Автор: Александр Д.
08.09.2026 · 7 МИН ЧТЕНИЯ

DNS (телефонная книга интернета: имя сайта в адрес) переводит имя сайта в IP-адрес: прежде чем открыть страницу, устройство спрашивает «какой адрес у этого домена».

По умолчанию вопрос уходит на DNS-сервер провайдера открытым текстом, и провайдер получает список всех сайтов, к которым вы обращались, даже если сами страницы защищены HTTPS. Смена DNS-сервера на зашифрованный убирает этот список у провайдера, иногда ускоряет открытие сайтов и защищает от подмены адресов в чужой сети. Дальше о том, как это работает и как включить на каждом устройстве.

КТО ВИДИТ СПИСОК DNS-ЗАПРОСОВРИС. 01
по умолчанию         провайдер
сменили адрес DNS    провайдер и сервис
DNS с шифрованием    только сервис
Список никуда не исчезает, вопрос только в том, у кого он останется. Поэтому важно не то, какой адрес вы вписали, а кому вы доверяете и зашифрован ли сам запрос.

Как работает DNS-запрос

  1. Вы вводите адрес сайта.
  2. Устройство спрашивает DNS-сервер (обычно тот, что выдал роутер или оператор): «какой IP у этого имени?»
  3. Сервер отвечает адресом, устройство подключается к нему.

Ответ кэшируется на минуты или часы, поэтому повторные запросы быстрее. Всё это занимает миллисекунды, но происходит для каждого домена на странице, а их на современной странице десятки.

ОТКРЫВАЕМ САЙТРИС. 02
вы → «какой адрес у example.com?»
        │  открытым текстом
        ↓
   DNS провайдера  ← видит весь список
        │
        ↓
   93.184.216.34 → подключаемся
Вопрос уходит открытым текстом, и так у провайдера набирается список всех сайтов, даже когда сами страницы на HTTPS.

Зачем менять DNS-сервер

  • Приватность от провайдера. Список доменов уходит не ему, а выбранному вами сервису. Что именно видит провайдер и что остаётся, разобрано в статье что видит провайдер.
  • Защита от подмены в чужой сети. В кафе или отеле DNS-сервер сети может отвечать неправильными адресами. Зашифрованный DNS исключает подмену.
  • Скорость. Крупные публичные резолверы часто отвечают быстрее провайдерских, особенно в мобильных сетях.
  • Фильтрация. Некоторые сервисы блокируют рекламные и вредоносные домены на уровне DNS.

Чего смена DNS не даёт: не скрывает IP-адрес, не шифрует сам трафик и не прячет SNI: имя сайта всё равно передаётся при установке TLS-соединения. Для этого нужен туннель.

СМЕНА DNS ДАЁТ НЕ ДАЁТРИС. 03
[x] список не у       [ ] скрытия IP
    провайдера        [ ] шифрования
[x] защиту от             трафика
    подмены в кафе    [ ] скрытия SNI
[x] иногда скорость       имя сайта видно
[x] фильтрацию
Что смена DNS решает, а что нет. Правая колонка закрывается только туннелем.
ЧТО ВИДИТ ВЛАДЕЛЕЦ DNS-СЕРВЕРАРИС. 04
какие имена вы спрашивали   ✓ видит
когда и как часто           ✓ видит
с какого адреса             ✓ видит
что вы открыли на странице  ✗ не видит
   └─ поэтому важно, чей это сервер

Какой DNS выбрать: 1.1.1.1 или 8.8.8.8

СерверАдресаОсобенности
Cloudflare1.1.1.1, 1.0.0.1быстрый, DoH/DoT, минимальные логи по политике
Google8.8.8.8, 8.8.4.4быстрый, DoH/DoT, логи по политике Google
Quad99.9.9.9блокирует вредоносные домены
AdGuard DNS94.140.14.14блокирует рекламу и трекеры

Разница в скорости между ними для домашнего пользователя невелика; выбирайте по политике и нужным функциям.

Обычный DNS и зашифрованный: DoH и DoT

Простая смена адреса на 1.1.1.1 переносит список запросов к другому сервису, но запросы по-прежнему летят открытым текстом, и провайдер по пути видит их. DNS over HTTPS (DoH) и DNS over TLS (DoT) шифруют запросы: провайдер видит только соединение с DNS-сервисом. Если менять, то на зашифрованный вариант.

ОБЫЧНЫЙ DNSРИС. 05
вы → открытым текстом → 1.1.1.1
     провайдер по пути всё видит

DoH / DoT
вы → зашифровано ─────→ 1.1.1.1
     провайдер видит только адрес
     самого DNS-сервиса
Смена адреса без шифрования только меняет получателя списка. Провайдер по пути видит запросы как раньше.

Как включить зашифрованный DNS

Android. Настройки → Сеть и интернет → Частный DNS → «Имя хоста провайдера частного DNS» → ввести one.one.one.one или dns.google. Работает для всех приложений сразу, по DoT.

iPhone и iPad. Встроенного переключателя нет. Варианты: профиль конфигурации от DNS-сервиса (Cloudflare, AdGuard и другие раздают их на своих сайтах) или приложение VPN, которое отправляет DNS в туннель.

Windows 11. Настройки → Сеть и интернет → Wi-Fi или Ethernet → Свойства → Назначение DNS-сервера → Изменить → вручную, IPv4, ввести 1.1.1.1 и 1.0.0.1, шифрование DNS → «Только зашифрованное (DNS over HTTPS)».

macOS. Системные настройки → Сеть → соединение → Подробнее → DNS → добавить адреса. Шифрование включается профилем конфигурации.

Браузер на компьютере. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Использовать безопасный DNS-сервер». Firefox: Настройки → Приватность и защита → «DNS через HTTPS». Защищает только браузер.

Роутер. В настройках WAN или DHCP укажите публичные адреса, и тогда все устройства дома станут использовать их. Шифрование поддерживают не все роутеры.

Как проверить, какой DNS у вас работает

На тесте утечки DNS или сайте вроде dnsleaktest.com запустите расширенный тест: в списке серверов, которые отвечали на ваши запросы, не должно быть серверов провайдера. Если VPN включён, там должны быть серверы VPN-сервиса. Проверка утечек описана в статье утечки DNS и WebRTC.

Если не уверены, какой DNS выбрать

Выбор зависит от того, что вам важнее: скорость, фильтрация рекламы или минимум логов.

ЧТО ВЫ ПОЛУЧАЕТЕ ОТ СМЕНЫ DNSРИС. 06
длина: насколько влияет

скорость отклика     ▇▇▇
блокировка рекламы   ▇▇▇▇
меньше логов         ▇▇
обход подмены DNS    ▇▇▇▇▇
    └─ приватность даёт шифрование,
       а не сама смена сервера
Промт для нейросети
Помоги выбрать публичный DNS-сервер.

Мне важно: (скорость / блокировка рекламы и трекеров /
минимум логов / родительский контроль: выберите
одно или два).
Страна: (страна). Устройства: (телефон / роутер /
компьютер).

Предложи два-три варианта с плюсами и минусами
каждого и скажи, какой поддерживает DNS over HTTPS.
Не рекомендуй сервисы, которые сами показывают рекламу.
КАК ПРОВЕРИТЬРИС. 07
[ ] проверка утечки показывает
    сервер, который вы задали
[ ] при включённом VPN: сервер
    туннеля, а не провайдера
[ ] имена резолвятся, сайты
    открываются

DNS и VPN вместе

С включённым VPN DNS-запросы должны идти внутри туннеля к резолверам VPN-сервиса. Сторонний зашифрованный DNS в браузере при этом может конфликтовать: запросы уйдут к другому сервису мимо туннеля. Правило простое: либо VPN управляет DNS (обычный случай), либо браузерный DoH направлен через туннель. Не оба в разные стороны. Зашифрованный DNS на уровне системы остаётся полезным запасом на случай, если туннель разорвётся.

ПРАВИЛО: ОДИН ХОЗЯИН У DNSРИС. 08
[x] VPN управляет DNS       обычный случай
[x] браузерный DoH через туннель
[ ] VPN + сторонний DoH в разные стороны
    запросы уйдут мимо туннеля
У DNS должен быть один хозяин. Два шифрованных резолвера в разные стороны: типичная причина, по которой запросы уходят мимо туннеля.

Коротко

  • DNS по умолчанию отдаёт провайдеру список сайтов; смена на зашифрованный DNS это убирает.
  • 1.1.1.1 и 8.8.8.8 самые распространённые, а разница между ними в политике, не в скорости.
  • На Android включается в два клика, на iPhone профилем, в Windows 11 в настройках сети.
  • DNS не заменяет VPN: адрес и SNI остаются видны. Вместе они закрывают почти всё.

В 404 VPN DNS-запросы идут внутри туннеля к собственным резолверам, а при обрыве соединения срабатывает Kill Switch. Подробности на странице как это работает, а начать можно с главной.