Когда вы вводите адрес сайта в браузер, первое, что происходит — ваш компьютер отправляет DNS-запрос: «Какой IP соответствует этому домену?» Этот запрос идёт в открытом виде. Ваш провайдер его видит. Роскомнадзор его видит. ТСПУ его видит. И если домен заблокирован — ТСПУ подменяет ответ, не давая браузеру узнать реальный IP.
Именно поэтому замена DNS-сервера с 8.8.8.8 на другой помогает при DNS-спуфинге (когда провайдер отдаёт поддельный ответ), но не при IP-блокировке и не при SNI-фильтрации. В 2026 году в арсенале есть четыре варианта DNS, и у каждого свои сценарии применения.
Обычный DNS: почему он всё ещё доминирует
Классический DNS работает с 1983 года и не изменился принципиально. Запрос идёт по UDP на порт 53, без шифрования, без аутентификации. Любой узел на пути от вас до резолвера может прочитать запрос или подменить ответ.
Несмотря на все недостатки, классический DNS обрабатывает подавляющее большинство мирового трафика: он быстрее зашифрованных альтернатив (меньше overhead), встроен во все ОС, поддерживается любым оборудованием. Переход на зашифрованный DNS — это сознательный выбор, не умолчание.
DNS-over-HTTPS: запрос в теле обычного HTTPS
DoH (RFC 8484, 2018) упаковывает DNS-запрос внутрь обычного HTTPS-запроса к резолверу. Для стороннего наблюдателя это выглядит как обычный HTTPS-трафик к 1.1.1.1 или dns.google — неотличимо от просмотра любого HTTPS-сайта.
Это делает DoH устойчивым к блокировке по порту (нет отдельного порта 53) и к DPI-фильтрации (трафик зашифрован в TLS). Cloudflare 1.1.1.1, Google 8.8.8.8 и Яндекс DNS поддерживают DoH. Firefox включает DoH по умолчанию уже несколько лет; Chrome поддерживает через настройки Secure DNS.
Критика DoH: он централизует огромный объём DNS-трафика в руках нескольких крупных игроков (Cloudflare, Google). Также он обходит корпоративные DNS-политики, что создаёт головную боль для системных администраторов.
DNS-over-TLS: честный отдельный канал
DoT (RFC 7858, 2016) оборачивает DNS в TLS, но на отдельном порту — 853. В отличие от DoH, он не прячется под обычный веб-трафик: наблюдатель видит TLS-соединение на порт 853 и понимает, что это DoT. Содержимое запросов при этом зашифровано.
Это делает DoT легче блокировать (достаточно закрыть порт 853), но зато не вмешивается в обычный HTTP-трафик и лучше интегрируется в корпоративные сети. Android поддерживает DoT нативно с версии 9 (Private DNS в настройках). iOS поддерживает DoT и DoH через профили конфигурации.
Encrypted Client Hello: последняя незашифрованная часть
Даже при полностью зашифрованном DNS-трафике оставалась дыра: поле SNI (Server Name Indication) в TLS ClientHello передавалось в открытом виде. При установке HTTPS-соединения браузер заранее сообщает, к какому домену он обращается, — это нужно серверам, обслуживающим несколько доменов на одном IP. ТСПУ и DPI-системы использовали именно SNI для фильтрации.
ECH (Encrypted Client Hello) закрывает эту дыру. В TLS 1.3 с ECH поле ClientHello шифруется публичным ключом сервера, который браузер заранее получает через DNS (запись HTTPS/SVCB). Для наблюдателя видно только IP-адрес сервера, но не имя домена.
На 2026 год ECH поддерживают Firefox (включён по умолчанию), Chrome (включён для части трафика), Cloudflare (для всех проксируемых доменов) и растущий список CDN и хостингов. Safari поддерживает ECH с iOS 17 и macOS Sonoma. Серверная часть требует DNSSEC и корректной HTTPS-записи — это узкое место для самостоятельного развёртывания.
Как включить зашифрованный DNS прямо сейчас
Самый быстрый способ — настройка в браузере. В Firefox: Settings → Privacy and Security → DNS over HTTPS → Max Protection, выбрать Cloudflare или указать custom URL вашего резолвера. В Chrome: Settings → Privacy and security → Security → Use secure DNS.
На уровне операционной системы: Android 9+ поддерживает Private DNS — в настройках Wi-Fi (или общих настройках) указать 1dot1dot1dot1.cloudflare-dns.com или dns.google. Windows 11 поддерживает DoH нативно через настройки адаптера. macOS — через Configuration Profile или сторонние утилиты.
Для максимальной защиты на всех устройствах сети — настроить DoH/DoT на роутере. OpenWRT с пакетом https-dns-proxy или dnsmasq с DoT-форвардером переключает весь домашний трафик на зашифрованный DNS без настройки каждого устройства отдельно.
Проверка: работает ли ваш зашифрованный DNS
Самый надёжный способ убедиться, что DoH/DoT включён и запросы не утекают — использовать инструмент проверки утечек DNS. Он делает специальный запрос и определяет, через какой резолвер он прошёл. Если видите IP вашего ISP — DNS не зашифрован. Если видите 1.1.1.1 или 8.8.8.8 — DoH/DoT работает.
Часто задаваемые вопросы
Поможет ли DoH обойти блокировки РКН?
Только блокировки через DNS-спуфинг. Если сайт заблокирован по IP или через SNI-фильтрацию ТСПУ, DoH не поможет. Для полного обхода нужен VPN с обфускацией или Tor.
Какой DNS-резолвер выбрать?
Cloudflare 1.1.1.1 — самый быстрый по большинству независимых тестов, заявленная политика: без логирования запросов (аудировано KPMG). Google 8.8.8.8 — стабильный, но Google использует данные для своих нужд. Яндекс DNS (77.88.8.8) — с фильтрацией вредоносных сайтов, но без доказанной no-log политики. NextDNS — настраиваемый с подробной статистикой.
Можно ли включить и DoH, и VPN одновременно?
Да. При включённом VPN DNS-запросы обычно уходят через VPN-туннель к DNS-серверу провайдера VPN. Если дополнительно настроить DoH на уровне браузера, запросы браузера будут зашифрованы и до VPN-сервера. Это избыточно, но не вредно.
ECH уже работает или это ещё теория?
Уже работает для сайтов за Cloudflare, которые включили HTTPS-запись в DNS. Firefox и Chrome отправляют ECH для таких доменов. Проверить, поддерживает ли конкретный сайт ECH, можно через инструмент Cloudflare SSL Labs или dig HTTPS yoursite.com.
Проверьте, через какой DNS идут ваши запросы: DNS Lookup и Security Check.
