Текст и данные · Инструкция
DNS over HTTPS и DNS over TLS: чем отличаются DoH и DoT
DNS over HTTPS и DNS over TLS решают одну задачу — шифруют DNS-запросы между клиентом и выбранным резолвером — но используют разные транспортные схемы. Cloudflare указывает для DoH обычный HTTPS на порту 443, а для DoT отдельное TLS-соединение на порту 853. Это влияет прежде всего на развёртывание и фильтрацию, а не на содержимое конечного HTTPS-сайта.
Короткий ответ
DoH шифрует DNS внутри HTTPS и обычно использует порт 443. DoT создаёт отдельное TLS-соединение для DNS и обычно использует порт 853. Оба защищают содержимое DNS-запроса по пути до выбранного резолвера, но не шифруют весь интернет-трафик.
Чем отличаются порты и транспорт DoH/DoT
DoH упаковывает DNS в HTTPS-трафик и использует тот же порт 443, что и веб. DoT отделяет DNS в собственный TLS-канал на 853. Оба варианта скрывают содержимое DNS-запроса от обычного наблюдения по пути до резолвера, но сам резолвер всё равно должен получить доменное имя, чтобы ответить. Выбор протокола не меняет тот факт, что последующее соединение с сайтом требует своей защиты, например HTTPS.
Совет: DoH удобен там, где отдельный DNS-порт фильтруется сетью.
Сравнение по ключевым признакам
- Транспорт. DoH: HTTPS. DoT: отдельный TLS для DNS
- Типичный порт. 443. 853
- Что шифруется. DNS-запрос до резолвера. DNS-запрос до резолвера
Проверка по шагам
- Определите, где хотите включить защищённый DNS: в одном браузере, во всей ОС или на роутере.
- Проверьте, поддерживает ли ваш резолвер выбранный протокол и используйте его официальное имя/адрес, а не случайный сервер.
- После включения проверьте, какой DNS-резолвер реально отвечает; настройки приложения могут переопределять системные.
- Если сеть блокирует 853, DoT может не подключиться, тогда как DoH на 443 внешне похож на обычный HTTPS-трафик.
- При активном VPN уточните его DNS-политику: отдельный DoH/DoT может поменять выбранного резолвера и ожидаемую модель приватности.
Предупреждение: Зашифрованный DNS не равен зашифрованному всему трафику.
Когда разница заметна пользователю
В домашней сети разница часто сводится к поддержке устройства и маршрутизатора. В корпоративной или фильтруемой сети DoT легче блокировать по выделенному порту, тогда как DoH смешивается с обычным HTTPS и требует другой политики управления. Не включайте одновременно несколько независимых DNS-механизмов в браузере, ОС и VPN, не понимая приоритет: иначе вы получите неожиданного резолвера и будете диагностировать не тот слой. Если роутер настраивает DoT для всей домашней сети, а браузер отдельно включает DoH, DNS может обходить семейный фильтр или локальный кеш маршрутизатора. Обратная ситуация тоже возможна: управляемая сеть принудительно задаёт свой резолвер. Перед поиском «утечки» составьте карту уровней — приложение, ОС, VPN и роутер — и определите, кто должен быть единственным ожидаемым DNS-клиентом. Если важна предсказуемость, задайте один ожидаемый резолвер и затем проверьте его фактически, а не только по переключателю в интерфейсе.
Важно: Проверьте, не делает ли приложение скрытый fallback на обычный DNS.
Короткая проверка перед завершением
- протокол выбран по сценарию
- резолвер проверен
- fallback понятен
- учтён VPN
- после настройки сделан DNS-тест
Что учитывать
Условия меняются. Страница отражает состояние на 2026-09-23; при расхождении с официальной документацией приоритет у первоисточника.
Источники и проверка
Инструкция составлена редакцией N1RO на 2026-09-23. Перед действием сверьте актуальные условия на официальном сайте сервиса или производителя.