2026 年路由器 DNS 加密:DoH 與 DoT 設定強化隱私

modern%20workspace%20with%20laptop%2C%20smartphone...
發表時間:2026 年 09 月 20 日 | 更新日期:2026 年 09 月 20 日 | 編輯:雅寶社區編輯團隊
2026 年路由器 DNS 加密:DoH 與 DoT 設定強化隱私 - 雅寶社區 · 頂客論壇

變化三:智慧家庭裝置暴增,路由器成為唯一防線。一個現代家庭動輒 20~40 台連網裝置,其中大半是無法個別設定加密 DNS 的 IoT 設備。路由器端統一設定,是唯一能覆蓋全部裝置的做法。

DoH 與 DoT 技術原理深入解析

要設定得好,先搞懂原理。很多人設定失敗或效能變差,都是因為不了解底層在做什麼。以下用淺白的方式拆解。

DoH(DNS over HTTPS)運作機制

DoH 的原理是把 DNS 查詢封裝成標準的 HTTPS 請求(也就是 GET 或 POST 到某個特定的 URL),再經由 TLS 加密傳送。對外界來說,這筆流量跟你在看網頁、傳訊息沒有兩樣。

具體流程大致如下:你的裝置把「我要查 example.com」轉成一段二進位資料,用 Base64 編碼後放進 HTTPS 請求的參數或內文中,送到 DoH 伺服器(例如 https://dns.google/dns-query),伺服器解碼後查詢,再把結果用同樣的加密方式回傳。

DoH 的三大優點:

隱蔽性極高:與一般 HTTPS 流量混在一起,難以針對性封鎖。

可沿用現有 HTTPS 基礎建設:CDN、負載平衡、HTTP/2 多工都能直接套用。

瀏覽器與系統支援度最好:幾乎所有主流平台都原生支援。

DoH 的潛在缺點:因為走 443 埠,企業或學校網路若想「只允許特定 DNS」,管理上會變得複雜;此外,DoH 伺服器多半是大型科技公司提供,等於把隱私信任從 ISP 轉移到 DNS 服務商身上,這也是隱私社群長年爭論的焦點。

DoT(DNS over TLS)運作機制

DoT 是在 TLS 之上直接跑 DNS 協定,使用專屬的 853 埠。它不像 DoH 需要額外的 HTTP 包裝,因此封包開銷更小、解析更直接。

流程是:裝置與 DoT 伺服器先建立一條 TLS 加密連線(含憑證驗證),之後所有的 DNS 查詢與回應都走這條加密通道。因為是長連線,可以重複使用,減少了反覆握手的延遲。

DoT 的三大優點:

協定單純、效率高:對路由器 CPU 與記憶體負擔較小。

連線可重用:長時間運作下延遲穩定,適合家用路由器。

標準明確:RFC 7858 定義清楚,各方實作一致性高。

DoT 的潛在缺點:853 埠是公開已知的,部分網路(如某些公共 Wi-Fi 或嚴格管制的企業網路)會直接封鎖 853,導致無法使用。這時就得改用 DoH 來繞過。

兩者效能、隱私與相容性比較

以下用表格快速比較,幫助你決定該選哪一種:

比較項目

DoH(DNS over HTTPS)

DoT(DNS over TLS)

使用埠號

443(與 HTTPS 共用)

853(專用)

隱蔽性

極高,難以辨識與封鎖

中等,853 埠容易被針對性封鎖

效能負擔

略高(HTTP 包裝開銷)

較低(協定精簡)

路由器相容性

需韌體支援,部分舊機型較吃力

支援度廣,資源需求低

瀏覽器原生支援

非常廣泛

較少(多靠系統或路由器)

適用場景

公共 Wi-Fi、需繞過封鎖的環境

家用固定網路、追求穩定低延遲

實務建議:家用路由器若兩種都支援,可優先設 DoT 求穩定;若你常在公共網路或 ISP 有 DNS 干預的環境,則設 DoH 較保險。2026 年許多高階路由器已支援「兩者並存、自動備援」,這是最理想的設定。

路由器端設定前的前置準備

設定之前,有三件事一定要先確認,否則你可能白忙一場,甚至把全家網路搞掛。

確認路由器韌體是否支援

並非所有路由器都支援 DoH 或 DoT。2026 年市面上大致分三類:

  • 原生支援:如 Asus(華碩)近年的 AiMesh 機種、TP-Link 高階 Archer 與 Deco 系列、Synology Router、部分 Netgear Nighthawk,都在原廠韌體中就提供加密 DNS 選項。
  • 需刷第三方韌體:如 OpenWrt、DD-WRT、FreshTomato 等,幾乎都支援,且彈性最大。
  • 完全不支援:電信商附贈的入門機種、老舊機型。這時只能考慮換機,或在後端自架 DNS 伺服器(如 AdGuard Home、Pi-hole)來達成。
  • 建議先登入路由器後台,在「網際網路設定」、「DNS 設定」或「進階設定」中尋找「DNS over HTTPS」、「DNS over TLS」、「加密 DNS」、「Secure DNS」等關鍵字。找不到就查一下官方支援頁面或韌體版本。

    挑選適合的加密 DNS 服務商

    選服務商要看三件事:隱私政策、伺服器位置、是否記錄查詢。以下是 2026 年常見且口碑穩定的選擇:

  • Cloudflare(1.1.1.1):強調不記錄個人查詢、速度快、全球節點多。DoH 位址為 https://cloudflare-dns.com/dns-query,DoT 主機名為 1dot1dot1dot1.cloudflare-dns.com。
  • Google Public DNS:穩定度極高,但隱私政策較寬鬆,會保留部分資料。DoH 位址 https://dns.google/dns-query。
  • Quad9(9.9.9.9):非營利組織,主打資安防護(自動封鎖惡意網域),隱私政策透明。DoH 位址 https://dns.quad9.net/dns-query。
  • AdGuard DNS:內建廣告與追蹤器封鎖,適合想順便擋廣告的人。DoH 位址 https://dns.adguard-dns.com/dns-query。
  • NextDNS:可自訂過濾規則、支援加密 DNS,彈性最高,適合進階玩家。
  • 選擇時也要考慮「與你所在地的距離」。伺服器越近,解析延遲越低。台灣使用者通常連 Cloudflare 或 Google 的亞太節點表現都不錯。

    記錄目前的設定值(很重要)

    動手前,請先截圖或抄下目前的 WAN 設定、DNS 設定、以及是否有使用 PPPoE 撥接帳密。一旦設定後無法上網,你才能迅速還原。這步驟看似多餘,但 90% 的「設定後斷網」災情,都是因為沒備份而慌張亂改。

    各品牌路由器 DoH / DoT 實戰設定教學

    以下針對 2026 年最常見的幾個品牌,提供具體操作步驟。各家介面會隨韌體版本略有差異,但邏輯相通。

    Asus(華碩)路由器設定步驟

    華碩近年的 ASUSWRT 韌體對加密 DNS 支援相當完整,操作如下:

  • 瀏覽器輸入 router.asus.com 或 192.168.1.1,登入後台。
  • 進入「進階設定」→「WAN」→「網際網路連線」分頁。

    找到「DNS 伺服器」區塊,將「自動取得 DNS」關閉(改為手動)。

  • 在「DNS-over-TLS」欄位填入服務商主機名,例如 1dot1dot1dot1.cloudflare-dns.com;若支援 DoH,可填入對應 URL。
  • 儲存後路由器會重新連線,約 30 秒後生效。

    小提醒:華碩部分機型可在「DNS Privacy Protocol」中選擇 DoT 或 DoH,若你的機種有這個選項,選 DoT 通常較省資源。若要使用 DoH,記得確認「DoH 伺服器」欄位有正確填入完整 URL。

    TP-Link 與 Deco 系列設定

    TP-Link 的介面相對親民,分為兩種情況:

    Archer 系列(傳統後台):

  • 登入 192.168.0.1 或 tplinkwifi.net。
  • 進入「進階」→「網路」→「網際網路」。

    在「DNS 位址」下方找到「加密 DNS」或「DNS over HTTPS」選項,勾選啟用。

  • 從下拉選單選擇服務商(TP-Link 內建 Cloudflare、Google、Quad9 等),或自訂 URL。
  • 儲存並等待重新連線。

    Deco 系列(App 管理):

    打開 Deco App,進入「更多」→「進階」→「IPv4」。

    找到「DNS 位址」,先關閉「自動」,再開啟「加密 DNS」開關。

    選擇服務商或手動輸入。

    儲存後 App 會提示網路重新啟動,約一分鐘完成。

    注意:部分 Deco 機型在「路由模式」下才支援加密 DNS,若你把它設為「基地台模式(Access Point)」,該選項會消失,這是正常現象。

    OpenWrt / 自建路由器進階設定

    如果你用的是 OpenWrt,恭喜你,彈性最大。推薦搭配 AdGuard Home 或 Stubby。以下以 Stubby(DoT)為例:

  • 透過 SSH 登入路由器,執行 opkg update && opkg install stubby。
  • 編輯 /etc/stubby/stubby.yml,設定上游 DoT 伺服器,例如:

    upstream_recursive_servers:

    • address_data: 1.1.1.1

    tls_auth_name: "cloudflare-dns.com"

    • address_data: 1.0.0.1

    tls_auth_name: "cloudflare-dns.com"

  • 將 dnsmasq 的上游指向 Stubby(127.0.0.1#5453),並在 /etc/config/dhcp 中設定 option noresolv '1'。
  • 執行 /etc/init.d/stubby enable && /etc/init.d/stubby start,再重啟 dnsmasq。
  • 若想用 AdGuard Home 走 DoH,可在 AdGuard Home 的「DNS 設定」→「上游 DNS 伺服器」填入 https://dns.cloudflare.com/dns-query,並在「Bootstrap DNS」填入 1.1.1.1 與 8.8.8.8。這組合還能順便做到全屋廣告封鎖,是 2026 年進階玩家的熱門配置。

    其他品牌(Netgear、Synology、小米)快速設定

    Netgear Nighthawk:登入 routerlogin.net →「進階」→「設定」→「網際網路設定」→ 找到「DNS over HTTPS」選項,選擇服務商即可。部分機型需先更新至最新韌體才會出現。

    Synology Router(SRM):登入 SRM →「網路中心」→「網際網路」→「連線」分頁 → 勾選「啟用 DNS over HTTPS」,再從清單選擇服務商。Synology 的介面會同時列出 DoH 與 DoT 選項,可依需求切換。

    小米 / Redmi 路由器:多數機型原生不支援加密 DNS。建議改刷 OpenWrt,或在後端架設 AdGuard Home / Pi-hole,將路由器的 DNS 手動指向該伺服器,由後端負責加密查詢。這是繞道但同樣有效的做法。

    常見問題與排錯指南

    設定完成後,最怕的就是「網頁打不開」。以下整理 2026 年社群最常遇到的狀況與解法。

    設定後無法上網怎麼辦?

    先別慌,依序檢查這幾點:

  • 確認 DNS 主機名或 URL 正確:最常見的錯誤是打錯主機名,例如把 cloudflare-dns.com 打成 cloudflare.com。DoT 的 tls_auth_name 必須與憑證名稱一致。
  • 確認系統時間正確:TLS 憑證驗證依賴正確的時間。若路由器時間跑掉(常見於斷電後未同步),會導致加密連線失敗。進入後台確認 NTP 同步正常。
  • 暫時切回明文 DNS 測試:若切回 8.8.8.8 就能上網,代表問題出在加密設定。逐項比對主機名、埠號、憑證名稱。
  • 檢查 853 埠是否被封鎖:若用 DoT 失敗但 DoH 成功,很可能是你的 ISP 或網路環境封鎖了 853 埠。
  • 重開機:聽起來很蠢,但路由器快取與連線殘留確實會造成怪異現象,重啟後常能解決。
  • 如何驗證加密是否生效?

    設定完成後,一定要驗證,否則你只是「以為」自己加密了。方法有三:

  • 使用線上檢測工具:瀏覽 Cloudflare 的「1.1.1.1 Help」頁面或 dnsleaktest.com,執行標準與擴充測試。若結果顯示的 DNS 伺服器是 Cloudflare、Google 或你設定的服務商,而非你的 ISP,代表生效。
  • 觀察回應來源:連到 cloudflare.com/help 或 one.one.one.one,頁面會顯示你的連線資訊,可確認是否走加密 DNS。
  • 路由器日誌:OpenWrt 使用者可在系統日誌中搜尋 stubby 或 tls 關鍵字,確認連線建立成功。
  • 若測試結果仍顯示 ISP 的 DNS,通常是因為「路由器設了但裝置沒用」——某些裝置(尤其 Android)會強制使用自己的 Private DNS 設定,需在裝置端一併調整,或確認路由器的 DNS 有正確下發(DHCP 選項 6)。

    效能變慢的優化技巧

    加密 DNS 確實會增加一點延遲,但正常情況下差異應該在 10~30 毫秒內,人體幾乎無感。若你覺得明顯變慢,可嘗試:

  • 選擇地理上更近的伺服器:多試幾家,用 ping 或線上工具比較延遲。
  • 啟用 DNS 快取:確認路由器的 dnsmasq 或 AdGuard Home 快取正常運作,並適當調大快取容量。
  • 改用 DoT:若你的路由器較舊,DoH 的 HTTP 包裝開銷可能較吃力,改 DoT 通常更順。
  • 設定備援上游:在 AdGuard Home 或 OpenWrt 中設定多個上游,主線路逾時自動切換,避免單點卡頓。
  • 關閉不必要的過濾規則:若使用帶廣告封鎖的 DNS,規則越多延遲越高,適度精簡即可。
  • 結語與最佳實踐建議

    2026 年的網路隱私,已經不是「要不要做」的問題,而是「你做了多少」。DNS 加密是成本最低、覆蓋最廣、效益最直接的一步。只要在路由器設定一次,全家的手機、電腦、電視、掃地機器人都一併受惠。

    如果你只能記住三件事,請記住這三點:

  • 優先選 DoT(穩定、省資源),環境受限時改用 DoH(隱蔽、抗封鎖)。兩者都是好選擇,重點是「有加密」遠勝「沒加密」。
  • 設定後一定要驗證。用 DNS Leak Test 確認查詢確實走加密通道,別讓自己活在「以為很安全」的錯覺裡。
  • 定期檢查與更新。DNS 服務商政策、路由器韌體、憑證都會變動。建議每半年檢查一次設定,並保持韌體在最新版本,避免已知漏洞被利用。
  • 最後提醒,加密 DNS 保護的是「查詢過程」,不是「上網內容」本身。它與 HTTPS、VPN、DNS 過濾是互補而非替代關係。把這幾層防護疊起來,你才能在 2026 年這個資料即黃金的時代,真正守住自己的數位足跡。

    現在,打開你的路由器後台,花十分鐘設定加密 DNS 吧。這十分鐘,會是你今年投報率最高的隱私投資。

    🏠 返回首頁