n1ro°
RU

Текст и данные · Инструкция

VPN и DNS over HTTPS: нужны ли они одновременно

VPN и DNS over HTTPS решают пересекающиеся, но не одинаковые задачи: VPN туннелирует сетевой трафик к VPN-узлу, а DoH.

Редакция N1RO · Проверено

Короткий ответ

DoH не заменяет VPN, а VPN не гарантирует, что браузер будет использовать DNS, заданный VPN-клиентом. Если в браузере принудительно включён собственный DoH, он может отправлять DNS выбранному DoH-провайдеру через VPN-туннель; Mozilla прямо описывает такой приоритет для своей VPN/Firefox-связки.

Какие данные защищает DoH, а какие — VPN

DNS over HTTPS помещает запросы доменных имён внутрь HTTPS. Благодаря этому наблюдатель между устройством и DoH-резолвером не видит обычный незашифрованный DNS и не может так же просто подменять ответы. Но DoH не превращает весь трафик в VPN: после получения IP браузер всё равно соединяется с сайтом обычным сетевым маршрутом. VPN, напротив, создаёт туннель до VPN-узла и может увести через него IP-трафик устройства или выбранных приложений. Поэтому механизмы не являются полными заменами друг другу. Они могут накладываться: браузер формирует DoH-запрос по HTTPS, операционная система отправляет его через VPN-маршрут, а на выходе запрос достигает DoH-резолвера. С точки зрения локальной Wi‑Fi сети содержимое DNS при этом скрыто и DoH, и внешним шифрованием туннеля.

Важно: DoH защищает именно DNS-запросы и ответы. Он не является вторым VPN и не шифрует произвольно весь сетевой трафик.

Что видит каждая сторона в типичной схеме

  • Локальная Wi‑Fi сеть/ISP до VPN. Видит соединение с DoH и сайтами, но не обычный DNS. Видит в основном соединение с VPN-узлом
  • VPN-провайдер. Не участвует. Видит туннельный выход; DNS может идти к отдельному DoH-резолверу
  • DoH-резолвер. Получает DNS-запросы. Получает DNS-запросы с адреса VPN-выхода
  • Сайт. Видит обычный публичный IP. Обычно видит публичный IP VPN-выхода

Как проверить, не конфликтует ли DoH с DNS вашего VPN

  1. Сначала зафиксируйте ожидаемую модель: должен DNS идти к резолверу VPN, к корпоративному DNS или к отдельному DoH-провайдеру.
  2. Подключите VPN и проверьте, какой DNS показывает диагностический сервис или системные средства. Не делайте вывод только по внешнему IP.
  3. В браузере посмотрите режим DoH. В Firefox уровни защиты и пользовательский провайдер могут менять поведение независимо от системного DNS.
  4. Если VPN нужен для корпоративных внутренних имён, временно отключите принудительный пользовательский DoH и повторите проверку. Mozilla отмечает, что DoH может быть нежелателен в сетях с приватными именами.
  5. После изменения очистите DNS-кэш или перезапустите браузер при необходимости и повторите запросы к публичным и внутренним доменам.
  6. Зафиксируйте окончательную схему, чтобы после обновления браузера или VPN-клиента понимать, что изменилось.

Предупреждение: Если внутренние корпоративные домены перестали открываться после включения DoH, сначала проверьте, не ушёл ли DNS к публичному резолверу.

Почему браузерный DoH может использовать другой резолвер

Операционная система обычно получает DNS-настройки от сети, VPN-клиента или администратора. Но браузер с собственным DoH способен отправлять запрос как обычный HTTPS-трафик к выбранному сервису, поэтому фактический резолвер уже не обязан совпадать с системным. Mozilla для своего VPN-расширения прямо пишет, что при включённом Firefox DoH указанный в браузере резолвер получает приоритет над DNS, настроенным в приложении VPN. Это особенно важно в корпоративных сетях: внутренние зоны вроде `host.company` могут существовать только на внутреннем DNS. Если браузер отправит такой запрос публичному DoH, имя не разрешится. Поэтому настройка приватности должна учитывать не только шифрование, но и функцию локального DNS.

Совет: Если вы специально используете DNS-фильтрацию на VPN или в домашней сети, принудительный браузерный DoH может обойти этот фильтр.

Почему два шифрования не означают «в два раза приватнее»

Privacy-модель зависит не от количества переключателей, а от того, кому вы доверяете метаданные. VPN переносит точку наблюдения от локального провайдера к VPN-оператору и выходному узлу. DoH переносит DNS от обычного резолвера к выбранному DoH-сервису и шифрует путь до него. Если браузер использует DoH поверх VPN, ISP не видит содержимое туннеля, VPN-провайдер видит соединение к DoH-сервису, а DoH-сервис получает DNS-запросы. Это может быть желаемой архитектурой, но не автоматически «лучшей». Для домашнего пользователя достаточно, чтобы схема была понятной и предсказуемой; для корпоративной сети важнее совместимость с внутренними зонами, фильтрацией и политиками. Mozilla отдельно документирует случаи, когда DoH может быть нежелателен для сетей с приватными именами.

Когда разумно оставить оба механизма

  • VPN нужен для всего или части IP-трафика, а DoH — как отдельный контролируемый резолвер.
  • Вы понимаете, кто получает DNS-запросы и почему.
  • Внутренние домены, parental control и локальные зоны не ломаются.
  • Браузерный DoH не обходится вокруг обязательного корпоративного DNS вопреки политике.
  • После смены VPN-сервера или сети DNS остаётся тем, который вы ожидаете.

Практический сценарий без лишних переключателей

Для обычного домашнего ноутбука разумно сначала определить один источник DNS. Если VPN-клиент предоставляет собственный DNS и вас устраивает его политика, оставьте браузер в стандартном режиме и убедитесь, что запросы действительно идут туда. Если вы сознательно хотите отдельный DoH-резолвер, включите его и снова проверьте результат. Не меняйте одновременно VPN, браузерный DoH, системный Private DNS и расширения: при проблеме вы не поймёте, какой слой изменил маршрут. После каждой правки проверяйте внешний IP, фактический DNS и доступ к локальным/внутренним именам.

Дополнительная проверка по ситуации

Если цель — минимизировать утечки DNS, проверяйте не только браузер. Системные приложения, мессенджеры и другие программы могут использовать системный резолвер, даже если Firefox отправляет свои запросы через DoH. Обратная ситуация тоже возможна: системный DNS идёт через VPN, а браузер использует отдельный DoH. Поэтому вывод «DNS настроен правильно» по одному тесту в одном приложении может быть ложным. Для целостной проверки сравните поведение браузера, системного инструмента разрешения имён и, при необходимости, приложений с собственным сетевым стеком. Если корпоративная политика требует конкретный DNS, приоритет должен быть у этой политики, а не у универсального совета включить все приватные функции одновременно. Если после обновления браузера поведение DNS изменилось, сначала проверьте его режим защиты: новые версии могут менять автоматический выбор резолвера или обработку сетевых сигналов.

Что учитывать

Операционная система обычно получает DNS-настройки от сети, VPN-клиента или администратора. Но браузер с собственным DoH способен отправлять запрос как обычный HTTPS-трафик к выбранному сервису, поэтому фактический резолвер уже не обязан совпадать с системным. Mozilla для своего VPN-расширения прямо пишет, что при включённом Firefox DoH указанный в браузере резолвер получает приоритет над DNS, настроенным в приложении VPN. Это особенно важно в корпоративных сетях: внутренние зоны вроде…

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. Firefox DNS over HTTPS). Пример и формулировки — редакция N1RO на 2026-09-21.