2026 年路由器 DNS 加密:DoH 與 DoT 設定強化隱私
變化三:智慧家庭裝置暴增,路由器成為唯一防線。一個現代家庭動輒 20~40 台連網裝置,其中大半是無法個別設定加密 DNS 的 IoT 設備。路由器端統一設定,是唯一能覆蓋全部裝置的做法。
DoH 與 DoT 技術原理深入解析
要設定得好,先搞懂原理。很多人設定失敗或效能變差,都是因為不了解底層在做什麼。以下用淺白的方式拆解。
DoH(DNS over HTTPS)運作機制
DoH 的原理是把 DNS 查詢封裝成標準的 HTTPS 請求(也就是 GET 或 POST 到某個特定的 URL),再經由 TLS 加密傳送。對外界來說,這筆流量跟你在看網頁、傳訊息沒有兩樣。
具體流程大致如下:你的裝置把「我要查 example.com」轉成一段二進位資料,用 Base64 編碼後放進 HTTPS 請求的參數或內文中,送到 DoH 伺服器(例如 https://dns.google/dns-query),伺服器解碼後查詢,再把結果用同樣的加密方式回傳。
DoH 的三大優點:
隱蔽性極高:與一般 HTTPS 流量混在一起,難以針對性封鎖。
可沿用現有 HTTPS 基礎建設:CDN、負載平衡、HTTP/2 多工都能直接套用。
瀏覽器與系統支援度最好:幾乎所有主流平台都原生支援。
DoH 的潛在缺點:因為走 443 埠,企業或學校網路若想「只允許特定 DNS」,管理上會變得複雜;此外,DoH 伺服器多半是大型科技公司提供,等於把隱私信任從 ISP 轉移到 DNS 服務商身上,這也是隱私社群長年爭論的焦點。
DoT(DNS over TLS)運作機制
DoT 是在 TLS 之上直接跑 DNS 協定,使用專屬的 853 埠。它不像 DoH 需要額外的 HTTP 包裝,因此封包開銷更小、解析更直接。
流程是:裝置與 DoT 伺服器先建立一條 TLS 加密連線(含憑證驗證),之後所有的 DNS 查詢與回應都走這條加密通道。因為是長連線,可以重複使用,減少了反覆握手的延遲。
DoT 的三大優點:
協定單純、效率高:對路由器 CPU 與記憶體負擔較小。
連線可重用:長時間運作下延遲穩定,適合家用路由器。
標準明確:RFC 7858 定義清楚,各方實作一致性高。
DoT 的潛在缺點:853 埠是公開已知的,部分網路(如某些公共 Wi-Fi 或嚴格管制的企業網路)會直接封鎖 853,導致無法使用。這時就得改用 DoH 來繞過。
兩者效能、隱私與相容性比較
以下用表格快速比較,幫助你決定該選哪一種:
比較項目
DoH(DNS over HTTPS)
DoT(DNS over TLS)
使用埠號
443(與 HTTPS 共用)
853(專用)
隱蔽性
極高,難以辨識與封鎖
中等,853 埠容易被針對性封鎖
效能負擔
略高(HTTP 包裝開銷)
較低(協定精簡)
路由器相容性
需韌體支援,部分舊機型較吃力
支援度廣,資源需求低
瀏覽器原生支援
非常廣泛
較少(多靠系統或路由器)
適用場景
公共 Wi-Fi、需繞過封鎖的環境
家用固定網路、追求穩定低延遲
實務建議:家用路由器若兩種都支援,可優先設 DoT 求穩定;若你常在公共網路或 ISP 有 DNS 干預的環境,則設 DoH 較保險。2026 年許多高階路由器已支援「兩者並存、自動備援」,這是最理想的設定。
路由器端設定前的前置準備
設定之前,有三件事一定要先確認,否則你可能白忙一場,甚至把全家網路搞掛。
確認路由器韌體是否支援
並非所有路由器都支援 DoH 或 DoT。2026 年市面上大致分三類:
建議先登入路由器後台,在「網際網路設定」、「DNS 設定」或「進階設定」中尋找「DNS over HTTPS」、「DNS over TLS」、「加密 DNS」、「Secure DNS」等關鍵字。找不到就查一下官方支援頁面或韌體版本。
挑選適合的加密 DNS 服務商
選服務商要看三件事:隱私政策、伺服器位置、是否記錄查詢。以下是 2026 年常見且口碑穩定的選擇:
https://cloudflare-dns.com/dns-query,DoT 主機名為 1dot1dot1dot1.cloudflare-dns.com。https://dns.google/dns-query。https://dns.quad9.net/dns-query。https://dns.adguard-dns.com/dns-query。選擇時也要考慮「與你所在地的距離」。伺服器越近,解析延遲越低。台灣使用者通常連 Cloudflare 或 Google 的亞太節點表現都不錯。
記錄目前的設定值(很重要)
動手前,請先截圖或抄下目前的 WAN 設定、DNS 設定、以及是否有使用 PPPoE 撥接帳密。一旦設定後無法上網,你才能迅速還原。這步驟看似多餘,但 90% 的「設定後斷網」災情,都是因為沒備份而慌張亂改。
各品牌路由器 DoH / DoT 實戰設定教學
以下針對 2026 年最常見的幾個品牌,提供具體操作步驟。各家介面會隨韌體版本略有差異,但邏輯相通。
Asus(華碩)路由器設定步驟
華碩近年的 ASUSWRT 韌體對加密 DNS 支援相當完整,操作如下:
router.asus.com 或 192.168.1.1,登入後台。進入「進階設定」→「WAN」→「網際網路連線」分頁。
找到「DNS 伺服器」區塊,將「自動取得 DNS」關閉(改為手動)。
1dot1dot1dot1.cloudflare-dns.com;若支援 DoH,可填入對應 URL。儲存後路由器會重新連線,約 30 秒後生效。
小提醒:華碩部分機型可在「DNS Privacy Protocol」中選擇 DoT 或 DoH,若你的機種有這個選項,選 DoT 通常較省資源。若要使用 DoH,記得確認「DoH 伺服器」欄位有正確填入完整 URL。
TP-Link 與 Deco 系列設定
TP-Link 的介面相對親民,分為兩種情況:
Archer 系列(傳統後台):
192.168.0.1 或 tplinkwifi.net。進入「進階」→「網路」→「網際網路」。
在「DNS 位址」下方找到「加密 DNS」或「DNS over HTTPS」選項,勾選啟用。
儲存並等待重新連線。
Deco 系列(App 管理):
打開 Deco App,進入「更多」→「進階」→「IPv4」。
找到「DNS 位址」,先關閉「自動」,再開啟「加密 DNS」開關。
選擇服務商或手動輸入。
儲存後 App 會提示網路重新啟動,約一分鐘完成。
注意:部分 Deco 機型在「路由模式」下才支援加密 DNS,若你把它設為「基地台模式(Access Point)」,該選項會消失,這是正常現象。
OpenWrt / 自建路由器進階設定
如果你用的是 OpenWrt,恭喜你,彈性最大。推薦搭配 AdGuard Home 或 Stubby。以下以 Stubby(DoT)為例:
opkg update && opkg install stubby。/etc/stubby/stubby.yml,設定上游 DoT 伺服器,例如:
upstream_recursive_servers:
- address_data: 1.1.1.1
tls_auth_name: "cloudflare-dns.com"
- address_data: 1.0.0.1
tls_auth_name: "cloudflare-dns.com"
/etc/config/dhcp 中設定 option noresolv '1'。/etc/init.d/stubby enable && /etc/init.d/stubby start,再重啟 dnsmasq。若想用 AdGuard Home 走 DoH,可在 AdGuard Home 的「DNS 設定」→「上游 DNS 伺服器」填入 https://dns.cloudflare.com/dns-query,並在「Bootstrap DNS」填入 1.1.1.1 與 8.8.8.8。這組合還能順便做到全屋廣告封鎖,是 2026 年進階玩家的熱門配置。
其他品牌(Netgear、Synology、小米)快速設定
Netgear Nighthawk:登入 routerlogin.net →「進階」→「設定」→「網際網路設定」→ 找到「DNS over HTTPS」選項,選擇服務商即可。部分機型需先更新至最新韌體才會出現。
Synology Router(SRM):登入 SRM →「網路中心」→「網際網路」→「連線」分頁 → 勾選「啟用 DNS over HTTPS」,再從清單選擇服務商。Synology 的介面會同時列出 DoH 與 DoT 選項,可依需求切換。
小米 / Redmi 路由器:多數機型原生不支援加密 DNS。建議改刷 OpenWrt,或在後端架設 AdGuard Home / Pi-hole,將路由器的 DNS 手動指向該伺服器,由後端負責加密查詢。這是繞道但同樣有效的做法。
常見問題與排錯指南
設定完成後,最怕的就是「網頁打不開」。以下整理 2026 年社群最常遇到的狀況與解法。
設定後無法上網怎麼辦?
先別慌,依序檢查這幾點:
cloudflare-dns.com 打成 cloudflare.com。DoT 的 tls_auth_name 必須與憑證名稱一致。如何驗證加密是否生效?
設定完成後,一定要驗證,否則你只是「以為」自己加密了。方法有三:
dnsleaktest.com,執行標準與擴充測試。若結果顯示的 DNS 伺服器是 Cloudflare、Google 或你設定的服務商,而非你的 ISP,代表生效。cloudflare.com/help 或 one.one.one.one,頁面會顯示你的連線資訊,可確認是否走加密 DNS。stubby 或 tls 關鍵字,確認連線建立成功。若測試結果仍顯示 ISP 的 DNS,通常是因為「路由器設了但裝置沒用」——某些裝置(尤其 Android)會強制使用自己的 Private DNS 設定,需在裝置端一併調整,或確認路由器的 DNS 有正確下發(DHCP 選項 6)。
效能變慢的優化技巧
加密 DNS 確實會增加一點延遲,但正常情況下差異應該在 10~30 毫秒內,人體幾乎無感。若你覺得明顯變慢,可嘗試:
ping 或線上工具比較延遲。結語與最佳實踐建議
2026 年的網路隱私,已經不是「要不要做」的問題,而是「你做了多少」。DNS 加密是成本最低、覆蓋最廣、效益最直接的一步。只要在路由器設定一次,全家的手機、電腦、電視、掃地機器人都一併受惠。
如果你只能記住三件事,請記住這三點:
最後提醒,加密 DNS 保護的是「查詢過程」,不是「上網內容」本身。它與 HTTPS、VPN、DNS 過濾是互補而非替代關係。把這幾層防護疊起來,你才能在 2026 年這個資料即黃金的時代,真正守住自己的數位足跡。