Máy chủ DNS Cloudflare 1.1.1.1, 1.0.0.1: IPv6 & cách cài đặt

Advertisement
DNS Cloudflare là gì?
DNS Cloudflare thường là cách gọi 1.1.1.1, resolver DNS công cộng miễn phí mà Cloudflare ra mắt ngày 1 tháng 4 năm 2018. Resolver là máy chủ mà thiết bị của bạn hỏi để đổi một tên như github.com thành địa chỉ IP. Mặc định, nhà mạng cấp cho bạn một resolver; 1.1.1.1 là lựa chọn thay thế mà bạn có thể chuyển sang trên hầu hết router và trên mọi máy tính hay điện thoại.
Cái tên này còn chỉ một sản phẩm thứ hai, hoàn toàn riêng biệt: DNS có thẩm quyền (authoritative DNS) của Cloudflare, dịch vụ lưu trữ bản ghi DNS cho một tên miền (vùng DNS mà bạn chỉnh trong bảng điều khiển Cloudflare). Dịch vụ đó dành cho chủ website và không liên quan gì đến resolver bạn dùng ở nhà. Hướng dẫn này nói về resolver trước; phần lưu trữ DNS có mục riêng ở gần cuối bài.
Bản thân địa chỉ 1.1.1.1 thuộc về APNIC, tổ chức đăng ký internet khu vực châu Á - Thái Bình Dương. Cloudflare vận hành resolver trên địa chỉ này theo thỏa thuận nghiên cứu với APNIC Labs, đó là lý do một địa chỉ dễ nhớ như vậy vẫn còn để dùng.
Địa chỉ máy chủ DNS Cloudflare (IPv4 và IPv6)
Đây là các địa chỉ cần nhập vào bất kỳ ô cài đặt DNS nào. Hãy dùng cả hai: địa chỉ thứ hai là dự phòng khi thiết bị không kết nối được tới địa chỉ thứ nhất.
| Cài đặt | IPv4 | IPv6 |
|---|---|---|
| DNS ưu tiên / chính | 1.1.1.1 | 2606:4700:4700::1111 |
| DNS thay thế / phụ | 1.0.0.1 | 2606:4700:4700::1001 |
# Hỏi trực tiếp 1.1.1.1 (chạy trên macOS, Linux và Windows có cài BIND tools)
dig @1.1.1.1 dnsrobot.net A +short
# Trung tâm dữ liệu Cloudflare nào đã trả lời?
dig @1.1.1.1 id.server CH TXT +short
# "nag01"
# Lệnh tương đương có sẵn trên Windows
nslookup dnsrobot.net 1.1.1.1Cả hai cặp đều dẫn tới cùng một dịch vụ qua anycast: hàng trăm trung tâm dữ liệu của Cloudflare cùng công bố những địa chỉ này, và truy vấn của bạn đi tới trung tâm gần nhất trên mạng. Bạn có thể xem trung tâm nào đã trả lời bằng lệnh dig @1.1.1.1 id.server CH TXT. Từ máy thử nghiệm của chúng tôi ở Ấn Độ, lệnh trả về "nag01", một điểm của Cloudflare ở Nagpur.
Nếu mạng của bạn có IPv6, hãy thêm cả cặp IPv6. Nếu không, thiết bị vẫn có thể gửi truy vấn IPv6 tới resolver của nhà mạng và bỏ qua 1.1.1.1 mà bạn không hề hay biết.
Advertisement
1.1.1.1 for Families: bộ lọc phần mềm độc hại và nội dung người lớn
Resolver 1.1.1.1 thông thường không chặn gì cả. Cloudflare vận hành hai phiên bản có lọc trên các địa chỉ khác, gọi là 1.1.1.1 for Families. Chúng cũng miễn phí, và để chuyển sang bạn chỉ cần nhập những con số khác.
| Phiên bản | Chặn | IPv4 | IPv6 | Hostname DoH / DoT |
|---|---|---|---|---|
| 1.1.1.1 | Không chặn gì | 1.1.1.1, 1.0.0.1 | 2606:4700:4700::1111, ::1001 | cloudflare-dns.com / one.one.one.one |
| Families: phần mềm độc hại | Phần mềm độc hại và lừa đảo (phishing) | 1.1.1.2, 1.0.0.2 | 2606:4700:4700::1112, ::1002 | security.cloudflare-dns.com |
| Families: phần mềm độc hại + người lớn | Phần mềm độc hại, lừa đảo và nội dung người lớn | 1.1.1.3, 1.0.0.3 | 2606:4700:4700::1113, ::1003 | family.cloudflare-dns.com |
Tên miền bị chặn sẽ trả về 0.0.0.0 (hoặc :: với IPv6), nên trang web đơn giản là không tải được. Bạn có thể kiểm tra bằng các tên miền thử nghiệm của Cloudflare: dig @1.1.1.2 malware.testcategory.com và dig @1.1.1.3 nudity.testcategory.com đều trả về 0.0.0.0 trong bài thử của chúng tôi, trong khi cùng những tên đó vẫn phân giải bình thường qua 1.1.1.1.
Điểm truy cập DNS over HTTPS và DNS over TLS
DNS truyền thống đi dưới dạng văn bản thuần qua cổng 53, nên bất kỳ ai trên đường truyền, kể cả nhà mạng, đều đọc được mọi tên miền bạn tra cứu. Cloudflare còn trả lời qua hai giao thức mã hóa:
DNS over HTTPS (DoH):
https://cloudflare-dns.com/dns-query. Giao thức này chạy trên cổng 443 và trông giống lưu lượng web bình thường. Firefox, Chrome và Edge kết nối tới cùng resolver này qua hostname riêng của chúng (nhưmozilla.cloudflare-dns.com) khi bạn chọn Cloudflare trong cài đặt DNS bảo mật của trình duyệt.DNS over TLS (DoT): hostname
one.one.one.onetrên cổng 853. Đây là thứ mà cài đặt DNS riêng tư của Android sử dụng.Phiên bản có lọc: thay hostname bằng
security.cloudflare-dns.com(phần mềm độc hại) hoặcfamily.cloudflare-dns.com(phần mềm độc hại + người lớn), áp dụng cho cả DoH và DoT.
# DoH với định dạng JSON: không cần client đặc biệt
curl -s -H 'accept: application/dns-json' \
'https://cloudflare-dns.com/dns-query?name=dnsrobot.net&type=A'
# {"Status":0, ... "Answer":[{"name":"dnsrobot.net","type":1,"TTL":300,"data":"172.67.150.248"}, ...]}Advertisement
DNS Cloudflare có riêng tư không? Những gì được ghi lại
Quyền riêng tư là điểm mạnh chính của 1.1.1.1, và Cloudflare công bố các cam kết trong chính sách quyền riêng tư của 1.1.1.1. Tóm tắt:
Địa chỉ IP đầy đủ của bạn không bao giờ được ghi xuống ổ đĩa. Cloudflare cắt bớt địa chỉ (octet cuối với IPv4, 80 bit cuối với IPv6) và xóa cả bản đã cắt trong vòng 25 giờ.
Nhật ký của resolver bị xóa trong vòng 25 giờ. Chỉ các số liệu thống kê tổng hợp, loại được hiển thị trên Cloudflare Radar, mới được giữ lâu hơn.
Cloudflare không bán dữ liệu resolver và không dùng nó để nhắm mục tiêu quảng cáo. APNIC nhận dữ liệu truy vấn cho mục đích nghiên cứu, nhưng không bao giờ nhận địa chỉ IP đằng sau các truy vấn đó.
1.1.1.1 không gửi EDNS Client Subnet (một phần địa chỉ IP của bạn) tới máy chủ DNS của các website. Google Public DNS thì có gửi.
Một trong bốn công ty kiểm toán lớn nhất thế giới (Big Four) đã kiểm toán các cam kết này; Cloudflare công bố kết quả vào năm 2020.
Vì vậy 1.1.1.1 riêng tư hơn một resolver nhà mạng thông thường, vốn có thể lưu lại các lượt tra cứu, dùng chúng cho quảng cáo hoặc giao nộp khi được yêu cầu. Tuy nhiên, nó không ẩn danh: Cloudflare vẫn thấy từng truy vấn khi trả lời. Nếu cần nhiều hơn thế, hãy cân nhắc DNS mã hóa qua VPN, hoặc DNS riêng tư trên điện thoại.
So sánh Cloudflare, Google và Quad9: bài đo tốc độ của chúng tôi
Trên hầu hết các bài đo công khai, 1.1.1.1 là một trong những resolver nhanh nhất thế giới, nhưng con số quan trọng là con số đo từ mạng của bạn. Ngày 4 tháng 10 năm 2026, chúng tôi chạy cùng một bài thử từ hai địa điểm ở Ấn Độ: một đường truyền gia đình Jio ở bang Andhra Pradesh và máy chủ web của chúng tôi trong một trung tâm dữ liệu ở Navi Mumbai. Mỗi resolver nhận 15 lượt tra cứu một tên miền phổ biến (đã có trong cache) và 15 lượt tra cứu các tên hoàn toàn mới mà nó chưa từng thấy (chưa có trong cache). Bảng dưới đây ghi giá trị trung vị.
| Resolver | Mạng gia đình: có cache | Mạng gia đình: chưa cache | Trung tâm dữ liệu: có cache | Trung tâm dữ liệu: chưa cache |
|---|---|---|---|---|
| Cloudflare 1.1.1.1 | 26 ms | 148 ms | 3 ms | 71 ms |
| Cloudflare 1.0.0.1 | 26 ms | 146 ms | 2 ms | 136 ms |
| Google 8.8.8.8 | 53 ms | 116 ms | 3 ms | 64 ms |
| Google 8.8.4.4 | 31 ms | 121 ms | 3 ms | 64 ms |
| Quad9 9.9.9.9 | 37 ms | 330 ms | 2 ms | 269 ms |
Ở góc nhìn toàn cầu, bảng xếp hạng resolver của DNSPerf (30 ngày gần nhất, xem ngày 4 tháng 10 năm 2026) ghi nhận 1.1.1.1 trung bình 13,63 ms, Google 19,47 ms và Quad9 21,62 ms. Số liệu của chính chúng tôi từ Ấn Độ cho thấy một bức tranh nhiều chiều hơn.
Có ba điểm đáng chú ý. Từ trung tâm dữ liệu, mọi resolver đều trả lời tên đã có trong cache trong 2–3 ms, vì cả ba đều có điểm hiện diện ở gần. Trên mạng gia đình, Cloudflare trả lời tên đã cache nhanh nhất (26 ms so với 31–53 ms của Google). Với những tên chưa ai tra cứu, Google nhanh hơn trên cả hai mạng, còn Quad9 chậm nhất.
Bài học: không có bên thắng tuyệt đối. Câu trả lời đã cache phụ thuộc vào khoảng cách từ trung tâm dữ liệu gần nhất của nhà cung cấp tới nhà mạng của bạn, còn câu trả lời chưa cache phụ thuộc vào tốc độ nhà cung cấp kết nối tới máy chủ DNS riêng của website. Hãy đo từ chính đường truyền của bạn trước khi chuyển.
Advertisement
Cách cài đặt DNS Cloudflare (1.1.1.1)
Nếu được, hãy đổi trên router: khi đó mọi thiết bị dùng Wi-Fi của bạn sẽ dùng 1.1.1.1 mà không cần cài thêm gì. Hãy đổi trên từng thiết bị khi bạn không truy cập được router, hoặc với thiết bị hay mang ra ngoài (laptop, điện thoại).
Trên router
Mở trang quản trị của router. Trang này thường ở 192.168.1.1 hoặc 192.168.0.1; hướng dẫn đăng nhập router của chúng tôi liệt kê địa chỉ và mật khẩu mặc định của hơn 25 hãng router và nhà mạng.
Tìm phần cài đặt DNS, thường nằm trong mục Internet, WAN hoặc DHCP.
Chuyển từ DNS tự động hoặc DNS của nhà mạng sang thủ công, rồi nhập 1.1.1.1 và 1.0.0.1. Thêm 2606:4700:4700::1111 và 2606:4700:4700::1001 vào phần IPv6 nếu có.
Lưu lại, rồi khởi động lại router hoặc kết nối lại các thiết bị để chúng nhận cài đặt mới.
Trên Windows 11 và 10
Mở Cài đặt → Mạng & Internet, chọn Wi-Fi hoặc Ethernet rồi nhấp vào kết nối của bạn.
Bên cạnh Gán máy chủ DNS, nhấp Chỉnh sửa và chọn Thủ công.
Bật IPv4, nhập 1.1.1.1 làm DNS ưu tiên và 1.0.0.1 làm DNS thay thế. Trên Windows 11, bạn có thể đặt DNS qua HTTPS thành Bật (mẫu tự động), trong bản tiếng Anh là On (automatic template).
Bật IPv6, nhập 2606:4700:4700::1111 và 2606:4700:4700::1001, rồi nhấp Lưu.
Windows 10 không có tùy chọn DNS riêng trong Cài đặt. Nhấn Win + R, chạy
ncpa.cpl, nhấp chuột phải vào card mạng và mở Thuộc tính → Giao thức Internet Phiên bản 4 (TCP/IPv4) → Thuộc tính → Sử dụng các địa chỉ máy chủ DNS sau (bản tiếng Anh: Properties → Internet Protocol Version 4 (TCP/IPv4) → Properties → Use the following DNS server addresses). Lệnh PowerShell bên dưới dùng được trên cả hai phiên bản.
# PowerShell (chạy với quyền administrator): đặt 1.1.1.1 cho card mạng đang hoạt động
$if = (Get-NetAdapter | Where-Object Status -eq 'Up' | Select-Object -First 1).Name
Set-DnsClientServerAddress -InterfaceAlias $if -ServerAddresses 1.1.1.1,1.0.0.1,2606:4700:4700::1111,2606:4700:4700::1001
# Xóa các câu trả lời cũ trong cache
ipconfig /flushdnsTrên macOS
Mở Cài đặt Hệ thống → Mạng, chọn Wi-Fi (hoặc Ethernet) và nhấp Chi tiết bên cạnh mạng của bạn.
Mở tab DNS, nhấp + và thêm 1.1.1.1, 1.0.0.1, 2606:4700:4700::1111 và 2606:4700:4700::1001.
Xóa các mục cũ mà bạn không cần, rồi nhấp OK.
# Cách dùng Terminal (thay Wi-Fi bằng "Ethernet" nếu dùng mạng dây)
networksetup -setdnsservers Wi-Fi 1.1.1.1 1.0.0.1 2606:4700:4700::1111 2606:4700:4700::1001
# Xóa cache DNS của macOS
sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponderTrên Android và iPhone
Android 9 trở lên: vào Cài đặt → Mạng & Internet → DNS riêng tư (nằm trong Nâng cao trên một số điện thoại), chọn Tên máy chủ của nhà cung cấp DNS riêng tư (Private DNS provider hostname) và nhập one.one.one.one. Cách này mã hóa các lượt tra cứu và hoạt động cả trên dữ liệu di động.
iPhone và iPad: vào Cài đặt → Wi-Fi, chạm (i) bên cạnh mạng của bạn, rồi Định cấu hình DNS → Thủ công. Xóa các máy chủ hiện có và thêm 1.1.1.1 và 1.0.0.1. Cài đặt này chỉ áp dụng cho mạng Wi-Fi đó.
DNS mã hóa trên mọi mạng, kể cả dữ liệu di động: cài ứng dụng 1.1.1.1 miễn phí của Cloudflare trên iOS hoặc Android. Ứng dụng khởi động ở chế độ WARP, chế độ này còn định tuyến cả lưu lượng khác của bạn qua Cloudflare; hãy chuyển sang chế độ 1.1.1.1 thuần (chỉ DNS) nếu bạn chỉ muốn DNS mã hóa.
Cách kiểm tra bạn đang dùng 1.1.1.1
Cách kiểm tra nhanh nhất là trang thử nghiệm của chính Cloudflare, one.one.one.one/help. Trang này cho biết truy vấn của bạn có tới được 1.1.1.1 không, có được mã hóa (DoH hoặc DoT) không, và trung tâm dữ liệu nào đã trả lời.
Từ terminal, hãy hỏi Cloudflare xem bạn là ai. Khi không có phần @1.1.1.1, truy vấn sẽ đi tới resolver mà thiết bị của bạn thực sự đang dùng:
# Chỉ trả về IP công cộng của bạn nếu truy vấn thực sự tới được Cloudflare
dig whoami.cloudflare CH TXT +short
# "49.37.131.46"
# Windows: khi PC này đã đặt 1.1.1.1, dòng Server hiển thị 1.1.1.1 (hoặc one.one.one.one)
nslookup example.com
# Kiểm tra DNSSEC: một tên miền cố tình bị lỗi phải thất bại với SERVFAIL
dig dnssec-failed.org | grep statusNếu whoami.cloudflare không trả về gì, hoặc nslookup vẫn hiển thị resolver của nhà mạng, nghĩa là có thứ gì đó đang ghi đè cài đặt của bạn: VPN, cài đặt DNS bảo mật riêng của trình duyệt, hoặc router phát địa chỉ của chính nó. Nếu bạn đổi DNS trên router chứ không phải trên thiết bị, việc nslookup hiển thị router là bình thường, và một số router không chuyển tiếp truy vấn whoami, nên hãy dựa vào trang help. Sau mỗi lần thay đổi, hãy xóa cache DNS để câu trả lời cũ không che mất kết quả.
Advertisement
DNS Cloudflare cho tên miền của bạn (nameserver và proxy)
Nếu bạn sở hữu website, "DNS Cloudflare" có nghĩa là lưu trữ bản ghi DNS của tên miền trên Cloudflare. Dịch vụ này miễn phí ở mọi gói. Bạn thêm tên miền vào Cloudflare, rồi đổi nameserver tại nhà đăng ký tên miền sang hai nameserver mà Cloudflare cấp. Nameserver tiêu chuẩn của Cloudflare có dạng name.ns.cloudflare.com, trong đó phần name là một tên riêng của người. Chính dnsrobot.net cũng chạy theo cách này: nameserver của nó là sofia.ns.cloudflare.com và terin.ns.cloudflare.com, bạn có thể xác nhận bằng NS Lookup của chúng tôi.
Mỗi bản ghi A, AAAA hoặc CNAME có một công tắc proxy:
Proxied (đám mây màu cam): truy vấn trả về địa chỉ IP của Cloudflare thay vì của máy chủ bạn, và lưu lượng web đi qua CDN và tường lửa của Cloudflare. Đó là lý do tra cứu dnsrobot.net cho ra
172.67.150.248và104.21.0.129chứ không phải máy chủ của chúng tôi. Bản ghi proxied luôn dùng TTL tự động 300 giây.DNS only (đám mây màu xám): Cloudflare chỉ trả lời đúng bản ghi bạn đã nhập. Dùng chế độ này cho máy chủ email, SSH, máy chủ game và mọi thứ không phải HTTP hoặc HTTPS.
Mọi loại bản ghi khác, kể cả MX và TXT, đều không thể proxy. Cloudflare luôn phục vụ chúng ở chế độ DNS only, đúng như bạn nhập.
DNS Cloudflare không hoạt động? Nguyên nhân thường gặp
Khi website ngừng tải sau khi chuyển sang 1.1.1.1, nguyên nhân thường là một trong những điều sau:
Mạng của bạn can thiệp vào DNS. Một số nhà mạng, khách sạn và tường lửa văn phòng chuyển hướng mọi truy vấn trên cổng 53 tới resolver của họ, bất kể bạn cấu hình gì. Nếu
dig @1.1.1.1 whoami.cloudflare CH TXTtrả về rỗng thay vì hiển thị IP của bạn, đó chính là điều đang xảy ra. DNS mã hóa (DoH hoặc DoT) giúp vượt qua tình trạng này ở những nơi được phép.Thiết bị hoặc nhà mạng dùng sai 1.1.1.1. Trước khi resolver ra mắt năm 2018, một số router của nhà mạng và trang đăng nhập Wi-Fi (captive portal) của Cisco dùng 1.1.1.1 làm địa chỉ nội bộ, và một số nhà mạng chặn hẳn (blackhole) hoặc lọc địa chỉ này. Trên những mạng đó, 1.1.1.1 không bao giờ tới được Cloudflare. Nếu 1.0.0.1 hoạt động còn 1.1.1.1 thì không, đó có lẽ là nguyên nhân.
Sự cố hiếm hoi của Cloudflare. Ngày 14 tháng 7 năm 2025, một lỗi cấu hình đã khiến 1.1.1.1 ngừng hoạt động trên toàn cầu trong 62 phút, và ngày 27 tháng 6 năm 2024, một vụ chiếm quyền định tuyến BGP (BGP hijack) khiến nó không truy cập được từ một số mạng trong vài giờ. Nếu không thể chấp nhận cả rủi ro đó, hãy dùng nhà cung cấp khác như 8.8.8.8 làm DNS phụ.
Tên miền có DNSSEC bị lỗi. 1.1.1.1 xác thực chữ ký, nên tên miền cấu hình DNSSEC sai sẽ thất bại với SERVFAIL ở đây, trong khi resolver không xác thực có thể vẫn trả lời. Đó là lỗi chủ tên miền phải tự sửa.
Câu trả lời cũ trong cache. Sau khi chuyển, thiết bị và trình duyệt vẫn giữ các câu trả lời đã lưu cho đến khi TTL hết hạn. Hãy xóa cache rồi thử lại.
Nếu không phân giải được gì cả, hãy làm theo hướng dẫn của chúng tôi về lỗi DNS server not responding. Còn nếu website hiển thị trang lỗi của Cloudflare thay vì lỗi DNS, đó là do proxy của trang web, không phải resolver của bạn; xem bài lỗi 520 Cloudflare.
1.1.1.1 có thực sự nhanh hơn với bạn?
Chạy DNS Speed Test của DNS Robot ngay trên trình duyệt. Công cụ đo Cloudflare, Google và Quad9 bằng các truy vấn DNS-over-HTTPS chưa cache và xếp hạng chúng theo thời gian phản hồi trung vị trên mạng của bạn.
Thử DNS Speed TestAdvertisement
Câu hỏi thường gặp
Máy chủ DNS công cộng của Cloudflare là 1.1.1.1 và 1.0.0.1 cho IPv4, 2606:4700:4700::1111 và 2606:4700:4700::1001 cho IPv6. Dùng địa chỉ đầu làm DNS chính và địa chỉ sau làm DNS phụ.