Mullvad关闭公共加密DNS服务,转而赞助Quad9

Mullvad战略调整:退出公共DNS市场
知名隐私VPN服务商Mullvad近日宣布将关闭其公共加密DNS服务器,转而通过赞助的方式支持非营利组织Quad9的DNS服务。这一决定标志着隐私技术领域的一次重要资源整合。
Mullvad从2022年开始提供公共DNS服务,旨在为用户提供不记录日志、支持加密协议(DoH/DoT)的域名解析方案。传统DNS查询以明文形式在网络中传输,这意味着互联网服务提供商(ISP)、网络管理员甚至中间人攻击者都能轻松窥探用户访问了哪些网站。DNS over HTTPS(DoH)将DNS查询封装在HTTPS流量中,使用443端口,与普通网页浏览流量混合在一起,具有更强的抗审查能力;DNS over TLS(DoT)则使用专用的853端口,通过TLS加密传输DNS请求,协议设计更为简洁高效。两种协议各有取舍——DoH更隐蔽但可能被滥用绕过企业安全策略,DoT更透明但更容易被防火墙针对性封锁。近年来还出现了DNS over QUIC(DoQ)等更新的协议变体,基于QUIC传输协议实现更低延迟的加密DNS查询,但目前尚未获得广泛部署。目前主流浏览器和操作系统都已内置对DoH和DoT的支持——Chrome、Firefox、Edge默认启用DoH,iOS和Android也在系统层面提供了Private DNS(DoT)配置选项。然而在运营两年多后,Mullvad团队决定将资源集中在核心VPN业务上,不再继续分散精力维护DNS基础设施。
Mullvad VPN以极端的隐私立场著称。它不要求用户提供邮箱地址注册,而是使用随机生成的16位账号编号;接受现金邮寄付款和加密货币支付,最大程度减少支付信息与用户身份的关联。Mullvad还与Mozilla合作,为Firefox的Mozilla VPN提供底层网络基础设施。2023年4月,瑞典警方曾持搜查令突击Mullvad办公室试图获取用户数据,但由于Mullvad不存储任何用户活动日志,警方最终空手而归——这一事件被隐私社区视为其"无日志"承诺的真实验证。值得注意的是,"无日志"声称在VPN行业中泛滥,但真正经受过执法机构考验的案例极为罕见,此前只有ExpressVPN在2017年土耳其调查事件中有过类似验证。每月5欧元的扁平定价、不提供年度折扣的模式也体现了其避免用户被长期绑定的设计哲学——这与行业中普遍通过"三年套餐低至每月2美元"等营销策略锁定用户的做法形成鲜明对比。Mullvad是最早全面采用WireGuard协议的VPN提供商之一,WireGuard以其精简的代码库(约4000行C代码,对比OpenVPN的数十万行)实现了更高的性能和更易审计的安全性,目前已被纳入Linux内核主线。

为何选择Quad9作为替代方案
Quad9是一家瑞士注册的非营利组织,成立于2016年,最初由IBM安全团队、Packet Clearing House(PCH)和Global Cyber Alliance(GCA)联合发起。PCH是全球最大的互联网交换中心支持组织,在超过100个IXP中运营关键基础设施,这为Quad9的早期全球部署提供了独特的网络接入优势。GCA则是由纽约地区检察官办公室、伦敦金融城警察和互联网安全中心(CIS)共同创立的国际非营利组织,专注于降低网络安全风险。2021年,Quad9将总部从美国迁至瑞士,以受益于瑞士严格的隐私保护法律框架。瑞士不是欧盟成员国,不受欧盟数据保留指令的约束,其《联邦数据保护法》(FADP/DSG)在2023年完成修订后,提供了与GDPR同等甚至某些方面更严格的隐私保护。瑞士宪法明确保障通信秘密权,且其司法体系对外国政府的数据调取请求设有严格的双边司法协助程序,外国执法机构不能直接要求瑞士公司交出用户数据。这一法律环境也是ProtonMail、Threema等知名隐私服务选择瑞士作为注册地的重要原因。
Quad9的DNS服务具有几个关键优势:
- 隐私承诺:不记录用户查询日志,不出售用户数据
- 安全防护:内置恶意域名拦截功能,聚合了来自超过25个安全情报合作伙伴的威胁数据,包括IBM X-Force、abuse.ch等,在DNS解析层面直接拦截已知的钓鱼、恶意软件和僵尸网络域名。这种"DNS层防火墙"的方式无需用户安装任何客户端软件,在设备连接网络的第一步就提供保护,对IoT设备和不支持安装安全软件的环境尤为有效
- 开放治理:作为非营利机构,接受公开审计和社区监督
- 技术兼容:同样支持DoH、DoT等现代加密DNS协议,并完整实施DNSSEC验证。DNSSEC通过公钥加密体系对DNS响应进行数字签名,形成从根域名服务器到具体域名的信任链,确保返回的IP地址确实由域名所有者授权而非被攻击者伪造。需要注意的是,DNSSEC解决的是数据完整性和来源认证问题,而DoH/DoT解决的是传输隐私问题——两者互补而非替代,完整的DNS安全需要同时部署这两层保护
- 全球覆盖:在90多个国家部署了超过245个Anycast节点,日均处理数十亿次DNS查询。Anycast是一种网络寻址和路由方法,允许多台分布在全球各地的服务器共享同一个IP地址(如9.9.9.9)。当用户发出DNS查询时,BGP路由系统会自动将请求导向网络拓扑上距离最近的节点,实现低延迟响应和天然的负载均衡,同时也提供了内在的抗DDoS能力——即使某个节点遭受攻击或宕机,流量会自动切换到其他健康节点
值得一提的是,Quad9曾在2021年与索尼音乐的版权诉讼中成为焦点——德国法院一度要求Quad9在DNS层面屏蔽盗版网站,这一案件引发了关于DNS服务商是否应承担内容审查责任的广泛讨论。案件的核心法律问题在于:DNS解析服务商是否属于德国《电信媒体法》中定义的"中介服务提供商",是否应像ISP一样承担内容屏蔽义务。最终Quad9在上诉中获得了有利裁决,法院认定要求DNS解析商承担逐站屏蔽义务不具有合比例性,维护了DNS中立性原则。这一判例对全球DNS服务商的法律地位确立具有重要参考意义。
Mullvad表示,与其让用户在多个小规模DNS服务间分散,不如集中支持一个已经具备规模效应和专业运维能力的成熟方案。通过财务赞助Quad9,Mullvad能够间接帮助更多用户获得隐私保护的DNS解析服务。
对用户和行业的影响
这次调整反映出隐私技术领域的一个现实:基础设施服务需要规模经济才能长期可持续运转。运营全球性的公共DNS服务远比表面看起来复杂——为了让全球用户获得低延迟的DNS响应,服务商需要在多个大洲的互联网交换中心(IXP)部署Anycast节点,每个节点都需要购买带宽、托管服务器和建立BGP对等连接。部署和维护Anycast网络还需要与全球各地的IXP建立BGP对等关系,涉及复杂的网络工程和持续的运营协商——每个节点的IP前缀通告、路由策略优化和故障切换机制都需要专业的网络运维团队。
此外,公共DNS服务器是高价值的DDoS攻击目标。2016年10月21日针对Dyn DNS的大规模攻击就是一个警示性案例——这次攻击由Mirai僵尸网络发动,Mirai通过扫描互联网上使用默认凭据的IoT设备(如网络摄像头、家用路由器、DVR等),将数十万台设备纳入僵尸网络。攻击分三波进行,峰值流量达到1.2Tbps,导致Twitter、Netflix、GitHub、Spotify等大量网站瘫痪。这次事件深刻揭示了DNS作为互联网关键基础设施的单点脆弱性,此后行业加速推进DNS冗余部署和Anycast架构的普及,同时也催生了对IoT设备安全标准的立法讨论(如欧盟的《网络弹性法案》和美国的IoT安全标签计划)。
再加上DNSSEC验证、协议合规性维护和24/7运维团队等持续成本,目前全球具备可持续运营能力的公共DNS服务仅有少数几家:Google Public DNS(8.8.8.8)、Cloudflare(1.1.1.1)、Quad9(9.9.9.9)和OpenDNS(208.67.222.222),它们要么有大型科技公司支撑,要么如Quad9一样依赖非营利模式与多方捐助。值得注意的是,这些服务之间存在显著的定位差异:Google Public DNS和Cloudflare虽然承诺不将DNS数据用于广告定向,但作为商业公司,其数据实践始终受到隐私倡导者的审视;OpenDNS已被Cisco收购,整合进了Cisco Umbrella企业安全产品线;而Quad9作为唯一的非营利机构,在治理透明度上具有结构性优势。
对于中小型隐私服务提供商而言,维护全球DNS节点的成本和技术复杂度往往超出核心业务范畴。
从Hacker News社区的讨论来看(220个点赞,77条评论),技术社区对这一决策普遍持理解态度。许多评论指出,专业化分工比"什么都做一点"更符合开源和隐私工具生态的健康发展模式。
用户迁移指南
对于正在使用Mullvad公共DNS的用户,建议的迁移路径如下:
- 将DNS设置从Mullvad的服务器地址改为Quad9(
9.9.9.9或2620:fe::fe)。Quad9还提供不含恶意域名拦截的备用地址9.9.9.10,适合不希望DNS层进行任何内容过滤的用户 - 继续使用DoH/DoT协议确保DNS查询加密。DoH端点为
https://dns.quad9.net/dns-query,DoT服务器名为dns.quad9.net - Mullvad VPN用户的内置DNS功能不受此次变动影响——VPN隧道内的DNS查询由Mullvad自有的私有DNS服务器处理,与公共DNS服务是完全独立的基础设施
隐私DNS服务的可持续性思考
这次关闭也引发了关于隐私服务商业模式的讨论。免费的公共DNS服务虽然能吸引用户关注,但长期维护成本高昂。Mullvad的做法——通过赞助成熟项目来实现隐私保护使命——可能代表了一种更务实的路径。
从更宏观的视角来看,Mullvad退出公共DNS市场反映了隐私技术领域正在经历的成熟化进程。早期的隐私项目往往采取"全栈"策略——一个团队同时提供VPN、DNS、邮件、云存储等多种服务,但这种模式在资源有限时容易导致每项服务都无法达到最佳水平。近年来,行业开始向模块化、可组合的方向演进:Mullvad专注VPN,Quad9专注DNS,ProtonMail专注加密邮件,Signal专注加密通讯。这种分工使每个项目能够在各自领域积累深度专业能力,同时通过相互推荐和财务赞助形成协作网络。
这种趋势与Unix哲学"做一件事并做好它"一脉相承,并在开源安全基础设施中得到了充分验证。Let's Encrypt自2015年成立以来已颁发超过40亿张免费TLS证书,将HTTPS的全球覆盖率从约40%提升至超过90%。OpenSSL虽然仅有少数全职维护者,却是全球大多数加密通信的底层依赖——2014年的Heartbleed漏洞曾暴露出这种关键基础设施缺乏资金支持的系统性风险,直接催生了Linux基金会的Core Infrastructure Initiative(后演变为OpenSSF,即开源安全基金会),旨在为关键开源项目提供可持续的资金和安全审计支持。正是这种各自做精一个环节的模式,共同构建了更坚固的隐私与安全基础设施栈。
对于注重隐私的用户来说,这次变动的核心信息是:生态系统的健康比单一服务商的全栈布局更重要。Quad9在获得Mullvad等机构的资源支持后,能为整个隐私社区提供更稳定、更可靠的加密DNS服务。从用户实践角度,建议采用"分层防御"策略:使用Quad9等可信DNS提供加密解析和恶意域名防护,配合Mullvad等可信VPN保护网络流量隐私,再结合浏览器级别的隐私工具(如uBlock Origin、Firefox容器标签页等),构建多层次的在线隐私保护体系。
核心要点
- Mullvad关闭公共DNS服务,转为财务赞助非营利组织Quad9,体现了隐私领域资源整合与专业化分工的趋势
- Quad9作为瑞士注册非营利机构,在隐私法律保护、全球基础设施规模和安全威胁拦截能力方面具备显著优势
- 全球性公共DNS服务的运营门槛极高,涉及Anycast部署、DDoS防护、DNSSEC验证等多维度技术与成本挑战,需要规模经济支撑
- 隐私技术生态正从"全栈"模式向模块化专业分工演进,各项目通过协议标准互操作和财务赞助形成协作网络
- 用户应采用分层防御策略,组合使用可信DNS、VPN和浏览器隐私工具,而非依赖单一服务商解决所有隐私需求
相关推荐

AI数字员工系统实测:所谓免费背后的营销套路解析
针对B站流行的「AI超级员工系统」「AI数字员工」推广视频,本文拆解其视频剪辑智能体、DeepSeek脚本助手两大功能模块,揭示其大模型二次封装的技术本质与免费引流背后的营销套路及账号安全风险。

WorkBuddy入门指南:让AI真正替你上班的桌面智能体
WorkBuddy是一款能直接操作本地电脑的桌面AI智能体。本文详解其定位、与CodeX的差异、常见认知误区及文件管理、协同办公等实战能力,帮你从AI提问者进化为AI管理者。

LangGraph入门指南:AI Agent的操作系统全解析
LangGraph 被称为 AI Agent 的操作系统,本文系统梳理其与 LangChain 的关系、状态节点边三大要素、持久化 checkpoint、human-in-the-loop 及子图等核心能力与学习路径。