Войти

Авторизуйтесь для управления подпиской

Bessy Connect

4 мин чтения

Приватный DNS: что DoH и DoT реально скрывают, а что нет

Зашифрованный DNS прячет от провайдера сам запрос «какой адрес у этого сайта». Но список сайтов, которые вы открываете, оператор всё равно видит — имя ресурса передаётся открытым текстом в поле SNI при установке защищённого соединения. Это главное, чего не пишут в инструкциях «включите DoH и станьте невидимым»: шифрование DNS закрывает одну дырку из двух.

Что такое DoH и DoT простыми словами

Обычный DNS-запрос идёт открытым текстом: устройство спрашивает у сервера провайдера адрес нужного сайта, и запрос виден всем по пути.

  • DoT (DNS over TLS) заворачивает эти запросы в защищённое соединение на отдельном порту. Видно, что вы обращаетесь к DNS-серверу, но не видно, о чём спрашиваете.
  • DoH (DNS over HTTPS) прячет запросы внутрь обычного веб-трафика. Со стороны это неотличимо от посещения сайта — в этом его сила.

Оба решают одну задачу: убрать открытый текст из запроса имён.

Что остаётся видно даже с зашифрованным DNS

| Что | Видно провайдеру | Почему | |---|---|---| | Какой адрес вы спросили у DNS | нет | запрос зашифрован | | К какому IP-адресу вы подключились | да | маршрутизация работает по адресам | | Имя сайта в поле SNI | да | передаётся открыто при установке TLS-соединения | | Содержимое страниц | нет | закрыто шифрованием сайта | | Объём и время трафика | да | видно всегда |

Строка про SNI — ключевая. При подключении к сайту по HTTPS браузер сообщает серверу, какой именно домен ему нужен, и делает это до установки шифрования. Технология Encrypted Client Hello закрывает и это поле, но работает она только там, где её поддерживают обе стороны, и повсеместной пока не стала.

Практический вывод: DoH сам по себе не делает вашу историю посещений невидимой для оператора. Он мешает подмене ответов и убирает один канал утечки, но не заменяет туннель.

Когда зашифрованный DNS реально помогает

  • Против подмены ответов. Блокировка по DNS работает так: сервер провайдера возвращает неверный адрес. С DoH или DoT вы спрашиваете другой сервер, и подмена не проходит.
  • В чужой сети. Владелец точки доступа не видит, какие имена вы запрашиваете.
  • Против сбора истории провайдером. Один из источников данных о вас закрывается.

Чего он не делает: не обходит блокировку по IP-адресу, не помогает против анализа трафика по сигнатуре протокола и не скрывает от сайта, кто вы. Как устроена фильтрация по трафику — что такое ТСПУ.

Как включить

Android 9 и новее: Настройки → Сеть и интернет → Частный DNS → указать имя провайдера DNS. Это DoT, работает на уровне всей системы.

iOS: штатного переключателя нет; DoH или DoT включается профилем конфигурации или приложением, которое такой профиль устанавливает.

Браузеры: Firefox и Chrome умеют DoH в своих настройках безопасности — но это закрывает только запросы браузера, остальные приложения продолжают ходить к системному DNS.

Роутер: настройка на роутере покрывает всю домашнюю сеть, включая устройства без своих настроек.

DNS и ВПН: как они соотносятся

Правильный туннель уже решает задачу DNS: запросы имён уходят внутри него и до провайдера не доходят вовсе. Отдельный DoH при работающем ВПН нужен редко.

Опасная комбинация — обратная: включённый ВПН, у которого запросы имён утекают мимо туннеля. Тогда провайдер видит список сайтов, хотя индикатор в приложении зелёный. Это самая частая утечка, и проверяется она за минуту: утечка DNS: что это и как проверить.

Полный набор проверок соединения — как проверить, что ВПН работает.

Кому что подходит

| Задача | Достаточно DoH или DoT | Нужен туннель | |---|---|---| | Не дать провайдеру собирать историю запросов имён | да | — | | Обойти блокировку по DNS | да | — | | Обойти блокировку по IP-адресу | нет | да | | Скрыть, какие сайты вы открываете | нет: остаётся SNI | да | | Сменить видимую страну | нет | да | | Защитить трафик в чужом Wi-Fi | частично | да |

Как это устроено в BessyConnect

Запросы имён маршрутизируются через туннель — отдельно настраивать зашифрованный DNS не нужно, провайдер не видит ни запросов, ни имени сайта в рукопожатии, потому что само рукопожатие происходит внутри соединения с сервером. Протокол VLESS с маскировкой Reality: снаружи это выглядит как обычная веб-сессия. Проверить, что утечки нет, можно за минуту по инструкции из статьи про утечку DNS.

Частые вопросы

Скрывает ли DoH, какие сайты я посещаю? Не полностью. Запрос имени зашифрован, но само имя передаётся открыто в поле SNI при установке соединения с сайтом.

Что лучше — DoH или DoT? DoH сложнее заблокировать: он неотличим от обычного веб-трафика. DoT работает на отдельном порту и потому заметнее.

Нужен ли DoH, если включён ВПН? Обычно нет: правильный туннель уже уводит запросы имён внутрь себя. Важнее проверить, что утечки DNS действительно нет.

Обходит ли зашифрованный DNS блокировки? Только блокировку через подмену ответов DNS. Против блокировки по адресу и анализа трафика он бессилен.

Как проверить, работает ли частный DNS? Тестом на утечку: в результатах не должно быть серверов вашего провайдера.

Похожие статьи

Делает ли ВПН анонимным: что остаётся видно о вас

Таблица «кто что видит», отпечаток браузера, вход в аккаунт и рекламные идентификаторы. Что ВПН закрывает, а что закрыть не может. Далее

Как проверить, что ВПН работает: пять тестов за 5 минут

Адрес, DNS, WebRTC, IPv6 и поведение при обрыве — пять проверок с критерием «пройдено или нет» и что провайдер видит в любом случае. Далее

Поддельные ВПН-приложения: как отличить клон от оригинала

Семь признаков подделки в магазине, опасные разрешения, риск чужих конфигураций и что делать, если клон уже установлен. Далее