Битлента
Словарь терминов3 мин чтения·

DNS over HTTPS (DoH): что это и как работает

DoH прячет DNS-запросы внутри обычного защищённого веб-трафика. Разбираем, как он устроен, что защищает, что нет, и где его включают в браузере.

Проблема, которую решает DoH

Классический DNS появился, когда вопрос приватности не стоял. Запрос имени уходит по сети открытым текстом, обычно через UDP на порт 53. Любой, кто находится на пути, от владельца общей точки Wi-Fi до оператора связи, видит, какие домены вы запрашиваете, и теоретически может подменить ответ.

DNS over HTTPS, сокращённо DoH, оборачивает тот же самый запрос в HTTPS-соединение с DNS-сервисом. Содержимое зашифровано, а подмена ответа по дороге становится невозможной без нарушения проверки сертификата. Стандарт описан в RFC 8484.

Как выглядит DoH на проводе

Для наблюдателя со стороны такой запрос не отличается от обычного обращения к сайту: тот же порт 443, тот же протокол TLS. Различие видно только по адресу назначения, если он известен как адрес DoH-сервиса, и по косвенным признакам вроде размера и ритма пакетов.

Внутри соединения передаётся обычное DNS-сообщение, упакованное в HTTP-запрос. Благодаря мультиплексированию в HTTP/2 несколько запросов идут параллельно по одному соединению, поэтому накладные расходы на установку канала сравнительно невелики.

Из-за этого сетевые администраторы не всегда могут заметить, что DNS вообще шифруется: для них это просто ещё один поток к веб-сервису. С точки зрения устройства ничего необычного не происходит, приложение делает обычный HTTPS-запрос и получает ответ в стандартном формате.

Где DoH включён у вас

Чаще всего DoH работает не на уровне системы, а внутри браузера. В настройках приватности или безопасности обычно есть пункт «защищённый DNS» или «DNS через HTTPS», где выбирается провайдер либо вводится собственный адрес. Современные версии популярных браузеров и операционных систем поддерживают его.

Есть нюанс: если браузер использует свой DoH-сервис, системные настройки DNS и правила на роутере для него не действуют. Родительский контроль и фильтры на уровне роутера, основанные на DNS, могут перестать работать именно по этой причине. Проверять стоит в настройках браузера, а не только системы.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Что защищено, а что нет

DoH скрывает от посторонних сами запросы имён и защищает ответы от подмены. Но полной анонимности он не даёт. Сервис, принимающий запросы, видит и ваш IP, и список доменов, то есть вы просто меняете того, кому доверяете. Затем при подключении к сайту имя сервера часто остаётся видимым в первом пакете TLS-рукопожатия, а сам IP-адрес назначения виден всегда.

Поэтому DoH стоит воспринимать как одну из мер гигиены, а не как средство скрыть посещаемые сайты. Он закрывает конкретную дыру, открытость DNS, и не претендует на большее.

Отдельный вопрос касается выбора сервиса. У разных операторов DoH-сервисов различаются политики хранения журналов, фильтрация вредоносных доменов и страна юрисдикции. Прежде чем включать, изучите описание политики конфиденциальности выбранного сервиса, а не только его скорость.

Типичные ошибки и как проверить

Частое заблуждение: DoH якобы ускоряет интернет. Скорость зависит от близости и загруженности сервиса, а шифрование добавляет небольшую нагрузку. Другое: DoH и VPN взаимозаменяемы. Это разные уровни: первый защищает только DNS, второй весь трафик устройства.

Проверить работу можно так: в настройках браузера убедитесь, что защищённый DNS включён и выбран сервис, а затем воспользуйтесь любым онлайн-тестом DNS-утечек, который показывает, чей резолвер отвечает на ваши запросы. Если там виден сервер провайдера, значит, запросы идут мимо DoH.

Порядок настройки и проверки

В браузере откройте раздел приватности и безопасности, найдите пункт про защищённый DNS и включите его. Обычно предлагается выбрать один из готовых сервисов или указать адрес шаблона вручную. После сохранения перезапустите браузер, чтобы старые соединения не использовали прежние настройки.

Затем откройте пару сайтов, которые вы раньше не посещали, чтобы не задействовать кэш, и запустите тест утечек DNS. Если сервером указан выбранный вами сервис, всё настроено верно. Если сайты вдруг перестали открываться, вероятной причиной оказывается сетевой фильтр, который блокирует адрес сервиса. Тогда выберите другой сервис или временно отключите функцию, чтобы убедиться, что дело в ней.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
dohdnsшифрованиеприватность

Часто задаваемые вопросы

Читайте также