Провайдер видит список сайтов, которые вы открываете, даже без захода на них. Разбираем DNS-over-HTTPS: как включить за минуту и почему он не заменяет VPN.
Вы набираете адрес сайта — и ещё до того, как загрузится первая картинка, ваш компьютер успевает шёпотом спросить у провайдера: «а где живёт этот домен?». Этот вопрос называется **DNS-запрос**, и по умолчанию он летит открытым текстом. Никакого замка, никакого шифрования. Провайдер, владелец публичного Wi-Fi в кафе, да и любой, кто оказался между вами и сетью, читает этот список как открытую книгу: какие сайты вы посещаете, в каком порядке, как часто и в какое время суток.
Можно не вводить ни логина, ни пароля, можно вообще не дойти до сайта — а запись о том, что вы им интересовались, уже есть. Именно поэтому **DNS-over-HTTPS** (DoH) из узкой темы для сисадминов превратился в базовую гигиену приватности. Ниже — без лишней теории: что именно видит провайдер через DNS, чем отличаются DoH и DoT, как включить шифрование в браузере и во всей системе за пару минут и где у этой защиты предел — почему она не заменяет VPN.
DNS — это телефонная книга интернета. Сайты для людей называются словами (например, lovit24.com), а для сети — числовыми IP-адресами. Когда вы вводите адрес, устройство сначала спрашивает у **DNS-сервера**: «какой IP у этого домена?», получает ответ и только потом подключается.
Проблема в том, что классический DNS работает без шифрования. Каждый ваш запрос — это открытая записка, которую видит:
Даже если сам сайт работает по HTTPS и его содержимое зашифровано, **сам факт запроса домена остаётся на виду**. Это и есть метаданные — не «что вы написали», а «к кому вы обращались». По цепочке таких запросов легко собрать картину: банк, маркетплейс, мессенджер, медицинский сайт, форум по узкой теме. Для профиля человека этого более чем достаточно. И отдельный риск: подменённый или отравленный DNS-ответ может тихо увести вас на фишинговую копию сайта — открытый DNS уязвим и к такому.
Идея у обоих протоколов одна — спрятать DNS-запрос в шифрованный конверт, чтобы по дороге его никто не прочитал и не подменил. Различаются они тем, как именно маскируют трафик.
**DoH (DNS-over-HTTPS)** заворачивает запросы в обычный HTTPS — тот самый, по которому работают все сайты, — и идёт через стандартный порт 443. Для наблюдателя со стороны ваши DNS-запросы выглядят как рядовой веб-трафик и теряются в общем потоке. Их трудно вычленить и ещё труднее заблокировать точечно, не задев заодно полсети.
**DoT (DNS-over-TLS)** тоже шифрует запросы, но использует отдельный выделенный порт (853). Защита данных та же, но трафик честно «представляется» как DNS — а значит, его проще опознать и при желании отрезать на уровне сети.
Практический вывод для пользователя в России 2026: **DoH удобнее и устойчивее**, потому что сливается с обычным веб-трафиком. DoT чаще встречается в системных настройках Android («Частный DNS») и в роутерах. Если выбираете сами — берите DoH. Из публичных резолверов с шифрованием обычно называют Cloudflare (1.1.1.1), Google (8.8.8.8) и Quad9 (9.9.9.9); у каждого свой адрес DoH, который вы один раз прописываете в настройках.
Самый быстрый способ закрыть DNS-запросы — настроить браузер. Это не трогает остальную систему, зато сразу защищает то, чем вы пользуетесь чаще всего.
**Google Chrome / Microsoft Edge:** Настройки → Конфиденциальность и безопасность → Безопасность → найдите пункт «Использовать безопасный DNS» (Secure DNS) и включите его. Можно оставить вариант «с текущим провайдером» или выбрать конкретного — например, Cloudflare или Google.
**Mozilla Firefox:** Настройки → Приватность и Защита → пролистайте до раздела «DNS через HTTPS» → выберите режим «Максимальная защита» и провайдера из списка. Firefox исторически был одним из первых, кто включил DoH по умолчанию.
Проверить результат можно на странице 1.1.1.1/help или через любой сервис, показывающий ваш текущий DNS. Минус браузерного способа один: он защищает только запросы из этого браузера. Остальные приложения — мессенджеры, игры, системные службы — продолжают резолвить домены по-старому, открытым текстом. Поэтому браузер — хороший первый шаг, но не финал.
Чтобы спрятать DNS-запросы целиком, а не только в браузере, защиту включают глубже.
**Windows 11** умеет DoH штатно: Параметры → Сеть и Интернет → выберите активное подключение → «Изменить назначение DNS-сервера» → вручную пропишите адрес резолвера с поддержкой DoH и выберите «Только зашифрованный». После этого открытые DNS-запросы система перестанет отправлять.
**Android** (как правило, начиная с версии 9): Настройки → Сеть и интернет → «Частный DNS» (Private DNS) → введите имя хоста провайдера. Это реализация DoT, но работает на всё устройство сразу.
**iOS / macOS** не дают вбить DoH прямо в настройках — здесь нужен конфигурационный профиль или приложение, которое его установит. Многие DNS-сервисы такие профили выкладывают у себя на сайте.
**Роутер** — идеальная точка: настроив шифрованный DNS один раз, вы прикрываете все домашние устройства, включая телевизор и умную колонку, которые сами по себе настроить нельзя. Поддержка зависит от прошивки: на кастомных вроде OpenWrt это делается надёжнее, чем на стоковых. Системный и роутерный подход закрывают пробел браузерного: теперь утечки нет ни у одного приложения.
Вот где обычно начинается опасное заблуждение: «включил DoH — стал невидимым». Это не так. DoH прячет один конкретный шаг — вопрос «какой IP у домена». Но дальше начинается само соединение, и тут остаётся ещё несколько утечек.
Итого: **DoH — это про приватность запросов, а не про анонимность соединения**. Он отлично закрывает список «куда я заглядывал», мешает грубой DNS-фильтрации и защищает от подмены ответов. Но он не прячет ваш реальный IP, не маскирует трафик целиком и не помогает там, где доступ режут по IP-адресу или по SNI. Для этих задач нужен другой инструмент.
Здесь две технологии не конкурируют, а дополняют друг друга — и понимать связку полезно.
Когда вы подключаетесь к **VPN**, весь ваш трафик уходит в зашифрованный туннель — и DNS-запросы в том числе. То есть нормально настроенный VPN уже решает ту же задачу, что и DoH: провайдер не видит, какие домены вы резолвите, потому что не видит вообще ничего из содержимого туннеля. Более того, VPN закрывает и то, что DoH не умеет: реальный IP назначения, SNI, картину трафика — снаружи виден лишь факт зашифрованного соединения.
Но есть нюанс — **DNS-утечки**. Если VPN настроен неаккуратно, отдельные DNS-запросы могут «протечь» мимо туннеля к серверу провайдера. Качественные сервисы гонят DNS строго внутри туннеля и защищают от утечек на уровне приложения, так что вручную доводить ничего не нужно.
Практический расклад такой: **DoH — лёгкая базовая гигиена** на каждый день, когда вы просто не хотите, чтобы провайдер вёл список ваших сайтов. **VPN — полноценная приватность**, когда нужно скрыть не только запросы, но и сам трафик, обойти фильтрацию по IP и SNI или вернуть доступ к сервису, который иначе недоступен. Включать их одновременно можно, но при работающем хорошем VPN отдельный DoH в системе уже во многом избыточен — туннель и так всё закрывает.
DNS-over-HTTPS стоит включить всем: это бесплатно, занимает минуту и заметно сокращает то, что провайдер о вас знает. Если ваша задача — не оставлять список посещённых сайтов и не бояться подмены DNS, начните с него прямо сегодня.
Но как только речь заходит о реальной приватности соединения или о доступе к сервисам, которые режут по IP и SNI, одного шифрования DNS уже не хватает — нужен туннель, который скрывает трафик целиком. И тут есть отдельная сложность: в России 2026 системы **глубокой инспекции пакетов (DPI)** научились распознавать и блокировать сам VPN-трафик, поэтому обычные WireGuard и OpenVPN во многих сетях просто не поднимаются.
**Lovit24** построен на протоколе **Amnezia**, который заточен ровно под эту проблему: он маскирует VPN-трафик под обычный HTTPS, и для DPI он неотличим от рядового веба — по той же логике, по которой DoH прячется в общем потоке, только здесь спрятан уже весь туннель. Что это даёт на практике:
Включите DoH ради ежедневной гигиены DNS — а когда понадобится спрятать соединение целиком и сохранить доступ к нужным сервисам, Lovit24 закроет то, что одному шифрованию запросов не под силу.
При обычном незашифрованном DNS провайдер видит полный список доменов, которые вы запрашиваете: какие сайты, как часто и в какое время. Даже если содержимое сайтов защищено HTTPS, сам факт обращения к домену остаётся на виду, и по такой цепочке легко восстановить ваши интересы и привычки. DNS-over-HTTPS прячет именно эти запросы, делая их нечитаемыми со стороны.
Оба протокола шифруют DNS-запросы, но по-разному маскируют трафик. DoH (DNS-over-HTTPS) заворачивает запросы в обычный HTTPS на порту 443, поэтому они сливаются с веб-трафиком и их трудно отличить и заблокировать. DoT (DNS-over-TLS) использует отдельный порт 853, защита та же, но такой трафик проще опознать как DNS. Для устойчивости в сетях с фильтрацией чаще выбирают DoH.
В Chrome и Edge зайдите в Настройки → Конфиденциальность и безопасность → Безопасность и включите «Использовать безопасный DNS», выбрав провайдера вроде Cloudflare или Google. В Firefox откройте Настройки → Приватность и Защита → раздел «DNS через HTTPS» и выберите режим максимальной защиты. Это защищает только запросы из браузера; для всех приложений настройте DoH в системе или на роутере.
Нет. DoH скрывает только DNS-запросы — список доменов, которые вы резолвите. Он не прячет ваш реальный IP-адрес, не маскирует имя сайта в SNI и не скрывает сам трафик. VPN шифрует всё соединение целиком, включая DNS, поэтому он закрывает и то, что DoH не умеет. DoH — базовая гигиена приватности, VPN — полноценная защита соединения.
При работающем качественном VPN DNS-запросы и так уходят внутри зашифрованного туннеля, поэтому провайдер их не видит — отдельный системный DoH во многом становится избыточным. Главное, чтобы VPN защищал от DNS-утечек и не отправлял запросы мимо туннеля; надёжные сервисы делают это автоматически. Включать DoH дополнительно не вредно, но без VPN он не даёт полной приватности соединения.
Все статьи · Карта сбоев интернета и белых списков · Карта атак БПЛА