Как настроить защищенный DNS и что вы получите
В этом руководстве показано, как настроить защищенный DNS через DoT или DoH на Android, Windows 11, Chrome и Firefox. После настройки DNS-запросы устройства или браузера будут передаваться в зашифрованном виде, а вы сможете проверить соединение и исправить типовые проблемы без установки дополнительного ПО.
Выберите подходящий сценарий:
- Android: включите «Частный DNS» для защиты DNS-запросов всех приложений через DoT.
- Windows 11: включите системный DoH, чтобы защищать запросы приложений, использующих системный DNS-резолвер.
- Chrome или Firefox: настройте DNS over HTTPS только для выбранного браузера, если не хотите менять параметры операционной системы.
- VPN-сценарий: укажите DNS-сервер в конфигурации VPN или используйте браузерный DoH, поскольку VPN может переопределять системный DNS.
Ниже приведены таблицы выбора провайдера, точные пути в интерфейсе, команды для Windows 11 и способы проверки. Для защиты всех устройств в сети можно дополнительно настроить DNS на роутере — инструкция по настройке DNS на Keenetic поможет применить выбранного провайдера ко всем подключенным устройствам.
Что выбрать в вашем случае: DoT или DoH
| Сценарий | Рекомендуемый вариант | Почему |
|---|---|---|
| Android | Частный DNS (DoT) | Защищает DNS-запросы всех приложений на уровне ОС. |
| Windows 11 | Системный DoH | Работает для приложений, использующих системный DNS-резолвер. |
| Chrome | DoH в браузере | Защищает запросы Chrome без изменения системных настроек. |
| Firefox | DoH в браузере | Firefox использует собственный резолвер и отдельный режим защиты. |
| VPN | DNS в настройках VPN или DoH | VPN часто переопределяет системный DNS и «Частный DNS» Android. |
Зачем нужно шифрование DNS: защита от перехвата и подмены
Стандартный DNS-трафик передается в открытом виде. Запросы видны интернет-провайдеру, администратору публичной Wi-Fi-сети и любому, кто перехватил пакет. Технология Deep Packet Inspection (DPI) позволяет анализировать эти запросы, а DNS-спуфинг — подменять ответы и перенаправлять пользователя на фишинговый сайт.
DNS over TLS (DoT) и DNS over HTTPS (DoH) шифруют DNS-запросы. DoT использует TLS и выделенный порт 853, а DoH передает запросы внутри HTTPS на порту 443. Поэтому DoT удобнее контролировать в корпоративной сети, а DoH сложнее идентифицировать и заблокировать в публичных Wi-Fi-сетях или при наличии DPI-фильтрации.
| Характеристика | DNS over TLS (DoT) | DNS over HTTPS (DoH) |
|---|---|---|
| Порт | 853 (выделенный) | 443 (общий с HTTPS) |
| Администрирование | Проще фильтровать и маршрутизировать на уровне сети | Сложнее контролировать корпоративными средствами |
| Типичный сценарий | Корпоративные сети, где нужен контроль | Публичные Wi-Fi-сети и сети с DPI-фильтрацией |
Оба протокола обеспечивают сопоставимый уровень шифрования. Шифрование DNS закрывает вектор атаки «человек посередине» на уровне разрешения имен, но не заменяет HTTPS, VPN и другие средства защиты. Подробный разбор корпоративного внедрения с примерами конфигураций Unbound и Knot Resolver приведен в руководстве по безопасной DNS-маршрутизации.
Выбор провайдера защищенного DNS: Google, Cloudflare, Quad9
Выбор зависит от приоритета: минимальная задержка, конфиденциальность или фильтрация угроз.
| Провайдер | IPv4-адреса | DoT-хостнейм | DoH-URL | Особенности |
|---|---|---|---|---|
| Google Public DNS | 8.8.8.8, 8.8.4.4 | dns.google | https://dns.google/dns-query | Глобальная инфраструктура и предсказуемая производительность |
| Cloudflare | 1.1.1.1, 1.0.0.1 | one.one.one.one | https://cloudflare-dns.com/dns-query | Акцент на приватность, поддержка WARP |
| Quad9 | 9.9.9.9, 149.112.112.112 | dns.quad9.net | https://dns.quad9.net/dns-query | Фильтрация вредоносных доменов на основе threat intelligence |
Google Public DNS подходит для сценариев, где важна скорость разрешения. Cloudflare ориентирован на конфиденциальность. Quad9 автоматически блокирует запросы к известным вредоносным доменам. Для домашнего использования и защиты мобильных устройств Quad9 дает дополнительный уровень безопасности без дополнительного ПО. В корпоративной среде, где уже развернуты собственные системы фильтрации, Google или Cloudflare обеспечивают предсказуемую производительность.
Как настроить частный DNS (DoT) на Android
Android начиная с версии 9 поддерживает режим «Частный DNS», который автоматически шифрует DNS-запросы устройства через DoT. В Android 14 и новее путь к настройке сохраняется, но названия пунктов могут незначительно отличаться в зависимости от оболочки производителя.
На чистом Android и Pixel откройте: Настройки → Сеть и Интернет → Частный DNS. На Samsung One UI используйте путь: Настройки → Подключения → Дополнительные → Частный DNS. Выберите «Имя хоста поставщика частного DNS» и введите хостнейм:
- Google:
dns.google - Cloudflare:
one.one.one.one - Quad9:
dns.quad9.net
После сохранения Android установит TLS-соединение с указанным сервером и будет использовать его для DNS-запросов через Wi-Fi и мобильную сеть. «Частный DNS» работает на уровне ОС и защищает запросы всех приложений, в отличие от браузерного DoH. Для настройки DNS только в отдельной Wi-Fi-сети используйте инструкцию по смене DNS на Android и iPhone.
Как проверить частный DNS на Android
Откройте 1.1.1.1/help. В секции «Connection to Resolver IP Addresses» должен отображаться выбранный провайдер и статус «Using DNS over TLS (DoT)». Дополнительно проверьте результат через dnsleaktest.com. Если отображаются серверы интернет-провайдера, частный DNS не работает.
При проблемах Android покажет предупреждение «Частный DNS-сервер недоступен». В этом случае проверьте хостнейм, отключите VPN и повторите тест.
Как включить DNS over HTTPS (DoH) в Chrome и Firefox
Браузерный DoH защищает DNS-запросы только в рамках конкретного браузера. Системные запросы других приложений остаются незашифрованными. Это удобный вариант, если нет административного доступа к ОС или требуется точечная защита.
Как настроить DoH в Chrome
Откройте Настройки → Конфиденциальность и безопасность → Безопасность. В разделе «Дополнительные» включите «Использовать защищенный DNS». Выберите «С текущим поставщиком услуг» или «Выбрать другого поставщика». Во втором варианте укажите Google, Cloudflare, OpenDNS или кастомный DoH-URL, например https://dns.quad9.net/dns-query.
Chrome проверяет доступность DoH-сервера. Если сервер не отвечает, браузер может вернуться к системному DNS. После включения проверьте статус через 1.1.1.1/help или страницу диагностики Chrome.
Как настроить DoH в Firefox
Откройте Настройки → Основные, перейдите к разделу «Настройки сети» и нажмите «Настроить». Включите «Включить DNS через HTTPS». Выберите режим «По умолчанию защита», «Повышенная защита» или провайдера в поле «Другой».
Firefox использует собственный резолвер. Режим «Повышенная защита» требует DoH и показывает предупреждение при недоступности сервера, что помогает выявить fallback на незашифрованный DNS.
Как настроить DoH в Windows 11
Windows 11 поддерживает системный DoH начиная со сборки 22000. После настройки шифрование применяется ко всем приложениям, использующим системный DNS-резолвер.
Пошаговая настройка DoH в Windows 11
- Откройте Параметры → Сеть и Интернет → Wi-Fi или Ethernet.
- Выберите активное подключение и откройте «Свойства оборудования».
- В разделе «Назначение DNS-сервера» нажмите «Изменить».
- Переключите режим с «Автоматически (DHCP)» на «Вручную».
- Включите IPv4 и укажите предпочитаемый и альтернативный DNS-сервер.
- Для каждого адреса в поле «Предпочитаемое шифрование DNS» выберите «Только шифрование (DNS через HTTPS)».
Для известных провайдеров Windows 11 автоматически определяет шаблон DoH-URL. При вводе 1.1.1.1 система предложит Cloudflare, а для 8.8.8.8 — Google. Если список шифрования неактивен, адрес не распознан как поддерживающий DoH.
Как добавить кастомный DoH-сервер в Windows 11
Для провайдеров, отсутствующих в стандартном списке, например Quad9, добавьте шаблон через PowerShell или командную строку с правами администратора:
netsh dns add encryption server=9.9.9.9 dohtemplate=https://dns.quad9.net/dns-query
Затем вернитесь в настройки DNS и укажите 9.9.9.9 как предпочитаемый сервер. Проверьте шаблон командой:
netsh dns show encryption server=9.9.9.9
Как проверить DoH в Windows 11
Откройте свойства активного подключения и убедитесь, что для DNS-сервера выбрано «Только шифрование (DNS через HTTPS)». Затем проверьте страницу 1.1.1.1/help. Для дополнительной диагностики используйте Wireshark: при DoH соединение идет на порт 443, а обычные DNS-запросы на порт 53 не должны появляться.
Проверка и диагностика защищенного DNS
После настройки проверьте не только наличие доступа в интернет, но и фактический протокол DNS. Сервис Cloudflare по адресу 1.1.1.1/help показывает используемый резолвер и статус «Using DNS over TLS (DoT)» или «Using DNS over HTTPS (DoH)». Сервис dnsleaktest.com показывает, какие DNS-серверы обработали запросы.
Если отображаются серверы интернет-провайдера, настройка не применилась или часть запросов идет в обход шифрования. Проверьте VPN, настройки браузера и параметры сетевого адаптера.
Для детального анализа используйте Wireshark с фильтром dns. При DoT ожидается соединение на порт 853, при DoH — на порт 443. Команда nslookup помогает проверить доступность конкретного резолвера:
nslookup admin-wiki.ru 1.1.1.1
Если резолвер возвращает корректный IP-адрес, он доступен. Отсутствие ответа может указывать на блокировку порта 853 или 443, неверный адрес либо конфликт с VPN.
Проблемы с защищенным DNS и способы их исправления
Частный DNS не работает на Android. Проверьте Android 9 или новее, правильность хостнейма и отсутствие активного VPN. Некоторые сети блокируют известные DoT-хосты; в этом случае попробуйте другого провайдера.
DoH в браузере неактивен. Chrome и Firefox проверяют доступность DoH-сервера и могут вернуться к системному DNS. В Firefox включите «Повышенная защита». В Chrome проверьте настройки «Использовать защищенный DNS» и результат через 1.1.1.1/help.
Настройки Windows сбросились после обновления. Проверьте параметры DNS сетевого адаптера и повторно включите «Только шифрование (DNS через HTTPS)».
Публичный DNS блокируется провайдером или корпоративной сетью. Проверьте альтернативные адреса Cloudflare, включая 1.0.0.1, либо используйте WARP-клиент Cloudflare, если это соответствует требованиям вашей сети.
Конфликт частного DNS и VPN на Android
VPN-приложения перехватывают сетевой трафик и часто используют собственные DNS-серверы. При активном VPN функция «Частный DNS» может быть переопределена, а запросы будут идти через DNS туннеля.
В WireGuard можно указать DNS = 1.1.1.1 в секции Interface. В OpenVPN используются опции dhcp-option DNS. Если VPN-клиент не поддерживает кастомный DNS, используйте браузерный DoH: он шифрует запросы внутри HTTPS-трафика, проходящего через туннель.
После изменения настроек очистите DNS-кэш. Инструкция по очистке DNS-кэша на Android и iPhone поможет выполнить процедуру.
Часто задаваемые вопросы (FAQ)
Что лучше: DoT или DoH?
DoT удобнее администрировать в корпоративной сети, а DoH сложнее заблокировать, поскольку он работает через порт 443. С точки зрения шифрования оба протокола обеспечивают сопоставимый уровень защиты.
Защищает ли DoH в браузере весь трафик устройства?
Нет. DoH в Chrome или Firefox защищает только DNS-запросы этого браузера. Для уровня ОС используйте «Частный DNS» на Android или системный DoH в Windows 11.
Можно ли использовать защищенный DNS одновременно с VPN?
Да, но VPN может переопределять системный DNS. Укажите DNS-сервер в настройках VPN-клиента или используйте браузерный DoH.