Перейти к содержимому

DoH и DoT: как работает защищённый DNS

Что такое DNS over HTTPS и DNS over TLS, чем DoH отличается от DoT и DNSSEC и почему браузер может видеть другой DNS.

Обычный DNS исторически не обеспечивал шифрование запросов между клиентом и recursive resolver. DoH и DoT решают эту задачу, передавая DNS-запросы через защищённый транспорт.

Что такое DoH

DoH — DNS over HTTPS.

DNS-запрос передаётся через HTTPS.

Что такое DoT

DoT — DNS over TLS.

DNS использует отдельное TLS-защищённое соединение.

Зачем это нужно

  • шифрование DNS между клиентом и resolver;
  • защита от простого пассивного просмотра запросов;
  • целостность защищённого транспортного канала.

DoH и обычный DNS

Обычный DNS:
клиент → resolver

DoH:
клиент → HTTPS → resolver

DoT

клиент → TLS → DNS resolver

Главное отличие DoH и DoT

Обе технологии используют шифрование, но различаются способом транспортировки и интеграцией в сеть.

Почему браузер и dig могут видеть разные IP

Браузер способен использовать DoH, тогда как dig обращается к системному resolver.

Пример

dig → DNS провайдера → старый IP
браузер → DoH → новый IP

DoH и troubleshooting

При странных DNS-проблемах важно узнать, какой именно resolver использует приложение.

DoH и VPN

VPN, браузер и операционная система могут иметь собственные DNS-настройки. Это усложняет диагностику.

DoH и DNSSEC

DoH обеспечивает защищённый транспорт к resolver. DNSSEC решает другую задачу — криптографическую проверку DNS-данных.

DoH не делает resolver автоматически доверенным

Шифрование соединения не означает, что выбранный оператор resolver является для пользователя идеальным во всех аспектах приватности.

Корпоративные сети

Независимый DoH в приложении может обходить локальный корпоративный DNS и из-за этого не разрешать внутренние имена.

Split DNS

Если внутренний домен существует только в корпоративной DNS-зоне, публичный DoH resolver о нём ничего не знает.

Как проверить системный DNS

dig example.com A

Как сравнить публичные resolver

dig @1.1.1.1 example.com A
dig @8.8.8.8 example.com A

Что проверять при проблемах

  • включён ли DoH в браузере;
  • используется ли VPN;
  • есть ли split DNS;
  • какой resolver настроен в ОС;
  • совпадают ли ответы.

Как NexIP помогает

NexIP выступает внешней точкой проверки и позволяет сравнивать внешний DNS-результат с локальным поведением устройства.

FAQ

DoH ускоряет DNS?

Не гарантированно. Производительность зависит от resolver, сети, кеша и соединения.

DoH и DoT — это DNSSEC?

Нет.

Почему браузер открывает сайт, а системная команда показывает другой IP?

Одна из причин — использование браузером отдельного DoH resolver.

Может ли провайдер видеть DNS при DoH

При обычном DoH содержимое DNS-запроса передаётся внутри HTTPS-соединения, поэтому сетевой оператор не видит его так же непосредственно, как классический незашифрованный DNS-запрос. При этом остаются другие сетевые метаданные, а сам DoH-провайдер, естественно, обрабатывает DNS-запрос.

DoH не скрывает весь интернет-трафик

Шифрование DNS не превращает соединение в VPN. После получения IP браузер всё равно устанавливает обычное сетевое соединение с нужным сервером или CDN.

Когда DoT удобнее

DoT проще выделить как отдельный DNS-трафик на уровне сети, поскольку он использует специальный защищённый транспорт для DNS. DoH, наоборот, передаётся через HTTPS и сильнее интегрируется с обычным веб-трафиком.

Что выбирать обычному пользователю

Главное — использовать надёжный resolver и понимать, кто фактически обрабатывает DNS-запросы. Для диагностики полезнее не спорить о технологии, а сравнить ответы системного DNS, DoH-resolver и внешней проверки.

Практический порядок проверки

  1. Получить адрес через системный DNS.
  2. Сравнить ответ публичного resolver.
  3. Проверить настройки Secure DNS в браузере.
  4. Временно исключить VPN и proxy.
  5. Сравнить результат с внешней проверкой NexIP.

Инструменты NexIP

Проверьте на практике

Диагностика NexIP

Продолжите реальной проверкой

Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.

Открыть диагностику

Читайте дальше

Материалы по теме

DNS

Что такое DNS-записи

Подробно разбираем, как работает DNS, за что отвечают A, AAAA, CNAME, MX, TXT, NS, SOA, PTR и CAA, что такое TTL и как диагностировать DNS через dig и NexIP.

Читать
Вернуться в базу знаний