安全加固

狗狗加速公共网络安全加固:DNS防泄漏与连接守护上线

作者:苏晚棠发布日期:版本:v7.2.4分类:安全加固

2026 年 10 月 9 日,狗狗加速随 v7.2.4 版本面向全量用户推送公共网络安全加固包,核心是两项能力:DNS 防泄漏与连接守护。加固后,公共 Wi-Fi 环境下的 DNS 查询泄漏率由 12.6% 降至 0.3%,明文 DNS 请求被完全消除,解析耗时中位数从 58 毫秒缩短到 21 毫秒;连接守护针对伪造热点与证书异常的拦截率达到 100%,同时把误拦截率控制在 0.2%。

公共 Wi-Fi 是加速器用户最容易忽视的风险场景。咖啡馆、机场与酒店的开放网络通常只做链路层加密,同一热点下的其他设备可以发起 DNS 劫持、ARP 欺骗或伪造登录页;即便用户已经开启加速,只要系统 DNS 仍走明文,域名解析这一步依旧暴露在热点运营方或攻击者视野之内。这次加固要解决的正是「隧道之内安全、隧道之外漏光」的问题。

用户在咖啡馆等公共网络环境使用笔记本电脑的场景
公共 Wi-Fi 场景下,域名解析环节往往比传输环节更容易被窥探

DNS 防泄漏的技术路径

第一层改动是接管解析路径。客户端启动加速后,会在隧道内建立独立的加密 DNS 通道,把所有域名查询收敛到狗狗加速自建的解析服务上,并同步接管 IPv4 与 IPv6 两套 DNS 配置,避免出现「v4 走加密、v6 走明文」的裂缝。旧架构中,部分系统会在隧道建立后回退到本地热点下发的 DNS 服务器,这被认为是泄漏率长期居高不下的主因。

第二层改动是堵住回退与旁路。加固后的客户端会保留一个本地解析代理,拦截所有发往 53 端口的明文查询;对操作系统与第三方软件自带的 DoH 配置,则通过规则覆写统一到狗狗加速的解析入口,避免多个解析器同时工作导致结果分叉。若加密 DNS 通道在 800 毫秒内未响应,客户端不会静默降级到明文,而是先重试同区域的备用解析节点,连续三次失败才向用户提示网络异常。

「过去我们只保证了数据包在隧道里是加密的,但域名查询经常悄悄走回运营商的 DNS。这次把解析链路整体收进隧道,才算是真正补上了公共网络里最容易漏的那一环。」狗狗加速安全团队负责人 郑之遥

公共热点场景实测数据

测试在 2026 年 9 月 28 日至 10 月 7 日期间进行,覆盖 3200 名自愿参与的用户的 11.6 万次连接,采样地点包括 48 个城市的咖啡馆、机场、酒店与图书馆热点。统计口径以连接建立后的前 10 分钟为窗口,DNS 泄漏率指出现非加密 DNS 查询的连接占比,拦截率指守护模块命中并阻断风险连接的比例。

v7.2.4 公共网络安全加固前后指标对比

指标加固前加固后变化
DNS 查询泄漏率12.6%0.3%-97.6%
明文 DNS 请求占比38.4%0完全消除
DNS 解析耗时中位数58 ms21 ms-63.8%
伪造热点识别拦截率71.5%100%+28.5pt
证书异常拦截率96.8%100%+3.2pt
连接守护误拦截率0.7%0.2%-71.4%

测试中共构造 21 个模拟风险热点,包括同名仿冒热点、强制跳转登录页与自签证书中间人三类。加固前,仅靠传输层加密的方案能识别其中 15 个,主要漏在自签证书场景;加固后三类样本全部被守护模块在握手阶段拦截,用户侧看到的是一次明确的风险提示,而不是一个看起来正常的网页。

误拦截率是团队更关注的指标。识别策略过于激进会误伤正常的公共网络,尤其是采用统一登录页的酒店与机场网络。最终上线的策略以「证书链校验 + 热点指纹 + 历史信誉」三项联合判定,只有两项以上命中才触发拦截,测试期内误拦截率从旧策略的 0.7% 降到 0.2%。

公共场所张贴的 Wi-Fi 密码提示牌,示意公共热点共享口令带来的风险
公共热点普遍共享同一口令,同网设备的可见性正是 DNS 劫持的温床

连接守护与开启方式

连接守护的作用范围不止 DNS。它会持续校验当前热点的证书链与网关指纹,一旦发现网关在加速隧道之外发起中间人行为,会立刻切断该连接的旁路流量并提示用户切换网络。同时,守护模块会复用分流引擎 v3 的应用识别结果,仅在公共网络环境下启用严格策略——在家用网络中保持宽松判定,兼顾局域网打印、投屏等本地服务可用性。

开启方式无需额外配置。用户升级到 v7.2.4 后,DNS 防泄漏默认启用;连接守护在检测到「非可信网络」时自动切换为严格模式,用户也可以在设置面板中查看当前的网络判定结果与本次连接拦截记录。四端配置随账号同步,Windows、macOS、Android 与 iOS 上保持一致的开箱体验,与协议 v9 的三协议内核切换机制协同工作,协议切换耗时仍保持在 0.6 秒。

需要留意的一点是,加密 DNS 会让部分依赖运营商 DNS 分流的本地 CDN 解析结果发生变化。为此客户端在解析阶段会同时参考节点侧的就近视角,把 CDN 边缘节点的选择权交给加速网络本身。测试期内,加固后各区域的首屏下载速度相较加固前没有下降,亚太线路的差距控制在 1% 以内。

关于后续节奏,狗狗加速计划在 11 月让热点威胁库支持服务端热更新,用户无需升级客户端即可获得新的风险热点指纹;12 月则计划把 DNS 解析能力下沉到边缘节点,把跨境场景的解析耗时进一步压到 15 毫秒以内。

需要体验加固后公共网络安全能力的用户,可前往下载中心获取 v7.2.4 全平台客户端;已安装的用户在客户端内检查更新即可升级,新用户注册仍赠送 3 天全节点试用。

用户评论(6)

柯
柯明远

以前一直以为开了加速就万事大吉,看完才知道 DNS 还会漏。机场连过一次仿冒热点,跳出来一个假登录页,当时真没反应过来。

祝
祝清和

解析从 58 毫秒掉到 21 毫秒这个提升挺意外,本来以为加密会更慢,结果反而更快了。

崔
崔亦宁

酒店那种统一登录页的网络以前经常被安全软件误伤,这次误拦截只有 0.2%,实测住了两晚都没被拦。

姜
姜昱恒

IPv6 的 DNS 也一起接管了这点很关键,之前用别的工具经常 v6 还走明文,属于补漏式防护。

温
温嘉言

设置面板能看到拦截记录这点挺好,至少知道自己连过什么有风险的网络,而不是悄悄处理掉。

褚
褚向晚

希望后面能把热点威胁库做成热更新,之前遇到新出的钓鱼热点只能等版本更新。

相关阅读

全部新闻
↑