Serwery DNS Cloudflare: 1.1.1.1, 1.0.0.1, IPv6 i ustawienia

Advertisement
Czym jest DNS Cloudflare?
DNS Cloudflare to zwykle 1.1.1.1, darmowy publiczny resolver DNS, który Cloudflare uruchomił 1 kwietnia 2018 r. Resolver to serwer, który Twoje urządzenie prosi o zamianę nazwy, np. github.com, na adres IP. Domyślnie dostajesz resolver od dostawcy internetu; 1.1.1.1 to alternatywa, na którą przełączysz się na większości routerów oraz na każdym komputerze i telefonie.
Ta nazwa obejmuje też drugi, osobny produkt: autorytatywny DNS Cloudflare, czyli usługę, która przechowuje rekordy DNS domeny (strefę edytowaną w panelu Cloudflare). To rozwiązanie dla właścicieli stron i nie ma nic wspólnego z tym, jakiego resolvera używasz w domu. Ten poradnik najpierw omawia resolver; hosting DNS ma własną sekcję pod koniec.
Sam adres 1.1.1.1 należy do APNIC, regionalnego rejestru internetowego dla Azji i Pacyfiku. Cloudflare obsługuje na nim resolver w ramach umowy badawczej z APNIC Labs i właśnie dlatego tak łatwy do zapamiętania adres był dostępny.
Adresy serwerów DNS Cloudflare (IPv4 i IPv6)
Te adresy wpisujesz w dowolne pole ustawień DNS. Użyj obu: drugi to serwer zapasowy na wypadek, gdyby urządzenie nie mogło połączyć się z pierwszym.
| Ustawienie | IPv4 | IPv6 |
|---|---|---|
| Preferowany / podstawowy DNS | 1.1.1.1 | 2606:4700:4700::1111 |
| Alternatywny / zapasowy DNS | 1.0.0.1 | 2606:4700:4700::1001 |
# Zapytaj 1.1.1.1 bezpośrednio (działa w macOS, Linuksie i Windows z narzędziami BIND)
dig @1.1.1.1 dnsrobot.net A +short
# Które centrum danych Cloudflare odpowiedziało?
dig @1.1.1.1 id.server CH TXT +short
# "nag01"
# Wbudowany odpowiednik w Windows
nslookup dnsrobot.net 1.1.1.1Obie pary prowadzą do tej samej usługi dzięki technologii Anycast: setki centrów danych Cloudflare ogłaszają te same adresy, a Twoje zapytanie trafia do tego, które jest najbliżej w sieci. Które centrum Ci odpowiedziało, sprawdzisz poleceniem dig @1.1.1.1 id.server CH TXT. Z naszej maszyny testowej w Indiach zwróciło ono "nag01", czyli lokalizację Cloudflare w Nagpurze.
Jeśli Twoja sieć ma IPv6, dodaj też parę IPv6. W przeciwnym razie urządzenie może nadal wysyłać zapytania IPv6 do resolvera dostawcy internetu i omijać 1.1.1.1 bez Twojej wiedzy.
Advertisement
1.1.1.1 for Families: filtry malware i treści dla dorosłych
Zwykły resolver 1.1.1.1 niczego nie blokuje. Cloudflare prowadzi dwie wersje z filtrowaniem pod innymi adresami, nazwane 1.1.1.1 for Families. One również są darmowe, a przejście na nie wymaga jedynie wpisania innych numerów.
| Wariant | Blokuje | IPv4 | IPv6 | Nazwa hosta DoH / DoT |
|---|---|---|---|---|
| 1.1.1.1 | Nic | 1.1.1.1, 1.0.0.1 | 2606:4700:4700::1111, ::1001 | cloudflare-dns.com / one.one.one.one |
| Families: malware | Malware i phishing | 1.1.1.2, 1.0.0.2 | 2606:4700:4700::1112, ::1002 | security.cloudflare-dns.com |
| Families: malware + treści dla dorosłych | Malware, phishing i treści dla dorosłych | 1.1.1.3, 1.0.0.3 | 2606:4700:4700::1113, ::1003 | family.cloudflare-dns.com |
Zablokowana domena zwraca 0.0.0.0 (lub :: dla IPv6), więc strona po prostu się nie ładuje. Możesz to sprawdzić na domenach testowych Cloudflare: dig @1.1.1.2 malware.testcategory.com i dig @1.1.1.3 nudity.testcategory.com zwróciły w naszym teście 0.0.0.0, a te same nazwy przez 1.1.1.1 rozwiązują się normalnie.
Punkty końcowe DNS over HTTPS i DNS over TLS
Klasyczny DNS przesyła dane otwartym tekstem przez port 53, więc każdy na trasie, łącznie z Twoim dostawcą internetu, może odczytać każdą nazwę, o którą pytasz. Cloudflare odpowiada też przez dwa szyfrowane protokoły:
DNS over HTTPS (DoH):
https://cloudflare-dns.com/dns-query. Działa na porcie 443 i wygląda jak zwykły ruch WWW. Firefox, Chrome i Edge łączą się z tym samym resolverem przez własne nazwy hostów (np.mozilla.cloudflare-dns.com), gdy wybierzesz Cloudflare w ich ustawieniu bezpiecznego DNS.DNS over TLS (DoT): nazwa hosta
one.one.one.onena porcie 853. Z niej korzysta ustawienie Prywatny DNS w Androidzie.Wersje z filtrowaniem: zamień nazwę hosta na
security.cloudflare-dns.com(malware) lubfamily.cloudflare-dns.com(malware + treści dla dorosłych), zarówno dla DoH, jak i DoT.
# DoH w formacie JSON: nie potrzebujesz specjalnego klienta
curl -s -H 'accept: application/dns-json' \
'https://cloudflare-dns.com/dns-query?name=dnsrobot.net&type=A'
# {"Status":0, ... "Answer":[{"name":"dnsrobot.net","type":1,"TTL":300,"data":"172.67.150.248"}, ...]}Advertisement
Czy DNS Cloudflare jest prywatny? Co zapisuje w logach
Prywatność to główny atut 1.1.1.1, a Cloudflare publikuje swoje zobowiązania w polityce prywatności 1.1.1.1. W skrócie:
Twój pełny adres IP nigdy nie jest zapisywany na dysku. Cloudflare go skraca (ostatni oktet dla IPv4, ostatnie 80 bitów dla IPv6) i usuwa nawet skróconą wersję w ciągu 25 godzin.
Logi resolvera są usuwane w ciągu 25 godzin. Dłużej przechowywane są tylko zbiorcze statystyki, takie jak te pokazywane w Cloudflare Radar.
Cloudflare nie sprzedaje danych z resolvera ani nie używa ich do targetowania reklam. APNIC otrzymuje dane o zapytaniach do swoich badań, ale nigdy adresy IP, z których te zapytania pochodzą.
1.1.1.1 nie wysyła EDNS Client Subnet (części Twojego adresu IP) do serwerów DNS stron internetowych. Google Public DNS to robi.
Jedna z firm audytorskich z tzw. Wielkiej Czwórki sprawdziła te zobowiązania; Cloudflare opublikował wyniki w 2020 r.
Dzięki temu 1.1.1.1 jest bardziej prywatny niż typowy resolver dostawcy internetu, który może przechowywać zapytania, używać ich do reklam lub przekazywać je na żądanie. Nie jest jednak anonimowy: Cloudflare nadal widzi każde zapytanie, na które odpowiada. Jeśli potrzebujesz więcej, rozważ szyfrowany DNS przez VPN albo Prywatny DNS na telefonie.
Cloudflare vs Google vs Quad9: nasz test szybkości
W większości publicznych benchmarków 1.1.1.1 należy do najszybszych resolverów na świecie, ale liczy się wynik z Twojej sieci. 4 października 2026 r. przeprowadziliśmy ten sam test z dwóch miejsc w Indiach: z domowego łącza Jio w stanie Andhra Pradesh i z naszego serwera WWW w centrum danych w Navi Mumbai. Każdy resolver dostał 15 zapytań o popularną nazwę (w cache) i 15 zapytań o zupełnie nowe nazwy, których nigdy wcześniej nie widział (bez cache). Tabela pokazuje medianę.
| Resolver | Łącze domowe: w cache | Łącze domowe: bez cache | Centrum danych: w cache | Centrum danych: bez cache |
|---|---|---|---|---|
| Cloudflare 1.1.1.1 | 26 ms | 148 ms | 3 ms | 71 ms |
| Cloudflare 1.0.0.1 | 26 ms | 146 ms | 2 ms | 136 ms |
| Google 8.8.8.8 | 53 ms | 116 ms | 3 ms | 64 ms |
| Google 8.8.4.4 | 31 ms | 121 ms | 3 ms | 64 ms |
| Quad9 9.9.9.9 | 37 ms | 330 ms | 2 ms | 269 ms |
Globalny obraz daje ranking resolverów DNSPerf (ostatnie 30 dni, odczyt z 4 października 2026 r.): 1.1.1.1 ma średnio 13,63 ms, Google 19,47 ms, a Quad9 21,62 ms. Nasze własne wyniki z Indii są bardziej niejednoznaczne.
Wyróżniają się trzy rzeczy. Z centrum danych każdy resolver odpowiadał na nazwy z cache w 2–3 ms, bo wszyscy trzej dostawcy mają lokalizację w pobliżu. Na łączu domowym Cloudflare najszybciej odpowiadał na nazwy z cache (26 ms wobec 31–53 ms dla Google). Przy nazwach, o które nikt jeszcze nie pytał, Google był szybszy w obu sieciach, a Quad9 był najwolniejszy.
Wniosek: nie ma uniwersalnego zwycięzcy. Odpowiedzi z cache zależą od tego, jak blisko Twojego dostawcy internetu leży najbliższe centrum danych dostawcy DNS, a odpowiedzi spoza cache od tego, jak szybko dostawca DNS dociera do serwerów DNS samej strony. Przed zmianą przetestuj resolvery z własnego łącza.
Advertisement
Jak ustawić DNS Cloudflare (1.1.1.1)
Jeśli możesz, zmień DNS na routerze: wtedy każde urządzenie w Twoim Wi-Fi korzysta z 1.1.1.1 bez dodatkowej konfiguracji. Zmień go na pojedynczym urządzeniu, gdy nie masz dostępu do routera albo gdy urządzenie opuszcza dom (laptopy, telefony).
Na routerze
Otwórz panel administracyjny routera. Zwykle jest pod adresem 192.168.1.1 lub 192.168.0.1; nasz poradnik logowania do routera podaje domyślny adres i hasło dla ponad 25 marek i dostawców internetu.
Znajdź ustawienia DNS, zwykle w sekcji Internet, WAN lub DHCP.
Przełącz z automatycznego DNS (lub DNS dostawcy) na ręczny, a następnie wpisz 1.1.1.1 i 1.0.0.1. Jeśli jest sekcja IPv6, dodaj w niej 2606:4700:4700::1111 i 2606:4700:4700::1001.
Zapisz, a potem zrestartuj router lub połącz urządzenia ponownie, aby pobrały nowe ustawienia.
W Windows 11 i 10
Otwórz Ustawienia → Sieć i Internet, wybierz Wi-Fi lub Ethernet i kliknij swoje połączenie.
Obok Przypisanie serwera DNS kliknij Edytuj i wybierz Ręcznie.
Włącz IPv4 i wpisz 1.1.1.1 jako preferowany oraz 1.0.0.1 jako alternatywny serwer DNS. W Windows 11 możesz też ustawić DNS przez HTTPS na Włączone (szablon automatyczny), w angielskiej wersji On (automatic template).
Włącz IPv6 i wpisz 2606:4700:4700::1111 oraz 2606:4700:4700::1001, a następnie zapisz.
Windows 10 nie ma osobnej opcji DNS w Ustawieniach. Naciśnij Win + R, uruchom
ncpa.cpl, kliknij prawym przyciskiem myszy kartę sieciową i otwórz Właściwości → Protokół internetowy w wersji 4 (TCP/IPv4) → Właściwości → Użyj następujących adresów serwerów DNS. Poniższy skrypt PowerShell działa w obu wersjach.
# PowerShell (uruchom jako administrator): ustaw 1.1.1.1 na aktywnej karcie sieciowej
$if = (Get-NetAdapter | Where-Object Status -eq 'Up' | Select-Object -First 1).Name
Set-DnsClientServerAddress -InterfaceAlias $if -ServerAddresses 1.1.1.1,1.0.0.1,2606:4700:4700::1111,2606:4700:4700::1001
# Wyczyść stare odpowiedzi z cache
ipconfig /flushdnsW macOS
Otwórz Ustawienia systemowe → Sieć, wybierz Wi-Fi (lub Ethernet) i kliknij Szczegóły obok swojej sieci.
Otwórz kartę DNS, kliknij + i dodaj 1.1.1.1, 1.0.0.1, 2606:4700:4700::1111 oraz 2606:4700:4700::1001.
Usuń starsze wpisy, których nie chcesz, a potem kliknij OK.
# Alternatywa w Terminalu (przy połączeniu kablowym użyj "Ethernet" zamiast Wi-Fi)
networksetup -setdnsservers Wi-Fi 1.1.1.1 1.0.0.1 2606:4700:4700::1111 2606:4700:4700::1001
# Wyczyść cache DNS w macOS
sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponderNa Androidzie i iPhonie
Android 9 lub nowszy: przejdź do Ustawienia → Sieć i internet → Prywatny DNS (na niektórych telefonach w sekcji Zaawansowane), wybierz Nazwa hosta dostawcy prywatnego DNS i wpisz one.one.one.one. To szyfruje zapytania i działa także w mobilnej transmisji danych.
iPhone i iPad: przejdź do Ustawienia → Wi-Fi, stuknij (i) obok swojej sieci, a potem Konfiguruj DNS → Ręcznie. Usuń istniejące serwery i dodaj 1.1.1.1 oraz 1.0.0.1. Dotyczy to tylko tej sieci Wi-Fi.
Szyfrowany DNS w każdej sieci, także w mobilnej transmisji danych: zainstaluj darmową aplikację 1.1.1.1 od Cloudflare na iOS lub Androida. Uruchamia się w trybie WARP, który przekierowuje przez Cloudflare także resztę ruchu; przełącz ją w tryb 1.1.1.1 (tylko DNS), jeśli chcesz wyłącznie szyfrowanego DNS.
Jak sprawdzić, czy korzystasz z 1.1.1.1
Najszybciej sprawdzisz to na stronie testowej Cloudflare: one.one.one.one/help. Pokazuje, czy Twoje zapytania docierają do 1.1.1.1, czy są szyfrowane (DoH lub DoT) i które centrum danych odpowiedziało.
W terminalu zapytaj Cloudflare, kim jesteś. Bez części @1.1.1.1 zapytanie trafia do resolvera, którego Twoje urządzenie faktycznie używa:
# Zwraca Twój publiczny IP tylko wtedy, gdy zapytanie naprawdę dotarło do Cloudflare
dig whoami.cloudflare CH TXT +short
# "49.37.131.46"
# Windows: gdy na tym komputerze ustawiono 1.1.1.1, wiersz Serwer pokazuje 1.1.1.1 (lub one.one.one.one)
nslookup example.com
# Test DNSSEC: celowo uszkodzona domena musi zwrócić błąd SERVFAIL
dig dnssec-failed.org | grep statusJeśli whoami.cloudflare nic nie zwraca albo nslookup nadal pokazuje resolver dostawcy internetu, coś nadpisuje Twoje ustawienie: VPN, własne ustawienie bezpiecznego DNS w przeglądarce albo router rozdający własny adres. Jeśli DNS zmieniono na routerze, a nie na urządzeniu, to normalne, że nslookup wskazuje router, a niektóre routery nie przekazują dalej zapytania whoami, więc polegaj wtedy na stronie help. Po każdej zmianie wyczyść cache DNS, aby stare odpowiedzi nie zafałszowały wyniku.
Advertisement
DNS Cloudflare dla Twojej domeny (serwery nazw i proxy)
Jeśli masz stronę internetową, „DNS Cloudflare” oznacza hostowanie rekordów DNS Twojej domeny w Cloudflare. Jest to darmowe w każdym planie. Dodajesz domenę do Cloudflare, a potem u rejestratora zmieniasz serwery nazw na dwa, które przydzieli Ci Cloudflare. Standardowe serwery nazw Cloudflare mają format name.ns.cloudflare.com, gdzie name to imię. Tak działa sam dnsrobot.net: jego serwery nazw to sofia.ns.cloudflare.com i terin.ns.cloudflare.com, co potwierdzisz naszym narzędziem NS Lookup.
Każdy rekord A, AAAA lub CNAME ma przełącznik proxy:
Proxied (pomarańczowa chmurka): zapytania zwracają adresy IP Cloudflare zamiast adresu Twojego serwera, a ruch WWW przechodzi przez CDN i zaporę Cloudflare. Dlatego zapytanie o dnsrobot.net pokazuje
172.67.150.248i104.21.0.129, a nie nasz serwer. Rekordy z proxy zawsze mają automatyczny TTL równy 300 sekund.DNS only (szara chmurka): Cloudflare po prostu odpowiada Twoim rekordem w takiej postaci, w jakiej został wpisany. Używaj tego trybu dla serwerów pocztowych, SSH, serwerów gier i wszystkiego, co nie jest HTTP ani HTTPS.
Wszystkie pozostałe typy rekordów, w tym MX i TXT, nie mogą działać przez proxy. Cloudflare zawsze serwuje je w trybie DNS only, dokładnie tak, jak je wpiszesz.
DNS Cloudflare nie działa? Najczęstsze przyczyny
Gdy po przejściu na 1.1.1.1 strony przestają się ładować, przyczyną jest zwykle jedna z poniższych sytuacji:
Twoja sieć przechwytuje DNS. Niektórzy dostawcy internetu, hotele i firmowe zapory przekierowują każde zapytanie na porcie 53 do własnego resolvera, niezależnie od Twoich ustawień. Jeśli
dig @1.1.1.1 whoami.cloudflare CH TXTzwraca pusty wynik zamiast Twojego IP, właśnie to się dzieje. Szyfrowany DNS (DoH lub DoT) to omija, tam gdzie jest dozwolony.Sprzęt lub dostawcy internetu, którzy nadużywają 1.1.1.1. Zanim resolver wystartował w 2018 r., niektóre routery dostawców i portale logowania Wi-Fi firmy Cisco (captive portal) używały 1.1.1.1 jako adresu wewnętrznego, a część dostawców blokowała ten adres (blackholing) lub go filtrowała. W takich sieciach 1.1.1.1 nigdy nie dociera do Cloudflare. Jeśli 1.0.0.1 działa, a 1.1.1.1 nie, to prawdopodobna przyczyna.
Rzadka awaria Cloudflare. 14 lipca 2025 r. błąd konfiguracji wyłączył 1.1.1.1 na całym świecie na 62 minuty, a 27 czerwca 2024 r. przejęcie tras BGP (BGP hijack) sprawiło, że przez kilka godzin był nieosiągalny z niektórych sieci. Jeśli nie możesz sobie pozwolić nawet na to, ustaw jako zapasowy serwer innego dostawcy, np. 8.8.8.8.
Domena z uszkodzonym DNSSEC. 1.1.1.1 weryfikuje podpisy, więc domena z błędem w DNSSEC zwraca tu SERVFAIL, podczas gdy resolver bez walidacji może nadal odpowiedzieć. To problem do naprawienia po stronie właściciela domeny.
Nieaktualne odpowiedzi. Po zmianie urządzenie i przeglądarka przechowują stare odpowiedzi z cache, dopóki nie wygaśnie ich TTL. Wyczyść cache i przetestuj ponownie.
Jeśli nic się nie rozwiązuje, przejdź przez nasz poradnik Serwer DNS nie odpowiada. A jeśli witryna pokazuje stronę błędu Cloudflare zamiast błędu DNS, to sprawa proxy tej witryny, a nie Twojego resolvera; zobacz błąd Cloudflare 520.
Czy 1.1.1.1 jest u Ciebie naprawdę szybszy?
Uruchom DNS Speed Test od DNS Robot we własnej przeglądarce. Mierzy czasy Cloudflare, Google i Quad9 przy zapytaniach DNS-over-HTTPS spoza cache i szereguje je według mediany czasu odpowiedzi w Twojej sieci.
Wypróbuj DNS Speed TestAdvertisement
Często zadawane pytania
Publiczne serwery DNS Cloudflare to 1.1.1.1 i 1.0.0.1 dla IPv4 oraz 2606:4700:4700::1111 i 2606:4700:4700::1001 dla IPv6. Pierwszy adres z pary ustaw jako podstawowy, a drugi jako zapasowy.