Задумывались ли вы когда-нибудь, почему на панели управления роутером можно увидеть, какими приложениями вы пользуетесь и какие сайты посещаете? Практически перед каждым обращением к сайту система сначала выполняет DNS-запрос. DNS сама по себе является своеобразной «телефонной книгой» интернета, преобразующей домены вроде bing.com в IP-адреса, которые устройства реально используют для подключения.
Проблема в том, что традиционный DNS по умолчанию использует UDP на порту 53 и передаёт данные открытым текстом. Это значит, что роутеры, пассивные наблюдатели, провайдеры, поставщики общественного Wi-Fi и некоторые промежуточные устройства могут видеть, какие сайты посещает ваше устройство.
Поэтому в этой статье речь пойдёт о протоколах «шифрованного DNS», таких как DoH и DoT, а также мы разберём их на практике с помощью сниффинга трафика.
Почему DNS имеет отношение к конфиденциальности и безопасности
Когда вы вводите адрес сайта в браузере, браузер или система обычно сначала спрашивают DNS-сервер: «Какой IP-адрес соответствует этому домену?»
Если этот шаг выполняется открытым текстом, сторонние наблюдатели в сети могут узнать, какие сайты вы собираетесь посетить. Даже если сам сайт позже откроется через HTTPS, шифрование коснётся только содержимого страницы, но не первоначального DNS-запроса.
Многие официальные документы указывают, что традиционный DNS использует незашифрованный UDP или TCP через порт 53, из-за чего он уязвим к пассивному прослушиванию, анализу трафика и активному вмешательству. Это приводит к нескольким практическим последствиям:
-
Утечка конфиденциальных данных: посторонние未必могут узнать, что именно вы смотрели на странице, но могут видеть, какие домены вы посещали.
-
Пассивное профилирование: длительные записи DNS-запросов способны勾勒出outline вашей карты интересов, рабочих направлений,常用ных сервисов и времён активности.
-
Подмена или перехват: если устройства в сети могут вмешиваться в открытый DNS, они могут перенаправлять вас на ошибочные страницы, вставлять рекламу, производить редиректы или блокировки. Особенно это характерно для гостиниц, кафе, аэропортов и других общественных мест.[1]
DoH и DoT
-
Чтобы решить проблему открытой передачи традиционного DNS, IETF разработала два основных стандарта шифрованного DNS: DoT и DoH.
-
DoH (
DNS over HTTPS) — протокол, шифрующий DNS-запросы с помощью HTTPS. Он инкапсулирует DNS-запросы в HTTPS-запросы и использует стандартный порт 443 для связи. -
DoT (
DNS over TLS) — протокол, шифрующий DNS-запросы с помощью TLS (Transmission Layer Security). Он использует TCP в качестве базового транспортного протокола и TLS для шифрования и аутентификации. Стандартный порт DoT — 853. -
Их функция одинакова: шифровать DNS-запросы, снижая риски подслушивания, подмены и анализа. Если говорить просто, это два разных «способа зашифрованной отправки письма». Поэтому ключевая задача DoH/DoT — не ускорить DNS-запросы, а обеспечить их безопасность.
Различия между DoH и DoT
| Параметр | DoT | DoH |
|---|---|---|
| Полное название | DNS over TLS | DNS over HTTPS |
| Способ передачи | Прямая передача DNS поверх TLS | Передача DNS поверх HTTPS |
| Порт по умолчанию | 853 | 443 |
| Особенности трафика | Лёгче идентифицировать как зашифрованный DNS-трафик | Выглядит как обычный HTTPS-трафик |
| Типичное размещение | Системный уровень, сетевые устройства, специализированные DNS-клиенты | Браузеры, системные клиенты, уровень приложений |
Как видно из сравнения, именно поэтому DoH так широко распространён в экосистеме браузеров — для него не нужен отдельный клиент, и он уже встроен в настройки Edge, Chrome и Firefox.
Провайдеры, поддерживающие DoH
Не все DNS-серверы поддерживают DoH/DoT. DNS, выданный вашим провайдером, или серверы внутренней корпоративной сети почти никогда их не поддерживают. Ниже собраны основные общедоступные DNS-провайдеры с поддержкой DoH. К тому же стоит отметить: выбирать стоит надёжные и популярные DoH-адреса. Шифрование не гарантирует, что провайдер сервиса не видит ваши запросы.[2]
| Провайдер | DNS | DoH-адрес |
|---|---|---|
| AliDNS | 223.5.5.5 | https://dns.alidns.com/dns-query |
| Tencent DNSPod | 119.29.29.29 | https://doh.pub/dns-query |
| Cloudflare | 1.1.1.1 | https://cloudflare-dns.com/dns-query |
| 8.8.8.8 | https://dns.google/dns-query | |
| Quad9 | 9.9.9.9 | https://dns.quad9.net/dns-query |
Настройка DoH в Windows
Итак, для обычных пользователей достаточно включить DoH для шифрования DNS; если же вы занимаетесь сетевой инженерией (как я) или используете программный роутер, подойдёт и DoT.[3]
В Windows 11 уже есть встроенная поддержка DoH. Нужно лишь вручную указать поддерживающий DoH DNS-сервер в настройках сети и включить шифрование. В качестве примера возьмём основной адрес Alibaba и резервный — Tencent.
-
Параметры → Сеть и Интернет.
-
Откройте используемое сетевое подключение (для Wi-Fi и проводного подключения настройки различаются).
-
Найдите раздел DNS, переключите в ручной режим, введите адреса DNS с поддержкой DoH и установите параметр DNS over HTTPS в значение «Включено».
-
То же самое для IPv6
Как проверить, что всё работает? Если возникнут проблемы — скорее всего, вы где-то ошиблись при настройке
Но на скриншотах всё выглядит корректно: везде отображается Зашифровано, что подтверждает включение DoH.
Настройка DoH в браузере Edge
По моим тестам, включение DoH в Windows не всегда активируется в браузере. Я уточнил причину у AI, и если говорить простыми словами:出于 производительности и соображений безопасности, модуль был вынесен непосредственно в браузер, поэтому настройку нужно произвести отдельно. После завершения настроек очистите кэш браузера и проверьте, корректно ли открываются веб-страницы. Адрес для перехода ![]()
edge://settings/privacy/security
Настройка DoH в браузере Chrome
По той же схеме
chrome://settings/security
Настройка DoH в браузере Firefox
Если вы уже используете Firefox, думаю, разберётесь сами (просто у меня он не установлен). В остальных браузерах всё аналогично — ищите соответствующие параметры настроек. Детальные скриншоты приводить не буду.
Анализ с помощью сниффинга
Наконец, давайте ещё раз выполним захват пакетов, чтобы увидеть разницу до и после включения DoH-шифрования.
Эти четыре пакета были захвачены без включённого DoH — DNS-запрос виден открытым текстом: я запрашиваю адрес сервера для домена cn.bing.com. Пакет 2741 — тот же запрос, но для записи v6.
В пакете 2745 мой DNS-сервер (254) отвечает: найден CNAME-запись для домена cn.bing.com и возвращён конечный IP-адрес сервера из этой записи. Также видно, что Bing использует CDN для распределения контента. А в пакете 2746 возвращается пустая запись AAAA, что означает поддержку IPv6 для cn.bing.com отсутствует.
Анализ шифрования
После включения шифрования, как видно на рисунке, пакеты 1462–1466 представляют собой TCP-рукопожатие (три пакета). Порт изменился с внутреннего 53 на 443 (алисовский DNS-адрес). Но одной лишь TCP-связи недостаточно для шифрования — продолжим наблюдение.
В пакетах 1468–1469 начинается TLS-рукопожатие: клиент отправляет Client Hello. Поле SNI видно открытым текстом — оно указывает dns.alidns.com, то есть я обращаюсь именно к этому домену. Не совпадает ли это с тем, что мы только что настроили? ![]()
Наконец, в пакетах 1471–1471 рукопожатие завершено
. Мы видим, что используется TLS версии 1.3. Все последующие данные превращаются в Application Data, за которыми следует поток DATA. Если открыть их содержимое, будет видно, что всё зашифровано — перехватывать такие пакеты бесполезно.
Итоги
Если смотреть с практической точки зрения: для обычного домашнего использования — посмотреть抖音, погулять по интернету — я считаю, что жертвовать скоростью UDP ради DoH не всегда целесообразно. Всё-таки для установки DoH-соединения требуется额外的 несколько пакетов на рукопожатие, а если не нужна особая защита конфиденциальности и безопасности, такие усилия могут оказаться излишними. К тому же возможны ошибки конфигурации, из-за которых исчезнет интернет или перестанут работать приложения. «Бlogger, после твоего совета у меня пропал интернет, не открываются страницы, не работают приложения»
Шучу, конечно.
Однако если вы, как и я, готовы мириться с небольшим падением производительности ради защиты конфиденциальности и безопасности, либо если в вашей организации применяются DNS-фильтры — попробуйте, результат может приятно удивить.
И напоследок: крупные провайдеры бесплатно предоставляют DoH-адреса без ограничения скорости. Рекомендую обратить на них внимание — для долгосрочного личного использования они значительно удобнее и избавляют от проблем с ограничением QPS. На написание и подготовку этой статьи ушло около 6 часов. Если материал оказался полезным, пожалуйста, поставьте лайк
и поддержите меня. Если найдёте ошибки, буду благодарен за замечания.
Авторское право: оригинальная статья. При цитировании обязательно указывайте ссылку на оригинал. Полное копирование запрещено.
В документации Microsoft упоминается, что трафик DoH смешивается с обычным HTTPS-трафиком, что снижает риск целевой DNS-фильтрации или манипуляций. ↩︎
В Китае быстрее работают китайские DNS, а зарубежные DNS работают нестабильно. Зарубежные DNS без ограничения скорости, а общественные DNS Tencent и Alibaba имеют ограничение скорости. ↩︎
Пока в Windows успешно включён DoH, все приложения, использующие системный DNS-клиент, теоретически получают защиту на уровне ОС. ↩︎










