Коротко: Обычный DNS-запрос передаётся открытым текстом, поэтому интернет-провайдер и владелец Wi-Fi видят, какие сайты вы открываете, даже если сами страницы работают по HTTPS. Зашифрованный DNS — это DNS over HTTPS (DoH) и DNS over TLS (DoT): они прячут запросы в шифрованный канал, и посторонний на линии больше не читает список ваших доменов. Включить его можно бесплатно за пару минут — в настройках Android, через профиль на iPhone или прямо в браузере. Но зашифрованный DNS решает только одну задачу: он не скрывает ваш IP от сайтов и не шифрует остальной трафик. Для полной приватности его сочетают с VPN, который шифрует всё соединение и ведёт DNS внутри туннеля.
Что такое зашифрованный DNS простыми словами
DNS — это система, которая переводит понятное имя сайта в числовой адрес сервера. Когда вы вводите адрес в браузере, устройство сначала спрашивает у DNS-сервера, где искать нужный сайт, и только потом открывает соединение. Проблема в том, что по умолчанию этот вопрос идёт открытым текстом по порту 53 — без всякого шифрования.
Это значит, что любой, кто видит ваш трафик, читает и сам запрос: провайдер, администратор корпоративной сети, владелец точки доступа в кафе. Даже если сайт работает по HTTPS и содержимое страниц зашифровано, список доменов, которые вы посещаете, остаётся на виду. По одним лишь именам сайтов складывается подробная картина ваших интересов — от банка и аптеки до мессенджеров и работодателя.
Зашифрованный DNS закрывает именно эту утечку. Запрос упаковывается в шифрованный канал, и посторонний на линии видит только то, что вы с чем-то обмениваетесь данными, но не сами имена сайтов. Два основных стандарта такого шифрования — DNS over HTTPS (DoH) и DNS over TLS (DoT). Как устроен обмен трафиком в целом и где в нём место DNS, подробно разобрано в материале о том, как работает VPN.
Зачем шифровать DNS именно сейчас
DNS годами оставался самым незащищённым звеном соединения: сайты давно перешли на HTTPS, а запросы к DNS по-прежнему шли открыто. В последние годы это начали исправлять — крупные браузеры добавили поддержку защищённого DNS, а некоторые включают его по умолчанию там, где это возможно.
Причина проста: открытый DNS — удобный источник данных о пользователе. По журналу запросов видно, какими сервисами вы пользуетесь и когда, а такие данные представляют коммерческий интерес. Параллельно развивается технология ECH (Encrypted Client Hello): она шифрует и имя сайта при установке соединения и вместе с зашифрованным DNS закрывает ещё одну щель, через которую утекали доменные имена. Понять, кто и как собирает цифровые следы, помогает материал о настройке приватного браузера.
DoH и DoT: в чём разница
Оба протокола шифруют DNS-запрос, но делают это по-разному, и от этого зависит, насколько запрос заметен в сети.
- DNS over HTTPS (DoH) прячет запрос внутри обычного HTTPS-трафика на порту 443 — том же, по которому работают все сайты. Со стороны такой запрос почти неотличим от открытия обычной веб-страницы, поэтому его сложно выделить и заблокировать.
- DNS over TLS (DoT) шифрует запрос тем же надёжным TLS, но отправляет его по отдельному порту 853. Содержимое так же закрыто, но сеть видит, что это именно DNS-трафик, — его проще отследить и при желании ограничить.
Для рядового пользователя разница в приватности небольшая: оба варианта скрывают сами доменные имена. DoH удобнее на смартфоне и в браузере, потому что сливается с обычным трафиком; DoT чаще применяют на уровне системы и в сетевом оборудовании. Android поддерживает DoT штатно — это пункт «Частный DNS», а браузеры и iOS работают с DoH.
Зашифрованный DNS или VPN: что выбрать
Зашифрованный DNS и VPN часто путают, хотя они решают разные задачи. DoH и DoT шифруют только DNS-запросы, то есть прячут имена сайтов. VPN шифрует весь трафик целиком и заодно ведёт DNS-запросы внутри своего туннеля, поэтому провайдер не видит ни доменов, ни содержимого, ни того, к каким сервисам вы обращаетесь.
Есть и второе важное отличие. Зашифрованный DNS не меняет ваш IP-адрес — сайты по-прежнему видят, откуда вы подключаетесь. VPN подменяет видимый адрес на адрес своего сервера и потому скрывает ваше расположение от сайтов. Что именно даёт туннель, а что нет, разобрано в материале о том, от чего защищает VPN.
| Способ | Что шифрует | Скрывает домены от провайдера | Скрывает ваш IP от сайтов |
|---|---|---|---|
| Обычный DNS (порт 53) | Ничего | Нет | Нет |
| DoH / DoT | Только DNS-запросы | Да | Нет |
| VPN | Весь трафик и DNS | Да | Да |
На практике это не выбор «или — или». Хороший VPN уже включает шифрование DNS внутри туннеля, поэтому отдельно настраивать DoH при активном VPN обычно не нужно. Именно так устроена сеть серверов LiMP VPN: DNS-запросы идут через сервер вместе с остальным трафиком и не утекают к провайдеру. Как VPN закрывает слежку со стороны оператора связи, подробно описано в статье про защиту от слежки провайдера.
От чего зашифрованный DNS не защищает
Шифрование DNS — полезный, но узкий инструмент. Важно понимать его границы, чтобы не полагаться на него больше, чем он умеет.
- Не скрывает сам факт посещения по IP. Даже с зашифрованным DNS ваш трафик всё равно идёт на IP-адрес сайта, а имя сервера может частично раскрываться в поле SNI при установке защищённого соединения. Полностью это закрывает только VPN или отдельная технология шифрования имени (ECH).
- Не шифрует остальной трафик. Защищены только DNS-запросы; всё прочее остаётся под защитой лишь того шифрования, что даёт сам сайт.
- Доверие переходит к DNS-серверу. Провайдер перестаёт видеть запросы, но их видит оператор выбранного вами DNS-сервиса. Поэтому важно выбирать резолвер с понятной политикой приватности.
- Не закрывает все риски открытой сети. В публичном Wi-Fi остаются другие угрозы — от подмены страниц до перехвата незашифрованных данных.
Отдельная ловушка — утечки. Даже при включённом VPN или приватном DNS запросы иногда уходят в обход, мимо защищённого канала. Как это проверить, описано в руководстве об утечке DNS и её устранении, а о смежной утечке реального адреса — в материале о WebRTC-утечке. Про атаки, при которых злоумышленник встаёт между вами и сайтом и может подменять ответы, читайте в разборе атаки «человек посередине».
Публичные DNS-резолверы: чем они отличаются
Резолвер — это и есть тот DNS-сервер, которому вы доверяете свои запросы. Несколько публичных сервисов давно поддерживают шифрование и отличаются акцентом: скорость, фильтрация угроз или блокировка рекламы.
- Cloudflare — 1.1.1.1. Делает упор на скорость и приватность, заявляет, что не хранит журнал запросов с привязкой к пользователю. Есть отдельный вариант с фильтрацией вредоносных доменов.
- Google Public DNS — 8.8.8.8. Быстрый и надёжный резолвер с широким покрытием, но запросы обрабатывает инфраструктура Google.
- Quad9 — 9.9.9.9. Некоммерческий сервис из Швейцарии, который блокирует обращения к известным вредоносным доменам, добавляя защиту от фишинга.
- AdGuard DNS. Помимо шифрования фильтрует рекламу и трекеры на уровне DNS, ещё до загрузки страницы.
Выбор зависит от приоритета: нужна максимальная скорость — подойдёт Cloudflare или Google; важнее защита от вредоносных сайтов — Quad9; хочется меньше рекламы — AdGuard. В любом случае помните, что резолвер видит ваши запросы, поэтому доверяйте только сервисам с понятной политикой.
Как включить зашифрованный DNS на телефоне и в браузере
Включить приватный DNS можно бесплатно и без сторонних приложений — средствами самой системы или браузера. Ниже — порядок действий для основных платформ.
Android. Откройте «Настройки» → «Сеть и интернет» (или «Подключения») → «Частный DNS». Выберите режим «Имя хоста провайдера частного DNS» и введите адрес доверенного резолвера — например dns.google, one.one.one.one или dns.quad9.net. Android применит DoT ко всей системе, и настройка охватит все приложения сразу.
iPhone и iPad. В iOS нет встроенного переключателя, но система поддерживает DoH через профиль конфигурации или приложение. Проще всего установить профиль доверенного DNS-сервиса из App Store либо с официального сайта резолвера — после установки в «Настройках» → «Основные» → «VPN и управление устройством» появится профиль, а шифрование DNS заработает для всех приложений.
Браузер (Chrome, Firefox, Edge). В настройках безопасности найдите пункт «Использовать защищённый DNS» (Secure DNS / DNS over HTTPS) и выберите провайдера из списка либо укажите свой. Важно помнить: такой DoH работает только внутри браузера, а остальные приложения продолжают использовать системный DNS.
Если вы уже пользуетесь VPN, отдельная настройка обычно не нужна — DNS-запросы и так идут через туннель. Особенно это важно вне дома: почему открытые сети опасны, описано в материале о безопасности в публичном Wi-Fi.
Чек-лист: приватный DNS без ошибок
- Выбирайте DNS-сервис с прозрачной политикой: он не должен хранить и продавать историю запросов.
- Включайте шифрование DNS на всех устройствах — телефоне, планшете, ноутбуке, а не только в браузере.
- Помните, что DoH в браузере не защищает другие приложения: для системной защиты настраивайте DNS на уровне ОС.
- После настройки проверьте соединение на утечки и убедитесь, что запросы идут через выбранный резолвер.
- Не считайте зашифрованный DNS заменой анонимности: он не скрывает IP и не шифрует остальной трафик.
- Для полной приватности сочетайте его с VPN — тогда шифруются и запросы, и весь трафик, и скрывается адрес; тарифы есть на странице тарифов LiMP VPN.
- Следите за приложениями и умными устройствами: некоторые обращаются к жёстко заданному DNS в обход ваших настроек.
Частые вопросы
Зашифрованный DNS замедляет интернет?
Обычно разница незаметна, а иногда соединение даже чуть быстрее из-за близкого резолвера. На медленных сетях первый запрос к новому домену может занять немного больше времени, но на повседневном использовании это не сказывается.
Какой DNS-сервер выбрать?
Подойдёт любой известный резолвер с понятной политикой приватности — Cloudflare (1.1.1.1), Google (8.8.8.8), Quad9 (9.9.9.9) или сервисы с фильтрацией рекламы. Главное — доверять оператору, ведь именно он видит ваши запросы после шифрования.
Нужен ли зашифрованный DNS, если уже есть VPN?
Отдельно настраивать его не обязательно: качественный VPN ведёт DNS внутри туннеля и шифрует запросы вместе с остальным трафиком. Настройка DoH пригодится в те моменты, когда VPN выключен.
Видит ли провайдер сайты при включённом DoH?
Сами доменные имена — уже нет. Но провайдер по-прежнему видит IP-адреса, к которым вы подключаетесь, и по ним иногда можно догадаться о сервисе. Полностью адрес назначения скрывает только VPN.
Безопасно ли вводить чужой адрес DNS в настройках?
Указывайте только адреса известных резолверов, взятые с их официальных сайтов. Подставной DNS-сервер, наоборот, способен перенаправлять вас на поддельные страницы, поэтому источник адреса должен быть надёжным.
Чем зашифрованный DNS отличается от режима инкогнито?
Это разные вещи. Инкогнито лишь не сохраняет историю на устройстве, но не скрывает запросы от сети. Зашифрованный DNS, наоборот, прячет имена сайтов в сети, но ничего не меняет в самом браузере и не удаляет историю.
