简单一句话区分:仅DNS模式只加密域名查询;流量和DNS模式是全流量走WARP隧道 + DNS也走WARP

1. 仅 DNS (HTTPS) — DoH

  • 只把你的域名解析请求通过加密的HTTPS发给Cloudflare DNS(1.1.1.1)
  • ✅ 优点:DNS查询加密,运营商看不到你访问什么域名;端口443(和普通网页一样,不容易被识别拦截)
  • ❌ 缺点:网页、APP的真实流量不走WARP隧道,只是域名查询加密,IP层面依然能看到你的连接
  • 适合:只想防DNS劫持、不想全局隧道

2. 仅 DNS (TLS) — DoT

  • 同样只加密DNS查询,业务流量不走WARP;使用DNS over TLS协议,端口853
  • ✅ 优点:DNS加密,协议简洁
  • ❌ 缺点:固定853端口,部分网络会封禁853端口;业务流量依旧本地直连

    DoH vs DoT:两者都只是加密DNS,不会把上网流量放进WARP隧道,区别只是加密传输协议不同

3. 流量和 DNS (UDP) — WARP完整隧道(你当前选中)

  • 全部网络流量 + DNS域名解析,全部走Cloudflare WARP的UDP隧道
  • 相当于轻量VPN,所有数据包都经过Cloudflare
  • ✅ 优点:完整保护,不仅DNS加密,外网只能看到你和Cloudflare的连接,看不到你访问的网站;可以解锁Cloudflare相关网络策略
  • ❌ 缺点:所有流量经过远端服务器,可能增加延迟;部分内网/局域网访问会受影响

快速选择建议

  • 只想防DNS污染,保留原生网速:选 仅DNS (HTTPS),兼容性最好
  • 需要全局网络保护、全部流量走WARP:选 流量和DNS (UDP)(默认选项)
  • DoT国内网络环境下更容易被墙,一般不推荐优先选

补充:WARP的“仅DNS”≠全局代理,千万不要混淆。仅DNS模式下,你的网站访问流量仍然直连目标服务器,只有域名解析这一步加