设备如何自动发现加密 DNS 端点:认识 DDR 协议
来源:blog.dundns.eu — 2026-08-05
📋 概述
文章介绍 DDR(Discovery of Designated Resolvers),一种让设备向当前正在使用的解析器自动询问你有没有加密版本、在哪能连上的机制。设备通过查询 _dns.resolver.arpa 拿到加密端点的主机名、端口与协议偏好,从而在 DoH/DoT/DoQ 之间升级,Windows 11 与苹果设备加入网络时会自动发送这条查询。
🔑 核心要点
- 普通配置只有一个裸 IP,描述不了加密 DNS 所需的主机名、端口与协议。这意味着即便你知道要改用 DoH 或 DoT,光有一个 IP 也不够——客户端还需要知道该连哪个主机名、走哪个端口,才能完成证书校验与握手。
- DDR 让设备向当前解析器查询 _dns.resolver.arpa,拿到各加密端点及优先级。这样做的好处是设备无需预置任何配置,首次加入网络就能在 DoH/DoT/DoQ 之间自动挑选最合适的方案并升级。
- 按 profile 区分应答的解析器,能把过滤与日志规则从首个加密查询起生效。这说明响应方可以按不同网络或客户群体差异化应答,从而在加密流量的第一跳就施加与身份匹配的策略。
- 应答内含端点 IP,省去设备再走未加密连接做二次解析。好处是全程只有一个明文查询暴露在外,尽量缩短设备对未加密链路的依赖窗口,降低被嗅探或污染的风险。
- 从明文 DNS 升级本质是不可信的投机性尝试,网络可剥离或改写应答,更严的客户端会校验证书指向起始 IP。这意味着升级失败会静默退回明文,因此把加密解析器直接写进配置仍是更可靠的选择,DDR 只补足那些两种方式都覆盖不到的设备。
💡 金句
直接配置加密解析器仍是更强的选择;DDR 覆盖的是两种路由都够不到的设备。
👍 0
👎 0
← 返回 Lobsters 首页