Как настроить защищенный DNS (DoT/DoH) на Android, Windows 11 и в браузере: полное руководство 2026 | AdminWiki

Как настроить защищенный DNS (DoT/DoH) на Android, Windows 11 и в браузере: полное руководство 2026

28 июля 2026 8 мин. чтения

Как настроить защищенный DNS и что вы получите

В этом руководстве показано, как настроить защищенный DNS через DoT или DoH на Android, Windows 11, Chrome и Firefox. После настройки DNS-запросы устройства или браузера будут передаваться в зашифрованном виде, а вы сможете проверить соединение и исправить типовые проблемы без установки дополнительного ПО.

Выберите подходящий сценарий:

  • Android: включите «Частный DNS» для защиты DNS-запросов всех приложений через DoT.
  • Windows 11: включите системный DoH, чтобы защищать запросы приложений, использующих системный DNS-резолвер.
  • Chrome или Firefox: настройте DNS over HTTPS только для выбранного браузера, если не хотите менять параметры операционной системы.
  • VPN-сценарий: укажите DNS-сервер в конфигурации VPN или используйте браузерный DoH, поскольку VPN может переопределять системный DNS.

Ниже приведены таблицы выбора провайдера, точные пути в интерфейсе, команды для Windows 11 и способы проверки. Для защиты всех устройств в сети можно дополнительно настроить DNS на роутере — инструкция по настройке DNS на Keenetic поможет применить выбранного провайдера ко всем подключенным устройствам.

Что выбрать в вашем случае: DoT или DoH

СценарийРекомендуемый вариантПочему
AndroidЧастный DNS (DoT)Защищает DNS-запросы всех приложений на уровне ОС.
Windows 11Системный DoHРаботает для приложений, использующих системный DNS-резолвер.
ChromeDoH в браузереЗащищает запросы Chrome без изменения системных настроек.
FirefoxDoH в браузереFirefox использует собственный резолвер и отдельный режим защиты.
VPNDNS в настройках VPN или DoHVPN часто переопределяет системный DNS и «Частный DNS» Android.

Зачем нужно шифрование DNS: защита от перехвата и подмены

Стандартный DNS-трафик передается в открытом виде. Запросы видны интернет-провайдеру, администратору публичной Wi-Fi-сети и любому, кто перехватил пакет. Технология Deep Packet Inspection (DPI) позволяет анализировать эти запросы, а DNS-спуфинг — подменять ответы и перенаправлять пользователя на фишинговый сайт.

DNS over TLS (DoT) и DNS over HTTPS (DoH) шифруют DNS-запросы. DoT использует TLS и выделенный порт 853, а DoH передает запросы внутри HTTPS на порту 443. Поэтому DoT удобнее контролировать в корпоративной сети, а DoH сложнее идентифицировать и заблокировать в публичных Wi-Fi-сетях или при наличии DPI-фильтрации.

ХарактеристикаDNS over TLS (DoT)DNS over HTTPS (DoH)
Порт853 (выделенный)443 (общий с HTTPS)
АдминистрированиеПроще фильтровать и маршрутизировать на уровне сетиСложнее контролировать корпоративными средствами
Типичный сценарийКорпоративные сети, где нужен контрольПубличные Wi-Fi-сети и сети с DPI-фильтрацией

Оба протокола обеспечивают сопоставимый уровень шифрования. Шифрование DNS закрывает вектор атаки «человек посередине» на уровне разрешения имен, но не заменяет HTTPS, VPN и другие средства защиты. Подробный разбор корпоративного внедрения с примерами конфигураций Unbound и Knot Resolver приведен в руководстве по безопасной DNS-маршрутизации.

Выбор провайдера защищенного DNS: Google, Cloudflare, Quad9

Выбор зависит от приоритета: минимальная задержка, конфиденциальность или фильтрация угроз.

ПровайдерIPv4-адресаDoT-хостнеймDoH-URLОсобенности
Google Public DNS8.8.8.8, 8.8.4.4dns.googlehttps://dns.google/dns-queryГлобальная инфраструктура и предсказуемая производительность
Cloudflare1.1.1.1, 1.0.0.1one.one.one.onehttps://cloudflare-dns.com/dns-queryАкцент на приватность, поддержка WARP
Quad99.9.9.9, 149.112.112.112dns.quad9.nethttps://dns.quad9.net/dns-queryФильтрация вредоносных доменов на основе threat intelligence

Google Public DNS подходит для сценариев, где важна скорость разрешения. Cloudflare ориентирован на конфиденциальность. Quad9 автоматически блокирует запросы к известным вредоносным доменам. Для домашнего использования и защиты мобильных устройств Quad9 дает дополнительный уровень безопасности без дополнительного ПО. В корпоративной среде, где уже развернуты собственные системы фильтрации, Google или Cloudflare обеспечивают предсказуемую производительность.

Как настроить частный DNS (DoT) на Android

Android начиная с версии 9 поддерживает режим «Частный DNS», который автоматически шифрует DNS-запросы устройства через DoT. В Android 14 и новее путь к настройке сохраняется, но названия пунктов могут незначительно отличаться в зависимости от оболочки производителя.

На чистом Android и Pixel откройте: Настройки → Сеть и Интернет → Частный DNS. На Samsung One UI используйте путь: Настройки → Подключения → Дополнительные → Частный DNS. Выберите «Имя хоста поставщика частного DNS» и введите хостнейм:

  • Google: dns.google
  • Cloudflare: one.one.one.one
  • Quad9: dns.quad9.net

После сохранения Android установит TLS-соединение с указанным сервером и будет использовать его для DNS-запросов через Wi-Fi и мобильную сеть. «Частный DNS» работает на уровне ОС и защищает запросы всех приложений, в отличие от браузерного DoH. Для настройки DNS только в отдельной Wi-Fi-сети используйте инструкцию по смене DNS на Android и iPhone.

Как проверить частный DNS на Android

Откройте 1.1.1.1/help. В секции «Connection to Resolver IP Addresses» должен отображаться выбранный провайдер и статус «Using DNS over TLS (DoT)». Дополнительно проверьте результат через dnsleaktest.com. Если отображаются серверы интернет-провайдера, частный DNS не работает.

При проблемах Android покажет предупреждение «Частный DNS-сервер недоступен». В этом случае проверьте хостнейм, отключите VPN и повторите тест.

Как включить DNS over HTTPS (DoH) в Chrome и Firefox

Браузерный DoH защищает DNS-запросы только в рамках конкретного браузера. Системные запросы других приложений остаются незашифрованными. Это удобный вариант, если нет административного доступа к ОС или требуется точечная защита.

Как настроить DoH в Chrome

Откройте Настройки → Конфиденциальность и безопасность → Безопасность. В разделе «Дополнительные» включите «Использовать защищенный DNS». Выберите «С текущим поставщиком услуг» или «Выбрать другого поставщика». Во втором варианте укажите Google, Cloudflare, OpenDNS или кастомный DoH-URL, например https://dns.quad9.net/dns-query.

Chrome проверяет доступность DoH-сервера. Если сервер не отвечает, браузер может вернуться к системному DNS. После включения проверьте статус через 1.1.1.1/help или страницу диагностики Chrome.

Как настроить DoH в Firefox

Откройте Настройки → Основные, перейдите к разделу «Настройки сети» и нажмите «Настроить». Включите «Включить DNS через HTTPS». Выберите режим «По умолчанию защита», «Повышенная защита» или провайдера в поле «Другой».

Firefox использует собственный резолвер. Режим «Повышенная защита» требует DoH и показывает предупреждение при недоступности сервера, что помогает выявить fallback на незашифрованный DNS.

Как настроить DoH в Windows 11

Windows 11 поддерживает системный DoH начиная со сборки 22000. После настройки шифрование применяется ко всем приложениям, использующим системный DNS-резолвер.

Пошаговая настройка DoH в Windows 11

  1. Откройте Параметры → Сеть и Интернет → Wi-Fi или Ethernet.
  2. Выберите активное подключение и откройте «Свойства оборудования».
  3. В разделе «Назначение DNS-сервера» нажмите «Изменить».
  4. Переключите режим с «Автоматически (DHCP)» на «Вручную».
  5. Включите IPv4 и укажите предпочитаемый и альтернативный DNS-сервер.
  6. Для каждого адреса в поле «Предпочитаемое шифрование DNS» выберите «Только шифрование (DNS через HTTPS)».

Для известных провайдеров Windows 11 автоматически определяет шаблон DoH-URL. При вводе 1.1.1.1 система предложит Cloudflare, а для 8.8.8.8 — Google. Если список шифрования неактивен, адрес не распознан как поддерживающий DoH.

Как добавить кастомный DoH-сервер в Windows 11

Для провайдеров, отсутствующих в стандартном списке, например Quad9, добавьте шаблон через PowerShell или командную строку с правами администратора:

netsh dns add encryption server=9.9.9.9 dohtemplate=https://dns.quad9.net/dns-query

Затем вернитесь в настройки DNS и укажите 9.9.9.9 как предпочитаемый сервер. Проверьте шаблон командой:

netsh dns show encryption server=9.9.9.9

Как проверить DoH в Windows 11

Откройте свойства активного подключения и убедитесь, что для DNS-сервера выбрано «Только шифрование (DNS через HTTPS)». Затем проверьте страницу 1.1.1.1/help. Для дополнительной диагностики используйте Wireshark: при DoH соединение идет на порт 443, а обычные DNS-запросы на порт 53 не должны появляться.

Проверка и диагностика защищенного DNS

После настройки проверьте не только наличие доступа в интернет, но и фактический протокол DNS. Сервис Cloudflare по адресу 1.1.1.1/help показывает используемый резолвер и статус «Using DNS over TLS (DoT)» или «Using DNS over HTTPS (DoH)». Сервис dnsleaktest.com показывает, какие DNS-серверы обработали запросы.

Если отображаются серверы интернет-провайдера, настройка не применилась или часть запросов идет в обход шифрования. Проверьте VPN, настройки браузера и параметры сетевого адаптера.

Для детального анализа используйте Wireshark с фильтром dns. При DoT ожидается соединение на порт 853, при DoH — на порт 443. Команда nslookup помогает проверить доступность конкретного резолвера:

nslookup admin-wiki.ru 1.1.1.1

Если резолвер возвращает корректный IP-адрес, он доступен. Отсутствие ответа может указывать на блокировку порта 853 или 443, неверный адрес либо конфликт с VPN.

Проблемы с защищенным DNS и способы их исправления

Частный DNS не работает на Android. Проверьте Android 9 или новее, правильность хостнейма и отсутствие активного VPN. Некоторые сети блокируют известные DoT-хосты; в этом случае попробуйте другого провайдера.

DoH в браузере неактивен. Chrome и Firefox проверяют доступность DoH-сервера и могут вернуться к системному DNS. В Firefox включите «Повышенная защита». В Chrome проверьте настройки «Использовать защищенный DNS» и результат через 1.1.1.1/help.

Настройки Windows сбросились после обновления. Проверьте параметры DNS сетевого адаптера и повторно включите «Только шифрование (DNS через HTTPS)».

Публичный DNS блокируется провайдером или корпоративной сетью. Проверьте альтернативные адреса Cloudflare, включая 1.0.0.1, либо используйте WARP-клиент Cloudflare, если это соответствует требованиям вашей сети.

Конфликт частного DNS и VPN на Android

VPN-приложения перехватывают сетевой трафик и часто используют собственные DNS-серверы. При активном VPN функция «Частный DNS» может быть переопределена, а запросы будут идти через DNS туннеля.

В WireGuard можно указать DNS = 1.1.1.1 в секции Interface. В OpenVPN используются опции dhcp-option DNS. Если VPN-клиент не поддерживает кастомный DNS, используйте браузерный DoH: он шифрует запросы внутри HTTPS-трафика, проходящего через туннель.

После изменения настроек очистите DNS-кэш. Инструкция по очистке DNS-кэша на Android и iPhone поможет выполнить процедуру.

Часто задаваемые вопросы (FAQ)

Что лучше: DoT или DoH?

DoT удобнее администрировать в корпоративной сети, а DoH сложнее заблокировать, поскольку он работает через порт 443. С точки зрения шифрования оба протокола обеспечивают сопоставимый уровень защиты.

Защищает ли DoH в браузере весь трафик устройства?

Нет. DoH в Chrome или Firefox защищает только DNS-запросы этого браузера. Для уровня ОС используйте «Частный DNS» на Android или системный DoH в Windows 11.

Можно ли использовать защищенный DNS одновременно с VPN?

Да, но VPN может переопределять системный DNS. Укажите DNS-сервер в настройках VPN-клиента или используйте браузерный DoH.

Поделиться:
Сохранить гайд? В закладки браузера