2026 年家庭網路隱私:DNS over HTTPS 與廣告追蹤阻擋
除此之外,明文 DNS 還容易被中間人篡改。某些網路環境會回傳被修改過的 DNS 結果,把你導向廣告頁面或釣魚網站。這種攻擊稱為 DNS 劫持或 DNS 汙染,在公共網路上並不少見。
1-3 物聯網裝置成為新的隱私破口
2026 年一般台灣家庭擁有的連網裝置數量,已經普遍超過 20 台。除了手機、電腦、平板,還有智慧電視、掃地機器人、智慧音箱、網路攝影機、電子鎖、空氣清淨機、寵物餵食器等等。
這些裝置的共同問題是:你幾乎無法控制它們在背後做什麼。很多便宜的 IoT 裝置會持續回傳使用數據到原廠伺服器,有些甚至會內建廣告 SDK。它們不會問你同不同意,你也沒有介面可以關閉。更糟的是,這些裝置通常是家庭網路中安全性最弱的一環,一旦被入侵,就可能成為攻擊其他裝置的跳板。
換句話說,家庭隱私防護不能只想著「我的手機」,而要涵蓋整個家庭網路。這也是為什麼下面要介紹的方案,都會以「路由器」為核心,而不是以單一裝置為核心。
二、DNS 是什麼?為什麼它是家庭網路隱私的第一道防線?
要理解 DoH 的價值,必須先理解 DNS 的角色。這一段會用比較生活化的方式說明,即使你完全沒有網路背景也能看懂。
2-1 DNS 查詢的運作原理
網路上的裝置彼此溝通靠的是 IP 位址,例如 142.250.72.14。但人類記不住這種東西,所以我們發明了網域名稱,例如 www.google.com。DNS(Domain Name System,網域名稱系統)的角色,就是充當網際網路的電話簿,把網域名稱翻譯成 IP 位址。
當你在瀏覽器輸入一個網址,背後會發生這幾件事:
裝置先檢查自己的本機快取,看最近有沒有查過同樣的網域。
如果沒有,裝置會向作業系統設定的 DNS 伺服器發出查詢請求。
DNS 伺服器把結果回傳給你的裝置,裝置才正式向該 IP 建立連線。
整個過程通常在幾十毫秒內完成,你完全感覺不到。但問題就藏在第二步:這個查詢請求,在傳統架構下是明文的。
2-2 傳統 DNS 的三大隱私問題
問題一:內容完全暴露。任何能攔截網路封包的人,都能看到你查詢了哪些網域。請注意,是「所有」網域——包括你瀏覽的每個網站、App 連線的每個伺服器、你家智慧電視回傳資料的位址。累積一段時間後,這份清單幾乎等同於你的生活縮影。
問題二:無法驗證真偽。傳統 DNS 沒有內建的身分驗證機制(DNSSEC 雖然存在,但普及率一直不高)。這表示中間人可以回傳假的结果,把你導向惡意網站。你在瀏覽器上看到的網址可能是對的,但實際上連到的是攻擊者的伺服器。
問題三:查詢容易被關聯。由於查詢是明文的,網路管理者可以把 DNS 查詢與你的裝置 IP、MAC 位址、連線時間全部串在一起,建立起非常精細的使用者輪廓。這種「元資料」(metadata)往往比內容本身更有價值。
2-3 DNS over HTTPS(DoH)如何解決這些問題
DoH 的核心概念非常簡單:把 DNS 查詢包進 HTTPS 加密連線裡。就這麼一句話。
HTTPS 是你在瀏覽器上看到的那個小鎖頭,它使用 TLS 協定加密通訊內容。DoH 的做法,是把原本走 UDP 53 埠的明文 DNS 查詢,改成走 TCP 443 埠的標準 HTTPS 請求。對網路上的旁觀者來說,這些封包看起來就跟一般的網頁瀏覽流量沒什麼兩樣。
這樣做帶來幾個直接的好處:
查詢內容被加密:中間人看不到你查了哪些網域。
抗篡改:加密與完整性檢查讓 DNS 回應無法被悄悄修改。
不過要特別強調一個常見誤解:DoH 不會隱藏你的 IP 位址,也不會讓你完全匿名。你的電信商仍然知道你連線到哪個 DoH 伺服器的 IP,只是不知道你查詢的具體內容。此外,你選擇的 DoH 供應商本身會看到你所有的查詢紀錄,所以你必須信任這家供應商。這是選擇 DoH 服務時最重要的考量。
三、DNS over HTTPS 完整解析:原理、加密流程與常見誤解
這個章節會稍微深入一點技術細節,但還是會盡量用比喻說明。如果你只想趕快設定,可以跳到第四節。
3-1 DoH、DoT、DoQ 到底差在哪裡?
加密 DNS 不是只有 DoH 一種做法,目前主流有三種協定,各有優缺點:
協定
全名
使用埠號
特點
DoH
DNS over HTTPS
TCP 443
偽裝成一般網頁流量,最難被封鎖,瀏覽器支援度最高
DoT
DNS over TLS
TCP 853
專用埠號,效率略高,但容易被網路管理者識別並封鎖
DoQ
DNS over QUIC
UDP 853
基於 QUIC 協定,延遲最低,但目前支援度仍在成長中
2026 年的實務建議是:在路由器層級優先選用 DoH,因為它最不容易被網路環境干擾,而且幾乎所有主流作業系統與瀏覽器都原生支援。DoT 與 DoQ 則適合在你能完全控制網路環境、追求極致效能的情境下使用。
3-2 DoH 的加密握手流程
當你的裝置使用 DoH 查詢 example.com 時,實際發生的流程是這樣的:
1.1.1.1)進行 TLS 握手,驗證伺服器憑證。整個過程對使用者而言是完全透明的,瀏覽器只會覺得「DNS 解析好像稍微慢了一點點」。第一次建立連線時會多花一個 TLS 握手的時間(大約 50 到 150 毫秒),但連線建立後,後續查詢因為共用同一條連線,速度反而可能比傳統 DNS 更快。
3-3 三個你一定要知道的常見誤解
誤解一:「用了 DoH 就等於匿名上網。」完全錯誤。DoH 只加密 DNS 查詢這一段。你後續連線到網站的 TLS 握手中,仍會透過 SNI(Server Name Indication)或 ECH(Encrypted Client Hello)透露你造訪的網域(視網站是否支援 ECH 而定)。而且你的 IP 位址從頭到尾都是公開的。DoH 是隱私拼圖的一塊,不是全部。
誤解二:「DoH 可以阻擋廣告。」不行。DoH 只負責加密查詢,它不會過濾任何東西。要阻擋廣告,你需要的是「DNS 過濾」服務(例如 AdGuard DNS 或 NextDNS),這些服務在解析階段就把廣告網域回傳成不存在的位址。這兩件事可以同時做——你可以在使用 DoH 加密的同時,選擇一個具備過濾功能的 DoH 伺服器。
誤解三:「設定了 DoH 之後,原本的網路管理就完全失效。」不完全是。企業級的網路設備仍然可以透過封鎖已知 DoH 伺服器 IP、強制走內部 DNS、或使用 DNS 代理等方式進行管控。但在一般家庭環境裡,你不需要擔心這件事。
四、2026 年主流 DoH 服務與路由器設定實戰
接下來進入實作階段。這個章節會先比較主流 DoH 供應商,再分別說明路由器與個人裝置的設定方式。
4-1 主流 DoH 供應商完整比較
選擇 DoH 供應商時,要考慮四個面向:隱私政策、過濾能力、速度、以及是否支援其他加密協定。以下是 2026 年常見的選擇:
供應商
DoH 位址
隱私特色
過濾功能
Cloudflare
https://cloudflare-dns.com/dns-query
承諾 24 小時內刪除日誌,經第三方稽核
無(另有 1.1.1.1 for Families 版本)
Quad9
https://dns.quad9.net/dns-query
瑞士註冊,不記錄 IP,非營利組織
內建惡意網域封鎖
Google Public DNS
https://dns.google/dns-query
日誌保留約 24 至 48 小時,匿名化處理
AdGuard DNS
https://dns.adguard-dns.com/dns-query
塞普勒斯註冊,提供無日誌選項
內建廣告與追蹤器封鎖
NextDNS
https://dns.nextdns.io/你的ID
可自訂日誌保留策略,支援多種隱私模式
高度可自訂的過濾清單
Mullvad DNS
https://dns.mullvad.net/dns-query
瑞典註冊,強調無日誌,可搭配 VPN
提供多種過濾組合
我的實務建議如下:
有一點要提醒:不要在路由器上設定單一供應商就當作萬靈丹。你可以設定多個 DoH 位址作為備援,某些路由器固件支援自動故障切換。
4-2 在路由器上啟用 DoH:以 OpenWrt 與華碩路由器為例
把 DoH 設在路由器層級,是家庭網路中最有效率的方式,因為所有連上這台路由器的裝置都會自動受惠,包括那些你根本無法設定 DNS 的 IoT 裝置。
OpenWrt 設定範例(使用 https-dns-proxy)
OpenWrt 是許多進階使用者的首選。以下是基本步驟:
# 更新套件清單
opkg update
安裝 https-dns-proxy 與 luci 介面
opkg install https-dns-proxy luci-app-https-dns-proxy
編輯設定檔
vi /etc/config/https-dns-proxy
在設定檔中,把 resolver_url 改成你選擇的 DoH 位址,例如:
config main 'config'
option force_dns '1'
option canary_domains_icloud '0'
option canary_domains_mozilla '0'
config https-dns-proxy
option resolver_url 'https://dns.quad9.net/dns-query'
option listen_addr '127.0.0.1'
option listen_port '5053'
option bootstrap_dns '9.9.9.10,149.112.112.10'
設定完成後,重新啟動服務:
/etc/init.d/https-dns-proxy restart
最後記得把 DHCP 發放給用戶端的 DNS 伺服器指向路由器本身(也就是 192.168.1.1),這樣所有裝置的查詢都會經過 DoH 代理。
華碩路由器(ASUSWRT / Merlin)設定
華碩近期固件已經內建 DoH 支援,路徑在「進階設定 → WAN → DNS 設定」中。你可以選擇預設供應商,或手動輸入自訂的 DoH URL。設定完成後,路由器後台會顯示目前的加密狀態。
如果你是刷 Merlin 固件,還可以在「Tools → Other Settings」中找到更多 DNS 相關選項,包含 DNS 覆寫與快取調整。
其他常見選擇
unbound 服務啟用 DoT,或安裝 DoH 套件。Firewalla:內建 DoH 與廣告過濾,介面相當友善。
4-3 在個人裝置上設定 DoH
如果你無法控制路由器,或只想針對特定裝置加強,也可以在各個裝置上個別設定。
Windows 11 / Windows 12
進入「設定 → 網路與網際網路 → 乙太網路(或 Wi-Fi)→ 硬體內容」,找到「DNS 伺服器指派」,選擇「手動」,然後在「DNS over HTTPS」下拉選單中選擇「開啟(自動範本)」或手動輸入 DoH 位址。
macOS
macOS 需要透過設定描述檔(Configuration Profile)來啟用 DoH。你可以使用 Apple Configurator 建立描述檔,或從供應商網站下載現成的 .mobileconfig 檔案。以 Cloudflare 為例,官方網站有提供一鍵安裝的描述檔。
Android
Android 9 以後的版本都支援「私人 DNS」功能。進入「設定 → 網路與網際網路 → 私人 DNS」,輸入 DoH 供應商的主機名稱(例如 dns.quad9.net)即可。注意這裡要填主機名稱,不是完整 URL。
iOS / iPadOS
iOS 14 以後可以透過安裝描述檔或使用支援 DoH 的 App(例如 Cloudflare 1.1.1.1 或 NextDNS)來啟用。描述檔的方式較為徹底,設定一次即可長期生效。
瀏覽器層級
Firefox 內建 DoH 設定,位於「設定 → 隱私權與安全性 → 啟用 HTTPS 的 DNS」。Chrome 與 Edge 也支援,但需要進入 chrome://flags 或 edge://flags 手動開啟。若你的路由器已經處理好 DoH,這裡可以保持預設,避免多層加密造成效能浪費。
五、廣告與追蹤阻擋:從 DNS 過濾到瀏覽器層級防護
加密 DNS 解決了「查詢被看見」的問題,但沒有解決「廣告與追蹤器仍然在運作」的問題。這個章節要處理後半段。
5-1 DNS 層級阻擋的優勢與限制
DNS 過濾的原理很簡單:當裝置想查詢一個已知的廣告網域時,過濾器直接回傳 0.0.0.0 或 NXDOMAIN,讓連線直接失敗。裝置根本連不到廣告伺服器,自然就看不到廣告,也無法被追蹤。
優勢:
涵蓋所有裝置,包括無法安裝擴充套件的智慧電視與手機 App。
設定一次,全家受惠。
對系統效能的影響極小。
可以同時阻擋已知的惡意網域與釣魚網站。
限制:
無法阻擋透過 IP 直接連線的廣告。
可能造成誤判,某些網站會因為必要的第三方服務被封鎖而功能異常。
無法處理伺服器端追蹤與指紋追蹤。
換句話說,DNS 過濾是「廣度優先」的防護,覆蓋面大但精細度有限。你需要搭配其他層級的手段。
5-2 自建 DNS 過濾:Pi-hole 與 AdGuard Home
如果你想要完全掌控過濾規則,自建 DNS 過濾器是最好的選擇。目前兩大主流是 Pi-hole 與 AdGuard Home。
Pi-hole
Pi-hole 是最老牌的自建方案,社群龐大,教學資源豐富。它可以在 Raspberry Pi、舊電腦、甚至 Docker 容器中運行。主要特點:
基於 dnsmasq,穩定可靠。
支援大量的社群維護清單。
網頁介面簡潔,可查看查詢統計。
可以搭配 unbound 作為上游遞迴解析器,達到完全自主。
AdGuard Home
AdGuard Home 是後起之秀,功能更現代化。主要特點:
內建 DNS 重寫、DHCP 伺服器功能。
過濾規則支援語法更豐富,可針對特定用戶端設定不同規則。
網頁介面設計較為現代,行動裝置瀏覽體驗良好。
如果你同時想要 DoH 加密與廣告過濾,AdGuard Home 是更方便的選擇,因為它把兩件事整合在同一個服務裡。典型的部署架構是:
用戶端裝置 → AdGuard Home(DoH 伺服器 + 過濾)
上游 DoH 伺服器(例如 Quad9)
在 AdGuard Home 的「DNS 設定」頁面中,把上游 DNS 設為 https://dns.quad9.net/dns-query,並開啟「使用 DNS-over-HTTPS」。然後把路由器的 DHCP DNS 設定指向 AdGuard Home 的 IP,所有裝置就會自動受到保護。
5-3 瀏覽器層級與系統層級的補充防護
DNS 過濾擋不掉第一方追蹤與指紋追蹤,所以還是需要在瀏覽器上做補強。
推薦的瀏覽器組合:
Vivaldi / Opera:也都有內建的追蹤保護機制。
指紋防護的關鍵設定:
使用 canvas 讀取保護(Brave 與 Firefox 都支援)。
關閉不必要的字型與外掛。
考慮使用 user.js 強化 Firefox 的隱私設定。
coveryourtracks.eff.org 等測試網站,確認自己的指紋唯一性。系統層級:
在 Windows 上關閉廣告 ID 與診斷資料傳送。
在 macOS 與 iOS 上關閉「允許 App 要求追蹤」。
定期檢視手機 App 的權限設定,尤其是位置與網路存取。
六、打造家庭隱私防護架構:分層策略與實務配置
到目前為止,我們談了很多單點技術。但要真正保護一個家庭網路,需要把它們組合成一套架構。
6-1 建議的網路拓撲
以下是一個實用的分層架構,適合有一定技術基礎的家庭使用者:
[網際網路]
[ISP 路由器 / 光纖數據機]
[主要路由器:啟用 DoH、防火牆]
├── [VLAN 10] 一般裝置(手機、電腦、平板)
│ │
│ └── AdGuard Home(DNS 過濾 + DoH)
├── [VLAN 20] IoT 裝置(智慧電視、攝影機、家電)
│ │
│ └── 限制對外連線,僅允許必要服務
└── [VLAN 30] 訪客網路
└── 完全隔離,無法存取其他 VLAN
這個架構的核心概念是「縱深防禦」。即使某一層被突破,其他層仍然能提供保護。
6-2 裝置分流與 VLAN 隔離
VLAN 隔離是最常被忽略、但效果最顯著的一項措施。把 IoT 裝置放在獨立網段,可以防止它們掃描或攻擊你的主要裝置。即使某台智慧攝影機被入侵,攻擊者也無法直接連到你的電腦。
實作方式取決於你的路由器:
network 設定檔建立 VLAN 介面,搭配 firewall 規則。IPv6 的部分也要注意。很多路由器預設開啟 IPv6,但防火牆規則只針對 IPv4 設定,導致 IPv6 流量繞過過濾。建議在設定過濾規則時,同時確認 IPv6 的處理方式。
6-3 定期檢測與維護清單
隱私防護不是設定一次就結束的事。以下是建議的定期檢查項目:
每月:更新過濾清單,確認新出現的追蹤網域已被納入。
每季:檢查路由器固件更新,修補已知漏洞。
dnsleaktest.com 確認 DNS 沒有洩漏。browserleaks.com 檢查瀏覽器指紋與 WebRTC 洩漏。每半年:檢視家中所有連網裝置清單,移除不再使用的裝置連線。
七、常見問題與疑難排解
設定過程中难免會遇到一些狀況,這個章節整理最常見的問題。
7-1 啟用 DoH 後某些網站打不開
最常見的原因是上游 DoH 供應商封鎖了特定網域,或是DNS 過濾清單過於激進。排查步驟如下:
暫時關閉 DoH,改回傳統 DNS,確認網站是否恢復正常。如果是,問題在 DoH 設定。
暫時停用 DNS 過濾清單,確認是否為誤判。
嘗試更換 DoH 供應商,例如從 AdGuard DNS 換成 Quad9。
檢查路由器上是否有多個 DNS 設定互相衝突。
另一個常見原因是 DNSSEC 驗證失敗。某些較舊的網域沒有正確設定 DNSSEC,而部分 DoH 供應商會強制驗證。如果遇到這種狀況,可以改用驗證較寬鬆的供應商,或暫時關閉 DNSSEC 驗證。
7-2 串流服務或遊戲延遲上升
DoH 的第一次連線會多花一點時間,但正常情況下不應該造成明顯延遲。如果確實感受到延遲上升,可能的原因有:
路由器效能不足:加密與解密需要運算資源,老舊路由器可能成為瓶頸。
過多的過濾清單:清單越大,每次查詢的比對時間越長。建議定期精簡。
如果問題持續,可以考慮混合模式:讓一般裝置走 DoH,遊戲主機與串流裝置走傳統 DNS 或 ISP 提供的 DNS,兼顧隱私與效能。
7-3 為什麼設定了 DoH,還是看到廣告?
請確認以下幾點:
廣告是否為第一方廣告?這類廣告與網站同網域,DNS 過濾無法處理。
瀏覽器是否啟用了自己的 DoH 設定,繞過了路由器的過濾?
建議的檢查順序是:先確認 DNS 查詢有沒有經過你的過濾器(看 AdGuard Home 的查詢日誌),再確認瀏覽器與系統的設定。
八、結語:隱私是一場持續的過程,不是一次性的設定
2026 年的網路環境,追蹤與被追蹤的技術都在持續演進。今天有效的防護,明天可能就出現繞道方法。因此,建立正確的觀念比記住特定設定更重要。
這篇文章介紹的 DoH 與廣告追蹤阻擋,本質上是同一個策略的兩個面向:減少不必要的資訊暴露,並增加追蹤者的成本。加密 DNS 讓你的查詢紀錄不再公開,DNS 過濾讓廣告與追蹤器無法載入,VLAN 隔離讓受感染的裝置無法橫向移動。這些措施單獨使用都有侷限,但組合起來就能形成有效的防護網。
最後給三個實務建議:
希望這篇教學能幫助你打造一個更乾淨、更安心的家庭網路環境。如果你在設定過程中遇到任何問題,歡迎在「雅寶社區 · 頂客論壇」的 3C 科技教學版發問,社群裡有很多熱心的朋友可以一起討論。
```