news 2026/6/23 14:51:25

在Linux系统上一键配置DoH,解决DNS解析被污染

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
在Linux系统上一键配置DoH,解决DNS解析被污染

了几个 DNS 都不行,应该是 DNS 被污染或者劫持了

这时我才意识到不上 DoH/DoT 怕是没办法了🤣

本文记录一下用一种简单的方法在服务器上实现 DoH/DoT

DoH/DoT#

简单科普一下,DNS 是用来把网站解析到IP地址的协议

正常的 DNS 是明文传输,很容易被污染或者劫持

DoH 是 DNS over HTTPS,走加密的 HTTPS 流量(443 端口),看起来就像访问网页一样,不容易被污染或者劫持

除此之外还有 DoT(DNS over TLS)、ODoH(Oblivious DoH,隐私更强),都是更加安全的域名解析方式

cloudflared#

https://github.com/cloudflare/cloudflared

这是 Cloudflare 官方开源的一个 Cloudflare Tunnel 客户端,用 go 语言开发的,非常容易安装部署。

简介#

这个客户端不仅可以接入 Tunnel 实现内网穿透,还可以实现 DoH 代理

本文使用这个工具来实现 DoH 配置

安装#

Ubuntu Server 的官方软件源没有这个工具

需要添加 Cloudflare 官方 APT 源

# 1. 添加 GPG key

curl -fsSL https://pkg.cloudflare.com/cloudflare-main.gpg | sudo tee /usr/share/keyrings/cloudflare-main.gpg > /dev/null

# 2. 添加软件源

echo "deb [signed-by=/usr/share/keyrings/cloudflare-main.gpg] https://pkg.cloudflare.com/cloudflared jammy main" | sudo tee /etc/apt/sources.list.d/cloudflared.list

# 3. 更新并安装

sudo apt update

sudo apt install cloudflared

也可以直接下载 DEB 包安装

# 1. 下载 cloudflared 最新 deb 包

wget https://github.com/cloudflare/cloudflared/releases/latest/download/cloudflared-linux-amd64.deb

# 2. 安装

sudo dpkg -i cloudflared-linux-amd64.deb

# 3. 验证

cloudflared --version

测试#

安装好以后,运行:

sudo cloudflared proxy-dns --address 127.0.0.1 --port 5053

测试一下:

dig @127.0.0.1 -p 5053 acme-v02.api.letsencrypt.org

如果能返回解析结果,就说明成功了

这里默认使用的是 Cloudflare 官方的 DoH

如果不行的话,可以换成国内的 DoH 服务

比如阿里:

https://223.5.5.5/dns-query

https://223.6.6.6/dns-query

比如腾讯:

https://doh.pub/dns-query

https://dns.pub/dns-query

示例

sudo cloudflared proxy-dns --address 127.0.0.1 --port 5053 \

--upstream https://223.5.5.5/dns-query \

--upstream https://223.6.6.6/dns-query

用 dig 或者 nslookup 之类的工具测试没问题的话,可以进入下一步。

添加服务#

创建 systemd service,让 cloudflared 常驻运行

sudo nano /etc/systemd/system/cloudflared-dns.service

内容:

[Unit]

Description=Cloudflared DNS over HTTPS proxy

After=network.target

[Service]

ExecStart=/usr/local/bin/cloudflared proxy-dns --address 127.0.0.1 --port 5053 \

--upstream https://223.5.5.5/dns-query \

--upstream https://223.6.6.6/dns-query \

--upstream https://doh.pub/dns-query \

--upstream https://dns.pub/dns-query

Restart=always

User=nobody

AmbientCapabilities=CAP_NET_BIND_SERVICE

[Install]

WantedBy=multi-user.target

应用 & 启动

sudo systemctl daemon-reexec

sudo systemctl enable --now cloudflared-dns

配置DNS#

使用 drop-in 配置的方式来设置 DNS

不要直接改 /etc/systemd/resolved.conf

sudo mkdir -p /etc/systemd/resolved.conf.d

sudo nano /etc/systemd/resolved.conf.d/dns.conf

内容:

[Resolve]

DNS=127.0.0.1:5053

FallbackDNS=223.5.5.5 223.6.6.6

DNSSEC=no

重启服务

sudo systemctl restart systemd-resolved

检查生效情况

resolvectl status

可以看到以下输出

$ resolvectl status

Global

Protocols: -LLMNR -mDNS -DNSOverTLS DNSSEC=no/unsupported

resolv.conf mode: stub

DNS Servers: 127.0.0.1:5053

Fallback DNS Servers: 223.5.5.5 223.6.6.6

这时候就搞定了,docker容器也会默认使用系统的这个 DNS

此时再去 swag renew 证书,就成功了✌️

一键脚本#

老规矩,我让大模型爷爷帮忙写了一个一键配置DoH的脚本

默认使用从官方 GitHub 仓库下载 deb 包安装的方式

可以直接执行

bash -c "$(curl -fsSL https://gist.github.com/Deali-Axy/8b2ad8e5a601f2c43f6e7debdfb0aa29/raw/3c57dbce7dc0e224ad4ad35606f15cbc34d4810e/install-doh.sh)"

脚本源码#

#!/usr/bin/env bash

set -e

echo "[1/6] 安装 cloudflared..."

if ! command -v cloudflared >/dev/null 2>&1; then

wget -q https://github.com/cloudflare/cloudflared/releases/latest/download/cloudflared-linux-amd64.deb -O /tmp/cloudflared.deb

sudo dpkg -i /tmp/cloudflared.deb || sudo apt-get install -f -y

rm -f /tmp/cloudflared.deb

else

echo "cloudflared 已安装,跳过。"

fi

CLOUDFLARED_BIN=$(command -v cloudflared)

echo "cloudflared 路径: $CLOUDFLARED_BIN"

echo "[2/6] 创建 systemd service..."

sudo tee /etc/systemd/system/cloudflared-dns.service >/dev/null <<EOF

[Unit]

Description=Cloudflared DNS over HTTPS proxy

After=network.target

[Service]

ExecStart=${CLOUDFLARED_BIN} proxy-dns --address 127.0.0.1 --port 5053 \

--upstream https://223.5.5.5/dns-query \

--upstream https://223.6.6.6/dns-query \

--upstream https://doh.pub/dns-query \

--upstream https://dns.pub/dns-query

Restart=always

User=nobody

AmbientCapabilities=CAP_NET_BIND_SERVICE

[Install]

WantedBy=multi-user.target

EOF

echo "[3/6] 重新加载 systemd 并启用服务..."

sudo systemctl daemon-reexec

sudo systemctl enable --now cloudflared-dns

echo "[4/6] 配置 systemd-resolved..."

sudo mkdir -p /etc/systemd/resolved.conf.d

sudo tee /etc/systemd/resolved.conf.d/dns.conf >/dev/null <<EOF

[Resolve]

DNS=127.0.0.1:5053

FallbackDNS=223.5.5.5 223.6.6.6

DNSSEC=no

EOF

echo "[5/6] 重启 systemd-resolved..."

sudo systemctl restart systemd-resolved

echo "[6/6] 检查 DNS 配置..."

resolvectl status | grep "DNS Servers"

echo "✅ 安装完成!现在系统 DNS 已经走 DoH。"

将以上代码保存为 install-doh.sh

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/23 16:29:51

气象在线监测系统助力智慧环境管理,金叶仪器专业气象监测解决方案

在当今社会&#xff0c;气象环境数据对于生产生活、科学研究与可持续发展具有日益重要的意义。准确、连续的气象监测不仅能够帮助人们更好地理解自然环境变化&#xff0c;也为农业、交通、能源、环保等多个领域提供了关键的数据支撑。随着物联网、云计算等技术的成熟&#xff0…

作者头像 李华
网站建设 2026/6/23 2:07:32

【TVM 教程】交叉编译与 RPC

TVM 现已更新到 0.21.0 版本&#xff0c;TVM 中文文档已经和新版本对齐。 Apache TVM 是一个深度的深度学习编译框架&#xff0c;适用于 CPU、GPU 和各种机器学习加速芯片。更多 TVM 中文文档可访问 →Apache TVM 作者&#xff1a;Ziheng Jiang、Lianmin Zheng 本教程介绍了…

作者头像 李华
网站建设 2026/6/23 6:41:11

腾讯云国际站代理商的QAPM服务能提供哪些专属服务?

腾讯云国际站代理商提供的 QAPM&#xff08;客户端性能分析&#xff09;服务&#xff0c;在腾讯云 QAPM 产品本身功能基础上&#xff0c;叠加了适配出海业务的专属增值服务&#xff0c;涵盖成本优惠、技术定制、运维保障等多个维度&#xff0c;具体如下&#xff1a;成本优化专属…

作者头像 李华
网站建设 2026/6/23 18:11:09

量子计算验证方法:软件测试从业者的转型指南

量子计算作为新兴技术&#xff0c;正逐步从理论走向实践&#xff0c;但其非经典特性&#xff08;如叠加和纠缠&#xff09;对传统软件测试方法构成了根本性挑战。软件测试从业者习惯于处理经典二进制系统&#xff0c;而量子计算引入了概率性、状态坍缩和环境敏感性等复杂因素&a…

作者头像 李华
网站建设 2026/6/22 22:59:50

突破 Oracle/MySQL 瓶颈:金仓数据库以三重革新,筑牢业务转型 “数据底座”

兼容 是对企业历史投资的尊重 是确保业务平稳过渡的基石 然而 这仅仅是故事的起点 在数字化转型的深水区&#xff0c;企业对数据库的需求早已超越“语法兼容”的基础诉求。无论是核心业务系统的稳定运行&#xff0c;还是敏感数据的安全防护&#xff0c;亦或是复杂场景下的性能优…

作者头像 李华