Общая цель и разный способ упаковки
Обычный DNS-запрос уходит по сети открытым текстом: любой узел по пути видит, какие имена вы запрашиваете. DoH и DoT решают одну задачу, шифруют разговор с DNS-сервером, но упаковывают его по-разному.
DoT оборачивает запросы в TLS и использует отдельный порт 853. DoH отправляет их как обычные HTTPS-запросы на порт 443, вместе с веб-трафиком. Криптографическая защита схожа, различие в том, как она видна и управляется в сети.
Разница ощутима и на уровне терминов: DoT часто называют «DNS поверх TLS», DoH «DNS поверх HTTPS», а оба подпадают под общее понятие шифрованного DNS.
Порты и видимость для сетевого администратора
Из-за отдельного порта DoT легко опознать: администратор может разрешить, ограничить или запретить его правилом на экране. Это удобно для корпоративной сети, где нужна политика, и раздражает пользователя, если сеть блокирует 853 порт целиком, поскольку сервис тогда не работает.
DoH почти неотличим от остального HTTPS. Плюс в том, что его сложнее случайно нарушить фильтрацией портов. Минус в том, что сетевой контроль сложнее: администратору приходится блокировать конкретные адреса серверов, а приложение может само выбрать DNS-сервер независимо от настроек системы.
Отсюда постоянные споры: одни считают DoH защитой частной жизни, другие потерей управления сетью.
Для домашней сети это чаще всего означает выбор между удобством включения и глубиной контроля. Если вы не управляете сетью, простота DoH в браузере может оказаться решающей.
Поддержка в браузерах и операционных системах
DoH обычно настраивается на уровне приложения: многие браузеры содержат такую опцию, и она может работать независимо от системных настроек. Плюс в простоте включения, минус в том, что остальные программы продолжают использовать обычный DNS.
DoT чаще поддерживается на уровне системы или маршрутизатора: тогда защита охватывает все программы, которые обращаются к системному резолверу. Есть современные версии популярных систем, которые умеют оба способа, но набор параметров и интерфейс сильно различаются.
Поддержку на роутере смотрите в прошивке: не все модели умеют шифровать запросы от локальной сети к внешнему серверу.
Проверить результат можно на специальных страницах тестирования DNS, которые показывают, какой резолвер отвечает на запросы и зашифрованы ли они. Так вы убедитесь, что настройка действительно применена.
Производительность и надёжность
Оба протокола используют долгоживущие соединения, поэтому накладные расходы после первого запроса невелики. Первое соединение требует установки TLS, что добавляет задержку. При длительном использовании разницу в скорости обычно сложно заметить.
DoH получает дополнительные накладные расходы HTTP, но пользуется преимуществами HTTP/2 и мультиплексирования. У DoT протокол проще, что нередко удобно для устройств с ограниченными ресурсами.
По надёжности важна доступность порта: если в сети закрыт 853, DoT не заработает, а DoH продолжит. Многие клиенты умеют возвращаться к обычному DNS при недоступности шифрованного сервера, а это снижает защиту незаметно для пользователя.
Что остаётся видимым и как выбрать
Ни один из вариантов не скрывает от сети, к какому IP-адресу вы затем подключаетесь. Название сайта иногда попадает и в SNI при установке TLS-соединения, хотя развивается технология, которая его шифрует. Поэтому шифрованный DNS сокращает наблюдаемость, но не делает её нулевой. Кроме того, ваш DNS-провайдер по-прежнему видит запросы, просто теперь только он.
Выбирайте DoH, если хотите защитить трафик отдельного браузера и не хотите заниматься настройкой сети. Выбирайте DoT, если управляете роутером или системой и хотите единой защиты с возможностью политики. Для организации DoT проще администрировать.
Типичные проблемы при включении
Если после включения шифрованного DNS перестали открываться внутренние адреса, например имя домашнего NAS или корпоративные ресурсы, причина в том, что внешний резолвер не знает локальных имён. Решение указать исключения для локальных доменов или использовать локальный резолвер, который сам пересылает остальные запросы по шифрованному каналу.
Вторая проблема: в некоторых сетях порт 853 закрыт, и DoT не работает, а клиент молча переключается на обычный DNS. Проверьте, есть ли режим, при котором отказ от шифрования запрещён. Третья: фильтры родительского контроля и корпоративные политики на уровне сети перестают работать, если приложение использует свой резолвер. Администратору стоит заранее решить, разрешать ли такое поведение.
Наконец, помните про проверку сертификатов: неверно выставленные системные часы приводят к ошибкам при установке защищённого соединения.