你说得没错,我也同意:只升级某一个环节意义确实不大,隐私必须从 DNS 到 TLS 整条链路一起考虑。
目前 Cloudflare 的公共 DNS 1.1.1.1 默认支持 DoH,客户端到递归解析阶段已经是加密的;如果网站域名本身也托管在 Cloudflare,由 Cloudflare 作为权威 DNS,那么 递归到权威这一段本身也不存在本地污染问题。
在此基础上,服务端再通过 NGINX + OpenSSL 补齐 ECH,把 TLS ClientHello 里的 SNI 也加密掉,DNS 查询 + TLS 元数据这两个主要明文泄露点就都被补上了。
当然,这种“接近全链路加密”的前提是:客户端、DNS、CDN、服务器都支持,真正有意义还是要看整体普及程度。