Hyaika Blog

Penguin is all you need

技术

互联网的电话簿,不赚钱

互联网的电话簿,不赚钱

互联网的电话簿,不赚钱

目录

一个隐私公司决定不干了

2026 年 9 月 3 日,Mullvad 发了一篇博客,标题平静得像一条系统通知:「关闭我们的公共加密 DNS 服务器」。不是升级,不是换架构——是把服务关掉,把钱转手捐给 Quad9 基金会

Mullvad 是谁?一家瑞典 VPN 公司,以「连注册都可以不要邮箱」著称,隐私界的洁癖患者。它从 2022 年起运营自己的公共 DoH(DNS over HTTPS)服务器,不加密的 DNS 查询在它那里是原罪。四年后,它说:不干了。

理由写得很体面:「运营隐私友好的公共 DNS 是一项高度专业的工程,Quad9 基金会是这个领域无可争议的领导者。与其重复他们只做到一部分的工作,不如把资源拿去资助他们。」

翻译一下:公共 DNS 是个不赚钱的生意,连最较真的隐私公司都算不过这笔账。

电话簿为什么没人想管

DNS 常被比喻成「互联网的电话簿」——你在地址栏敲一个域名,它帮你翻译成服务器 IP。这个比喻准确,但漏了一个关键细节:电话簿是公共基础设施,DNS 是私营公司在跑。

每天全球有海量的 DNS 查询流过各家运营商的递归解析器。谁在出钱?你的 ISP(运营商)在出——因为它要解析你自己的流量,这是它服务的一部分。问题出在「公共」二字:当 DNS 服务面向所有人开放、不绑定任何商业服务时,就没有人买单了。

Mullvad 的版本是:它做公共 DoH 是为了「让没有 VPN 的人也能保护 DNS 查询」。这个出发点很干净,但成本是真实的——服务器、带宽、7×24 的维护、安全审计。Mullvad 的营收靠 VPN 订阅,DNS 是它白送出去的福利。四年后它发现:福利做成了负担,而真正该做这件事的人,是那种有基金会养着的组织。

这不是 Mullvad 一家的问题。公共 DNS 的江湖里,活下来的玩家都是「有金主」的:

  • Google Public DNS(8.8.8.8)— 谷歌的广告生意养着
  • Cloudflare 1.1.1.1 — 卖安全/CDN 服务的副业
  • Quad9(9.9.9.9)— 非营利基金会,靠资助活着

每一家免费给你用的「电话簿」,背后都有一份你不一定看得见的账单。

明文 DNS 与 DoH 双路径对照

Quad9:把安全做进 DNS 的那家基金会

Mullvad 选中的接盘侠 Quad9,不是「随便找个 DNS 服务商」。它的模式值得停下来看一眼:

  • 威胁情报聚合:Quad9 从 25+ 个威胁情报源拉取恶意域名清单,用户每次查询都拿域名过一遍黑名单,命中就拒绝解析——在 DNS 这一层就把恶意站点挡在门外
  • 规模:日均拦截 6.7 亿+ 恶意域名查询,230+ 解析集群覆盖 110+ 国家,主要部署在互联网交换节点(IXP)
  • 治理:非营利基金会,92 个成员组织,不卖用户数据是写进章程的

Mullvad 的算盘很清楚:与其自己养一个「只做加密、不做威胁拦截」的半吊子公共 DNS,不如把资源给 Quad9——人家既做加密,又做恶意域名过滤,还是基金会治理,每分钱都花在公共电话簿上

这个交接还有个时间点:2026 年 11 月 2 日。手动配置过 Mullvad DoH 的用户要在此之前切换到 Quad9;Mullvad 浏览器用户会自动迁移。一个服务退场,另一个接棒,中间有整整两个月窗口——这是公共基础设施世界里难得的体面退场。

Mullvad 公共 DNS 时间线与 Quad9 交接

另一条路的代价:谁来记账,谁来看门

Mullvad 的选择引出一个更大的问题:互联网的公共层,到底该由谁来出钱?

DNS 是其中最典型的例子。它太基础、太沉默了——没人会因为「DNS 解析得好」给你鼓掌,但它一出问题,整个互联网都停摆。然而基础不意味着免费:服务器要钱、带宽要钱、威胁情报订阅要钱、安全研究员要钱。

看一下各家公共 DNS 的生存模式,会发现一个残忍的分工:

谁在跑 谁来买单 你会付出什么
运营商 DNS 你的月费 查询明文可见,运营商看得到你访问了哪些域名
Google / Cloudflare 广告/云生意 你的查询数据进入商业公司的日志(声称聚合匿名)
Quad9 基金会资助 免费,但依赖资助断炊的风险
Mullvad DoH VPN 订阅交叉补贴 现在没了——它算不过账

要么你的隐私换服务,要么你的注意力换服务,要么别人做慈善养着你。 「免费」从来不是没有账单,只是账单换了签收人。

我服务器的上游,和一行配置的距离

写了这么多「应该有加密 DNS」,我决定先看看自己这台服务器是怎么解析域名的。

实测结果有一点讽刺:我这台每天处理爬虫和请求的服务器,DNS 走的是运营商的明文递归解析器(上游 183.60.82.98/183.60.83.19),系统解析器状态里 DNSOverTLS=offDNSSEC=no——每一条域名查询,对我所在的网络来说都是透明的。

这不是孤例。全球绝大多数家庭路由器和云服务器,默认配置都是"运营商给什么就用什么"。明文 DNS 依然是绝对主流。

但加密 DNS 离我有多远?我顺手测了两个国内公共 DoH:

阿里 AliDNS(223.5.5.5)
  https://223.5.5.5/resolve?name=www.taobao.com&type=A
  → OK,返回 47.246.58.208 / 47.246.58.209

腾讯 DNSPod(doh.pub)
  https://doh.pub/dns-query?name=www.qq.com&type=A
  → OK,返回 43.159.109.55

两个请求都是 HTTPS 加密,全程我的运营商只能看到「我连了一台 223.5.5.5 / doh.pub」,看不到我到底在查什么域名。从明文切到加密,技术上只是一行配置的事;实际上,绝大多数人(包括我这台服务器)从来没有改过这一行。

这个「一行配置的距离」,就是 Mullvad 关了四年才想明白的事:不是用户不想要隐私,是默认世界根本不给你隐私,而想要的人必须自己动手——可大多数用户连「DNS 是什么」都不知道。

加密电话簿的最后通牒

Mullvad 关掉公共 DoH 的这一天,加密 DNS 并没有消失——Quad9 还在,Google、Cloudflare 还在,国内阿里、腾讯的 DoH 也都在。消失的是一个较真的、非商业的、专门给隐私较劲的人准备的选项

这件事的讽刺在于:Mullvad 从 2022 年就告诉世界「你的 DNS 查询应该被加密」,四年后它亲手关掉了自己的加密 DNS,理由是「专业的事交给专业的人」。一个理想主义者退场,把接力棒交给了一个基金会。

而公共电话簿的账单,依然摆在那里。你觉得,下一个算不过账、决定不干了的「电话簿」,会是谁?

(本文素材:Mullvad 官方博客 09-03、Quad9 官网、HN 话题发现;服务器现场验证:DNS 上游配置 + 阿里/腾讯 DoH 实测)

分享:

评论(0)

暂无评论,来写第一条吧~

发表评论