Одна идея, два способа реализации
У открытого DNS две известные защищённые замены. DNS over TLS, DoT, появился первым и описан в RFC 7858. Идея прямолинейна: устройство устанавливает TLS-соединение с DNS-сервером и передаёт по нему обычные DNS-сообщения. Никакой веб-упаковки, никаких заголовков HTTP, только протокол DNS внутри шифрованного канала.
За выделенный канал отвечает порт 853 по TCP. Это одновременно сила и слабость: администратору сети видно, что используется именно защищённый DNS, и такой трафик легко разрешить или закрыть одним правилом.
Для сравнения: в DoT запрос и ответ передаются в том же виде, что и в обычном DNS, но с шифрованием сверху. Для программ это означает почти полную совместимость с существующими серверами имён, только транспорт другой.
Где встречается на практике: DNS over TLS (DoT)
Самое узнаваемое место находится в телефонах. В Android есть пункт «Частный DNS», куда вводится имя хоста сервера, и после этого запросы всех приложений на устройстве идут по DoT. Причём вводится именно имя, а не IP: оно нужно для проверки сертификата.
Ещё DoT поддерживают некоторые роутеры и прошивки, а также локальные DNS-программы, которые принимают обычные запросы от сети и пересылают их наружу по защищённому каналу. Так одним включением можно защитить сразу все устройства дома.
Сравнение с DoH по существу
DoT проще устроен и слегка эффективнее, так как нет обёртки HTTP. Зато он заметнее: порт 853 однозначно говорит о назначении трафика. DoH прячется среди обычных HTTPS-соединений и труднее поддаётся выборочной фильтрации.
Для домашнего пользователя разница ощущается в другом. DoT обычно включается на уровне всей системы или роутера и работает для всех приложений сразу. DoH чаще настраивается отдельно в каждом браузере. Если стоит задача защитить весь трафик имён на устройстве, DoT на уровне системы удобнее.
Если DNS вдруг перестал работать
Самая частая проблема после включения DoT: сеть закрывает порт 853. Гостевые Wi-Fi, корпоративные и некоторые мобильные сети так делают, и тогда имена перестают определяться, а интернет выглядит «сломанным». Проверка простая: отключите частный DNS и посмотрите, вернулось ли всё в норму.
Вторая причина: неверное имя хоста. Сертификат сервера должен соответствовать введённому имени, иначе соединение будет отвергнуто. Третья: сбой самого сервиса. Тогда помогает выбор другого провайдера защищённого DNS.
Чего DoT не делает
Он не скрывает ваш IP-адрес и не шифрует остальной трафик. Он лишь убирает из поля зрения посторонних список запрашиваемых доменов на участке между вами и DNS-сервисом. Сам сервис по-прежнему видит запросы, поэтому вопрос, кому доверять, остаётся.
Ещё одно заблуждение: будто с DoT сайты перестают знать о вас. Сайт видит IP, с которого вы пришли, и никак не связан с тем, какой DNS вы использовали. Проверить, что защита работает, можно через тест утечек DNS: он показывает, какой резолвер обрабатывает запросы.
Если вы хотите убедиться в шифровании, а не полагаться на индикатор в настройках, можно перехватить трафик на порту 53 и на порту 853 анализатором пакетов: при работающем DoT на первом порту запросов не будет, а на втором вы увидите только зашифрованный поток.
Как настроить и проверить на телефоне
На Android откройте настройки сети и интернета, найдите раздел «Частный DNS», выберите режим с указанием имени хоста и введите имя сервиса. Если соединение установилось, интернет продолжит работать, а если сервер недоступен, система покажет предупреждение.
Проверить результат можно через онлайн-тест утечек DNS: он определит, какой резолвер обрабатывает запросы, и сравнит его с вашим выбором. Отдельно стоит сравнить работу в разных сетях: дома, в мобильной сети и в общественной точке Wi-Fi. Если в одной из них DNS перестаёт работать, значит, там закрыт порт 853, и режим лучше временно переключить на автоматический.