Проблема, которую решает DoH
Классический DNS появился, когда вопрос приватности не стоял. Запрос имени уходит по сети открытым текстом, обычно через UDP на порт 53. Любой, кто находится на пути, от владельца общей точки Wi-Fi до оператора связи, видит, какие домены вы запрашиваете, и теоретически может подменить ответ.
DNS over HTTPS, сокращённо DoH, оборачивает тот же самый запрос в HTTPS-соединение с DNS-сервисом. Содержимое зашифровано, а подмена ответа по дороге становится невозможной без нарушения проверки сертификата. Стандарт описан в RFC 8484.
Как выглядит DoH на проводе
Для наблюдателя со стороны такой запрос не отличается от обычного обращения к сайту: тот же порт 443, тот же протокол TLS. Различие видно только по адресу назначения, если он известен как адрес DoH-сервиса, и по косвенным признакам вроде размера и ритма пакетов.
Внутри соединения передаётся обычное DNS-сообщение, упакованное в HTTP-запрос. Благодаря мультиплексированию в HTTP/2 несколько запросов идут параллельно по одному соединению, поэтому накладные расходы на установку канала сравнительно невелики.
Из-за этого сетевые администраторы не всегда могут заметить, что DNS вообще шифруется: для них это просто ещё один поток к веб-сервису. С точки зрения устройства ничего необычного не происходит, приложение делает обычный HTTPS-запрос и получает ответ в стандартном формате.
Где DoH включён у вас
Чаще всего DoH работает не на уровне системы, а внутри браузера. В настройках приватности или безопасности обычно есть пункт «защищённый DNS» или «DNS через HTTPS», где выбирается провайдер либо вводится собственный адрес. Современные версии популярных браузеров и операционных систем поддерживают его.
Есть нюанс: если браузер использует свой DoH-сервис, системные настройки DNS и правила на роутере для него не действуют. Родительский контроль и фильтры на уровне роутера, основанные на DNS, могут перестать работать именно по этой причине. Проверять стоит в настройках браузера, а не только системы.
Что защищено, а что нет
DoH скрывает от посторонних сами запросы имён и защищает ответы от подмены. Но полной анонимности он не даёт. Сервис, принимающий запросы, видит и ваш IP, и список доменов, то есть вы просто меняете того, кому доверяете. Затем при подключении к сайту имя сервера часто остаётся видимым в первом пакете TLS-рукопожатия, а сам IP-адрес назначения виден всегда.
Поэтому DoH стоит воспринимать как одну из мер гигиены, а не как средство скрыть посещаемые сайты. Он закрывает конкретную дыру, открытость DNS, и не претендует на большее.
Отдельный вопрос касается выбора сервиса. У разных операторов DoH-сервисов различаются политики хранения журналов, фильтрация вредоносных доменов и страна юрисдикции. Прежде чем включать, изучите описание политики конфиденциальности выбранного сервиса, а не только его скорость.
Типичные ошибки и как проверить
Частое заблуждение: DoH якобы ускоряет интернет. Скорость зависит от близости и загруженности сервиса, а шифрование добавляет небольшую нагрузку. Другое: DoH и VPN взаимозаменяемы. Это разные уровни: первый защищает только DNS, второй весь трафик устройства.
Проверить работу можно так: в настройках браузера убедитесь, что защищённый DNS включён и выбран сервис, а затем воспользуйтесь любым онлайн-тестом DNS-утечек, который показывает, чей резолвер отвечает на ваши запросы. Если там виден сервер провайдера, значит, запросы идут мимо DoH.
Порядок настройки и проверки
В браузере откройте раздел приватности и безопасности, найдите пункт про защищённый DNS и включите его. Обычно предлагается выбрать один из готовых сервисов или указать адрес шаблона вручную. После сохранения перезапустите браузер, чтобы старые соединения не использовали прежние настройки.
Затем откройте пару сайтов, которые вы раньше не посещали, чтобы не задействовать кэш, и запустите тест утечек DNS. Если сервером указан выбранный вами сервис, всё настроено верно. Если сайты вдруг перестали открываться, вероятной причиной оказывается сетевой фильтр, который блокирует адрес сервиса. Тогда выберите другой сервис или временно отключите функцию, чтобы убедиться, что дело в ней.