为什么你的 ISP 比你以为的更了解你
你访问的每一个网站、你做的每一次搜索,你的网络服务商都尽收眼底。下面就来看看加密 DNS 如何改变这一切。
你可能以为自己的上网行为是私密的。你用无痕模式,清理 Cookie,也许还开着 VPN。但有一个角色几乎能看到你在网上做的一切,那就是你的网络服务商(ISP)。
DNS 带来的问题
每次你在浏览器里输入一个网址,你的设备都会发出一次 DNS 查询,把这个域名解析成 IP 地址。在默认情况下,这些查询会经过你 ISP 的 DNS 服务器,完全不加密,完全暴露在外。
这意味着你的 ISP 能看到:
- 你访问的每一个网站
- 你在什么时候访问了哪个网站
- 你多久回访一次
- 你在用哪些应用(很多应用同样会发出 DNS 查询)
- 你的智能家居设备的活动情况
即使你用 HTTPS 加密了浏览内容,DNS 查询也发生在加密生效之前。你的 ISP 知道你访问过某个医疗网站、某款交友应用或某个求职平台,只是看不到你在上面具体做了什么而已。
ISP 会拿你的数据做什么
在许多国家,法律允许 ISP 收集、存储甚至出售你的浏览数据。在美国,国会于 2017 年取消了相关隐私保护条款,明确允许 ISP 在未经你同意的情况下,把你的上网记录拿来变现。
他们可能会这样利用这些数据:
精准广告投放
ISP 会根据你的浏览习惯建立用户画像,再把这些信息卖给广告商。这就是为什么你只搜过一次的东西,会在不同设备上反复给你推送广告。
数据留存
许多 ISP 会把你的浏览记录保存数月乃至数年。这些数据可能被执法机关调取,视所在司法辖区而定,有时甚至无需搜查令。
流量分析
ISP 会利用你的浏览模式来管理网络流量、限制某些服务的速度,或推出所谓“优化”套餐,让一部分内容比其他内容更优先。
“你的 ISP 处在一个独一无二的特权位置。他们比任何人都更早看到你的流量,而且你想上网就绕不开他们。”
加密 DNS 这一解决方案
像 DNS over HTTPS(DoH)和 DNS over TLS(DoT)这样的加密 DNS 协议,会在 DNS 查询离开你的设备之前就把它加密,从而解决这个问题。这样一来,你的 ISP 看到的不再是你请求的每一个域名,而只是发往某台 DNS 解析器的加密流量。
ClearDNS 采用 DNS over HTTPS,确保你的查询做到:
- 已加密: 你的 ISP 无法读取你正在请求哪些域名
- 已验证: 你能确认通信对象确实是 ClearDNS,而非冒名顶替者
- 私密: 我们不会记录你的查询,也不会出售你的数据
等等——我的 ISP 不还是能看到点什么吗?
没错,你的 ISP 仍然能看到你在向 ClearDNS 的服务器发送流量,也能看到 DNS 解析之后你所连接的那些 IP 地址。但他们再也无法通过 DNS 查询,掌握你到底在访问哪些具体网站的细节。
再配合 HTTPS(加密网站内容)和 ECH(Encrypted Client Hello,用于隐藏你正在向共享主机请求哪个具体站点),加密 DNS 能大幅减少你的 ISP 对你上网活动的了解。
ClearDNS 的不同之处
与许多 DNS 服务商不同,ClearDNS 不需要任何账户。我们不收集你的邮箱,不追踪哪条查询来自哪位用户,也不建立任何用户画像。你的 DNS 查询解析完成后,便随即被抛诸脑后。
不止于 ISP 隐私
加密 DNS 还能帮你抵御其他威胁:
公共 Wi-Fi 的风险
在咖啡馆或酒店的 Wi-Fi 上,同一网络里的任何人都有可能看到你未加密的 DNS 查询。加密 DNS 让这种偷窥彻底无从下手。
DNS 劫持
攻击者有时会把 DNS 查询重定向到假冒网站。带有 DNSSEC 验证的加密 DNS 能够阻止这类攻击。
公司监控
即便身在公司,把加密 DNS 指向外部解析器,也能限制雇主在你个人设备上所能看到的浏览内容。
动手切换
用 ClearDNS 切换到加密 DNS 非常简单:
- 访问 my.cleardns.io (在任意设备上)
- 扫描二维码,或按照适用于你设备的设置指南操作
- 现在,你的 DNS 查询已经加密,并且完全私密
无需账户,无需个人信息。给你的,只有私密、安全的 DNS 解析。
你的网络服务商没必要知道你访问了哪些网站。有了 ClearDNS,他们也确实无从得知。