2026 年家庭網路隱私:DNS over HTTPS 與廣告追蹤阻擋

modern%20workspace%20with%20laptop%2C%20smartphone...
發表時間:2026 年 09 月 13 日 | 更新日期:2026 年 09 月 13 日 | 編輯:雅寶社區編輯團隊
2026 年家庭網路隱私:DNS over HTTPS 與廣告追蹤阻擋 - 雅寶社區 · 頂客論壇

除此之外,明文 DNS 還容易被中間人篡改。某些網路環境會回傳被修改過的 DNS 結果,把你導向廣告頁面或釣魚網站。這種攻擊稱為 DNS 劫持或 DNS 汙染,在公共網路上並不少見。

1-3 物聯網裝置成為新的隱私破口

2026 年一般台灣家庭擁有的連網裝置數量,已經普遍超過 20 台。除了手機、電腦、平板,還有智慧電視、掃地機器人、智慧音箱、網路攝影機、電子鎖、空氣清淨機、寵物餵食器等等。

這些裝置的共同問題是:你幾乎無法控制它們在背後做什麼。很多便宜的 IoT 裝置會持續回傳使用數據到原廠伺服器,有些甚至會內建廣告 SDK。它們不會問你同不同意,你也沒有介面可以關閉。更糟的是,這些裝置通常是家庭網路中安全性最弱的一環,一旦被入侵,就可能成為攻擊其他裝置的跳板。

換句話說,家庭隱私防護不能只想著「我的手機」,而要涵蓋整個家庭網路。這也是為什麼下面要介紹的方案,都會以「路由器」為核心,而不是以單一裝置為核心。

二、DNS 是什麼?為什麼它是家庭網路隱私的第一道防線?

要理解 DoH 的價值,必須先理解 DNS 的角色。這一段會用比較生活化的方式說明,即使你完全沒有網路背景也能看懂。

2-1 DNS 查詢的運作原理

網路上的裝置彼此溝通靠的是 IP 位址,例如 142.250.72.14。但人類記不住這種東西,所以我們發明了網域名稱,例如 www.google.com。DNS(Domain Name System,網域名稱系統)的角色,就是充當網際網路的電話簿,把網域名稱翻譯成 IP 位址。

當你在瀏覽器輸入一個網址,背後會發生這幾件事:

裝置先檢查自己的本機快取,看最近有沒有查過同樣的網域。

如果沒有,裝置會向作業系統設定的 DNS 伺服器發出查詢請求。

  • 這個 DNS 伺服器(通常是電信商提供的,例如中華電信的 168.95.1.1)會逐層查詢根伺服器、頂級域名伺服器、權威伺服器,最後取得 IP。
  • DNS 伺服器把結果回傳給你的裝置,裝置才正式向該 IP 建立連線。

    整個過程通常在幾十毫秒內完成,你完全感覺不到。但問題就藏在第二步:這個查詢請求,在傳統架構下是明文的。

    2-2 傳統 DNS 的三大隱私問題

    問題一:內容完全暴露。任何能攔截網路封包的人,都能看到你查詢了哪些網域。請注意,是「所有」網域——包括你瀏覽的每個網站、App 連線的每個伺服器、你家智慧電視回傳資料的位址。累積一段時間後,這份清單幾乎等同於你的生活縮影。

    問題二:無法驗證真偽。傳統 DNS 沒有內建的身分驗證機制(DNSSEC 雖然存在,但普及率一直不高)。這表示中間人可以回傳假的结果,把你導向惡意網站。你在瀏覽器上看到的網址可能是對的,但實際上連到的是攻擊者的伺服器。

    問題三:查詢容易被關聯。由於查詢是明文的,網路管理者可以把 DNS 查詢與你的裝置 IP、MAC 位址、連線時間全部串在一起,建立起非常精細的使用者輪廓。這種「元資料」(metadata)往往比內容本身更有價值。

    2-3 DNS over HTTPS(DoH)如何解決這些問題

    DoH 的核心概念非常簡單:把 DNS 查詢包進 HTTPS 加密連線裡。就這麼一句話。

    HTTPS 是你在瀏覽器上看到的那個小鎖頭,它使用 TLS 協定加密通訊內容。DoH 的做法,是把原本走 UDP 53 埠的明文 DNS 查詢,改成走 TCP 443 埠的標準 HTTPS 請求。對網路上的旁觀者來說,這些封包看起來就跟一般的網頁瀏覽流量沒什麼兩樣。

    這樣做帶來幾個直接的好處:

    查詢內容被加密:中間人看不到你查了哪些網域。

  • 難以封鎖與辨識:因為走的是 443 埠,與一般 HTTPS 流量混在一起,網路管理者難以針對性封鎖。
  • 具備伺服器驗證:透過 TLS 憑證機制,你可以確認自己連線的 DNS 伺服器是真正的伺服器,而非中間人偽造。
  • 抗篡改:加密與完整性檢查讓 DNS 回應無法被悄悄修改。

    不過要特別強調一個常見誤解:DoH 不會隱藏你的 IP 位址,也不會讓你完全匿名。你的電信商仍然知道你連線到哪個 DoH 伺服器的 IP,只是不知道你查詢的具體內容。此外,你選擇的 DoH 供應商本身會看到你所有的查詢紀錄,所以你必須信任這家供應商。這是選擇 DoH 服務時最重要的考量。

    三、DNS over HTTPS 完整解析:原理、加密流程與常見誤解

    這個章節會稍微深入一點技術細節,但還是會盡量用比喻說明。如果你只想趕快設定,可以跳到第四節。

    3-1 DoH、DoT、DoQ 到底差在哪裡?

    加密 DNS 不是只有 DoH 一種做法,目前主流有三種協定,各有優缺點:

    協定

    全名

    使用埠號

    特點

    DoH

    DNS over HTTPS

    TCP 443

    偽裝成一般網頁流量,最難被封鎖,瀏覽器支援度最高

    DoT

    DNS over TLS

    TCP 853

    專用埠號,效率略高,但容易被網路管理者識別並封鎖

    DoQ

    DNS over QUIC

    UDP 853

    基於 QUIC 協定,延遲最低,但目前支援度仍在成長中

    2026 年的實務建議是:在路由器層級優先選用 DoH,因為它最不容易被網路環境干擾,而且幾乎所有主流作業系統與瀏覽器都原生支援。DoT 與 DoQ 則適合在你能完全控制網路環境、追求極致效能的情境下使用。

    3-2 DoH 的加密握手流程

    當你的裝置使用 DoH 查詢 example.com 時,實際發生的流程是這樣的:

  • 建立 TLS 連線:裝置與 DoH 伺服器(例如 Cloudflare 的 1.1.1.1)進行 TLS 握手,驗證伺服器憑證。
  • 建立 HTTP/2 或 HTTP/3 連線:握手完成後,雙方建立加密通道。現代 DoH 實作多半使用 HTTP/2 或 HTTP/3,可以在同一條連線上並行處理大量查詢,效率很高。
  • 發送 DNS 查詢:裝置把 DNS 查詢訊息用標準的 DNS wire format 編碼,然後當作 HTTP POST 或 GET 的內容送出。
  • 伺服器解密並解析:DoH 伺服器收到請求後解密,解析出查詢的網域,執行遞迴解析。
  • 回傳加密結果:答案用同樣的加密通道回傳給裝置,裝置解密後取得 IP 位址。
  • 整個過程對使用者而言是完全透明的,瀏覽器只會覺得「DNS 解析好像稍微慢了一點點」。第一次建立連線時會多花一個 TLS 握手的時間(大約 50 到 150 毫秒),但連線建立後,後續查詢因為共用同一條連線,速度反而可能比傳統 DNS 更快。

    3-3 三個你一定要知道的常見誤解

    誤解一:「用了 DoH 就等於匿名上網。」完全錯誤。DoH 只加密 DNS 查詢這一段。你後續連線到網站的 TLS 握手中,仍會透過 SNI(Server Name Indication)或 ECH(Encrypted Client Hello)透露你造訪的網域(視網站是否支援 ECH 而定)。而且你的 IP 位址從頭到尾都是公開的。DoH 是隱私拼圖的一塊,不是全部。

    誤解二:「DoH 可以阻擋廣告。」不行。DoH 只負責加密查詢,它不會過濾任何東西。要阻擋廣告,你需要的是「DNS 過濾」服務(例如 AdGuard DNS 或 NextDNS),這些服務在解析階段就把廣告網域回傳成不存在的位址。這兩件事可以同時做——你可以在使用 DoH 加密的同時,選擇一個具備過濾功能的 DoH 伺服器。

    誤解三:「設定了 DoH 之後,原本的網路管理就完全失效。」不完全是。企業級的網路設備仍然可以透過封鎖已知 DoH 伺服器 IP、強制走內部 DNS、或使用 DNS 代理等方式進行管控。但在一般家庭環境裡,你不需要擔心這件事。

    四、2026 年主流 DoH 服務與路由器設定實戰

    接下來進入實作階段。這個章節會先比較主流 DoH 供應商,再分別說明路由器與個人裝置的設定方式。

    4-1 主流 DoH 供應商完整比較

    選擇 DoH 供應商時,要考慮四個面向:隱私政策、過濾能力、速度、以及是否支援其他加密協定。以下是 2026 年常見的選擇:

    供應商

    DoH 位址

    隱私特色

    過濾功能

    Cloudflare

    https://cloudflare-dns.com/dns-query

    承諾 24 小時內刪除日誌,經第三方稽核

    無(另有 1.1.1.1 for Families 版本)

    Quad9

    https://dns.quad9.net/dns-query

    瑞士註冊,不記錄 IP,非營利組織

    內建惡意網域封鎖

    Google Public DNS

    https://dns.google/dns-query

    日誌保留約 24 至 48 小時,匿名化處理

    AdGuard DNS

    https://dns.adguard-dns.com/dns-query

    塞普勒斯註冊,提供無日誌選項

    內建廣告與追蹤器封鎖

    NextDNS

    https://dns.nextdns.io/你的ID

    可自訂日誌保留策略,支援多種隱私模式

    高度可自訂的過濾清單

    Mullvad DNS

    https://dns.mullvad.net/dns-query

    瑞典註冊,強調無日誌,可搭配 VPN

    提供多種過濾組合

    我的實務建議如下:

  • 追求極致隱私、不需要過濾:選 Quad9 或 Mullvad DNS。
  • 想要加密與廣告阻擋一次搞定:選 AdGuard DNS 或 NextDNS。
  • 追求速度與穩定:Cloudflare 在台灣的節點品質通常不錯,延遲表現穩定。
  • 想要精細控制、有自己的裝置群組:NextDNS 是目前功能最完整的付費選擇。
  • 有一點要提醒:不要在路由器上設定單一供應商就當作萬靈丹。你可以設定多個 DoH 位址作為備援,某些路由器固件支援自動故障切換。

    4-2 在路由器上啟用 DoH:以 OpenWrt 與華碩路由器為例

    把 DoH 設在路由器層級,是家庭網路中最有效率的方式,因為所有連上這台路由器的裝置都會自動受惠,包括那些你根本無法設定 DNS 的 IoT 裝置。

    OpenWrt 設定範例(使用 https-dns-proxy)

    OpenWrt 是許多進階使用者的首選。以下是基本步驟:

    # 更新套件清單

    opkg update

    安裝 https-dns-proxy 與 luci 介面

    opkg install https-dns-proxy luci-app-https-dns-proxy

    編輯設定檔

    vi /etc/config/https-dns-proxy

    在設定檔中,把 resolver_url 改成你選擇的 DoH 位址,例如:

    config main 'config'

    option force_dns '1'

    option canary_domains_icloud '0'

    option canary_domains_mozilla '0'

    config https-dns-proxy

    option resolver_url 'https://dns.quad9.net/dns-query'

    option listen_addr '127.0.0.1'

    option listen_port '5053'

    option bootstrap_dns '9.9.9.10,149.112.112.10'

    設定完成後,重新啟動服務:

    /etc/init.d/https-dns-proxy restart

    最後記得把 DHCP 發放給用戶端的 DNS 伺服器指向路由器本身(也就是 192.168.1.1),這樣所有裝置的查詢都會經過 DoH 代理。

    華碩路由器(ASUSWRT / Merlin)設定

    華碩近期固件已經內建 DoH 支援,路徑在「進階設定 → WAN → DNS 設定」中。你可以選擇預設供應商,或手動輸入自訂的 DoH URL。設定完成後,路由器後台會顯示目前的加密狀態。

    如果你是刷 Merlin 固件,還可以在「Tools → Other Settings」中找到更多 DNS 相關選項,包含 DNS 覆寫與快取調整。

    其他常見選擇

  • pfSense / OPNsense:可透過 unbound 服務啟用 DoT,或安裝 DoH 套件。
  • GL.iNet 系列路由器:後台直接有「DNS over HTTPS」開關,適合不想碰指令列的使用者。
  • Firewalla:內建 DoH 與廣告過濾,介面相當友善。

    4-3 在個人裝置上設定 DoH

    如果你無法控制路由器,或只想針對特定裝置加強,也可以在各個裝置上個別設定。

    Windows 11 / Windows 12

    進入「設定 → 網路與網際網路 → 乙太網路(或 Wi-Fi)→ 硬體內容」,找到「DNS 伺服器指派」,選擇「手動」,然後在「DNS over HTTPS」下拉選單中選擇「開啟(自動範本)」或手動輸入 DoH 位址。

    macOS

    macOS 需要透過設定描述檔(Configuration Profile)來啟用 DoH。你可以使用 Apple Configurator 建立描述檔,或從供應商網站下載現成的 .mobileconfig 檔案。以 Cloudflare 為例,官方網站有提供一鍵安裝的描述檔。

    Android

    Android 9 以後的版本都支援「私人 DNS」功能。進入「設定 → 網路與網際網路 → 私人 DNS」,輸入 DoH 供應商的主機名稱(例如 dns.quad9.net)即可。注意這裡要填主機名稱,不是完整 URL。

    iOS / iPadOS

    iOS 14 以後可以透過安裝描述檔或使用支援 DoH 的 App(例如 Cloudflare 1.1.1.1 或 NextDNS)來啟用。描述檔的方式較為徹底,設定一次即可長期生效。

    瀏覽器層級

    Firefox 內建 DoH 設定,位於「設定 → 隱私權與安全性 → 啟用 HTTPS 的 DNS」。Chrome 與 Edge 也支援,但需要進入 chrome://flags 或 edge://flags 手動開啟。若你的路由器已經處理好 DoH,這裡可以保持預設,避免多層加密造成效能浪費。

    五、廣告與追蹤阻擋:從 DNS 過濾到瀏覽器層級防護

    加密 DNS 解決了「查詢被看見」的問題,但沒有解決「廣告與追蹤器仍然在運作」的問題。這個章節要處理後半段。

    5-1 DNS 層級阻擋的優勢與限制

    DNS 過濾的原理很簡單:當裝置想查詢一個已知的廣告網域時,過濾器直接回傳 0.0.0.0 或 NXDOMAIN,讓連線直接失敗。裝置根本連不到廣告伺服器,自然就看不到廣告,也無法被追蹤。

    優勢:

    涵蓋所有裝置,包括無法安裝擴充套件的智慧電視與手機 App。

    設定一次,全家受惠。

    對系統效能的影響極小。

    可以同時阻擋已知的惡意網域與釣魚網站。

    限制:

  • 無法處理第一方追蹤。如果廣告是由你造訪的網站自己提供的(例如網站自己的廣告系統),DNS 過濾無法區分。
  • 無法阻擋透過 IP 直接連線的廣告。

    可能造成誤判,某些網站會因為必要的第三方服務被封鎖而功能異常。

    無法處理伺服器端追蹤與指紋追蹤。

    換句話說,DNS 過濾是「廣度優先」的防護,覆蓋面大但精細度有限。你需要搭配其他層級的手段。

    5-2 自建 DNS 過濾:Pi-hole 與 AdGuard Home

    如果你想要完全掌控過濾規則,自建 DNS 過濾器是最好的選擇。目前兩大主流是 Pi-hole 與 AdGuard Home。

    Pi-hole

    Pi-hole 是最老牌的自建方案,社群龐大,教學資源豐富。它可以在 Raspberry Pi、舊電腦、甚至 Docker 容器中運行。主要特點:

    基於 dnsmasq,穩定可靠。

    支援大量的社群維護清單。

    網頁介面簡潔,可查看查詢統計。

    可以搭配 unbound 作為上游遞迴解析器,達到完全自主。

    AdGuard Home

    AdGuard Home 是後起之秀,功能更現代化。主要特點:

  • 原生支援 DoH、DoT、DoQ,可以直接作為加密 DNS 伺服器。
  • 內建 DNS 重寫、DHCP 伺服器功能。

    過濾規則支援語法更豐富,可針對特定用戶端設定不同規則。

    網頁介面設計較為現代,行動裝置瀏覽體驗良好。

    如果你同時想要 DoH 加密與廣告過濾,AdGuard Home 是更方便的選擇,因為它把兩件事整合在同一個服務裡。典型的部署架構是:

    用戶端裝置 → AdGuard Home(DoH 伺服器 + 過濾)

    上游 DoH 伺服器(例如 Quad9)

    在 AdGuard Home 的「DNS 設定」頁面中,把上游 DNS 設為 https://dns.quad9.net/dns-query,並開啟「使用 DNS-over-HTTPS」。然後把路由器的 DHCP DNS 設定指向 AdGuard Home 的 IP,所有裝置就會自動受到保護。

    5-3 瀏覽器層級與系統層級的補充防護

    DNS 過濾擋不掉第一方追蹤與指紋追蹤,所以還是需要在瀏覽器上做補強。

    推薦的瀏覽器組合:

  • Firefox + uBlock Origin:uBlock Origin 是目前最強大的內容阻擋擴充套件,支援動態過濾、腳本封鎖、以及多種進階規則。
  • Brave 瀏覽器:內建廣告與追蹤阻擋,預設封鎖指紋追蹤,不需要額外安裝擴充套件。
  • Vivaldi / Opera:也都有內建的追蹤保護機制。

    指紋防護的關鍵設定:

    使用 canvas 讀取保護(Brave 與 Firefox 都支援)。

    關閉不必要的字型與外掛。

    考慮使用 user.js 強化 Firefox 的隱私設定。

  • 定期檢查 coveryourtracks.eff.org 等測試網站,確認自己的指紋唯一性。
  • 系統層級:

    在 Windows 上關閉廣告 ID 與診斷資料傳送。

    在 macOS 與 iOS 上關閉「允許 App 要求追蹤」。

    定期檢視手機 App 的權限設定,尤其是位置與網路存取。

    六、打造家庭隱私防護架構:分層策略與實務配置

    到目前為止,我們談了很多單點技術。但要真正保護一個家庭網路,需要把它們組合成一套架構。

    6-1 建議的網路拓撲

    以下是一個實用的分層架構,適合有一定技術基礎的家庭使用者:

    [網際網路]

    [ISP 路由器 / 光纖數據機]

    [主要路由器:啟用 DoH、防火牆]

    ├── [VLAN 10] 一般裝置(手機、電腦、平板)

    │ │

    │ └── AdGuard Home(DNS 過濾 + DoH)

    ├── [VLAN 20] IoT 裝置(智慧電視、攝影機、家電)

    │ │

    │ └── 限制對外連線,僅允許必要服務

    └── [VLAN 30] 訪客網路

    └── 完全隔離,無法存取其他 VLAN

    這個架構的核心概念是「縱深防禦」。即使某一層被突破,其他層仍然能提供保護。

    6-2 裝置分流與 VLAN 隔離

    VLAN 隔離是最常被忽略、但效果最顯著的一項措施。把 IoT 裝置放在獨立網段,可以防止它們掃描或攻擊你的主要裝置。即使某台智慧攝影機被入侵,攻擊者也無法直接連到你的電腦。

    實作方式取決於你的路由器:

  • 支援 VLAN 的路由器:直接在後台建立 VLAN,設定各網段的防火牆規則。
  • OpenWrt:透過 network 設定檔建立 VLAN 介面,搭配 firewall 規則。
  • 一般家用路由器:多數有「訪客網路」功能,可以把 IoT 裝置放在訪客網段,雖然功能較陽春,但仍有一定隔離效果。
  • IPv6 的部分也要注意。很多路由器預設開啟 IPv6,但防火牆規則只針對 IPv4 設定,導致 IPv6 流量繞過過濾。建議在設定過濾規則時,同時確認 IPv6 的處理方式。

    6-3 定期檢測與維護清單

    隱私防護不是設定一次就結束的事。以下是建議的定期檢查項目:

  • 每月:檢查 AdGuard Home 或 Pi-hole 的查詢統計,看看有沒有異常的查詢來源。
  • 每月:更新過濾清單,確認新出現的追蹤網域已被納入。

    每季:檢查路由器固件更新,修補已知漏洞。

  • 每季:用 dnsleaktest.com 確認 DNS 沒有洩漏。
  • 每季:用 browserleaks.com 檢查瀏覽器指紋與 WebRTC 洩漏。
  • 每半年:檢視家中所有連網裝置清單,移除不再使用的裝置連線。

    七、常見問題與疑難排解

    設定過程中难免會遇到一些狀況,這個章節整理最常見的問題。

    7-1 啟用 DoH 後某些網站打不開

    最常見的原因是上游 DoH 供應商封鎖了特定網域,或是DNS 過濾清單過於激進。排查步驟如下:

    暫時關閉 DoH,改回傳統 DNS,確認網站是否恢復正常。如果是,問題在 DoH 設定。

    暫時停用 DNS 過濾清單,確認是否為誤判。

    嘗試更換 DoH 供應商,例如從 AdGuard DNS 換成 Quad9。

    檢查路由器上是否有多個 DNS 設定互相衝突。

    另一個常見原因是 DNSSEC 驗證失敗。某些較舊的網域沒有正確設定 DNSSEC,而部分 DoH 供應商會強制驗證。如果遇到這種狀況,可以改用驗證較寬鬆的供應商,或暫時關閉 DNSSEC 驗證。

    7-2 串流服務或遊戲延遲上升

    DoH 的第一次連線會多花一點時間,但正常情況下不應該造成明顯延遲。如果確實感受到延遲上升,可能的原因有:

  • DoH 伺服器距離太遠:選擇在台灣或亞太地區有節點的供應商(Cloudflare 與 Google 通常表現較好)。
  • 路由器效能不足:加密與解密需要運算資源,老舊路由器可能成為瓶頸。

    過多的過濾清單:清單越大,每次查詢的比對時間越長。建議定期精簡。

  • HTTP/2 連線重用問題:部分實作在連線閒置後不會妥善關閉,導致後續查詢需要重新握手。更新固件通常能改善。
  • 如果問題持續,可以考慮混合模式:讓一般裝置走 DoH,遊戲主機與串流裝置走傳統 DNS 或 ISP 提供的 DNS,兼顧隱私與效能。

    7-3 為什麼設定了 DoH,還是看到廣告?

    請確認以下幾點:

  • 你使用的 DoH 供應商是否具備過濾功能?純加密的 DoH(如 Cloudflare 標準版)不會擋廣告。
  • 廣告是否為第一方廣告?這類廣告與網站同網域,DNS 過濾無法處理。

  • 裝置是否繞過了你的 DNS 設定?某些 App 會內建硬編碼的 DNS 伺服器,需要透過防火牆強制導向。
  • 瀏覽器是否啟用了自己的 DoH 設定,繞過了路由器的過濾?

    建議的檢查順序是:先確認 DNS 查詢有沒有經過你的過濾器(看 AdGuard Home 的查詢日誌),再確認瀏覽器與系統的設定。

    八、結語:隱私是一場持續的過程,不是一次性的設定

    2026 年的網路環境,追蹤與被追蹤的技術都在持續演進。今天有效的防護,明天可能就出現繞道方法。因此,建立正確的觀念比記住特定設定更重要。

    這篇文章介紹的 DoH 與廣告追蹤阻擋,本質上是同一個策略的兩個面向:減少不必要的資訊暴露,並增加追蹤者的成本。加密 DNS 讓你的查詢紀錄不再公開,DNS 過濾讓廣告與追蹤器無法載入,VLAN 隔離讓受感染的裝置無法橫向移動。這些措施單獨使用都有侷限,但組合起來就能形成有效的防護網。

    最後給三個實務建議:

  • 從路由器開始,而不是從裝置開始。路由器層級的設定涵蓋面最大,維護成本最低。
  • 選擇你信任的 DoH 供應商。加密只是把信任對象從電信商轉移到 DNS 供應商,你必須確認對方值得信任。
  • 定期檢查與調整。把隱私維護當成家事的一部分,每季花半小時檢查一次,效果遠勝於一次性的完美設定。
  • 希望這篇教學能幫助你打造一個更乾淨、更安心的家庭網路環境。如果你在設定過程中遇到任何問題,歡迎在「雅寶社區 · 頂客論壇」的 3C 科技教學版發問,社群裡有很多熱心的朋友可以一起討論。

    ```

    🏠 返回首頁