iOS 接入:蜂窝加密 DNS

iPhone / iPad(iOS 17+)通过一张系统描述文件接入。当前版本只有蜂窝加密 DNS这一条路线:蜂窝数据下启用 DoT,连接 Wi-Fi 后自动停用。

接入行为

  • 国内域名或 GEOIP CN 命中 → 返回真实 IP → 手机本地直连
  • 国外目标 → 返回网关 IP → 网关按当前国外出口转发
  • 广告域名 → 返回 NXDOMAIN → 在 DNS 层直接拦截
  • AAAA / HTTPS / SVCB 查询 → 返回 NODATA,避免 IPv6 绕过 IPv4 网关
  • UDP/443 → 由防火墙拒绝,促使应用从 QUIC 快速回落 TCP

网关可能通过近期 DNS 线索辅助还原无 SNI 连接,但无法可靠关联目标的私有协议仍可能不兼容。

安装步骤

  1. Telegram Bot → 客户端接入 → 获取 iOS 描述文件
  2. 下载 5gpn-NEXT 蜂窝DNS.mobileconfig
  3. 打开 设置 → 通用 → VPN 与设备管理
  4. 选择下载的描述文件并完成安装
  5. 关闭 Wi-Fi,使用已绑定的 5GPN 卡蜂窝数据进行验收

也可以在 5GPN 蜂窝网络下,用 Safari 打开安装脚本输出的随机下载链接。

验证是否生效

蜂窝数据下:

  • 打开 ip.cn:国内目标应显示手机运营商出口
  • 打开 YouTube:应通过网关当前国外出口正常访问
  • Bot → 连通诊断:输入目标域名,应看到策略、出口、连接、应用层结果

连接 Wi-Fi 后,描述文件会自动停用,DNS 与流量完全交还当前 Wi-Fi 网络。

从 v0.12.5 及更早版本升级

旧版本曾下发不同结构的描述文件与证书 payload。升级到 v0.13.0+ 后请做一次清理:

  1. 打开 设置 → 通用 → VPN 与设备管理,删除旧的 5gpn 描述文件
  2. 回到 Bot「客户端接入」,重新获取并安装当前的蜂窝 DNS 描述文件
  3. 打开 设置 → 通用 → 关于本机 → 证书信任设置
  4. 如果仍有 5gpn-NEXT 根证书,关闭信任并删除对应旧描述文件

当前描述文件只包含 com.apple.dnsSettings.managed 加密 DNS payload,不包含根证书,也不修改系统定位。

更新服务器后需要重装吗?

一般不需要。分流、出口、广告规则与诊断都在服务端更新;只要网关域名和描述文件随机下载路径未变化,已安装的当前版描述文件可以继续使用。