Обычный DNS исторически не обеспечивал шифрование запросов между клиентом и recursive resolver. DoH и DoT решают эту задачу, передавая DNS-запросы через защищённый транспорт.
Что такое DoH
DoH — DNS over HTTPS.
DNS-запрос передаётся через HTTPS.
Что такое DoT
DoT — DNS over TLS.
DNS использует отдельное TLS-защищённое соединение.
Зачем это нужно
- шифрование DNS между клиентом и resolver;
- защита от простого пассивного просмотра запросов;
- целостность защищённого транспортного канала.
DoH и обычный DNS
Обычный DNS:
клиент → resolver
DoH:
клиент → HTTPS → resolver
DoT
клиент → TLS → DNS resolver
Главное отличие DoH и DoT
Обе технологии используют шифрование, но различаются способом транспортировки и интеграцией в сеть.
Почему браузер и dig могут видеть разные IP
Браузер способен использовать DoH, тогда как dig обращается к системному resolver.
Пример
dig → DNS провайдера → старый IP
браузер → DoH → новый IP
DoH и troubleshooting
При странных DNS-проблемах важно узнать, какой именно resolver использует приложение.
DoH и VPN
VPN, браузер и операционная система могут иметь собственные DNS-настройки. Это усложняет диагностику.
DoH и DNSSEC
DoH обеспечивает защищённый транспорт к resolver. DNSSEC решает другую задачу — криптографическую проверку DNS-данных.
DoH не делает resolver автоматически доверенным
Шифрование соединения не означает, что выбранный оператор resolver является для пользователя идеальным во всех аспектах приватности.
Корпоративные сети
Независимый DoH в приложении может обходить локальный корпоративный DNS и из-за этого не разрешать внутренние имена.
Split DNS
Если внутренний домен существует только в корпоративной DNS-зоне, публичный DoH resolver о нём ничего не знает.
Как проверить системный DNS
dig example.com A
Как сравнить публичные resolver
dig @1.1.1.1 example.com A
dig @8.8.8.8 example.com A
Что проверять при проблемах
- включён ли DoH в браузере;
- используется ли VPN;
- есть ли split DNS;
- какой resolver настроен в ОС;
- совпадают ли ответы.
Как NexIP помогает
NexIP выступает внешней точкой проверки и позволяет сравнивать внешний DNS-результат с локальным поведением устройства.
FAQ
DoH ускоряет DNS?
Не гарантированно. Производительность зависит от resolver, сети, кеша и соединения.
DoH и DoT — это DNSSEC?
Нет.
Почему браузер открывает сайт, а системная команда показывает другой IP?
Одна из причин — использование браузером отдельного DoH resolver.
Может ли провайдер видеть DNS при DoH
При обычном DoH содержимое DNS-запроса передаётся внутри HTTPS-соединения, поэтому сетевой оператор не видит его так же непосредственно, как классический незашифрованный DNS-запрос. При этом остаются другие сетевые метаданные, а сам DoH-провайдер, естественно, обрабатывает DNS-запрос.
DoH не скрывает весь интернет-трафик
Шифрование DNS не превращает соединение в VPN. После получения IP браузер всё равно устанавливает обычное сетевое соединение с нужным сервером или CDN.
Когда DoT удобнее
DoT проще выделить как отдельный DNS-трафик на уровне сети, поскольку он использует специальный защищённый транспорт для DNS. DoH, наоборот, передаётся через HTTPS и сильнее интегрируется с обычным веб-трафиком.
Что выбирать обычному пользователю
Главное — использовать надёжный resolver и понимать, кто фактически обрабатывает DNS-запросы. Для диагностики полезнее не спорить о технологии, а сравнить ответы системного DNS, DoH-resolver и внешней проверки.
Практический порядок проверки
- Получить адрес через системный DNS.
- Сравнить ответ публичного resolver.
- Проверить настройки Secure DNS в браузере.
- Временно исключить VPN и proxy.
- Сравнить результат с внешней проверкой NexIP.
Инструменты NexIP
Проверьте на практике
Проверка DNS-записей
Показывает A, AAAA, MX, NS, TXT, CNAME, SOA, CAA и PTR записи.
Диагностика NexIP
Продолжите реальной проверкой
Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.
Читайте дальше
Материалы по теме
Что такое DNS-записи
Подробно разбираем, как работает DNS, за что отвечают A, AAAA, CNAME, MX, TXT, NS, SOA, PTR и CAA, что такое TTL и как диагностировать DNS через dig и NexIP.
ЧитатьПочему DNS не обновился: TTL, кеш и DNS propagation
Почему DNS после изменения показывает старый IP: TTL, кеш recursive resolver, negative caching, DoH, IPv4/IPv6 и проверка propagation.
Читать