Текст и данные · Инструкция
Скрывает ли DNS over HTTPS сайты от провайдера
DNS over HTTPS закрывает одну конкретную утечку: обычный DNS-запрос больше не идёт открытым текстом к резолверу по пути. Но после получения IP устройство всё равно устанавливает соединение с сервером, и сетевой оператор видит маршрутизацию и объём трафика. Поэтому DoH нельзя описывать как замену VPN или полную скрытность посещаемых сайтов.
Короткий ответ
DoH скрывает содержимое DNS-запросов между устройством и выбранным DoH-резолвером, поэтому провайдер не получает обычный открытый DNS-запрос. Но он по-прежнему может видеть сетевые соединения и их IP-адреса; DoH не является VPN и не шифрует весь трафик.
Что сделать по порядку
- Включите DoH в браузере или ОС и укажите известного поддерживаемого резолвера.
- Проверьте через диагностическую страницу резолвера, что запросы действительно приходят по DoH.
- Убедитесь, что другие приложения не продолжают использовать обычный DNS, если вы настроили только браузер.
- Не считайте DoH заменой HTTPS: содержимое веб-сеанса защищает TLS самого сайта.
- Если цель — скрыть маршруты от локальной сети или провайдера шире DNS, оцените VPN отдельно и проверьте его DNS-политику.
Предупреждение: Настройка только Firefox не меняет DNS других программ автоматически.
Что DoH действительно скрывает
При обычном незашифрованном DNS доменное имя легко читается в запросе. DoH шифрует этот запрос внутри HTTPS до выбранного DNS-резолвера. Провайдер видит соединение к DoH-сервису, но не сам запрос в открытом виде. Однако затем возникает соединение к IP сайта или CDN; этот адрес, время и объём обмена остаются частью сетевой картины. Современные протоколы могут скрывать дополнительные детали, но DoH сам по себе решает именно DNS-участок.
Совет: DoH защищает DNS, а не весь сеанс.
Что должно совпасть
- DoH реально активен
- резолвер ожидаемый
- другие приложения учтены
- HTTPS проверяется отдельно
- нет ложного ожидания анонимности
Почему после DNS остаются другие сетевые сигналы
Чтобы проверить конфигурацию, посмотрите настройки защищённого DNS в браузере или ОС и используемый резолвер. Если одновременно работает VPN со своим DNS, приоритет может отличаться от ожидаемого. Смысл проверки — убедиться, что запросы не уходят открытым текстом к провайдеру, а не ждать, что сетевой оператор перестанет видеть все адреса назначения.
Важно: Для полной модели угроз учитывайте IP-соединения и аккаунты, а не только DNS.
Как проверить, какой резолвер используется
Если задача — скрыть от локальной сети и провайдера обычные назначения трафика, полнотуннельный VPN решает более широкий участок, хотя тоже оставляет метаданные и переносит доверие к VPN-провайдеру. DoH полезен как отдельная защита DNS и может применяться без VPN, но обещание «провайдер не узнает, какие сайты вы открываете» для одного DoH слишком широкое. Некоторые браузеры автоматически отключают или изменяют защищённый DNS в управляемых сетях, при captive portal или по корпоративной политике. Поэтому статус «включено» в настройках стоит проверять вместе с фактическим резолвером. Если сеть намеренно фильтрует вредоносные домены через свой DNS, самостоятельный DoH может изменить эту модель безопасности — это отдельный компромисс, а не просто ускорение или приватность. Для домашней диагностики достаточно проверить резолвер до и после включения DoH и убедиться, что открытый DNS больше не используется.
Что учитывать
Чтобы проверить конфигурацию, посмотрите настройки защищённого DNS в браузере или ОС и используемый резолвер. Если одновременно работает VPN со своим DNS, приоритет может отличаться от ожидаемого. Смысл проверки — убедиться, что запросы не уходят открытым текстом к провайдеру, а не ждать, что сетевой оператор перестанет видеть все адреса назначения.
Источники и проверка
Инструкция составлена редакцией N1RO на 2026-09-23. Перед действием сверьте актуальные условия на официальном сайте сервиса или производителя.