Текст и данные · Инструкция
VPN и DNS over HTTPS: нужны ли они одновременно
VPN и DNS over HTTPS решают пересекающиеся, но не одинаковые задачи: VPN туннелирует сетевой трафик к VPN-узлу, а DoH.
Короткий ответ
DoH не заменяет VPN, а VPN не гарантирует, что браузер будет использовать DNS, заданный VPN-клиентом. Если в браузере принудительно включён собственный DoH, он может отправлять DNS выбранному DoH-провайдеру через VPN-туннель; Mozilla прямо описывает такой приоритет для своей VPN/Firefox-связки.
Какие данные защищает DoH, а какие — VPN
DNS over HTTPS помещает запросы доменных имён внутрь HTTPS. Благодаря этому наблюдатель между устройством и DoH-резолвером не видит обычный незашифрованный DNS и не может так же просто подменять ответы. Но DoH не превращает весь трафик в VPN: после получения IP браузер всё равно соединяется с сайтом обычным сетевым маршрутом. VPN, напротив, создаёт туннель до VPN-узла и может увести через него IP-трафик устройства или выбранных приложений. Поэтому механизмы не являются полными заменами друг другу. Они могут накладываться: браузер формирует DoH-запрос по HTTPS, операционная система отправляет его через VPN-маршрут, а на выходе запрос достигает DoH-резолвера. С точки зрения локальной Wi‑Fi сети содержимое DNS при этом скрыто и DoH, и внешним шифрованием туннеля.
Важно: DoH защищает именно DNS-запросы и ответы. Он не является вторым VPN и не шифрует произвольно весь сетевой трафик.
Что видит каждая сторона в типичной схеме
- Локальная Wi‑Fi сеть/ISP до VPN. Видит соединение с DoH и сайтами, но не обычный DNS. Видит в основном соединение с VPN-узлом
- VPN-провайдер. Не участвует. Видит туннельный выход; DNS может идти к отдельному DoH-резолверу
- DoH-резолвер. Получает DNS-запросы. Получает DNS-запросы с адреса VPN-выхода
- Сайт. Видит обычный публичный IP. Обычно видит публичный IP VPN-выхода
Как проверить, не конфликтует ли DoH с DNS вашего VPN
- Сначала зафиксируйте ожидаемую модель: должен DNS идти к резолверу VPN, к корпоративному DNS или к отдельному DoH-провайдеру.
- Подключите VPN и проверьте, какой DNS показывает диагностический сервис или системные средства. Не делайте вывод только по внешнему IP.
- В браузере посмотрите режим DoH. В Firefox уровни защиты и пользовательский провайдер могут менять поведение независимо от системного DNS.
- Если VPN нужен для корпоративных внутренних имён, временно отключите принудительный пользовательский DoH и повторите проверку. Mozilla отмечает, что DoH может быть нежелателен в сетях с приватными именами.
- После изменения очистите DNS-кэш или перезапустите браузер при необходимости и повторите запросы к публичным и внутренним доменам.
- Зафиксируйте окончательную схему, чтобы после обновления браузера или VPN-клиента понимать, что изменилось.
Предупреждение: Если внутренние корпоративные домены перестали открываться после включения DoH, сначала проверьте, не ушёл ли DNS к публичному резолверу.
Почему браузерный DoH может использовать другой резолвер
Операционная система обычно получает DNS-настройки от сети, VPN-клиента или администратора. Но браузер с собственным DoH способен отправлять запрос как обычный HTTPS-трафик к выбранному сервису, поэтому фактический резолвер уже не обязан совпадать с системным. Mozilla для своего VPN-расширения прямо пишет, что при включённом Firefox DoH указанный в браузере резолвер получает приоритет над DNS, настроенным в приложении VPN. Это особенно важно в корпоративных сетях: внутренние зоны вроде `host.company` могут существовать только на внутреннем DNS. Если браузер отправит такой запрос публичному DoH, имя не разрешится. Поэтому настройка приватности должна учитывать не только шифрование, но и функцию локального DNS.
Совет: Если вы специально используете DNS-фильтрацию на VPN или в домашней сети, принудительный браузерный DoH может обойти этот фильтр.
Почему два шифрования не означают «в два раза приватнее»
Privacy-модель зависит не от количества переключателей, а от того, кому вы доверяете метаданные. VPN переносит точку наблюдения от локального провайдера к VPN-оператору и выходному узлу. DoH переносит DNS от обычного резолвера к выбранному DoH-сервису и шифрует путь до него. Если браузер использует DoH поверх VPN, ISP не видит содержимое туннеля, VPN-провайдер видит соединение к DoH-сервису, а DoH-сервис получает DNS-запросы. Это может быть желаемой архитектурой, но не автоматически «лучшей». Для домашнего пользователя достаточно, чтобы схема была понятной и предсказуемой; для корпоративной сети важнее совместимость с внутренними зонами, фильтрацией и политиками. Mozilla отдельно документирует случаи, когда DoH может быть нежелателен для сетей с приватными именами.
Когда разумно оставить оба механизма
- VPN нужен для всего или части IP-трафика, а DoH — как отдельный контролируемый резолвер.
- Вы понимаете, кто получает DNS-запросы и почему.
- Внутренние домены, parental control и локальные зоны не ломаются.
- Браузерный DoH не обходится вокруг обязательного корпоративного DNS вопреки политике.
- После смены VPN-сервера или сети DNS остаётся тем, который вы ожидаете.
Практический сценарий без лишних переключателей
Для обычного домашнего ноутбука разумно сначала определить один источник DNS. Если VPN-клиент предоставляет собственный DNS и вас устраивает его политика, оставьте браузер в стандартном режиме и убедитесь, что запросы действительно идут туда. Если вы сознательно хотите отдельный DoH-резолвер, включите его и снова проверьте результат. Не меняйте одновременно VPN, браузерный DoH, системный Private DNS и расширения: при проблеме вы не поймёте, какой слой изменил маршрут. После каждой правки проверяйте внешний IP, фактический DNS и доступ к локальным/внутренним именам.
Дополнительная проверка по ситуации
Если цель — минимизировать утечки DNS, проверяйте не только браузер. Системные приложения, мессенджеры и другие программы могут использовать системный резолвер, даже если Firefox отправляет свои запросы через DoH. Обратная ситуация тоже возможна: системный DNS идёт через VPN, а браузер использует отдельный DoH. Поэтому вывод «DNS настроен правильно» по одному тесту в одном приложении может быть ложным. Для целостной проверки сравните поведение браузера, системного инструмента разрешения имён и, при необходимости, приложений с собственным сетевым стеком. Если корпоративная политика требует конкретный DNS, приоритет должен быть у этой политики, а не у универсального совета включить все приватные функции одновременно. Если после обновления браузера поведение DNS изменилось, сначала проверьте его режим защиты: новые версии могут менять автоматический выбор резолвера или обработку сетевых сигналов.
Что учитывать
Операционная система обычно получает DNS-настройки от сети, VPN-клиента или администратора. Но браузер с собственным DoH способен отправлять запрос как обычный HTTPS-трафик к выбранному сервису, поэтому фактический резолвер уже не обязан совпадать с системным. Mozilla для своего VPN-расширения прямо пишет, что при включённом Firefox DoH указанный в браузере резолвер получает приоритет над DNS, настроенным в приложении VPN. Это особенно важно в корпоративных сетях: внутренние зоны вроде…
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Firefox DNS over HTTPS). Пример и формулировки — редакция N1RO на 2026-09-21.