Анализ DNS через сниффинг: настраиваем DoH в Windows и браузере для защиты приватности

Задумывались ли вы когда-нибудь, почему на панели управления роутером можно увидеть, какими приложениями вы пользуетесь и какие сайты посещаете? Практически перед каждым обращением к сайту система сначала выполняет DNS-запрос. DNS сама по себе является своеобразной «телефонной книгой» интернета, преобразующей домены вроде bing.com в IP-адреса, которые устройства реально используют для подключения.

Проблема в том, что традиционный DNS по умолчанию использует UDP на порту 53 и передаёт данные открытым текстом. Это значит, что роутеры, пассивные наблюдатели, провайдеры, поставщики общественного Wi-Fi и некоторые промежуточные устройства могут видеть, какие сайты посещает ваше устройство.

Поэтому в этой статье речь пойдёт о протоколах «шифрованного DNS», таких как DoH и DoT, а также мы разберём их на практике с помощью сниффинга трафика.

Почему DNS имеет отношение к конфиденциальности и безопасности

Когда вы вводите адрес сайта в браузере, браузер или система обычно сначала спрашивают DNS-сервер: «Какой IP-адрес соответствует этому домену?»
Если этот шаг выполняется открытым текстом, сторонние наблюдатели в сети могут узнать, какие сайты вы собираетесь посетить. Даже если сам сайт позже откроется через HTTPS, шифрование коснётся только содержимого страницы, но не первоначального DNS-запроса.

Многие официальные документы указывают, что традиционный DNS использует незашифрованный UDP или TCP через порт 53, из-за чего он уязвим к пассивному прослушиванию, анализу трафика и активному вмешательству. Это приводит к нескольким практическим последствиям:

  • Утечка конфиденциальных данных: посторонние未必могут узнать, что именно вы смотрели на странице, но могут видеть, какие домены вы посещали.

  • Пассивное профилирование: длительные записи DNS-запросов способны勾勒出outline вашей карты интересов, рабочих направлений,常用ных сервисов и времён активности.

  • Подмена или перехват: если устройства в сети могут вмешиваться в открытый DNS, они могут перенаправлять вас на ошибочные страницы, вставлять рекламу, производить редиректы или блокировки. Особенно это характерно для гостиниц, кафе, аэропортов и других общественных мест.[1]

DoH и DoT

  • Чтобы решить проблему открытой передачи традиционного DNS, IETF разработала два основных стандарта шифрованного DNS: DoT и DoH.

  • DoH (DNS over HTTPS) — протокол, шифрующий DNS-запросы с помощью HTTPS. Он инкапсулирует DNS-запросы в HTTPS-запросы и использует стандартный порт 443 для связи.

  • DoT (DNS over TLS) — протокол, шифрующий DNS-запросы с помощью TLS (Transmission Layer Security). Он использует TCP в качестве базового транспортного протокола и TLS для шифрования и аутентификации. Стандартный порт DoT — 853.

  • Их функция одинакова: шифровать DNS-запросы, снижая риски подслушивания, подмены и анализа. Если говорить просто, это два разных «способа зашифрованной отправки письма». Поэтому ключевая задача DoH/DoT — не ускорить DNS-запросы, а обеспечить их безопасность.

Различия между DoH и DoT

Параметр DoT DoH
Полное название DNS over TLS DNS over HTTPS
Способ передачи Прямая передача DNS поверх TLS Передача DNS поверх HTTPS
Порт по умолчанию 853 443
Особенности трафика Лёгче идентифицировать как зашифрованный DNS-трафик Выглядит как обычный HTTPS-трафик
Типичное размещение Системный уровень, сетевые устройства, специализированные DNS-клиенты Браузеры, системные клиенты, уровень приложений

Как видно из сравнения, именно поэтому DoH так широко распространён в экосистеме браузеров — для него не нужен отдельный клиент, и он уже встроен в настройки Edge, Chrome и Firefox.

Провайдеры, поддерживающие DoH

Не все DNS-серверы поддерживают DoH/DoT. DNS, выданный вашим провайдером, или серверы внутренней корпоративной сети почти никогда их не поддерживают. Ниже собраны основные общедоступные DNS-провайдеры с поддержкой DoH. К тому же стоит отметить: выбирать стоит надёжные и популярные DoH-адреса. Шифрование не гарантирует, что провайдер сервиса не видит ваши запросы.[2]

Провайдер DNS DoH-адрес
AliDNS 223.5.5.5 https://dns.alidns.com/dns-query
Tencent DNSPod 119.29.29.29 https://doh.pub/dns-query
Cloudflare 1.1.1.1 https://cloudflare-dns.com/dns-query
Google 8.8.8.8 https://dns.google/dns-query
Quad9 9.9.9.9 https://dns.quad9.net/dns-query

Настройка DoH в Windows

Итак, для обычных пользователей достаточно включить DoH для шифрования DNS; если же вы занимаетесь сетевой инженерией (как я) или используете программный роутер, подойдёт и DoT.[3]

В Windows 11 уже есть встроенная поддержка DoH. Нужно лишь вручную указать поддерживающий DoH DNS-сервер в настройках сети и включить шифрование. В качестве примера возьмём основной адрес Alibaba и резервный — Tencent.

  1. ПараметрыСеть и Интернет.

  2. Откройте используемое сетевое подключение (для Wi-Fi и проводного подключения настройки различаются).

  3. Найдите раздел DNS, переключите в ручной режим, введите адреса DNS с поддержкой DoH и установите параметр DNS over HTTPS в значение «Включено».


  4. То же самое для IPv6

Как проверить, что всё работает? Если возникнут проблемы — скорее всего, вы где-то ошиблись при настройке :roll_eyes: Но на скриншотах всё выглядит корректно: везде отображается Зашифровано, что подтверждает включение DoH.

Настройка DoH в браузере Edge

По моим тестам, включение DoH в Windows не всегда активируется в браузере. Я уточнил причину у AI, и если говорить простыми словами:出于 производительности и соображений безопасности, модуль был вынесен непосредственно в браузер, поэтому настройку нужно произвести отдельно. После завершения настроек очистите кэш браузера и проверьте, корректно ли открываются веб-страницы. Адрес для перехода :right_anger_bubble:

edge://settings/privacy/security

Настройка DoH в браузере Chrome

По той же схеме

chrome://settings/security

Настройка DoH в браузере Firefox

Если вы уже используете Firefox, думаю, разберётесь сами (просто у меня он не установлен). В остальных браузерах всё аналогично — ищите соответствующие параметры настроек. Детальные скриншоты приводить не буду.

Анализ с помощью сниффинга

Наконец, давайте ещё раз выполним захват пакетов, чтобы увидеть разницу до и после включения DoH-шифрования.
Эти четыре пакета были захвачены без включённого DoH — DNS-запрос виден открытым текстом: я запрашиваю адрес сервера для домена cn.bing.com. Пакет 2741 — тот же запрос, но для записи v6.
В пакете 2745 мой DNS-сервер (254) отвечает: найден CNAME-запись для домена cn.bing.com и возвращён конечный IP-адрес сервера из этой записи. Также видно, что Bing использует CDN для распределения контента. А в пакете 2746 возвращается пустая запись AAAA, что означает поддержку IPv6 для cn.bing.com отсутствует.

Анализ шифрования

После включения шифрования, как видно на рисунке, пакеты 1462–1466 представляют собой TCP-рукопожатие (три пакета). Порт изменился с внутреннего 53 на 443 (алисовский DNS-адрес). Но одной лишь TCP-связи недостаточно для шифрования — продолжим наблюдение.

В пакетах 1468–1469 начинается TLS-рукопожатие: клиент отправляет Client Hello. Поле SNI видно открытым текстом — оно указывает dns.alidns.com, то есть я обращаюсь именно к этому домену. Не совпадает ли это с тем, что мы только что настроили? :slight_smile:

Наконец, в пакетах 1471–1471 рукопожатие завершено :handshake:. Мы видим, что используется TLS версии 1.3. Все последующие данные превращаются в Application Data, за которыми следует поток DATA. Если открыть их содержимое, будет видно, что всё зашифровано — перехватывать такие пакеты бесполезно.

Итоги

Если смотреть с практической точки зрения: для обычного домашнего использования — посмотреть抖音, погулять по интернету — я считаю, что жертвовать скоростью UDP ради DoH не всегда целесообразно. Всё-таки для установки DoH-соединения требуется额外的 несколько пакетов на рукопожатие, а если не нужна особая защита конфиденциальности и безопасности, такие усилия могут оказаться излишними. К тому же возможны ошибки конфигурации, из-за которых исчезнет интернет или перестанут работать приложения. «Бlogger, после твоего совета у меня пропал интернет, не открываются страницы, не работают приложения» :rofl: :rofl: :rofl: Шучу, конечно.

Однако если вы, как и я, готовы мириться с небольшим падением производительности ради защиты конфиденциальности и безопасности, либо если в вашей организации применяются DNS-фильтры — попробуйте, результат может приятно удивить.

И напоследок: крупные провайдеры бесплатно предоставляют DoH-адреса без ограничения скорости. Рекомендую обратить на них внимание — для долгосрочного личного использования они значительно удобнее и избавляют от проблем с ограничением QPS. На написание и подготовку этой статьи ушло около 6 часов. Если материал оказался полезным, пожалуйста, поставьте лайк :heart_decoration: и поддержите меня. Если найдёте ошибки, буду благодарен за замечания.

Авторское право: оригинальная статья. При цитировании обязательно указывайте ссылку на оригинал. Полное копирование запрещено.


  1. В документации Microsoft упоминается, что трафик DoH смешивается с обычным HTTPS-трафиком, что снижает риск целевой DNS-фильтрации или манипуляций. ↩︎

  2. В Китае быстрее работают китайские DNS, а зарубежные DNS работают нестабильно. Зарубежные DNS без ограничения скорости, а общественные DNS Tencent и Alibaba имеют ограничение скорости. ↩︎

  3. Пока в Windows успешно включён DoH, все приложения, использующие системный DNS-клиент, теоретически получают защиту на уровне ОС. ↩︎

1 лайк

Из-за большого объёма что-то забыл, но ещё есть протокол DoQ — DNS over QUIC. Это самое новое поколение протоколов шифрования, которое лучше работает в условиях слабой сети. Из известных провайдеров его поддерживают AdGuard DNS, Cloudflare и Quad9 (поддержка добавлена в апреле 2026 года), если установлен AdGuard Home, можно попробовать.