Шифрование DNS (DoH, DoT): как защитить свои запросы от прослушивания в сети
Зачем шифровать DNS-запросы
Когда вы вводите имя сайта, устройство сначала спрашивает DNS: «какой адрес у этого домена?». Обычный DNS идёт открытым текстом. Наблюдатель в той же сети — домашний роутер, публичная точка, администратор офиса — может видеть перечень запрашиваемых имён, даже если сами страницы открываются по HTTPS и содержимое ему недоступно.
Шифрование DNS закрывает именно этот справочный запрос. Оно не делает человека анонимным, не скрывает факт, что устройство выходит в интернет, и не заменяет уникальные пароли. Это слой гигиены: меньше случайных глаз на список доменов.
Два распространённых способа — DoH (DNS over HTTPS) и DoT (DNS over TLS). Оба шифруют запрос к резолверу. Отличаются транспортом и тем, где их обычно включают: в браузере или в системе.
Связанная тема — когда DNS уходит мимо защищённого канала. Это уже утечка DNS, её проверяют отдельно. Шифрование запросов и маршрут запросов — разные вопросы.
В браузере на компьютере настройка обычно называется «защищённый DNS» или «DNS over HTTPS» и живёт в разделе конфиденциальности. Можно оставить «по умолчанию»: современные сборки уже шифруют запросы к выбранному резолверу. Имеет смысл явно проверить, не перехватывает ли DNS отдельное расширение — тогда в Чекере DNS вы увидите резолвер расширения, а не системы.
На телефоне не путайте «безопасный DNS сайта» в справке браузера и системный «Частный DNS». Это два разных переключателя. Для диагностики выключайте по одному и повторяйте тест, а не оба сразу.
DoH: DNS внутри HTTPS
DoH упаковывает DNS-запрос в обычный HTTPS. Для сети это похоже на обращение к веб-сервису: порт 443, привычный TLS. Браузер может отправлять такие запросы сам, независимо от системного DNS телефона или компьютера.
Плюс для пользователя: настройка часто находится в одном месте — в браузере. Минус для диагностики: тест в Chrome не описывает, куда ходит почтовый клиент или другая программа. Система может использовать один резолвер, браузер — другой.
Именно поэтому Чекер DNS на сайте ShroudMe смотрит на браузер, а не на весь компьютер. Если в браузере включён DoH, результат будет про резолвер браузера.
DoT: DNS внутри TLS на отдельном порту
DoT тоже шифрует запрос, но использует отдельный порт (обычно 853) и чаще живёт в системных настройках. На Android это раздел вроде «Частный DNS»: вы указываете имя резолвера, система устанавливает с ним TLS-сессию и дальше спрашивает имена уже по защищённому каналу.
Плюс: шифрование действует для приложений, которые ходят в системный DNS, а не только для одного браузера. Минус: не каждое приложение это уважает; некоторые имеют собственный DNS. Плюс диагностика сложнее: «включил в настройках телефона» не значит, что конкретная программа не спросила имя иначе.
DoT и DoH решают одну задачу — не отдавать имена доменов открытым текстом выбранному наблюдателю на пути к резолверу. Они не отвечают, какой именно резолвер вам «правильный», и не заменяют защищённый туннель для остального трафика. Как устроен туннель — в шифровании трафика.
Что шифрование DNS не делает
- Не скрывает от сайта, с какого адреса вы пришли: это задача внешнего IP, его показывает Проверка IP.
- Не защищает от фишингового домена с валидным сертификатом: вы сами открыли чужой сайт.
- Не гарантирует, что все программы устройства используют один и тот же резолвер.
- Не отменяет настройки роутера: устройство всё ещё может получить DNS по DHCP, если системный защищённый DNS выключен.
Полезно думать слоями. HTTPS защищает содержимое страницы. Шифрование DNS защищает справочный запрос имени. Защищённый туннель защищает путь до сервера канала. Слои дополняют друг друга, а не заменяют.
Как проверить, что происходит у вас
- Закройте лишние прокси-расширения и параллельные сетевые программы.
- Откройте Чекер DNS в том браузере, которым пользуетесь каждый день.
- Запишите, какие адреса и организации показаны.
- Если включали DoH в браузере, сравните с другим браузером без этой опции — результаты могут различаться, и это ожидаемо.
- Если включали системный DoT, помните: браузерный тест его может не отразить, если браузер ходит в свой DoH.
Пошаговый порядок при подозрении, что запросы уходят не туда, — в статье про утечку DNS. Там же системные команды для Windows и Linux.
Не обновляйте вкладку теста подряд несколько раз «чтобы стало лучше». Один спокойный прогон информативнее, чем десять сбитых кешем.
Практические настройки без фанатизма
В браузере найдите пункт про защищённый DNS / DNS over HTTPS. Можно оставить значение по умолчанию, если вы не понимаете, зачем его менять: современные браузеры уже умеют шифровать запросы к выбранному резолверу. Имеет смысл проверить, не включено ли расширение, которое само перехватывает DNS: два механизма сразу усложняют картину.
На Android «Частный DNS» — системная настройка. Включайте её только если понимаете, какой резолвер указали, и готовы отключить её при диагностике. Если интернет «пропал» после включения, верните автоматический режим и проверьте сеть без этой опции.
Не ставьте десяток «ускорителей DNS» из неизвестных источников. Они часто просят лишние разрешения и сами становятся наблюдателем ваших запросов.
На Windows и macOS системный защищённый DNS задаётся в свойствах сети или в профиле организации. Если компьютер управляется компанией, не меняйте DNS «для эксперимента»: корпоративный резолвер может быть частью политики. Сначала спросите администратора, затем проверяйте личный браузер.
Имеет смысл записывать, что вы включили: браузерный DoH, системный DoT или оба. Через месяц иначе не вспомнить, почему Чекер DNS показывает другую организацию, чем у коллеги. Для семьи достаточно одного понятного слоя на телефоне, которым пользуются чаще всего.
Вывод
DoH и DoT — это шифрование справочных запросов к DNS, а не волшебная невидимость. Браузерный DoH удобно проверить через Чекер DNS; системный DoT затрагивает больше приложений, но его не видно одним браузерным тестом. Если запросы уходят мимо защищённого канала, это уже тема утечки DNS. Держите слои по отдельности: так диагностика короче, а обещания честнее.
FAQ
DoH безопаснее DoT?
Оба шифруют запрос к резолверу. Разница в транспорте и месте настройки, а не в «магическом» уровне секретности.
Если включён DoH, утечки DNS быть не может?
Может. Браузер шифрует свои запросы, а другая программа может ходить в системный DNS открытым текстом. Проверяйте то, чем реально пользуетесь.
Нужно ли включать и DoH, и DoT одновременно?
Не обязательно. Два независимых пути усложняют понимание, кто отвечает на запрос. Выберите один понятный слой и проверьте его тестом.
Заменяет ли шифрование DNS защищённый туннель?
Нет. Оно закрывает справочный запрос имени. Содержимое остального трафика и маршрут до сервера защиты — отдельные задачи.