Введение: почему обычный DNS — это проблема для вашей приватности
Каждый раз, когда вы вводите адрес сайта в браузере, ваш компьютер обращается к DNS-серверу (Domain Name System), чтобы узнать, какой IP-адрес соответствует этому имени. Это как позвонить в справочную, чтобы узнать номер телефона нужного вам человека. Проблема в том, что в классической схеме этот звонок происходит по открытой линии — без шифрования.
Любой, кто имеет доступ к вашему сетевому трафику — интернет-провайдер, администратор общественной Wi-Fi-сети, злоумышленник в той же сети — может видеть, какие сайты вы посещаете. Более того, DNS-запросы могут быть подделаны: вас могут перенаправить на фишинговый сайт вместо настоящего.
Именно для решения этих проблем были созданы технологии DNS-over-HTTPS (DoH) и DNS-over-TLS (DoT). В этой статье мы подробно разберём, как настроить приватный DNS в Windows и браузере, чтобы ваши DNS-запросы стали конфиденциальными и защищёнными.
Что такое DNS-over-HTTPS (DoH) и DNS-over-TLS (DoT)?
Технологии шифрования DNS-запросов
DNS-over-HTTPS (DoH) — это протокол, который шифрует DNS-запросы и отправляет их через HTTPS-соединение, то есть внутри обычного зашифрованного трафика, который использует ваш браузер при посещении сайтов. Это делает DNS-запросы неотличимыми от обычного веб-трафика.
DNS-over-TLS (DoT) использует отдельный порт (853) и шифрует DNS-запросы с помощью протокола TLS (тех же технологий, что обеспечивают безопасность сайтов с HTTPS). DoT создаёт отдельное зашифрованное соединение специально для DNS-запросов.
Обе технологии решают одну задачу — шифрование DNS-трафика. Главное отличие в том, что DoH «прячет» DNS-запросы внутри обычного веб-трафика (порт 443), а DoT работает на выделенном порту, что делает его проще для обнаружения и фильтрации, но при этом он тоже полностью зашифрован.
Зачем это нужно обычному пользователю?
Включение приватного DNS даёт несколько важных преимуществ [citation:7][citation:8]:
- Конфиденциальность: ваш интернет-провайдер не видит, какие сайты вы посещаете
- Защита от подмены: злоумышленники не могут перенаправить вас на фальшивый сайт, подменив DNS-ответ
- Обход блокировок: некоторые провайдеры блокируют сайты на уровне DNS — шифрование помогает обойти такие ограничения
- Безопасность в публичных сетях: в кафе, аэропортах и отелях ваши DNS-запросы будут защищены от перехвата
Выбор DNS-провайдера: что предлагают Google, Cloudflare, Quad9 и OpenDNS
Для работы DoH и DoT вам потребуется DNS-сервер, поддерживающий эти протоколы. Вот основные публичные DNS-сервисы с поддержкой шифрования:
Сравнение популярных DNS-провайдеров
| Провайдер | IPv4-адреса | DoH-шаблон | Особенности |
|---|---|---|---|
| Cloudflare | 1.1.1.1 / 1.0.0.1 | https://cloudflare-dns.com/dns-query | Высокая скорость, строгая политика приватности (не хранит логи) |
| Google Public DNS | 8.8.8.8 / 8.8.4.4 | https://dns.google/dns-query | Надёжность, глобальная инфраструктура |
| Quad9 | 9.9.9.9 / 149.112.112.112 | https://dns.quad9.net/dns-query | Блокировка вредоносных и фишинговых сайтов |
| OpenDNS | 208.67.222.222 / 208.67.220.220 | https://doh.opendns.com/dns-query | Родительский контроль, фильтрация контента |
Для IPv6 адреса соответствующих провайдеров [citation:3][citation:7]:
- Cloudflare IPv6: 2606:4700:4700::1111, 2606:4700:4700::1001
- Google IPv6: 2001:4860:4860::8888, 2001:4860:4860::8844
- Quad9 IPv6: 2620:fe::fe, 2620:fe::9
Настройка DoH в Windows 11: пошаговая инструкция
Windows 11 поддерживает DNS-over-HTTPS на уровне операционной системы. Это значит, что все приложения — не только браузеры — будут использовать зашифрованный DNS.
Метод 1: Настройка через Параметры Windows (рекомендуется)
Шаг 1: Откройте Параметры (Win + i) и перейдите в раздел Сеть и интернет.
Шаг 2: Выберите ваше активное подключение — Wi-Fi или Ethernet. Важно: нажмите именно на название подключения, а не на кнопку «Свойства» вверху.
Шаг 3: На странице свойств подключения выберите Аппаратные свойства.
Шаг 4: Найдите пункт Назначение DNS-сервера и нажмите кнопку Изменить рядом с ним.
Шаг 5: В появившемся окне:
- Выберите вариант Вручную в выпадающем меню
- Включите переключатель IPv4
- В поле Предпочитаемый DNS введите адрес основного DNS-сервера (например, 1.1.1.1 для Cloudflare)
- В поле Альтернативный DNS введите второй адрес (например, 1.0.0.1)
- В выпадающем меню шифрования выберите Только зашифрованное (DNS-over-HTTPS)
Шаг 6: Если ваша сеть поддерживает IPv6, включите переключатель IPv6 и повторите те же действия для IPv6-адресов.
Шаг 7: Нажмите Сохранить.
После сохранения в свойствах подключения рядом с адресами DNS появится пометка «(Зашифрованный)» — это означает, что DoH успешно включён.
Метод 2: Настройка через Панель управления (классический способ)
Этот способ работает во всех версиях Windows, включая Windows 10:
Шаг 1: Нажмите Win + R, введите ncpa.cpl и нажмите Enter.
Шаг 2: Кликните правой кнопкой мыши по вашему активному подключению (Wi-Fi или Ethernet) и выберите Свойства.
Шаг 3: Выберите IP версии 4 (TCP/IPv4) и нажмите кнопку Свойства.
Шаг 4: Выберите Использовать следующие адреса DNS-серверов и введите адреса выбранного провайдера.
Важно: В Windows 10 и более ранних версиях параметры шифрования DNS в этом окне отсутствуют. Для включения DoH в Windows 10 может потребоваться настройка через реестр или групповые политики, либо использование сторонних утилит.
Метод 3: Настройка через PowerShell (для продвинутых)
Windows 11 по умолчанию включает DoH только для предопределённого списка поставщиков DNS. Если вы хотите использовать другой DoH-совместимый сервер, его нужно зарегистрировать через:
Шаг 1: Откройте PowerShell от имени администратора.
Шаг 2: Для добавления пользовательского DoH-сервера используйте команду:
Add-DnsClientDohServerAddress -ServerAddress 'IP_АДРЕС' -DohTemplate 'https://ваш-doh-сервер/dns-query' -AllowFallbackToUdp $False -AutoUpgrade $True
Замените IP_АДРЕС и https://ваш-doh-сервер/dns-query на информацию вашего провайдера.
Шаг 3: Чтобы увидеть список зарегистрированных DoH-серверов:
Get-DnsClientDohServerAddress
Шаг 4: Для изменения DNS через PowerShell можно также использовать команду [citation:5]:
Set-DNSClientServerAddress "Имя_интерфейса" –ServerAddresses ("Предпочитаемый_DNS", "Альтернативный_DNS")
Чтобы узнать имя интерфейса, сначала выполните: Get-DnsClientServerAddress
Метод 4: Настройка через групповые политики (для опытных)
В управляемых системах можно настроить DoH через редактор групповой политики [citation:1]:
Шаг 1: Нажмите Win + R, введите gpedit.msc и нажмите Enter.
Шаг 2: Перейдите в раздел Конфигурация компьютера > Административные шаблоны > Сеть > DNS-клиент.
Шаг 3: Найдите политику Настройка разрешения имён DNS-over-HTTPS (DoH) и дважды кликните по ней.
Шаг 4: Установите значение Включено и выберите предпочитаемый режим:
- Только без шифрования — отключает DoH
- Сначала зашифрованное, затем обычное — пробует DoH, при недоступности возвращается к обычному DNS
- Только зашифрованное (DNS-over-HTTPS) — требует DoH для всех запросов
Шаг 5: Нажмите Применить и OK. Перезагрузите компьютер.
Настройка приватного DNS в браузере
Важно знать: браузеры могут иметь собственные настройки DoH, которые переопределяют системные. Например, Chrome может использовать Google DNS, даже если в Windows настроен Cloudflare. Поэтому для полного контроля стоит настроить DoH и в браузере.
Google Chrome и Microsoft Edge
Шаг 1: Откройте настройки браузера (три точки в правом верхнем углу → Настройки).
Шаг 2: Перейдите в раздел Конфиденциальность и безопасность → Безопасность.
Шаг 3: Прокрутите вниз до раздела Использовать безопасный DNS.
Шаг 4: Включите опцию и выберите:
- Использовать текущий поставщик услуг — браузер будет использовать системный DNS
- Выбрать другого поставщика — можно указать конкретного провайдера из списка или вручную ввести DoH-шаблон
Mozilla Firefox
Шаг 1: Откройте настройки Firefox (меню → Настройки).
Шаг 2: Перейдите в раздел Приватность и защита.
Шаг 3: Прокрутите вниз до раздела DNS over HTTPS.
Шаг 4: Выберите один из вариантов:
- Выкл. — DoH отключён, браузер использует системный DNS
- Усиленная защита — использует DoH с провайдером по умолчанию (Cloudflare)
- Максимальная защита — требует DoH для всех запросов
Для ручной настройки можно выбрать провайдера из списка или ввести собственный DoH-шаблон. Чтобы Firefox использовал системный DNS, установите network.trr.mode в 5 через about:config.
Настройка приватного DNS на других устройствах
Android
В Android функция называется «Приватный DNS» и использует DNS-over-TLS:
Шаг 1: Откройте Настройки → Сеть и интернет.
Шаг 2: Выберите Приватный DNS (может находиться в разделе «Дополнительно»).
Шаг 3: Выберите Имя хоста приватного DNS-провайдера.
Шаг 4: Введите доменное имя провайдера, например:
- Cloudflare: one.one.one.one
- Google: dns.google
- Quad9: dns.quad9.net
Шаг 5: Нажмите Сохранить.
iOS (iPhone/iPad)
В iOS можно настроить DNS для каждого Wi-Fi-соединения:
Шаг 1: Откройте Настройки → Wi-Fi.
Шаг 2: Нажмите на значок ⓘ рядом с активной сетью.
Шаг 3: Прокрутите вниз до раздела DNS и нажмите Настроить DNS.
Шаг 4: Выберите Вручную и удалите существующие серверы.
Шаг 5: Нажмите Добавить сервер и введите адреса:
- Для IPv4: 1.1.1.1 и 1.0.0.1 (Cloudflare) или 8.8.8.8 и 8.8.4.4 (Google)
- Для IPv6: соответствующие адреса
Шаг 6: Нажмите Сохранить.
macOS
Шаг 1: Нажмите на значок Apple → Системные настройки → Сеть.
Шаг 2: Выберите активное подключение и нажмите Дополнительно.
Шаг 3: Перейдите на вкладку DNS.
Шаг 4: Нажмите + и добавьте адреса DNS-серверов.
Настройка DNS на роутере для всей сети
Если вы хотите защитить все устройства в домашней сети одновременно, лучше настроить DNS на роутере:
Шаг 1: Узнайте IP-адрес роутера (обычно 192.168.1.1 или 192.168.0.1).
Шаг 2: Введите этот адрес в браузере и войдите в панель управления роутера (логин и пароль обычно указаны на наклейке).
Шаг 3: Найдите раздел настройки DNS (обычно в настройках интернета или WAN).
Шаг 4: Введите адреса предпочитаемого и альтернативного DNS-серверов.
Шаг 5: Сохраните настройки и перезагрузите роутер.
Обратите внимание: поддержка DoH на роутерах встречается редко. Обычно роутеры поддерживают только обычный DNS. Для шифрования всё равно потребуется настройка на каждом устройстве, либо использование специальной прошивки.
Проверка и устранение неполадок
Как проверить, работает ли DoH?
Способ 1 (Windows): В свойствах сетевого подключения рядом с адресами DNS должна быть пометка «(Зашифрованный)».
Способ 2 (онлайн-тесты): Посетите сайты вроде [cloudflare.com/ssl/encrypted-sni/](https://cloudflare.com/ssl/encrypted-sni/) или [1.1.1.1/help](https://1.1.1.1/help) — они покажут, используете ли вы зашифрованный DNS.
Способ 3 (командная строка): Выполните ipconfig /displaydns и проверьте, нет ли там подозрительных записей.
Возможные проблемы и их решение
Проблема: После настройки DoH некоторые сайты не открываются.
Решение: Попробуйте временно отключить DoH или выбрать другой DNS-провайдер. Если проблема исчезает, значит выбранный DNS-сервер блокирует какие-то сайты или работает нестабильно.
Проблема: Опция шифрования DNS неактивна (серая).
Решение: Не все DNS-серверы поддерживают DoH. Убедитесь, что используемые адреса входят в список поддерживаемых. Для некоторых серверов может потребоваться регистрация через PowerShell.
Проблема: Браузер не использует системные настройки DoH.
Решение: Проверьте настройки DoH в самом браузере. Chrome, Firefox и Edge имеют собственные настройки, которые могут переопределять системные.
Проблема: VPN-клиенты блокируют DoH.
Решение: Некоторые VPN (например, Cisco AnyConnect) могут принудительно отключать DoH. Проверьте настройки VPN или временно отключите его для теста.
Сброс DNS-кеша после изменения настроек
После изменения DNS-серверов рекомендуется очистить кеш DNS, чтобы старые записи не мешали работе:
В Windows:
ipconfig /flushdns
В macOS:
sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder
В Linux:
sudo systemctl restart systemd-resolved
Часто задаваемые вопросы
Вопрос: Влияет ли DoH на скорость интернета?
Ответ: В большинстве случаев DoH не замедляет соединение, а иногда даже ускоряет за счёт использования более быстрых публичных DNS-серверов (например, Cloudflare известен своей скоростью). Небольшая задержка может возникнуть из-за шифрования, но она обычно незаметна.
Вопрос: Нужно ли включать DoH, если я уже использую VPN?
Ответ: Качественные VPN-сервисы уже шифруют весь трафик, включая DNS-запросы. Однако если вы используете VPN с утечками DNS или сompromised-сервером, дополнительная настройка DoH не помешает. В некоторых случаях VPN может блокировать DoH.
Вопрос: Почему некоторые сайты блокируют доступ при включённом DoH?
Ответ: Некоторые сети (например, корпоративные или школьные) используют фильтрацию на уровне DNS. DoH позволяет обойти такую фильтрацию, и администраторы сети могут блокировать DoH-трафик, чтобы сохранить контроль. Также некоторые DNS-провайдеры (например, Quad9) блокируют известные вредоносные сайты — это может восприниматься как «недоступность», хотя на самом деле это защита.
Вопрос: DoH или DoT — что лучше?
Ответ: Для большинства пользователей разница несущественна. DoH лучше «маскируется» под обычный веб-трафик, его сложнее заблокировать. DoT использует отдельный порт, что делает его проще для обнаружения, но при этом он тоже полностью зашифрован. Windows использует DoH, Android — DoT. Выбирайте то, что поддерживает ваша ОС.
Заключение
DNS-over-HTTPS и DNS-over-TLS — это не просто модные технологии, а реальный шаг к повышению конфиденциальности и безопасности в интернете. Всего несколько минут настройки в Windows или браузере — и ваши DNS-запросы перестанут быть открытой книгой для провайдеров и злоумышленников.
Для максимальной защиты рекомендуем настроить DoH и на уровне операционной системы (Windows 11), и в браузере. Это гарантирует, что шифрование будет работать всегда, независимо от того, какое приложение использует интернет.
Помните: в мире, где цифровая приватность становится роскошью, каждый зашифрованный DNS-запрос — это маленькая победа над тотальной слежкой.
Читайте так-же:















Добавить комментарий