跳至主要内容

DNS 过滤如何减少网络带宽消耗

本指南详细介绍了在企业 WiFi 网络上实施 DNS 过滤如何拦截广告、追踪和遥测流量,避免其消耗带宽。对于 IT 经理和场所运营商而言,这意味着可以立即降低 ISP 成本、提高网络性能并增强安全防御能力。

发布于 更新于
📖 6 分钟阅读176 2 应用实例3 练习题8 关键定义

收听本指南

查看播客转录
如何通过 DNS 过滤减少网络带宽消耗。Purple WiFi 智能简报。 介绍与背景。 欢迎。如果您正在大规模管理 WiFi 基础设施 - 无论这是酒店集团、零售物业、体育场还是公共部门园区 - 您几乎肯定讨论过带宽问题。为什么在高峰时段连接缓慢?为什么在并发用户没有变化的情况下,ISP 账单却在攀升?为什么在您的标题吞吐量在纸面上看起来完全足够的情况下,访客仍在抱怨? 在很大一部分案例中,答案是:您可用带宽的很大一部分被与用户实际需求完全无关的流量消耗了。广告网络、追踪像素、遥测信标、恶意软件回连。这些是您网络容量的无形且持久的消耗者,它们完全运行在大多数标准网络监控工具的雷达之下。 今天,我想向您详细介绍 DNS 过滤 - 特别是在 DNS 解析层拦截无用域名 - 如何直接解决这一问题,减少不必要的带宽消耗,并为网络运营商带来可衡量的 ROI。这并非空谈。我将为您提供实际部署方案、配置指南以及您在内部进行论证所需的数据。 技术深度剖析。 让我们从基础知识开始。当设备连接到您的 WiFi 网络并且用户打开浏览器或应用时,该设备就开始进行 DNS 查询。DNS - 域名系统 - 实际上是互联网的电话簿。在任何数据传输之前,设备都会询问 DNS 解析器:“这个域名的 IP 地址是什么?” 只有在收到答复后,它才会尝试建立连接。 现在,这是大多数网络运营商没有意识到的问题。在典型的公共 WiFi 网络上,很大一部分 DNS 查询根本不是由用户发起的。它们是由操作系统、后台运行的应用以及与用户实际想要查看的页面一起加载的网页内容自动生成的。现代新闻网站上的单个页面加载可能会触发对三十个、四十个甚至六十个不同域名的 DNS 查询 - 其中绝大多数是广告网络、分析平台和第三方追踪器。 来自网络遥测提供商的研究一致表明,公共 WiFi 网络上所有 DNS 查询中,有 20% 到 40% 解析到与广告、追踪或遥测相关的域名。在 Android 设备比例较高的网络上(这在零售和酒店环境中很常见),由于 Android 的后台遥测特别频繁,该比例可能会更高。DNS过滤的工作原理是在解析器层拦截这些查询,并对维护的阻止列表中的任何域名返回空响应 - 或阻止页面。设备在毫秒内收到响应,理解该域名不可用,然后继续。至关重要的是,没有建立TCP连接,没有发生TLS握手,也没有传输数据负载。本会被该请求消耗的带宽根本不会流动。 这就是核心效率的提升。您不仅是在阻止内容 - 您正在阻止底层网络交易的发生。每一个被阻止的DNS查询都代表着一个从未建立的连接、一个从未下载的负载,以及仍可用于合法流量的带宽。 让我们谈谈您要阻止的流量类别以及每种类别对带宽的影响。 广告网络是最大的单一类别。广告投放不仅涉及广告素材本身 - 这可能是一个数MB的视频 - 还涉及竞价基础架构、曝光跟踪、可见度测量脚本和重定向像素。页面上的单个广告位在投放单个字节的广告内容之前,可能涉及向十个不同域名发起的DNS查询。在DNS层阻止这些域名可以消除所有这些开销。 遥测和诊断流量是第二大类。操作系统 - Windows、macOS、iOS、Android - 都会向其各自的供应商发送定期遥测数据。这种流量对每台设备来说是低带宽的,但具有累积效应。在拥有500台并发设备的网络上,Windows Update遥测、Apple诊断提交和Google Play Services签入会累加成显着且持续的背景负载。DNS过滤可以有选择地抑制这种流量,尽管运营商应意识到在托管设备环境中这会带来合规性影响。 恶意软件和僵尸网络命令与控制流量是第三类。您网络上的受损设备 - 在公共WiFi网络上,您应该假设一定比例的连接设备已受损 - 将尝试联系命令与控制服务器。这些连接通常单独占用低带宽,但频率可能很高。更重要的是,它们代表了超出带宽范围的安全风险。针对威胁情报源进行DNS过滤可以在这些连接外泄数据或接收指令之前阻止它们。 现在,让我们谈谈DNS过滤部署的架构。主要有三种部署模型。 第一种是基于云的 DNS 过滤,即您将网络的 DNS 流量重定向到云解析器,该解析器在返回结果之前应用过滤策略。这是最简便的部署模式。您只需在 DHCP 配置中更改 DNS 服务器地址,将其指向过滤提供商的解析器,几分钟内即可投入运行。过滤规则由提供商维护并持续更新。这种模式非常适合大多数场所运营商,且不需要对本地硬件进行任何更改。 第二种模式是本地 DNS 过滤,即您在网络中部署一个过滤设备或虚拟机,作为本地 DNS 解析器。这可以为您提供更低的延迟(在 DNS 解析速度影响用户体验的环境中尤为重要),并将您的 DNS 查询日志保留在您自己的基础设施中,这对于满足 GDPR 合规性和数据主权要求非常重要。折中之处在于维护设备和保持阻止列表最新所带来的运营开销。 第三种模式是整合在 WiFi 管理平台中的集成过滤。像 Purple 这样的平台将 DNS 过滤直接集成到访客 WiFi 管理层中,允许您按 SSID、按用户细分或按时间段应用过滤策略。对于多场所运营商来说,这是运营效率最高的模式,因为策略管理是集中化的,并且在您的整个区域内保持一致。 无论采用何种部署模式,关键的技术组件都是相同的。您需要一个具有阻止列表功能的 DNS 解析器、一个用于更新阻止列表的机制(最好是自动且持续的),以及一个日志和报告层,以便让您看清被阻止的内容以及原因。 关于阻止列表:阻止列表的质量是决定 DNS 过滤部署成效的最重要变量。一个维护良好的阻止列表将包括广告和跟踪域名、恶意软件和网络钓鱼域名,以及(取决于您的策略要求)成人内容、赌博或社交媒体等类别。行业标准来源包括 OISD 阻止列表、Steven Black 的 hosts 项目,以及来自 Cisco Umbrella 或 Cloudflare Gateway 等提供商的商业威胁情报源。对于企业级部署,我建议至少分层使用两个来源:一个社区维护的广告阻止列表和一个商业威胁情报源。 实施建议与常见陷阱。 让我为您提供有关部署的实用指导,以及我最常看到的故障模式。 最常见的错误是在没有基准测量的情况下部署 DNS 过滤。在启用过滤之前,请在启用 DNS 查询日志记录的情况下运行网络至少两周。捕获查询量、查询最多的域名以及流向已知广告和跟踪域名的流量比例。这个基准是您的“前”状态,也是您在部署后用于证明投资回报率(ROI)的依据。 第二个常见错误是在没有测试的情况下使用过于激进的拦截列表。一些社区拦截列表非常广泛,会拦截您用户所需服务的合法依赖域名。例如,拦截 Google 字体 CDN 的拦截列表将破坏很大一部分网站的渲染。在部署到生产环境之前,请针对用户访问的网站和应用程序的代表性样本测试您选择的拦截列表。大多数企业级 DNS 过滤平台都包含试运行或审计模式,正是为了这一目的。 第三个陷阱是未能考虑到 DNS over HTTPS(即 DoH)。现代浏览器(Chrome、Firefox、Edge)越来越多地默认使用 DoH,这意味着它们会完全绕过您的本地 DNS 解析器,直接将加密的 DNS 查询发送到 Cloudflare 或 Google 等云解析器。如果您的用户浏览器正在使用 DoH,那么您的 DNS 过滤对这些查询是不可见的。解决方案要么是在防火墙级别拦截 DoH 提供商 - 强制设备返回您的本地解析器 - 要么是部署一个支持 DoH 的过滤解析器来拦截并过滤加密的 DNS 流量。这是一个越来越重要的考量因素,也让许多运营商措手不及。 为了符合 GDPR 合规性,请确保您的 DNS 查询日志按照您的数据保留政策进行处理。DNS 日志可能包含有关用户浏览行为的信息,这在 GDPR 下构成了个人数据。大多数企业级 DNS 过滤平台都提供可配置的日志保留期和匿名化选项。如果您正在运营访客 WiFi 网络,您的隐私政策应提及 DNS 过滤和数据保留实践。 快速问答。 让我来回答我最常从网络运营商那里听到的问题。 DNS 过滤会减慢我的网络速度吗?不会。事实上,它通常会略微降低延迟,因为被拦截的查询会立即收到空响应,而不是等待连接到缓慢或超载的广告服务器。过滤操作本身增加的是微秒,而不是毫秒。 我实际上可以预期节省多少带宽?在酒店环境中,在部署 DNS 过滤后,我们通常会看到总带宽消耗减少 15% 到 30%。在 Android 设备密度较高的零售环境中,这一比例可达 35%。这种差异取决于用户群体、设备组合以及拦截列表的激进程度。 DNS 过滤会影响访客体验吗?如果配置正确,是不会的。用户不会注意到广告没有加载,他们只会注意到页面加载速度变快了。唯一的例外是,如果您的阻止列表过于严格,开始阻止合法内容,这就是为什么基准测试至关重要。 我可以对不同的 SSID 应用不同的过滤策略吗?是的,而且您应该这样做。您的员工网络、您的访客网络以及任何物联网或运营网络都应该有不同的过滤策略。员工网络可能需要访问在访客网络上被合法阻止的域名。物联网网络应该拥有所有网络中最严格的策略。 总结和后续步骤。 总结一下:对于希望降低带宽消耗并提高网络性能的网络运营商来说,DNS 过滤是投资回报率最高、干扰最小的干预措施之一。通过在 DNS 解析层阻止广告、跟踪和恶意软件流量,您可以从根本上防止不必要的网络交易发生,从而为合法的用户流量腾出空间,降低 ISP 成本,并改善网络上每个人的体验。 实施路径非常简单。建立您的基准,选择您的部署模式(云、本地或集成平台),选择并测试您的阻止列表,在启用日志记录的情况下进行部署,并根据您的基准评估结果。 对于拥有多个场所的运营商,集成平台模式(在其中将 DNS 过滤与您的访客 WiFi、分析和访问控制一起管理)可提供最高的运营效率。Purple 的 WiFi 智能平台恰恰提供了这种功能,具有每个 SSID 的过滤策略、跨您整个区域的集中管理,以及向您的领导团队展示投资回报率所需的报告。 如果您准备好进行下一步,Purple 团队可以引导您对当前的 DNS 流量进行基准评估,并为您在特定场所可实现的带宽节省提供切实可行的预测。感谢您的聆听。

核心系列的一部分:Enterprise WiFi Security Guide

DNS 过滤如何减少网络带宽消耗

执行摘要

对于运营高密度环境(如 酒店零售交通运输 和大型场馆)的企业 IT 经理和网络架构师而言,带宽管理是一项持续的运营挑战。尽管不断升级 ISP 连接和接入点密度,但可用吞吐量的很大一部分往往被非用户发起的流量消耗。广告网络、遥测信标、跟踪像素和后台操作系统更新在无形中降低了网络性能,并人为地增加了基础设施成本。

本技术参考指南详细阐述了在网络边缘部署 DNS 过滤如何直接解决这些低效问题。通过拦截和阻止针对已知广告、跟踪和恶意域名的解析请求,网络运营商可以防止建立不必要的 TCP 连接。这种方法在密集环境中可减少高达 35% 的网络带宽消耗,不仅降低了安全风险,还显著提升了终端用户体验。我们将探讨 DNS 过滤的技术架构、部署模型和可衡量的投资回报率,为高级 IT 专业人员提供实用的实施指导。

技术深度剖析

DNS 解析与带宽浪费的机制

域名系统(DNS)是所有互联网流量的基础路由层。当客户端设备连接到 访客 WiFi 网络时,在建立任何 HTTP/HTTPS 连接之前,它执行的第一步操作就是发送 DNS 查询,以将主机名解析为 IP 地址。

在现代 Web 和移动应用中,单个用户操作(例如,加载新闻网站或打开社交媒体应用)会触发一连串的二级和三级 DNS 查询。这些查询指向广告服务器、分析平台和遥测端点。

DNS 过滤如何减少网络带宽消耗 - dns bandwidth breakdown

当这些查询成功解析时,设备会建立连接并下载有效载荷 - 这些载荷通常是用于广告的大型媒体文件,或用于遥测的持续数据流。此类流量会消耗宝贵的带宽、接入点(AP)上的无线电空口时间,以及网关路由器上的并发连接额度。

DNS 过滤如何回收带宽

DNS过滤在解析阶段拦截此过程。当设备查询某个域名时,DNS解析器会根据维护的黑名单(或威胁情报源)检查该主机名。如果该域名被标记为广告网络、追踪器或已知的恶意实体,解析器将返回空响应(例如 0.0.0.0NXDOMAIN),而不是真实的IP地址。

DNS 过滤如何减少网络带宽消耗 - dns architecture overview

这里最关键的效率提升在于,在TCP握手发生之前交易就已经终止。没有TLS协商,也不会下载任何负载。广告或追踪脚本原本会消耗的带宽被完全节省下来。

部署架构

在企业环境中部署DNS过滤有三种主要的架构模式:

  1. 基于云的解析器:配置本地DHCP服务器,向客户端设备分配基于云的DNS过滤服务(例如 Cisco Umbrella、Cloudflare Gateway)的IP地址。这是摩擦最少的部署方式,不需要更改任何本地硬件。然而,它完全依赖于云服务商的延迟。
  2. 本地设备:在本地网络基础设施中部署专用的DNS解析器(物理或虚拟设备)。它为DNS解析提供了最低的延迟,并确保所有DNS查询日志都保留在本地,这可以简化对数据主权法规的合规。
  3. 集成的 WiFi 管理平台:对于多场所运营商来说,最有效的模式是将DNS过滤直接集成到网络管理或 Captive Portal 层。提供全面 WiFi 运营分析 的平台通常包含基于策略的DNS过滤,可以按 SSID、按场所或按用户群应用。

实施指南

为了避免中断合法的用户流量或破坏必要的服务,部署DNS过滤需要一种结构化的方法。

步骤 1:建立基线

在应用任何拦截规则之前,配置您当前的DNS解析器以记录所有查询。在审计模式下运行至少14天,以捕获所有场所中具有代表性的流量样本。分析这些日志以识别查询次数最多的域名,并计算指向已知广告网络和追踪器的查询百分比。此基线对于评估部署后的投资回报率(ROI)至关重要。

步骤 2:按网络细分定义过滤策略

在企业环境中,单一的过滤策略很少奏效。您必须根据网络用途对策略进行细分:

  • 宾客 WiFi:实施激进的拦截,阻止广告网络、追踪器、成人内容和已知恶意软件域名,以最大程度地节省带宽并保护场所声誉。
  • 员工/企业网络:实施中度过滤。虽然应该拦截恶意软件和网络钓鱼域名,但过度激进的广告拦截可能会干扰营销团队或特定的 SaaS 应用程序。请参阅 员工 WiFi 网络的安全 BYOD 策略,以获取平衡安全与访问的指南。
  • IoT/运营网络:实施严格的允许列表(默认拒绝)。IoT 设备(例如智能恒温器、POS 终端)应该只能解析其运行所需的特定域名。

步骤 3:选择并测试阻止列表

您的 DNS 过滤效果完全取决于阻止列表的质量。依赖单一来源是存在风险的。应将商业威胁情报源与信誉良好的社区维护列表(例如 OISD)相结合。

最重要的是,先在“试运行”或监控模式下运行选定的阻止列表。分析日志以识别任何误报(可能被拦截的合法域名)。例如,拦截一个大型 CDN 可能会无意中导致关键业务应用程序无法正常渲染。

步骤 4:处理 DNS over HTTPS (DoH)

现代浏览器(Chrome、Firefox、Edge)越来越多地默认使用 DNS over HTTPS (DoH),这会加密 DNS 查询,并绕过本地网络中由 DHCP 分配的 DNS 服务器,直接将其发送到云端解析器(如 Google 或 Cloudflare)。如果启用了 DoH,您的 DNS 过滤就会被绕过。

为了缓解这种情况,您必须配置边缘防火墙以拦截端口 443 上流向已知 DoH 提供商的出站流量,从而迫使浏览器回退到应用了您过滤策略的本地未加密 DNS 解析器。

最佳实践

  • 自动化阻止列表更新:威胁格局和广告投放域名每天都在变化。确保您的 DNS 过滤解决方案至少每 24 小时自动从您选择的威胁情报源中提取一次更新。
  • 实施本地缓存:为了降低延迟,请确保您的本地 DNS 解析器对频繁查询进行缓存。即使您使用的是基于云的过滤服务,本地缓存转发器也能减少常规请求的往返时间。
  • 维护易于访问的允许列表:误报在所难免。当合法服务被不小心拦截时,为 IT 支持团队建立一个清晰、快速的流程,将特定域名添加到允许列表中。
  • 确保合规性:DNS 查询日志包含有关用户浏览行为的信息,这可能受 GDPR 或 CCPA 等法规的约束。确保您的日志记录实践符合您组织的隐私政策。有关维护安全记录的更多信息,请参阅 解释 2026 年 IT 安全的审计追踪是什么

故障排除与风险缓解

常见故障模式

  1. Captive Portal 损坏:激进的 DNS 过滤有时可能会拦截设备操作系统用于 Captive Portal 检测所需的域名(例如,captive.apple.com)。确保这些必要的域名已被明确列入允许列表。
  2. 应用程序异常:如果一些移动应用程序的遥测或广告服务域名无法访问,它们将无法加载或崩溃。如果您的员工或访客使用的重要应用程序出现故障,请检查源自这些设备的被拦截查询的 DNS 日志,并相应地调整允许列表。
  3. 性能瓶颈:如果部署了本地设备,请确保其配置足以处理您网络中的峰值每秒查询数(QPS)。资源不足的 DNS 解析器会引入显著的延迟,与广告相比,这会极大地降低用户体验。

ROI 与业务影响

实施 DNS 过滤可在三个核心领域提供可衡量的回报:

  1. 降低带宽消耗:通过消除 15% 至 35% 的非必要流量,组织通常可以延迟昂贵的 ISP 线路升级。在计费连接或卫星回传环境中,成本节约是立竿见影且显著的。
  2. 提升网络性能:减少后台流量占用的并发连接和无线电空口时间,直接提高了合法用户活动的吞吐量并降低了延迟。这可以转化为更少有关“慢 WiFi”的帮助台工单,以及更高的用户满意度评分。
  3. 增强安全态势:在 DNS 层拦截恶意软件命令与控制(C2)域名和钓鱼网站,可显著降低源自访客或员工网络中受损设备的成功入侵风险。

随着公共部门和智能城市项目的扩展 - 正如我们最近在 Purple任命Iain Fox为公共部门增长副总裁以推动数字包容和智能城市创新 中所倡导的,高效的带宽利用对于大规模提供公平、高性能的连接变得至关重要。此外,诸如 Purple推出了离线地图模式,可在WiFi热点实现无缝、安全的导航 等功能展示了优化网络资源如何能够提升整体用户体验。

关键定义

DNS 解析

将人类可读的域名(例如 example.com)翻译成机器可读的 IP 地址的过程。

这是几乎所有网络流量的必备步骤;在此处进行拦截是阻止不必要连接最有效的方法。

DNS over HTTPS (DoH)

一种通过 HTTPS 协议执行远程 DNS 解析的协议,它对查询进行加密。

DoH 会阻止本地网络管理员查看或过滤 DNS 请求,这需要特定的防火墙规则来缓解。

遥测流量

由操作系统或应用程序自动发送给其供应商的通信,用于报告使用数据、诊断或状态。

虽然单台设备的流量较小,但公共 WiFi 网络上数百台设备产生的汇总遥测流量会消耗大量带宽。

NXDOMAIN

一种表示请求的域名不存在的 DNS 响应。

DNS 过滤器通常对被拦截的域名返回 NXDOMAIN 响应,立即终止客户端的连接尝试。

威胁情报数据源

持续更新的数据流,提供有关已知恶意域名、IP 和 URL 的信息。

用于动态更新 DNS 拦截列表,保护网络免受新发现的恶意软件和网络钓鱼基础设施的侵害。

误报

在 DNS 过滤中,合法的、必需的域名被错误分类并阻止的情况。

误报会导致应用程序中断,并需要快速执行白名单流程来解决用户投诉。

允许列表(默认拒绝)

一种安全姿态,其中所有流量默认被阻止,仅允许解析明确批准的域名。

这是高度安全或运营网络(如物联网或 POS 系统)的最佳实践,因为在这些网络中,所需的域名是已知且有限的。

Captive Portal 检测

操作系统用于确定其是否处于 Captive Portal 后面的机制,通常通过尝试访问特定的厂商域名来实现。

如果 DNS 过滤阻止了这些特定域名,设备将无法显示 WiFi 登录页面,从而导致用户无法连接。

应用实例

一家拥有 400 间客房的酒店在晚上高峰期(19:00 - 22:00)遇到严重的网络拥堵。1Gbps ISP 连接已饱和,宾客纷纷投诉视频播放缓慢。将线路升级到 2Gbps 每月将增加 1,500 英镑的额外支出。IT 总监该如何利用 DNS 过滤来解决这一问题?

  1. 部署基于云的 DNS 过滤解决方案,并配置核心路由器的 DHCP 作用域,将新的解析器分配给 Guest VLAN。
  2. 启用针对广告网络、追踪像素和已知高带宽消耗遥测端点的全面拦截列表。
  3. 配置边缘防火墙以拦截出站 DoH (DNS over HTTPS) 流量,确保所有宾客设备都使用经过过滤的解析器。
  4. 在接下来的晚上高峰期监控带宽利用率。
考官评语: 此方法直接针对消耗 1Gbps 管道的 “隐形” 流量。通过拦截 20 - 30% 与广告和后台遥测相关的 DNS 请求,酒店收回了 200 - 300Mbps 的吞吐量。这立即缓解了合法用户流量(如 Netflix 流媒体)的拥堵,并延迟了对每月 1,500 英镑昂贵线路升级的需求,实现了即时的投资回报率。

一家大型零售连锁店在 50 个分店提供免费 Guest WiFi。他们发现来自 Android 设备的后台流量非常大(主要是 Google Play Services 遥测),这正在降低共享同一 WAN 链路的店内销售点 (POS) 平板电脑的性能。

  1. 通过集中式 WiFi 管理平台实施基于策略的 DNS 过滤。
  2. 创建两个不同的策略:一个用于 Guest SSID,另一个用于 POS SSID。
  3. 在 Guest SSID 策略上,应用标准的广告和恶意软件拦截,以及限制或拦截非必要系统遥测域名的特定规则。
  4. 在 POS SSID 策略上,实施严格的允许列表,仅允许对支付网关、库存管理系统和必要的 MDM (移动设备管理) 端点进行 DNS 解析。
考官评语: 此场景突出了细分策略的必要性。将严格的 POS 允许列表应用于 Guest 网络会破坏用户体验,而将 Guest 策略应用于 POS 网络则会使其容易受到不必要流量的影响。通过隔离 DNS 解析规则,零售商不仅保护了关键业务流量 (POS),同时还优化了公共网络上的带宽。

练习题

Q1. 您正在大学校园网络中部署 DNS 过滤。在试运行阶段,学生报告他们无法访问校园 WiFi 的登录页面。最可能的原因是什么,您该如何解决?

提示:思考一下操作系统是如何确定是否需要显示登录屏幕的。

查看标准答案

DNS 过滤器可能阻止了 Apple、Android 和 Windows 用于 Captive Portal 检测的特定域名(例如 captive.apple.com、connectivitycheck.gstatic.com)。解决方案是立即将这些特定厂商的 Captive Portal 域名添加到全局允许列表中。

Q2. 一家体育场的 IT 总监希望实施 DNS 过滤,以在比赛日节省带宽。然而,他们担心将所有 DNS 查询路由到云提供商会带来延迟。您应该推荐哪种架构方案?

提示:考虑 DNS 解析过程实际发生的位置。

查看标准答案

建议部署本地 DNS 设备或本地缓存转发器。这样可以使初始 DNS 解析保留在体育场基础设施本地,提供亚毫秒级的响应时间,同时仍然利用基于云的威胁情报源来异步更新本地阻止列表。

Q3. 实施 DNS 过滤后,控制面板显示 DNS 查询减少了 25%,但整体 WAN 带宽利用率仅下降了 5%。这种差异最可能的原因是什么?

提示:什么协议会完全绕过本地 DNS 解析器?

查看标准答案

客户端设备(特别是现代浏览器)很可能正在使用 DNS over HTTPS (DoH) 来绕过本地 DNS 解析器。虽然一些后台操作系统流量被本地过滤器捕获(查询减少 25%),但大量的浏览器流量已被加密并绕过了过滤器。必须配置防火墙以阻止出站 DoH 流量,从而强制浏览器回退到本地解析器。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。