Ваш IP адрес:
Провайдер:
...

DNS over HTTPS и DNS over TLS: в чём разница?

DNS over HTTPS (DoH) и DNS over TLS (DoT) шифруют обмен DNS-запросами между клиентом и выбранным резолвером. Оба способа защищают этот участок от простого просмотра и подмены в сети, но не делают посещение сайта полностью скрытым или анонимным.

Как передаются запросы

DoH отображает DNS-запрос и ответ на обмен HTTPS с резолвером; протокол описан в RFC 8484. DoT передаёт DNS-сообщения внутри отдельного соединения TLS; его базовая спецификация — RFC 7858. Для пользователя важно, что оба варианта требуют поддержки у клиента и резолвера, а также проверки подлинности сервера. Одно лишь имя переключателя «безопасный DNS» не сообщает, какой резолвер выбран и есть ли резервный переход на обычный DNS.

DoH часто встраивается в браузер или приложение и может использовать обычную HTTPS-инфраструктуру. DoT обычно настраивают на уровне системы или сети и используют выделенное соединение для DNS. Это распространённые схемы, но конкретное поведение зависит от устройства, приложения и политики сети. Не считайте порт или название протокола единственным критерием качества.

Что остаётся видимым

Оператор выбранного резолвера получает запросы, необходимые для ответа. Целевой сайт видит подключение к себе, а другие участники сети могут видеть IP-адреса соединений и другие метаданные. Шифрование DNS не стирает историю браузера, cookie, входы в аккаунты или сведения, добровольно переданные сайту. Если нужна приватность, оценивайте всю цепочку соединения и политику хранения данных у резолвера.

DNSSEC выполняет другую функцию: позволяет проверить подлинность и целостность подписанных DNS-данных, если настроена цепочка доверия. Он не шифрует запросы клиента к резолверу. DoH или DoT можно применять вместе с DNSSEC-валидацией; одно не заменяет другое.

Как проверить настройку

Уточните, использует ли браузер системный DNS или собственный защищённый резолвер. Сравните ожидаемый ответ с результатом проверки DNS-параметров и с запросом через выбранный резолвер. Разница не всегда означает утечку: ответы CDN могут зависеть от расположения резолвера и других условий. Проверяйте также поведение при недоступности защищённого сервера.

В корпоративной сети защитный фильтр, локальные имена и политика безопасности могут требовать конкретного резолвера. Произвольная смена DNS способна нарушить доступ к внутренним ресурсам. Перед изменением настроек выясните, кто управляет сетью, какие имена должны разрешаться и разрешён ли альтернативный способ DNS.

Практический выбор

Выбирайте провайдера по доступности, политике данных, поддержке DNSSEC и понятному поведению при отказе, а не по одному рекламному обещанию. Протестируйте обычные сайты и нужные внутренние имена после изменения. Если цель — устранить неверную запись домена, смена транспорта DNS не исправит ошибку на его авторитетном сервере.

В корпоративной сети заранее уточните поддерживаемый способ разрешения внутренних имён. Переключение на публичный резолвер может нарушить доступ к локальным сервисам.