DNS (телефонная книга интернета: имя сайта в адрес) переводит имя сайта в IP-адрес: прежде чем открыть страницу, устройство спрашивает «какой адрес у этого домена».
По умолчанию вопрос уходит на DNS-сервер провайдера открытым текстом, и провайдер получает список всех сайтов, к которым вы обращались, даже если сами страницы защищены HTTPS. Смена DNS-сервера на зашифрованный убирает этот список у провайдера, иногда ускоряет открытие сайтов и защищает от подмены адресов в чужой сети. Дальше о том, как это работает и как включить на каждом устройстве.
по умолчанию провайдер сменили адрес DNS провайдер и сервис DNS с шифрованием только сервис
Как работает DNS-запрос
- Вы вводите адрес сайта.
- Устройство спрашивает DNS-сервер (обычно тот, что выдал роутер или оператор): «какой IP у этого имени?»
- Сервер отвечает адресом, устройство подключается к нему.
Ответ кэшируется на минуты или часы, поэтому повторные запросы быстрее. Всё это занимает миллисекунды, но происходит для каждого домена на странице, а их на современной странице десятки.
вы → «какой адрес у example.com?» │ открытым текстом ↓ DNS провайдера ← видит весь список │ ↓ 93.184.216.34 → подключаемся
Зачем менять DNS-сервер
- Приватность от провайдера. Список доменов уходит не ему, а выбранному вами сервису. Что именно видит провайдер и что остаётся, разобрано в статье что видит провайдер.
- Защита от подмены в чужой сети. В кафе или отеле DNS-сервер сети может отвечать неправильными адресами. Зашифрованный DNS исключает подмену.
- Скорость. Крупные публичные резолверы часто отвечают быстрее провайдерских, особенно в мобильных сетях.
- Фильтрация. Некоторые сервисы блокируют рекламные и вредоносные домены на уровне DNS.
Чего смена DNS не даёт: не скрывает IP-адрес, не шифрует сам трафик и не прячет SNI: имя сайта всё равно передаётся при установке TLS-соединения. Для этого нужен туннель.
[x] список не у [ ] скрытия IP
провайдера [ ] шифрования
[x] защиту от трафика
подмены в кафе [ ] скрытия SNI
[x] иногда скорость имя сайта видно
[x] фильтрациюкакие имена вы спрашивали ✓ видит когда и как часто ✓ видит с какого адреса ✓ видит что вы открыли на странице ✗ не видит └─ поэтому важно, чей это сервер
Какой DNS выбрать: 1.1.1.1 или 8.8.8.8
| Сервер | Адреса | Особенности |
|---|---|---|
| Cloudflare | 1.1.1.1, 1.0.0.1 | быстрый, DoH/DoT, минимальные логи по политике |
| 8.8.8.8, 8.8.4.4 | быстрый, DoH/DoT, логи по политике Google | |
| Quad9 | 9.9.9.9 | блокирует вредоносные домены |
| AdGuard DNS | 94.140.14.14 | блокирует рекламу и трекеры |
Разница в скорости между ними для домашнего пользователя невелика; выбирайте по политике и нужным функциям.
Обычный DNS и зашифрованный: DoH и DoT
Простая смена адреса на 1.1.1.1 переносит список запросов к другому сервису, но запросы по-прежнему летят открытым текстом, и провайдер по пути видит их. DNS over HTTPS (DoH) и DNS over TLS (DoT) шифруют запросы: провайдер видит только соединение с DNS-сервисом. Если менять, то на зашифрованный вариант.
вы → открытым текстом → 1.1.1.1 провайдер по пути всё видит DoH / DoT вы → зашифровано ─────→ 1.1.1.1 провайдер видит только адрес самого DNS-сервиса
Как включить зашифрованный DNS
Android. Настройки → Сеть и интернет → Частный DNS → «Имя хоста провайдера частного DNS» → ввести one.one.one.one или dns.google. Работает для всех приложений сразу, по DoT.
iPhone и iPad. Встроенного переключателя нет. Варианты: профиль конфигурации от DNS-сервиса (Cloudflare, AdGuard и другие раздают их на своих сайтах) или приложение VPN, которое отправляет DNS в туннель.
Windows 11. Настройки → Сеть и интернет → Wi-Fi или Ethernet → Свойства → Назначение DNS-сервера → Изменить → вручную, IPv4, ввести 1.1.1.1 и 1.0.0.1, шифрование DNS → «Только зашифрованное (DNS over HTTPS)».
macOS. Системные настройки → Сеть → соединение → Подробнее → DNS → добавить адреса. Шифрование включается профилем конфигурации.
Браузер на компьютере. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Использовать безопасный DNS-сервер». Firefox: Настройки → Приватность и защита → «DNS через HTTPS». Защищает только браузер.
Роутер. В настройках WAN или DHCP укажите публичные адреса, и тогда все устройства дома станут использовать их. Шифрование поддерживают не все роутеры.
Как проверить, какой DNS у вас работает
На тесте утечки DNS или сайте вроде dnsleaktest.com запустите расширенный тест: в списке серверов, которые отвечали на ваши запросы, не должно быть серверов провайдера. Если VPN включён, там должны быть серверы VPN-сервиса. Проверка утечек описана в статье утечки DNS и WebRTC.
Если не уверены, какой DNS выбрать
Выбор зависит от того, что вам важнее: скорость, фильтрация рекламы или минимум логов.
длина: насколько влияет
скорость отклика ▇▇▇
блокировка рекламы ▇▇▇▇
меньше логов ▇▇
обход подмены DNS ▇▇▇▇▇
└─ приватность даёт шифрование,
а не сама смена сервераПомоги выбрать публичный DNS-сервер.
Мне важно: (скорость / блокировка рекламы и трекеров /
минимум логов / родительский контроль: выберите
одно или два).
Страна: (страна). Устройства: (телефон / роутер /
компьютер).
Предложи два-три варианта с плюсами и минусами
каждого и скажи, какой поддерживает DNS over HTTPS.
Не рекомендуй сервисы, которые сами показывают рекламу.
[ ] проверка утечки показывает
сервер, который вы задали
[ ] при включённом VPN: сервер
туннеля, а не провайдера
[ ] имена резолвятся, сайты
открываютсяDNS и VPN вместе
С включённым VPN DNS-запросы должны идти внутри туннеля к резолверам VPN-сервиса. Сторонний зашифрованный DNS в браузере при этом может конфликтовать: запросы уйдут к другому сервису мимо туннеля. Правило простое: либо VPN управляет DNS (обычный случай), либо браузерный DoH направлен через туннель. Не оба в разные стороны. Зашифрованный DNS на уровне системы остаётся полезным запасом на случай, если туннель разорвётся.
[x] VPN управляет DNS обычный случай
[x] браузерный DoH через туннель
[ ] VPN + сторонний DoH в разные стороны
запросы уйдут мимо туннеляКоротко
- DNS по умолчанию отдаёт провайдеру список сайтов; смена на зашифрованный DNS это убирает.
- 1.1.1.1 и 8.8.8.8 самые распространённые, а разница между ними в политике, не в скорости.
- На Android включается в два клика, на iPhone профилем, в Windows 11 в настройках сети.
- DNS не заменяет VPN: адрес и SNI остаются видны. Вместе они закрывают почти всё.
В 404 VPN DNS-запросы идут внутри туннеля к собственным резолверам, а при обрыве соединения срабатывает Kill Switch. Подробности на странице как это работает, а начать можно с главной.