关闭我们的公共加密 DNS
Mullvad 决定关闭其公共加密 DNS 服务,转而资助瑞士的 Quad9,这一举动引发了关于中心化、审查压力,以及用户应在多大程度上信任大型隐私型解析器的讨论。评论者权衡了依赖 Quad9 的利弊——它提供 DNSSEC 验证和恶意软件拦截,但没有广告拦截,而且在欧洲曾面临法院下达的封锁命令——以及自行运行递归、通常带广告拦截能力的 DNS 栈,例如 Unbound、Pi-hole 或 AdGuard Home。讨论还触及对国家监控、DNS 提供商法律责任,以及 Mullvad 联合创始人的政治活动如何影响用户信任的更广泛担忧。
Mullvad 的关停与 Quad9 赞助
- 许多人认为,不再运营 Mullvad 自己的加密 DNS、转而赞助 Quad9 是务实且“很聪明”的做法,让专业机构来运营这项服务。
- 也有人认为,把公共 DNS 说成“高度专业化”有些夸大;在家里或小型组织里运行一个小型递归解析器(例如 Unbound)被视为很容易。反驳观点是:运营一个带法律风险的全球 anycast 服务,与家用环境完全不同。
- 一些人怀疑,主要驱动因素是削减成本和法律风险,而不是技术难度。
DNSSEC、DoH 与安全权衡
- Quad9 警告不要在转发器上启用 DNSSEC 验证,因为 Quad9 本身已经会验证;一些人觉得这“有点可疑”,并担心上游污染。
- 讨论串争论:
- stub 与 recursive 之间的 DNSSEC,实际上会退化成一个“已验证/不安全”标志;如果要不信任恶意解析器,就必须在本地/递归层进行验证。
- 本地 DNSSEC 验证并不常见,而且很脆弱;有用户遇到过细微 bug(Atlassian + systemd-resolved),并得出结论:这“并不适合非专家”。
- 有人认为,DNSSEC 对 stub 的模型很别扭,这也是 DoH 走红的原因之一;但也有人强调,DoH 根本无法防御恶意解析器。
广告拦截与替代 DNS 选项
- 很多人对 Quad9 不提供广告拦截、也没有 Mullvad DNS 那种“没有政府黑名单”的立场感到非常失望。
- 讨论中强烈强调全局广告拦截,尤其是在移动端以及家庭网络之外的场景。
- 建议的替代方案包括:NextDNS、ControlD、AdGuard DNS、Cloudflare “Families”(仅恶意软件)、dot.sb、基于 DNS4EU 的解析器、AdGuard Home、Pi-hole、Technitium、配合社区黑名单的 Unbound,以及基于路由器的 OpenWRT 方案。
- 许多人建议采用自托管过滤(Pi-hole/AdGuard Home)+ Quad9(或类似服务)作为上游,以兼顾隐私与控制;也有人认为对非技术用户来说不应自托管,而应使用 NextDNS 这类托管服务。
中心化、审查与法律
- 多条评论担心,把用户推向 Quad9 会增加解析器中心化,并使法律封锁令更具吸引力和效果。
- Quad9 曾因版权问题遭遇封锁禁令(例如在德国和意大利);其中德国的一起案件最终在上诉中胜诉,但类似行动仍在继续,尤其是在法国。
- 有人将此与对欧盟法院、版权极大化以及基础设施层面审查悄然扩张的更广泛批评联系起来。
Quad9 的性能、设计与隐私主张
- 关于性能的反馈不一:有人觉得 Mullvad 的 DoH 更快;也有人发现 Mullvad 很慢/不稳定,而 Quad9(或 Cloudflare)可靠得多、延迟更低。
- 一位 Quad9 代表解释:
- 他们运行约 200+ 个“孤立”的地点,没有中心骨干网,并支持 DoT、DoH、HTTP/3、DoQ,还在试验加密解析器—权威服务器链路(ADOx)。
- 他们声称不存储按用户划分的查询数据,并表示截至目前没有任何政府请求过数据。
- 他们的重点是规模与法律防御,而不是广告拦截功能;广告拦截交给本地工具或商业服务处理。
信任、政治与监控
- 一些用户在得知一位联合创始人是一个瑞典政党的主要资助者后弃用了 Mullvad;该党使用强硬的反移民 / “人口替代”措辞。也有人争论该党究竟是“极右翼”、马克思主义,还是一种混合形态。
- 也有不少人尊重 Mullvad 的公开回应,认为其不作秀,也没有把这位联合创始人赶走;但他们仍然不愿通过订阅来资助他。
- 总体上,人们担心中心化的“隐私”服务会成为情报机构的重点目标;对于非美国司法辖区、强力不记录日志以及加密在多大程度上能够缓解这种风险,意见并不一致。