把 Firefox 配成一台安全的跨境浏览器:12 项设置逐条说明

先说结论

这一页写给已经想明白「浏览器负责隐私、独立客户端负责跨境连接」的人。Firefox 本身不翻墙,也没有任何官方的「火狐浏览器翻墙版」——凡是叫这个名字的安装包都不是 Mozilla 发布的。Firefox 在这套结构里负责的是另一半,而这一半配好之后收益很稳定:

一、只有两个设置是真正必须改的:DoH 调到最大保护,以及确认 ECH 处于启用状态(Firefox 119 起默认开启)。其余十项是加分项。

二、DoH「最大保护」和其他档的区别,是有没有回退。 对应 about:config 里的 network.trr.mode:默认档相当于 mode 2——「先用 TRR,解析失败时用本机解析器作为回退」;最大保护相当于 mode 3——「只使用 TRR,永不使用本机解析器」。没有回退,就没有回退瞬间的明文泄露。

三、要知道它们各自不解决什么。 DoH 解决解析层的污染与可见性,ECH 解决握手时域名的明文暴露,两者都不改变链路通不通,也都不防 WebRTC 泄露。指望浏览器设置替代跨境客户端,方向就错了——为什么错见 「免翻墙浏览器」是个什么东西

四、DoH 是一次信任转移,不是信任消除。 开启之后,「你查了哪些域名」从你的 ISP 手上转到了 DoH 提供商手上。这是一个需要你自己做的选择,不是一个自动变安全的开关。

五、配完一定要验。 IP 查询DNS 泄露检测WebRTC 泄露测试 → Cloudflare 浏览器检查页,四项齐过才算数。整套通用的自测方法见 三分钟判断一个浏览器有没有偷看你

为什么是 Firefox 而不是别的:横向比较、以及那些「自带VPN」的浏览器都是什么,见 浏览器核查总览


第 0 步:从哪里下载(这一步最容易出事)

只从 mozilla.org 下载。 不要用搜索结果里的广告位、不要用第三方下载站的「加速版/绿色版/翻墙版」。理由在 芒果浏览器那一篇 里说过:站外安装包没有可比对的签名、没有可追责的发行主体,而伪造浏览器安装包正是目前针对中文用户最活跃的一条木马投递链路。

装完先做一件事:把自动更新保持开启。浏览器是你唯一每天都在处理不可信内容的软件,落后一个大版本的代价很高。

12 项设置总表

#改什么在哪里为什么代价
1DoH → 最大保护设置 → 隐私与安全 → 基于 HTTPS 的 DNS无回退,堵死明文 DNS 泄露内网服务/路由器后台可能打不开
2选定 DoH 提供商同上决定「谁看得到你的解析」需要你自己做一次信任选择
3确认 ECH 已启用默认开启,用检查页确认握手时域名不以明文出现被企业策略或家长保护软件配置过时不生效
4HTTPS-Only 模式 → 全部窗口设置 → 隐私与安全 → HTTPS-Only 模式明文 HTTP 连接前先问你少数老站点需要手动放行
5增强型跟踪保护 → 严格设置 → 隐私与安全更强的跟踪拦截个别站点登录/嵌入内容会坏
6确认全面 Cookie 保护生效严格档自带Cookie 被限制在创建它的站点内跨站单点登录可能需要手动放行
7关闭遥测与研究设置 → 隐私与安全 → Firefox 数据收集少一个外发通道
8处理 WebRTCabout:configmedia.peerconnection.enabled防止绕过代理暴露真实地址关掉后网页音视频通话失效
9扩展做减法about:addons每个扩展都是独立的信任对象需要定期复查
10账号隔离:容器或独立配置文件容器扩展 / about:profiles多身份并行不互相污染容器只隔离浏览器侧状态
11默认搜索引擎与建议设置 → 搜索地址栏输入不必都发给同一家习惯成本
12验证四件套见最后一节「配了」不等于「生效了」每次改动都要重跑

下面逐条说明为什么,以及什么时候不该这么做


一、解析这一层:DoH 与 ECH

设置 1:DoH 调到「最大保护」

路径:设置 → 隐私与安全 →(拉到最下面)基于 HTTPS 的 DNS,也可以在地址栏直接输入 about:preferences#privacy

三档的本质区别在 about:confignetwork.trr.mode,Mozilla 官方对各模式的定义是:

  • mode 2(First):「先使用 TRR,只有在名称解析失败时才使用本机解析器作为回退。」
  • mode 3(Only):「只使用 TRR,永不使用本机解析器。

对跨境场景来说,回退本身就是漏洞——解析一旦失败就悄悄退回明文查询,而你不会收到任何提示。所以选最大保护

代价要提前知道:这一档在安全 DNS 不可用时直接报错而不回退,所以依赖本地 DNS 解析的内网服务、公司网络、家用路由器管理页可能打不开。这不是故障,是它在按设计工作——临时切回默认档,用完再切回来。

设置 2:选定 DoH 提供商——这是一次信任转移

很多教程把 DoH 当成「开了就安全」的开关,这是误导。开启之后,「你查了哪些域名」这件事从你的 ISP 手上转到了你选的 DoH 提供商手上

所以选择标准不是「哪个快」,而是:你更愿意让谁看到这份列表,以及这家提供商的隐私承诺是否可查、是否有第三方审计。Firefox 在设置里提供了内置的提供商选项,也允许自定义。

这一条没有标准答案,但它必须是你自己做的一个明确决定,而不是默认值带给你的结果。

设置 3:确认 ECH 处于启用状态

ECH(Encrypted Client Hello)不需要你去开:Mozilla 在 Firefox 119(2023 年 10 月 24 日发布) 起默认启用 ECH,官方发布说明的原话是「Encrypted Client Hello (ECH) is now available to Firefox users, delivering a more private browsing experience.」

它解决的问题很具体:TLS 握手时,目标网站的域名(SNI)原本是明文发出去的。ECH 把这部分也加密了,按 Mozilla 的说法是「加密你的设备与网站服务器之间的第一次『你好』,使你正在访问的网站名称等敏感信息免于被未授权方截获」。

两个前提必须知道

  1. ECH 需要 DoH 才有意义。 Mozilla 明确说明 DoH「对 ECH 生效是必要的」——因为 ECH 的配置本身要通过 DNS 取得。所以设置 1 和设置 3 是一套,不是两件事。
  2. 有些情况下它不会启用。 官方说明,使用家长保护类软件、或被企业策略配置过的 Firefox 不会使用 ECH。

怎么确认:打开 Cloudflare 的浏览器检查页cloudflare.com/ssl/encrypted-sni/),它会一次性检测四项:Secure DNS(DoH/DoT)、DNSSEC、TLS 1.3、Encrypted Client Hello。四项都亮,说明这一层配好了。

原理层面的完整解释见 DoH + ECH 设置指南:告别 DNS 污染

这一层不解决什么(重要)

  • 不解决链路阻断。 解析正确了,连接照样可能被切断。
  • 不解决 WebRTC 泄露。 见设置 8。
  • 不等于匿名。 网站仍然能看到你的出口 IP,仍然能做指纹。

二、连接这一层

设置 4:HTTPS-Only 模式开到「全部窗口」

路径:设置 → 隐私与安全 → HTTPS-Only 模式 → 在所有窗口中启用

Mozilla 对这个功能的描述是:Firefox「尝试与每一个网站建立完全安全的连接,并在连接到不支持安全连接的网站之前征求你的许可」。遇到只有 HTTP 的站点时,Firefox 会显示错误页解释风险,由你决定要不要继续。

为什么在跨境场景下更重要:明文 HTTP 的内容可以被路径上任何一环读取和改写。把「意外走了明文」从静默变成需要你点一下确认,这个改变很小,但它把一类静默失败变成了显式失败。

三、隐私这一层

路径:设置 → 隐私与安全 → 增强型跟踪保护 → 严格

Mozilla 的全面 Cookie 保护(Total Cookie Protection)2022 年 6 月 14 日宣布向全球桌面用户默认推出,做法是「把 Cookie 限制在创建它的站点内,从而阻止追踪公司利用这些 Cookie 跨站点追踪你的浏览」。它和基于黑名单的跟踪拦截是互补的两件事:黑名单只拦名单上的,而全面 Cookie 保护对所有 Cookie 一视同仁,因此不存在「不在名单上就漏掉」的问题。

代价:严格档下,少数依赖第三方 Cookie 的跨站登录、评论系统、嵌入内容会失效。遇到时可以对单个站点关闭保护(地址栏左侧的盾牌图标),而不是全局降档

设置 7:关闭遥测与研究

路径:设置 → 隐私与安全 → Firefox 数据收集和使用,取消勾选。

这一项的收益不大但成本为零:少一个默认外发的通道

设置 11:默认搜索引擎与地址栏建议

地址栏里输入的内容默认会发给搜索引擎。如果你不希望「每一次输入」都汇总到同一家,换一个默认搜索引擎,并在 设置 → 搜索 → 搜索建议 里关掉实时建议。

四、泄露这一层

设置 8:处理 WebRTC

先理解它为什么会漏:WebRTC 要建立点对点连接,就必须先知道自己的地址。它用 STUN 协议向公网服务器发请求,服务器「会回复客户端的公网地址」;同时它也会收集本机在局域网内的地址作为候选。这个探测由浏览器直接发起,不一定经过你配置的代理——所以代理开着也可能漏。

做法有两档:

  • 彻底about:config → 搜索 media.peerconnection.enabled → 设为 false。代价是所有基于 WebRTC 的网页音视频通话、屏幕共享会失效。
  • 折中:保留 WebRTC,但用 WebRTC 泄露测试 定期确认结果里不出现你的真实公网 IP。

怎么判断「有没有漏」:先在没有任何代理的状态下跑一次测试,记下你的真实公网 IP(这就是基线);再开着代理跑一次,结果里不应该出现那个地址

更完整的泄露排查(含 IPv6、Kill Switch 失效)见 VPN 泄漏检测:5 种方法自测

五、扩展与身份隔离

设置 9:扩展做减法,并定期复查

规则只有两条:

  1. 能不装就不装。 每一个扩展都是一个独立的信任对象,而它处理的是解密之后的页面
  2. 装了的,定期复查权限和开发者。 因为所有权可以转手,而更新是静默推送的。

这条规则的现实依据:Socket 在 2026 年 8 月披露的 19 款恶意扩展里,5 款是从原开发者手里收购来的,手法是先发干净版本积累安装量、等量起来再推送恶意更新——利用的正是浏览器默认的自动更新。完整的事件记录和一套五步审计清单见 浏览器里的「免费 VPN」插件:2026 年的真实风险

一句话原则说得出这个扩展为什么需要它申请的权限,才留下它。

设置 10:账号隔离——容器还是独立配置文件

跨境电商卖家、或者任何需要同时登录同一平台多个账号的人,有两种做法:

容器(Firefox Multi-Account Containers,Mozilla 官方出品) 它「把 Cookie 和网站存储按容器隔离」,官方说明里最关键的一句是:「一个容器下载的 Cookie 对其他容器不可用。」 好处是可以在同一个窗口里并行登录多个账号,切换成本低。注意它自身申请的权限也不低(包括访问所有网站的数据、浏览历史、标签页),这也是一次需要你确认的信任决定

独立配置文件(about:profiles 隔离更彻底——扩展、设置、缓存、存储全部分开,相当于几个互不相识的浏览器。代价是切换麻烦,且每个配置文件都要单独配置上面这 12 项。

必须说清楚的边界两者都只隔离浏览器侧的状态。它们不改变你的出口 IP,也不改变设备与浏览器指纹。平台的识别维度远不止 Cookie,因此不要把容器当成「防关联方案」来理解——它解决的是「我自己的多个身份不要互相污染」,而不是「平台看不出来」。相关的实务讨论见 中国卖家做亚马逊的网络与合规指南

六、安卓版 Firefox 的差异

安卓版也支持分级的「基于 HTTPS 的 DNS」,路径是 设置 → 隐私和安全 → 基于 HTTPS 的 DNS,同样建议选最大保护

两个差异要知道:

  • 扩展生态更小,容器类功能不完整——多账号隔离在手机上更适合用系统层面的方案。
  • 安卓侧真正的风险在安装来源,不在浏览器设置。三条路由方式的区别、以及为什么浏览器内代理是最差的一种,见 安卓上怎么选浏览器

七、最后:验证这套配置真的生效了

配了不等于生效。 开着你的代理客户端,按顺序走完四步:

步骤打开通过标准不通过怎么办
1IP 地址查询归属地是你预期的节点所在地浏览器没走代理,检查客户端与系统代理设置
2DNS 泄露检测不出现国内运营商的 DNS回到设置 1,确认在最大保护档
3WebRTC 泄露测试不出现你的真实公网 IP回到设置 8
4Cloudflare 浏览器检查页Secure DNS 与 ECH 两项通过ECH 未启用,检查是否被企业策略或安全软件影响

什么时候要重跑这四步:换节点或换客户端之后、Firefox 大版本更新之后、装了新扩展之后、以及你发现人机验证突然变多的时候。

最后一句:这 12 项里没有一项能让 Firefox「自己翻墙」,它们做的是另一件事——把你这一侧能堵的洞全部堵上,这样当你的跨境客户端在工作时,它的保护才不会被浏览器悄悄绕过去。

参考资料

将本指南加入收藏夹

跨境网络环境瞬息万变。建议按下 Ctrl+D (Windows) 或 Cmd+D (Mac) 收藏本页,以便在连接波动时快速查阅解决方案。

加入 5,000+ 跨境从业者,第一时间获取最新的 GFW 封锁动态与协议升级提醒。

* 我们绝不发送垃圾邮件,您可以随时取消订阅。

← 翻墙慢,到底是节点问题还是本地问题?VPN 测速五步定位法