DNS-over-HTTPS и DNS-over-TLS: настройка приватного DNS в Windows и браузере

DNS-over-HTTPS и DNS-over-TLS

Введение: почему обычный DNS — это проблема для вашей приватности

Каждый раз, когда вы вводите адрес сайта в браузере, ваш компьютер обращается к DNS-серверу (Domain Name System), чтобы узнать, какой IP-адрес соответствует этому имени. Это как позвонить в справочную, чтобы узнать номер телефона нужного вам человека. Проблема в том, что в классической схеме этот звонок происходит по открытой линии — без шифрования.

Любой, кто имеет доступ к вашему сетевому трафику — интернет-провайдер, администратор общественной Wi-Fi-сети, злоумышленник в той же сети — может видеть, какие сайты вы посещаете. Более того, DNS-запросы могут быть подделаны: вас могут перенаправить на фишинговый сайт вместо настоящего.

Именно для решения этих проблем были созданы технологии DNS-over-HTTPS (DoH) и DNS-over-TLS (DoT). В этой статье мы подробно разберём, как настроить приватный DNS в Windows и браузере, чтобы ваши DNS-запросы стали конфиденциальными и защищёнными.

Что такое DNS-over-HTTPS (DoH) и DNS-over-TLS (DoT)?

Технологии шифрования DNS-запросов

DNS-over-HTTPS (DoH) — это протокол, который шифрует DNS-запросы и отправляет их через HTTPS-соединение, то есть внутри обычного зашифрованного трафика, который использует ваш браузер при посещении сайтов. Это делает DNS-запросы неотличимыми от обычного веб-трафика.

DNS-over-TLS (DoT) использует отдельный порт (853) и шифрует DNS-запросы с помощью протокола TLS (тех же технологий, что обеспечивают безопасность сайтов с HTTPS). DoT создаёт отдельное зашифрованное соединение специально для DNS-запросов.

Обе технологии решают одну задачу — шифрование DNS-трафика. Главное отличие в том, что DoH «прячет» DNS-запросы внутри обычного веб-трафика (порт 443), а DoT работает на выделенном порту, что делает его проще для обнаружения и фильтрации, но при этом он тоже полностью зашифрован.

Зачем это нужно обычному пользователю?

Включение приватного DNS даёт несколько важных преимуществ [citation:7][citation:8]:

  • Конфиденциальность: ваш интернет-провайдер не видит, какие сайты вы посещаете
  • Защита от подмены: злоумышленники не могут перенаправить вас на фальшивый сайт, подменив DNS-ответ
  • Обход блокировок: некоторые провайдеры блокируют сайты на уровне DNS — шифрование помогает обойти такие ограничения
  • Безопасность в публичных сетях: в кафе, аэропортах и отелях ваши DNS-запросы будут защищены от перехвата

Выбор DNS-провайдера: что предлагают Google, Cloudflare, Quad9 и OpenDNS

Для работы DoH и DoT вам потребуется DNS-сервер, поддерживающий эти протоколы. Вот основные публичные DNS-сервисы с поддержкой шифрования:

Сравнение популярных DNS-провайдеров

ПровайдерIPv4-адресаDoH-шаблонОсобенности
Cloudflare1.1.1.1 / 1.0.0.1https://cloudflare-dns.com/dns-queryВысокая скорость, строгая политика приватности (не хранит логи)
Google Public DNS8.8.8.8 / 8.8.4.4https://dns.google/dns-queryНадёжность, глобальная инфраструктура
Quad99.9.9.9 / 149.112.112.112https://dns.quad9.net/dns-queryБлокировка вредоносных и фишинговых сайтов
OpenDNS208.67.222.222 / 208.67.220.220https://doh.opendns.com/dns-queryРодительский контроль, фильтрация контента

Для IPv6 адреса соответствующих провайдеров [citation:3][citation:7]:

  • Cloudflare IPv6: 2606:4700:4700::1111, 2606:4700:4700::1001
  • Google IPv6: 2001:4860:4860::8888, 2001:4860:4860::8844
  • Quad9 IPv6: 2620:fe::fe, 2620:fe::9

Настройка DoH в Windows 11: пошаговая инструкция

Windows 11 поддерживает DNS-over-HTTPS на уровне операционной системы. Это значит, что все приложения — не только браузеры — будут использовать зашифрованный DNS.

Метод 1: Настройка через Параметры Windows (рекомендуется)

Шаг 1: Откройте Параметры (Win + i) и перейдите в раздел Сеть и интернет.

Шаг 2: Выберите ваше активное подключение — Wi-Fi или Ethernet. Важно: нажмите именно на название подключения, а не на кнопку «Свойства» вверху.

Шаг 3: На странице свойств подключения выберите Аппаратные свойства.

Шаг 4: Найдите пункт Назначение DNS-сервера и нажмите кнопку Изменить рядом с ним.

Шаг 5: В появившемся окне:

  • Выберите вариант Вручную в выпадающем меню
  • Включите переключатель IPv4
  • В поле Предпочитаемый DNS введите адрес основного DNS-сервера (например, 1.1.1.1 для Cloudflare)
  • В поле Альтернативный DNS введите второй адрес (например, 1.0.0.1)
  • В выпадающем меню шифрования выберите Только зашифрованное (DNS-over-HTTPS)

Шаг 6: Если ваша сеть поддерживает IPv6, включите переключатель IPv6 и повторите те же действия для IPv6-адресов.

Шаг 7: Нажмите Сохранить.

После сохранения в свойствах подключения рядом с адресами DNS появится пометка «(Зашифрованный)» — это означает, что DoH успешно включён.

Метод 2: Настройка через Панель управления (классический способ)

Этот способ работает во всех версиях Windows, включая Windows 10:

Шаг 1: Нажмите Win + R, введите ncpa.cpl и нажмите Enter.

Шаг 2: Кликните правой кнопкой мыши по вашему активному подключению (Wi-Fi или Ethernet) и выберите Свойства.

Шаг 3: Выберите IP версии 4 (TCP/IPv4) и нажмите кнопку Свойства.

Шаг 4: Выберите Использовать следующие адреса DNS-серверов и введите адреса выбранного провайдера.

Важно: В Windows 10 и более ранних версиях параметры шифрования DNS в этом окне отсутствуют. Для включения DoH в Windows 10 может потребоваться настройка через реестр или групповые политики, либо использование сторонних утилит.

Метод 3: Настройка через PowerShell (для продвинутых)

Windows 11 по умолчанию включает DoH только для предопределённого списка поставщиков DNS. Если вы хотите использовать другой DoH-совместимый сервер, его нужно зарегистрировать через:

Шаг 1: Откройте PowerShell от имени администратора.

Шаг 2: Для добавления пользовательского DoH-сервера используйте команду:

Add-DnsClientDohServerAddress -ServerAddress 'IP_АДРЕС' -DohTemplate 'https://ваш-doh-сервер/dns-query' -AllowFallbackToUdp $False -AutoUpgrade $True

Замените IP_АДРЕС и https://ваш-doh-сервер/dns-query на информацию вашего провайдера.

Шаг 3: Чтобы увидеть список зарегистрированных DoH-серверов:

Get-DnsClientDohServerAddress

Шаг 4: Для изменения DNS через PowerShell можно также использовать команду [citation:5]:

Set-DNSClientServerAddress "Имя_интерфейса" –ServerAddresses ("Предпочитаемый_DNS", "Альтернативный_DNS")

Чтобы узнать имя интерфейса, сначала выполните: Get-DnsClientServerAddress

Метод 4: Настройка через групповые политики (для опытных)

В управляемых системах можно настроить DoH через редактор групповой политики [citation:1]:

Шаг 1: Нажмите Win + R, введите gpedit.msc и нажмите Enter.

Шаг 2: Перейдите в раздел Конфигурация компьютера > Административные шаблоны > Сеть > DNS-клиент.

Шаг 3: Найдите политику Настройка разрешения имён DNS-over-HTTPS (DoH) и дважды кликните по ней.

Шаг 4: Установите значение Включено и выберите предпочитаемый режим:

  • Только без шифрования — отключает DoH
  • Сначала зашифрованное, затем обычное — пробует DoH, при недоступности возвращается к обычному DNS
  • Только зашифрованное (DNS-over-HTTPS) — требует DoH для всех запросов

Шаг 5: Нажмите Применить и OK. Перезагрузите компьютер.

Настройка приватного DNS в браузере

Важно знать: браузеры могут иметь собственные настройки DoH, которые переопределяют системные. Например, Chrome может использовать Google DNS, даже если в Windows настроен Cloudflare. Поэтому для полного контроля стоит настроить DoH и в браузере.

Google Chrome и Microsoft Edge

Шаг 1: Откройте настройки браузера (три точки в правом верхнем углу → Настройки).

Шаг 2: Перейдите в раздел Конфиденциальность и безопасностьБезопасность.

Шаг 3: Прокрутите вниз до раздела Использовать безопасный DNS.

Шаг 4: Включите опцию и выберите:

  • Использовать текущий поставщик услуг — браузер будет использовать системный DNS
  • Выбрать другого поставщика — можно указать конкретного провайдера из списка или вручную ввести DoH-шаблон

Mozilla Firefox

Шаг 1: Откройте настройки Firefox (меню → Настройки).

Шаг 2: Перейдите в раздел Приватность и защита.

Шаг 3: Прокрутите вниз до раздела DNS over HTTPS.

Шаг 4: Выберите один из вариантов:

  • Выкл. — DoH отключён, браузер использует системный DNS
  • Усиленная защита — использует DoH с провайдером по умолчанию (Cloudflare)
  • Максимальная защита — требует DoH для всех запросов

Для ручной настройки можно выбрать провайдера из списка или ввести собственный DoH-шаблон. Чтобы Firefox использовал системный DNS, установите network.trr.mode в 5 через about:config.

Настройка приватного DNS на других устройствах

Android

В Android функция называется «Приватный DNS» и использует DNS-over-TLS:

Шаг 1: Откройте НастройкиСеть и интернет.

Шаг 2: Выберите Приватный DNS (может находиться в разделе «Дополнительно»).

Шаг 3: Выберите Имя хоста приватного DNS-провайдера.

Шаг 4: Введите доменное имя провайдера, например:

  • Cloudflare: one.one.one.one
  • Google: dns.google
  • Quad9: dns.quad9.net

Шаг 5: Нажмите Сохранить.

iOS (iPhone/iPad)

В iOS можно настроить DNS для каждого Wi-Fi-соединения:

Шаг 1: Откройте НастройкиWi-Fi.

Шаг 2: Нажмите на значок ⓘ рядом с активной сетью.

Шаг 3: Прокрутите вниз до раздела DNS и нажмите Настроить DNS.

Шаг 4: Выберите Вручную и удалите существующие серверы.

Шаг 5: Нажмите Добавить сервер и введите адреса:

  • Для IPv4: 1.1.1.1 и 1.0.0.1 (Cloudflare) или 8.8.8.8 и 8.8.4.4 (Google)
  • Для IPv6: соответствующие адреса

Шаг 6: Нажмите Сохранить.

macOS

Шаг 1: Нажмите на значок Apple → Системные настройкиСеть.

Шаг 2: Выберите активное подключение и нажмите Дополнительно.

Шаг 3: Перейдите на вкладку DNS.

Шаг 4: Нажмите + и добавьте адреса DNS-серверов.

Настройка DNS на роутере для всей сети

Если вы хотите защитить все устройства в домашней сети одновременно, лучше настроить DNS на роутере:

Шаг 1: Узнайте IP-адрес роутера (обычно 192.168.1.1 или 192.168.0.1).

Шаг 2: Введите этот адрес в браузере и войдите в панель управления роутера (логин и пароль обычно указаны на наклейке).

Шаг 3: Найдите раздел настройки DNS (обычно в настройках интернета или WAN).

Шаг 4: Введите адреса предпочитаемого и альтернативного DNS-серверов.

Шаг 5: Сохраните настройки и перезагрузите роутер.

Обратите внимание: поддержка DoH на роутерах встречается редко. Обычно роутеры поддерживают только обычный DNS. Для шифрования всё равно потребуется настройка на каждом устройстве, либо использование специальной прошивки.

Проверка и устранение неполадок

Как проверить, работает ли DoH?

Способ 1 (Windows): В свойствах сетевого подключения рядом с адресами DNS должна быть пометка «(Зашифрованный)».

Способ 2 (онлайн-тесты): Посетите сайты вроде [cloudflare.com/ssl/encrypted-sni/](https://cloudflare.com/ssl/encrypted-sni/) или [1.1.1.1/help](https://1.1.1.1/help) — они покажут, используете ли вы зашифрованный DNS.

Способ 3 (командная строка): Выполните ipconfig /displaydns и проверьте, нет ли там подозрительных записей.

Возможные проблемы и их решение

Проблема: После настройки DoH некоторые сайты не открываются.

Решение: Попробуйте временно отключить DoH или выбрать другой DNS-провайдер. Если проблема исчезает, значит выбранный DNS-сервер блокирует какие-то сайты или работает нестабильно.

Проблема: Опция шифрования DNS неактивна (серая).

Решение: Не все DNS-серверы поддерживают DoH. Убедитесь, что используемые адреса входят в список поддерживаемых. Для некоторых серверов может потребоваться регистрация через PowerShell.

Проблема: Браузер не использует системные настройки DoH.

Решение: Проверьте настройки DoH в самом браузере. Chrome, Firefox и Edge имеют собственные настройки, которые могут переопределять системные.

Проблема: VPN-клиенты блокируют DoH.

Решение: Некоторые VPN (например, Cisco AnyConnect) могут принудительно отключать DoH. Проверьте настройки VPN или временно отключите его для теста.

Сброс DNS-кеша после изменения настроек

После изменения DNS-серверов рекомендуется очистить кеш DNS, чтобы старые записи не мешали работе:

В Windows:

ipconfig /flushdns

В macOS:

sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder

В Linux:

sudo systemctl restart systemd-resolved

Часто задаваемые вопросы

Вопрос: Влияет ли DoH на скорость интернета?

Ответ: В большинстве случаев DoH не замедляет соединение, а иногда даже ускоряет за счёт использования более быстрых публичных DNS-серверов (например, Cloudflare известен своей скоростью). Небольшая задержка может возникнуть из-за шифрования, но она обычно незаметна.

Вопрос: Нужно ли включать DoH, если я уже использую VPN?

Ответ: Качественные VPN-сервисы уже шифруют весь трафик, включая DNS-запросы. Однако если вы используете VPN с утечками DNS или сompromised-сервером, дополнительная настройка DoH не помешает. В некоторых случаях VPN может блокировать DoH.

Вопрос: Почему некоторые сайты блокируют доступ при включённом DoH?

Ответ: Некоторые сети (например, корпоративные или школьные) используют фильтрацию на уровне DNS. DoH позволяет обойти такую фильтрацию, и администраторы сети могут блокировать DoH-трафик, чтобы сохранить контроль. Также некоторые DNS-провайдеры (например, Quad9) блокируют известные вредоносные сайты — это может восприниматься как «недоступность», хотя на самом деле это защита.

Вопрос: DoH или DoT — что лучше?

Ответ: Для большинства пользователей разница несущественна. DoH лучше «маскируется» под обычный веб-трафик, его сложнее заблокировать. DoT использует отдельный порт, что делает его проще для обнаружения, но при этом он тоже полностью зашифрован. Windows использует DoH, Android — DoT. Выбирайте то, что поддерживает ваша ОС.

Заключение

DNS-over-HTTPS и DNS-over-TLS — это не просто модные технологии, а реальный шаг к повышению конфиденциальности и безопасности в интернете. Всего несколько минут настройки в Windows или браузере — и ваши DNS-запросы перестанут быть открытой книгой для провайдеров и злоумышленников.

Для максимальной защиты рекомендуем настроить DoH и на уровне операционной системы (Windows 11), и в браузере. Это гарантирует, что шифрование будет работать всегда, независимо от того, какое приложение использует интернет.

Помните: в мире, где цифровая приватность становится роскошью, каждый зашифрованный DNS-запрос — это маленькая победа над тотальной слежкой.

Читайте так-же:

Какой браузер безопаснее? Разбор от «попсы» до «Режима Паранойя»
Какой браузер безопаснее? Разбор от «попсы» до «Режима Паранойя»
Активация Windows из командной строки: скрытые угрозы и полное удаление
Активация Windows из командной строки: скрытые угрозы и полное удаление

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *