跳转到内容
搜索文档

网络运营商

最后更新 查看 MarkdownAgent 设置

包括互联网服务提供商 (ISP)、设备制造商、公共 Wi-Fi 网络、市政宽带提供商和安全扫描服务在内的网络运营商可以使用 1.1.1.1 代替运行他们自己的递归 DNS 基础设施——即通过查询互联网上的权威名称服务器来代表客户端解析查询的 DNS 服务器。

Cloudflare 还与 ISP 和网络设备提供商合作,在其产品中提供 1.1.1.1 家庭版。有关详细信息,请参阅我们的博客文章

由于 Cloudflare 广泛的全球网络,使用 1.1.1.1 可以提高终端用户的性能,并且由于我们的区域缓存,还可以提供更高的整体缓存命中率(从缓存中回答的 DNS 查询百分比,而不是需要新的上游查询)。

1.1.1.1 解析器在设计上采用了隐私优先的方法。有关 1.1.1.1 记录和保留的内容,请参阅我们的数据和隐私政策

配置 1.1.1.1

作为运营商,有多种方法可以使用 1.1.1.1:

  • 在终端用户路由器或设备上包含 DNS over HTTPSDNS over TLS 代理(最有利于隐私保护)。
  • 在运营商网络内,通过 DHCP/PPP(运营商用于自动为设备分配网络设置(包括 DNS 服务器)的协议)将 1.1.1.1 推送给设备(推荐,最实用)。
  • 在边界路由器上放置 DNS 代理,代表所有连接的设备向 1.1.1.1 发起请求。

在可能的情况下,我们建议对查询使用加密传输(DNS over HTTPS 或 TLS),因为这能为最后一公里网络(运营商与终端用户之间的最后一段连接)上的用户提供最高程度的隐私保护。

可用的端点

下表中详细列出了 1.1.1.1 的公开可用端点。每个解析器变体提供不同的过滤级别:未过滤的解析器执行标准 DNS 解析而不进行内容拦截;恶意软件变体拦截对与恶意软件和网络钓鱼相关的域名的查询;而成人内容 + 恶意软件变体除了拦截恶意软件和网络钓鱼外,还会拦截成人内容。

解析器 IPv4 地址 IPv6
地址
DNS over
HTTPS 端点
DNS over
TLS 端点
1.1.1.1
(未过滤)
1.1.1.1
1.0.0.1
2606:4700:4700::1111
2606:4700:4700::1001
https://cloudflare-dns.com/dns-query one.one.one.one
家庭版
(恶意软件)
1.1.1.2
1.0.0.2
2606:4700:4700::1112
2606:4700:4700::1002
https://security.cloudflare-dns.com/dns-query security.cloudflare-dns.com
家庭版
(成人内容 + 恶意软件)
1.1.1.3
1.0.0.3
2606:4700:4700::1113
2606:4700:4700::1003
https://family.cloudflare-dns.com/dns-query family.cloudflare-dns.com

您可能希望为终端用户提供将默认的 1.1.1.1 解析器更改为 1.1.1.1 家庭版端点之一的选项。

速率限制

使用 1.1.1.1 运行典型的面向互联网的应用程序和/或用户的运营商,其用户不应遇到任何速率限制。在极少数情况下,为了保护我们的基础设施以及上游 DNS 基础设施免受潜在的滥用,安全扫描用例或代理流量可能会受到速率限制。

最佳实践包括:

  • 避免以高频率在单个 IP 地址上对所有查询进行隧道传输或代理。将查询分配到多个公共 IP 上将改善这一情况,且不会影响缓存命中率(缓存是按区域进行的)。
  • 针对同一个域名的高频“不可缓存”响应(例如 SERVFAIL,表示服务器未能完成查询的 DNS 响应代码)可能会受到速率限制,以保护上游的权威名称服务器(保存域名的官方记录的 DNS 服务器)。许多权威名称服务器会强制执行其自身的速率限制,在可能的情况下,我们会尽力避免使第三方基础设施过载。

帮助

如果您是网络运营商且仍有未决的问题,请将您的用例发送邮件至 [email protected] 以进行进一步讨论。在联系 Cloudflare 时,请确保从您的网络内部访问 1.1.1.1/help 并分享生成的报告。

这篇文档对您有帮助吗?