开始使用
Orbit 账户的组织方式、控制台各处的功能,以及从登录到让我们的网络开始应答一个域名的最短路径。
两个解析器,全球同一组 anycast 地址。一个原样解析,一个拒绝广告、追踪器与已知恶意域名。二者都不记录你查询了什么。
| 无过滤 | 过滤 | |
|---|---|---|
| IPv4 | 177.177.83.83 | 177.177.83.84 |
| IPv6 | 2602:f3ff:83::83 | 2602:f3ff:83::84 |
| DoH | https://dns.yunzheng.space/dns-query | https://dns.yunzheng.space/dns-query |
| DoT / DoQ | dns.yunzheng.space | dns.yunzheng.space |
在 Chromium 系浏览器里也可以只为浏览器设置:设置 → 隐私和安全 → 安全 → 使用安全 DNS → 自定义,粘贴 DoH 地址。
Android 9 及以上内置支持:设置 → 网络和互联网 → 私人 DNS → 私人 DNS 提供商主机名 → dns.yunzheng.space。这是 DNS over TLS,对整机生效,Wi-Fi 与移动数据都适用。
iOS 与 iPadOS 需要一个 DNS 描述文件才能全局生效;没有它就只能在 设置 → 无线局域网 → (i) → 配置 DNS → 手动 中按 Wi-Fi 设置,且不覆盖移动数据。
# /etc/systemd/resolved.conf.d/orbit.conf
[Resolve]
DNS=177.177.83.83#dns.yunzheng.space 2602:f3ff:83::83#dns.yunzheng.space
DNSOverTLS=yessudo systemctl restart systemd-resolved在路由器上只需在 DHCP 设置里配一次,网络内所有设备都会跟随。这也是覆盖那些自身没有 DNS 设置的设备(打印机、电视、各种嵌入式设备)的唯一办法。
先确认解析器确实在为你应答:
dig +short @177.177.83.83 example.com再确认设备确实在使用它。查询一个会被过滤解析器拒绝的名字。在过滤地址上,答案会是解析器自己的地址 —— 那是提示页面,不是广告服务器:
dig +short @177.177.83.84 googleads.g.doubleclick.net
# 177.177.83.84 ← refused, answered with the notice page
dig +short googleads.g.doubleclick.net
# 177.177.83.84 ← your device is using the filtered resolver是,对所有人免费,也不需要账号。由一家非营利实验室作为公共服务运营。
会。签名校验不通过的域名会以 SERVFAIL 被拒绝,验证为真的答案会带上 authenticated-data 标志。没有签名的域名照常解析 —— 没有签名不等于出错,而且互联网上仍以未签名居多。如果你自己在做验证、想拿到原始答案,dig 时加 <code>+cd</code>。
每个节点每秒 500 次,按 /24 或 /64 计而非按单个地址。超出不会造成拦截:地址类查询会得到一个说明页面,其他类型返回空应答。家庭或办公网络远远用不到。