Промо 728×90

DNS, DoH, DoT и DNSCrypt

Обновлено 9 августа 2026 · 5 мин

Прежде чем открыть сайт, устройство спрашивает: какой у него адрес? Этот вопрос уходит на DNS-сервер — и в обычном виде идёт открытым текстом. Даже если сам сайт открывается по HTTPS, сам факт «этот человек спрашивал адрес такого-то сайта» виден всем по дороге.

Обычный DNS против шифрованного Обычный DNS-запрос идёт открытым текстом и виден провайдеру. DoH, DoT и DNSCrypt шифруют запрос, и по дороге видно только соединение с DNS-сервером. Обычный DNS, порт 53 устройство «адрес example.com?» — открытым текстом DNS-сервер Провайдер читает запрос DoH, DoT, DNSCrypt устройство зашифрованный запрос DNS-сервер Виден только сам факт связи
Шифруется содержимое запроса, но не то, что вы вообще куда-то обращались.

DoT — DNS over TLS

Заворачивает DNS-запросы в TLS и отправляет на отдельный порт 853. Реализация простая и честная: сразу видно, что это DNS, просто зашифрованный.

Плюс: администратор сети видит DNS-трафик как DNS-трафик и может им управлять осмысленно — удобно в корпоративной среде. Минус: ровно то же самое. Отдельный порт легко заблокировать целиком, и тогда разрешение имён просто перестаёт работать.

DoH — DNS over HTTPS

Тот же смысл, другая упаковка: запрос идёт как обычный HTTPS-запрос на 443-й порт, вперемешку со всем остальным веб-трафиком.

Плюс: со стороны неотличим от посещения сайта, заблокировать выборочно почти невозможно. Минус: по той же причине его недолюбливают сетевые администраторы — родительский контроль и корпоративные фильтры на DNS перестают работать.

Это самый распространённый вариант сегодня: DoH встроен в Chrome, Firefox, Windows и Android, и часто включён по умолчанию.

DNSCrypt

Появился раньше остальных и решал ту же задачу до появления стандартов. Использует собственный формат с подписью ответов, что защищает не только от подглядывания, но и от подмены ответа по дороге.

Стандартом так и не стал, поддержки в браузерах и системах нет — нужен отдельный клиент вроде dnscrypt-proxy. Сейчас это выбор тех, кто настраивает разрешение имён на роутере или на своём сервере и хочет тонкого контроля.

Сравнение

ПризнакОбычный DNSDoTDoHDNSCrypt
Порт53853443443 или свой
ШифрованиеНетДаДаДа
ЗаметностьОчевиденВиден как DNSКак обычный HTTPSСвой формат
Защита от подмены ответаНетЕстьЕстьЕсть, с подписью
Встроен в браузеры и ОСДаЧастичноДаНужен клиент
Легко ли заблокироватьТривиальноПростоСложноСредне

Утечка DNS: почему она бывает даже с VPN

Самая частая и самая неочевидная проблема. Трафик идёт через туннель, а запросы на разрешение имён продолжают уходить напрямую — на DNS-сервер провайдера. Формально всё зашифровано, а список посещённых сайтов провайдер видит по-прежнему.

Причины обычно три:

Как проверить: подключитесь и откройте любой сервис проверки утечки DNS. Если в результатах видны серверы вашего провайдера или ваша страна — утечка есть.

Как чинить: в настройках клиента указать DNS явно, например 1.1.1.1 или 8.8.8.8, и включить перехват DNS, если такая опция есть. В хороших клиентах это работает из коробки, но проверить стоит.

Шифрованный DNS — не замена VPN Он закрывает один канал утечки, но адрес назначения всё равно виден по SNI в начале TLS-соединения и по самому IP-адресу, к которому вы подключаетесь. DoH сам по себе не скрывает, куда вы идёте — он скрывает только то, что вы спрашивали дорогу.

Что делать на практике

Что VPN скрывает помимо этого, а что не скрывает никогда — на отдельной странице.

Нужен рабочий доступ?

DarkyVS — есть тестовый доступ на сутки. Windows, Android, iOS, macOS, роутеры.

Перейти на DarkyVS
Промо 336×280