包括互联网服务提供商 (ISP)、设备制造商、公共 Wi-Fi 网络、市政宽带提供商和安全扫描服务在内的网络运营商可以使用 1.1.1.1 代替运行他们自己的递归 DNS 基础设施——即通过查询互联网上的权威名称服务器来代表客户端解析查询的 DNS 服务器。
Cloudflare 还与 ISP 和网络设备提供商合作,在其产品中提供 1.1.1.1 家庭版。有关详细信息,请参阅我们的博客文章 ↗。
由于 Cloudflare 广泛的全球网络 ↗,使用 1.1.1.1 可以提高终端用户的性能,并且由于我们的区域缓存,还可以提供更高的整体缓存命中率(从缓存中回答的 DNS 查询百分比,而不是需要新的上游查询)。
1.1.1.1 解析器在设计上采用了隐私优先的方法。有关 1.1.1.1 记录和保留的内容,请参阅我们的数据和隐私政策。
作为运营商,有多种方法可以使用 1.1.1.1:
- 在终端用户路由器或设备上包含 DNS over HTTPS 或 DNS over TLS 代理(最有利于隐私保护)。
- 在运营商网络内,通过 DHCP/PPP(运营商用于自动为设备分配网络设置(包括 DNS 服务器)的协议)将 1.1.1.1 推送给设备(推荐,最实用)。
- 在边界路由器上放置 DNS 代理,代表所有连接的设备向 1.1.1.1 发起请求。
在可能的情况下,我们建议对查询使用加密传输(DNS over HTTPS 或 TLS),因为这能为最后一公里网络(运营商与终端用户之间的最后一段连接)上的用户提供最高程度的隐私保护。
下表中详细列出了 1.1.1.1 的公开可用端点。每个解析器变体提供不同的过滤级别:未过滤的解析器执行标准 DNS 解析而不进行内容拦截;恶意软件变体拦截对与恶意软件和网络钓鱼相关的域名的查询;而成人内容 + 恶意软件变体除了拦截恶意软件和网络钓鱼外,还会拦截成人内容。
| 解析器 | IPv4 地址 | IPv6 地址 |
DNS over HTTPS 端点 |
DNS over TLS 端点 |
|---|---|---|---|---|
| 1.1.1.1 (未过滤) |
1.1.1.1 1.0.0.1 |
2606:4700:4700::1111 2606:4700:4700::1001 |
https://cloudflare-dns.com/dns-query |
one.one.one.one |
| 家庭版 (恶意软件) |
1.1.1.2 1.0.0.2 |
2606:4700:4700::1112 2606:4700:4700::1002 |
https://security.cloudflare-dns.com/dns-query |
security.cloudflare-dns.com |
| 家庭版 (成人内容 + 恶意软件) |
1.1.1.3 1.0.0.3 |
2606:4700:4700::1113 2606:4700:4700::1003 |
https://family.cloudflare-dns.com/dns-query |
family.cloudflare-dns.com |
您可能希望为终端用户提供将默认的 1.1.1.1 解析器更改为 1.1.1.1 家庭版端点之一的选项。
使用 1.1.1.1 运行典型的面向互联网的应用程序和/或用户的运营商,其用户不应遇到任何速率限制。在极少数情况下,为了保护我们的基础设施以及上游 DNS 基础设施免受潜在的滥用,安全扫描用例或代理流量可能会受到速率限制。
最佳实践包括:
- 避免以高频率在单个 IP 地址上对所有查询进行隧道传输或代理。将查询分配到多个公共 IP 上将改善这一情况,且不会影响缓存命中率(缓存是按区域进行的)。
- 针对同一个域名的高频“不可缓存”响应(例如
SERVFAIL,表示服务器未能完成查询的 DNS 响应代码)可能会受到速率限制,以保护上游的权威名称服务器(保存域名的官方记录的 DNS 服务器)。许多权威名称服务器会强制执行其自身的速率限制,在可能的情况下,我们会尽力避免使第三方基础设施过载。
如果您是网络运营商且仍有未决的问题,请将您的用例发送邮件至 resolver@cloudflare.com 以进行进一步讨论。在联系 Cloudflare 时,请确保从您的网络内部访问 1.1.1.1/help ↗ 并分享生成的报告。