V2EX 07月23日 01:50
[宽带症候群] QType 65 (HTTPS) 的封锁导致苹果设备 App 和网页访问异常缓慢
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

iOS/macOS系统广泛应用QUIC/H3协议,第三方App通过DNS查询(QType 65)尝试升级连接。QUIC的无状态UDP特性使其难以被深度包检测,可能实现“无墙访问”。然而,国内DNS过滤软件和代理软件对QType 65处理不一致,苹果系统未能正确处理DNS错误响应,导致部分用户使用“Fake IP”模式反而更快。激进的DNS过滤策略(如SERVFAIL)会阻碍QUIC/H3升级,引发应用龟速或出错。SSR++等插件的DROP策略也可能导致IM应用卡顿。苹果自带的DoH(Limit IP Address Tracking)可能影响网络速度,而禁用浏览器QUIC可避免QType 65查询。

🍎 QUIC/H3协议的应用与DNS查询:iOS/macOS系统已在多处应用QUIC/H3,第三方App通过发起A/AAAA请求后,会发送QType 65(HTTPS DNS Lookup)请求以尝试升级至H3。QUIC流量因其无状态UDP特性,难以被深度包检测,为绕过网络限制提供了一种可能。

🚫 DNS处理不当导致的问题:国内部分DNS过滤软件和代理软件对QType 65请求的处理方式不一致,苹果系统在接收到DNS服务器错误内容(如SERVFAIL)时未能正确处理。若QType 65请求超时、被拒绝或返回SERVFAIL,苹果系统可能无法回落到HTTP/1.1,导致应用访问缓慢或出错。

💡 激进策略与网络卡顿:某些网络环境为了监控或安全目的,采取“一刀切”策略,阻止QUIC或拦截QType 65请求,甚至采用DROP包的方式。这会导致应用持续等待服务器响应,最终超时回落,或在H3升级请求队列中卡死,使网络体验变得非常缓慢。

⚙️ 解决方案与规避方法:部分用户通过将DNS模式改为“Fake IP”来提升速度,这可能与DNS过滤软件的特定处理方式有关。对于桌面用户,可以在浏览器flags中禁用QUIC以避免QType 65查询。苹果自带的DoH(Limit IP Address Tracking)功能也可能影响网络速度,用户可根据需要调整。

iOS / macOS 已经将 H3 即 QUIC HTTPS 应用到基本上系统各个组件,而第三方 App 调用系统 API 时会在发起 A 或 AAAA 请求后再次发送一个 QType 65 请求,即 HTTPS DNS Lookup ,一般情况下 H3 需要从 http/1.1 或 H2 升级,而服务器是否允许升级除了 Header 外还可以通过 QType 65 查询的方式,因为 QUIC 流量本质是无状态的 UDP ,难以被深度包检测,所以有些用户使用干净的 DNS 访问 Facebook 的时候能够通过未被硬阻断 TCPMUX 的 H2 或 QUIC 的 H3 无墙访问,最近一年大陆已经不再劫持 QType 65 查询,但是很多 DNS 过滤软件和手机上复杂的 Rule-based 代理软件等各自处理 DNS 请求的方式和回应的方式均不一致,苹果在 DNS 服务器返回错误内容的时候也没有正确处理,这可能可以解释为什么有些人将 DNS 模式改为 Fake IP 后比一般模式下使用更快。

某些 DNS 过滤软件和代理软件在某些用户定义的规则下将 QType 65 请求阻止,而且阻止的方式不是通过 SOA 或者 REFUSED ,而是 SERVFAIL ,问题就出在这里,苹果只认 QType 65 回复 NOERROR 或者 SOA ,其它情况下如 QType 65 超时,REFUSED 或者 SERVFAIL ,很多情况下不会回落到 http/1.1 ,这就会导致某些情况下 App 或者访问的网页龟速,甚至直接出错,这种激进或头脑简单的策略并不能防止中间人,某些公司网络内为了监控员工行为会一刀切阻止 QUIC ,更有甚者直接拦截 QType 65 ,这会导致很多本来没有被阻止的 App 或网站访问异常缓慢,因为应用始终在等待服务器回应,而策略一般是丢包,回应根本不存在,最后只会超时被迫回落,这是最好的情况,最差的情况是很多 assets 在正在尝试升级 H3 的请求队列之后,这会导致网络看上去非常卡。

包括 SSR++ 在内的 OpenWrt 插件也仍然在采用简单粗暴的 DROP ,这会导致客户端超时响应,在很多情况下尤其是 IM 类 App 内卡顿严重。

https://github.com/fw876/helloworld/blob/8ab6c0141bcb9abe757e6327157e9057389b642d/luci-app-ssr-plus/root/usr/bin/ssr-rules#L241

有些苹果用户也许没有注意到这个现象,这是因为苹果有个自带的 DoH ,这个 DoH 在大陆没有被封,有时候这个 DoH 线路龟速会引起其它问题,它在 WiFi 和蜂窝网络中的设置叫做 Limit IP Address Tracking ,这个选项是默认启用的,如果能够连上你的出口会变成 Anycast 最近的 Akamai 出口的 DNS ,对于广移来说是香港,不知道是否 Apple 全权控制。

对于桌面用户,可以前往如 chrome://flags/#enable-quic 禁用 QUIC 则可以避免浏览器发起 QType 65 查询然后尝试升级 H3 。

开启 QUIC 的应用会发出 QType 65 请求



只有回复 NOERROR / SOA 苹果才能正确处理





大陆不再劫持 QType 65



向伊朗不存在的 DNS 服务器发起 QType 65 查询反而被 GFW 注入返回了 A 记录

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

QUIC H3 DNS QType 65 网络优化
相关文章