n1ro°
RU

Текст и данные · Инструкция

DNS over HTTPS и DNS over TLS: чем отличаются DoH и DoT

DNS over HTTPS и DNS over TLS решают одну задачу — шифруют DNS-запросы между клиентом и выбранным резолвером — но используют разные транспортные схемы. Cloudflare указывает для DoH обычный HTTPS на порту 443, а для DoT отдельное TLS-соединение на порту 853. Это влияет прежде всего на развёртывание и фильтрацию, а не на содержимое конечного HTTPS-сайта.

Редакция N1RO · Проверено

Короткий ответ

DoH шифрует DNS внутри HTTPS и обычно использует порт 443. DoT создаёт отдельное TLS-соединение для DNS и обычно использует порт 853. Оба защищают содержимое DNS-запроса по пути до выбранного резолвера, но не шифруют весь интернет-трафик.

Чем отличаются порты и транспорт DoH/DoT

DoH упаковывает DNS в HTTPS-трафик и использует тот же порт 443, что и веб. DoT отделяет DNS в собственный TLS-канал на 853. Оба варианта скрывают содержимое DNS-запроса от обычного наблюдения по пути до резолвера, но сам резолвер всё равно должен получить доменное имя, чтобы ответить. Выбор протокола не меняет тот факт, что последующее соединение с сайтом требует своей защиты, например HTTPS.

Совет: DoH удобен там, где отдельный DNS-порт фильтруется сетью.

Сравнение по ключевым признакам

  • Транспорт. DoH: HTTPS. DoT: отдельный TLS для DNS
  • Типичный порт. 443. 853
  • Что шифруется. DNS-запрос до резолвера. DNS-запрос до резолвера

Проверка по шагам

  1. Определите, где хотите включить защищённый DNS: в одном браузере, во всей ОС или на роутере.
  2. Проверьте, поддерживает ли ваш резолвер выбранный протокол и используйте его официальное имя/адрес, а не случайный сервер.
  3. После включения проверьте, какой DNS-резолвер реально отвечает; настройки приложения могут переопределять системные.
  4. Если сеть блокирует 853, DoT может не подключиться, тогда как DoH на 443 внешне похож на обычный HTTPS-трафик.
  5. При активном VPN уточните его DNS-политику: отдельный DoH/DoT может поменять выбранного резолвера и ожидаемую модель приватности.

Предупреждение: Зашифрованный DNS не равен зашифрованному всему трафику.

Когда разница заметна пользователю

В домашней сети разница часто сводится к поддержке устройства и маршрутизатора. В корпоративной или фильтруемой сети DoT легче блокировать по выделенному порту, тогда как DoH смешивается с обычным HTTPS и требует другой политики управления. Не включайте одновременно несколько независимых DNS-механизмов в браузере, ОС и VPN, не понимая приоритет: иначе вы получите неожиданного резолвера и будете диагностировать не тот слой. Если роутер настраивает DoT для всей домашней сети, а браузер отдельно включает DoH, DNS может обходить семейный фильтр или локальный кеш маршрутизатора. Обратная ситуация тоже возможна: управляемая сеть принудительно задаёт свой резолвер. Перед поиском «утечки» составьте карту уровней — приложение, ОС, VPN и роутер — и определите, кто должен быть единственным ожидаемым DNS-клиентом. Если важна предсказуемость, задайте один ожидаемый резолвер и затем проверьте его фактически, а не только по переключателю в интерфейсе.

Важно: Проверьте, не делает ли приложение скрытый fallback на обычный DNS.

Короткая проверка перед завершением

  • протокол выбран по сценарию
  • резолвер проверен
  • fallback понятен
  • учтён VPN
  • после настройки сделан DNS-тест

Что учитывать

Условия меняются. Страница отражает состояние на 2026-09-23; при расхождении с официальной документацией приоритет у первоисточника.

Источники и проверка

Инструкция составлена редакцией N1RO на 2026-09-23. Перед действием сверьте актуальные условия на официальном сайте сервиса или производителя.