n1ro°
RU

Текст и данные · Инструкция

Скрывает ли DNS over HTTPS сайты от провайдера

DNS over HTTPS закрывает одну конкретную утечку: обычный DNS-запрос больше не идёт открытым текстом к резолверу по пути. Но после получения IP устройство всё равно устанавливает соединение с сервером, и сетевой оператор видит маршрутизацию и объём трафика. Поэтому DoH нельзя описывать как замену VPN или полную скрытность посещаемых сайтов.

Редакция N1RO · Проверено

Короткий ответ

DoH скрывает содержимое DNS-запросов между устройством и выбранным DoH-резолвером, поэтому провайдер не получает обычный открытый DNS-запрос. Но он по-прежнему может видеть сетевые соединения и их IP-адреса; DoH не является VPN и не шифрует весь трафик.

Что сделать по порядку

  1. Включите DoH в браузере или ОС и укажите известного поддерживаемого резолвера.
  2. Проверьте через диагностическую страницу резолвера, что запросы действительно приходят по DoH.
  3. Убедитесь, что другие приложения не продолжают использовать обычный DNS, если вы настроили только браузер.
  4. Не считайте DoH заменой HTTPS: содержимое веб-сеанса защищает TLS самого сайта.
  5. Если цель — скрыть маршруты от локальной сети или провайдера шире DNS, оцените VPN отдельно и проверьте его DNS-политику.

Предупреждение: Настройка только Firefox не меняет DNS других программ автоматически.

Что DoH действительно скрывает

При обычном незашифрованном DNS доменное имя легко читается в запросе. DoH шифрует этот запрос внутри HTTPS до выбранного DNS-резолвера. Провайдер видит соединение к DoH-сервису, но не сам запрос в открытом виде. Однако затем возникает соединение к IP сайта или CDN; этот адрес, время и объём обмена остаются частью сетевой картины. Современные протоколы могут скрывать дополнительные детали, но DoH сам по себе решает именно DNS-участок.

Совет: DoH защищает DNS, а не весь сеанс.

Что должно совпасть

  • DoH реально активен
  • резолвер ожидаемый
  • другие приложения учтены
  • HTTPS проверяется отдельно
  • нет ложного ожидания анонимности

Почему после DNS остаются другие сетевые сигналы

Чтобы проверить конфигурацию, посмотрите настройки защищённого DNS в браузере или ОС и используемый резолвер. Если одновременно работает VPN со своим DNS, приоритет может отличаться от ожидаемого. Смысл проверки — убедиться, что запросы не уходят открытым текстом к провайдеру, а не ждать, что сетевой оператор перестанет видеть все адреса назначения.

Важно: Для полной модели угроз учитывайте IP-соединения и аккаунты, а не только DNS.

Как проверить, какой резолвер используется

Если задача — скрыть от локальной сети и провайдера обычные назначения трафика, полнотуннельный VPN решает более широкий участок, хотя тоже оставляет метаданные и переносит доверие к VPN-провайдеру. DoH полезен как отдельная защита DNS и может применяться без VPN, но обещание «провайдер не узнает, какие сайты вы открываете» для одного DoH слишком широкое. Некоторые браузеры автоматически отключают или изменяют защищённый DNS в управляемых сетях, при captive portal или по корпоративной политике. Поэтому статус «включено» в настройках стоит проверять вместе с фактическим резолвером. Если сеть намеренно фильтрует вредоносные домены через свой DNS, самостоятельный DoH может изменить эту модель безопасности — это отдельный компромисс, а не просто ускорение или приватность. Для домашней диагностики достаточно проверить резолвер до и после включения DoH и убедиться, что открытый DNS больше не используется.

Что учитывать

Чтобы проверить конфигурацию, посмотрите настройки защищённого DNS в браузере или ОС и используемый резолвер. Если одновременно работает VPN со своим DNS, приоритет может отличаться от ожидаемого. Смысл проверки — убедиться, что запросы не уходят открытым текстом к провайдеру, а не ждать, что сетевой оператор перестанет видеть все адреса назначения.

Источники и проверка

Инструкция составлена редакцией N1RO на 2026-09-23. Перед действием сверьте актуальные условия на официальном сайте сервиса или производителя.