Ваш провайдер следит за вами прямо сейчас: DNS сдаёт каждый сайт, который вы открыли

17369
Ваш провайдер следит за вами прямо сейчас: DNS сдаёт каждый сайт, который вы открыли

Что оператор видит даже при HTTPS и как закрыть утечки.

image

Вы не выбирали свой DNS-сервер. Никогда. Когда роутер поднимает соединение, провайдер по DHCP присылает ему настройки, и в комплекте приезжает адрес резолвера, через который дальше пойдёт каждый ваш запрос. Каждый. Клиника, банк, сайт знакомств, форум по редкой болезни, торрент-трекер. Всё уходит открытым текстом по 53-му порту прямо в оборудование оператора, и происходит так у подавляющего большинства пользователей планеты. По умолчанию. Без единого вопроса вам.

А в феврале 2026 года выяснилась деталь, которая переводит сюжет из разряда «неприятно» в разряд «пора что-то делать». Национальная система доменных имён, на которую российских операторов настойчиво переводят, перестала отдавать адреса YouTube, WhatsApp и ещё пачки сервисов. То есть резолвер по умолчанию не просто читает ваши запросы. Он их редактирует. Разберём, что именно провайдер видит, как ему в этом отказать и почему ни один способ не превращает вас в невидимку (спойлер честного человека, увы, не превращает).

Открытка с полным списком ваших интересов

Сначала матчасть, коротко. DNS переводит человекочитаемое имя вроде example.com в IP-адрес. Любой переход по ссылке, любое приложение на смартфоне сперва спрашивает у резолвера, где живёт нужный домен, и лишь потом устанавливает соединение. Классический DNS ходит без всякого шифрования, как почтовая открытка. Содержимое страниц провайдер при HTTPS не видит, зато адреса на открытках складываются в биографию получше любой анкеты.

Кому она нужна? Смотря где вы живёте. Федеральная торговая комиссия США ещё в 2021 году, изучив шесть крупнейших операторов страны, констатировала, что провайдеры собирают историю просмотров и данные о поведении абонентов в объёмах, которых пользователи не ожидают, и делятся ими внутри рекламных экосистем. В России интерес другой, не коммерческий. Оборудование ТСПУ спокойно заворачивает весь 53-й порт на нужный резолвер и отдаёт то, что сочтёт правильным, а история с НСДИ выше показывает, что «правильное» уже расходится с реальностью. Подмена ответов, кстати, штука с традициями. Операторы и раньше грешили тем, что вместо честной ошибки «домен не существует» подсовывали страницу с рекламой.

Так что шифрование DNS защищает даже не столько тайну, сколько достоверность. Хочется всё же получать тот интернет, который запрашивал.

Три окна, в которые смотрит провайдер

Прежде чем раздавать штаны, честное предупреждение. DNS лишь первое из трёх окон. Даже с зашифрованными запросами оператор видит SNI, поле в открытой части TLS-рукопожатия, куда браузер сам вписывает имя сайта. И видит IP-адрес, к которому вы подключаетесь. Российские блокировки годами работали именно по SNI, а DNS их интересовал во вторую очередь. Поэтому бодрая формула из старых статей «включил шифрование, и провайдер ничего не узнает» неверна. Точная формула скромнее. Шифрование DNS закрывает одно окно из трёх, технология ECH прикрывает второе, а третье, IP-адрес, не закрывает ничто, кроме VPN или Tor. Держите картину в голове, дальше она пригодится не раз.

Что видит интернет-провайдер: DNS-запрос можно скрыть шифрованием, SNI частично закрывает ECH, а IP-адрес остаётся видимым без VPN или Tor

Четыре протокола вместо одного

DNS over HTTPS

DoH, описанный в RFC 8484, упаковывает DNS-запросы в обычный HTTPS-трафик на 443-й порт. Со стороны такой обмен неотличим от похода на очередной сайт, заблокировать его «по порту» нельзя, не положив весь веб. DoH встроен в Firefox, Chrome, Edge и Windows 11 и включается парой кликов, за что и любим. Слабое место организационное. Адреса публичных DoH-резолверов известны наперечёт и фильтруются так же прицельно, как любой сайт. Что периодически и происходит, о чём чуть ниже.

DNS over TLS

DoT из RFC 7858 решает ту же задачу, но честно, на выделенном 853-м порту. За честность и расплачивается. Межсетевому экрану достаточно закрыть один порт, и протокол умирает во всей сети разом. Зато именно DoT встроен в Android начиная с девятой версии под именем «Частный DNS-сервер», и это, пожалуй, главный его вклад в народное хозяйство.

DNS over QUIC

Самый молодой участник, RFC 9250 образца 2022 года. Транспортом служит QUIC, тот же, что у HTTP/3. Соединение поднимается быстрее, потерянный пакет не тормозит соседние запросы, переключение с Wi-Fi на сотовую сеть не рвёт сессию. Из крупных публичных резолверов DoQ первым запустил AdGuard DNS. Поддержка в операционных системах и роутерах пока слабее, чем у DoH и DoT, но для смартфонов протокол объективно удобнее старших братьев.

DNSCrypt, который рано похоронили

Старейший протокол шифрования DNS принято списывать в архив. Зря. Клиент dnscrypt-proxy живёт, выпускает релизы в том числе в 2026 году и поддерживает DNSCrypt v2, DoH поверх TLS 1.3 и QUIC, а главное, две технологии, ради которых его держат в хозяйстве продвинутые пользователи. Anonymized DNSCrypt пропускает запрос через сервер-посредник, ODoH (Oblivious DoH) устраивает то же самое в мире HTTPS. Смысл одинаковый. Посредник видит ваш IP, но не видит запрос. Резолвер видит запрос, но не видит IP. Полное досье не соберёт ни тот, ни другой.

И короткая врезка про DNSSEC, чтобы не путать тёплое с мягким. DNSSEC ничего не шифрует и не прячет, он криптографически подтверждает, что ответ не подменили по дороге. Приватность и подлинность решают разные инструменты, и ждать от DoH защиты от всех DNS-атак не надо.

Кому вы теперь показываете свои запросы

Любой зашифрованный DNS упирается в неудобный факт. Запросы всё равно кто-то расшифровывает, просто теперь не провайдер, а выбранный вами резолвер. Наблюдателя вы не убираете. Вы его назначаете. И вся разница с положением «по умолчанию» ровно в этом слове. Выбранный.

Сравнение обычного и зашифрованного DNS: при обычном подключении запрос видит провайдер, а при DoH или DoT его получает выбранный DNS-резолвер

Cloudflare с адресом 1.1.1.1 обещает стирать журналы запросов в пределах 25 часов, и обещание проверял внешний аудитор KPMG. Google Public DNS на 8.8.8.8 быстр и вездесущ, но телеметрию собирает, пусть и с анонимизацией по собственной политике. Quad9 на 9.9.9.9 зарегистрирован как некоммерческая организация в Швейцарии, поддерживает DoH, DoT и DNSCrypt и заодно фильтрует вредоносные домены, что кому-то плюс, а кому-то лишняя опека. NextDNS даёт 300 тысяч бесплатных запросов в месяц, гибкие фильтры и, внимание, подробные журналы вашей же активности в личном кабинете. Удобно для отладки, неуютно для параноика. AdGuard DNS интересен поддержкой DoQ. Российские резолверы вроде Яндекс DNS стабильно доступны и быстры, но обслуживают запросы в юрисдикции, где хранение и выдача сведений по требованию госорганов предписаны законом, так что выбор упирается в вашу модель угроз, а не в миллисекунды.

Про доступность отдельно. Ещё в сентябре 2021 года на нескольких крупных операторах с ТСПУ примерно на час блокировали 1.1.1.1 и 8.8.8.8 вместе с их DoH-адресами, а «Ростелеком» тогда же разослал филиалам письмо с предложением перевести абонентов на другие серверы. Репетицию провели, оборудование стоит. Держите в настройках два-три запасных резолвера из разных юрисдикций.

ECH, вторая штанина

Теперь про то самое поле SNI, без которого весь шифрованный DNS наполовину декоративен. Можно сколько угодно прятать запрос «где живёт rutracker.org», если через миллисекунду браузер сам напишет имя открытым текстом в TLS-рукопожатии. Encrypted Client Hello переносит имя сайта в зашифрованную часть рукопожатия, и промежуточные узлы видят лишь факт подключения к некоему серверу.

Дальше случилась самая громкая DNS-история последних лет. В октябре 2024 года Cloudflare включила ECH по умолчанию всем клиентам, включая бесплатные тарифы. Из десяти тысяч самых посещаемых сайтов около 2500 работали через её сеть, порядка 700 из них с ECH. В ночь с 5 на 6 ноября Роскомнадзор ответил блокировкой таких подключений по служебной заглушке cloudflare-ech.com, и у российских пользователей разом отвалились OpenStreetMap, opensubtitles.org и учительский портал uchitelya.com, ни в чём не повинные. В апреле 2025 года владельцам сайтов повторно порекомендовали отключить расширение, а с 9 июня 2025 года фильтрация стала массовой, появился фирменный приём с обрезанием соединений на первых 16 килобайтах. По данным самой компании, её трафик в России за полгода просел примерно на 30 процентов. Формально слово «блокировка» ведомство не произносило, предпочитая обтекаемое «сбой зарубежной инфраструктуры».

Вывод для практика неприятный, но трезвый. ECH закрывает утечку SNI ровно до тех пор, пока сам не становится признаком для фильтра. В России 2026 года ставка на связку «DoH плюс ECH через Cloudflare» означает нестабильный доступ. Технология рабочая, среда враждебная.

VPN и Tor, тяжёлая артиллерия

С VPN в старых текстах гуляла неточность, поправим. Если туннель настроен корректно, провайдер доступа не видит ваши DNS-запросы вовсе, они уходят внутри шифрованного канала. Видит лишь факт подключения к конкретному IP, объём и время трафика. Дырки появляются в трёх случаях. Раздельная маршрутизация (split tunneling) пускает часть трафика мимо туннеля. Вручную прописанный DNS или собственный DoH браузера работает поверх VPN и уводит запросы на сторону. И обрыв соединения без функции Kill Switch, когда система молча возвращается к провайдерскому резолверу. К тому самому, по умолчанию. Проверяйте в клиенте пункты Kill Switch и DNS Leak Protection, а после подключения прогоняйте тест на утечки. Доверие при этом никуда не исчезает, а переезжает к VPN-оператору, и его политика журналирования становится вашей проблемой номер один.

Три причины утечки DNS при работе через VPN: раздельная маршрутизация, отдельный DNS или DoH вне туннеля и обрыв соединения без Kill Switch

Tor прячет DNS радикальнее всех. Tor Browser не трогает системный резолвер, имена распознаёт выходной узел цепочки, и провайдер не видит ни запросов, ни доменов, ни конечных адресов. Расплата известная. Скорость падает в разы, сайты встречают трафик из Tor капчами или отказом, а попытка пустить через Tor обычный браузер вместо Tor Browser убивает анонимность утечками WebRTC и отпечатком браузера. Инструмент для задач, где анонимность важнее комфорта, а не для повседневных прогулок по сети.

Надеваем. Практика по платформам

Смартфон, самый короткий путь

Забавно, что самый простой способ из всей статьи реже всего попадает в подобные тексты. В Android с девятой версии есть пункт «Частный DNS-сервер» в настройках сети. Одно поле. Вписываете имя сервера с поддержкой DoT, например dns.quad9.net, и весь трафик устройства, включая приложения, ходит через шифрованный DNS. В iOS начиная с 14-й версии и в macOS с Big Sur то же самое делается конфигурационным профилем резолвера или приложением из App Store. Смартфонов у читателей больше, чем роутеров с кастомной прошивкой, начинать разумно отсюда.

Windows 11

Откройте «Параметры», раздел «Сеть и Интернет», свойства активного подключения. В назначении DNS-сервера выберите ручной режим, укажите адрес резолвера и в выпадающем списке шифрования включите «Только DNS через HTTPS». Система знает шаблоны крупных провайдеров вроде 1.1.1.1, 8.8.8.8 и 9.9.9.9 из коробки. В Windows 10 графическая поддержка зависит от сборки, там надёжнее локальный dnscrypt-proxy.

Браузеры

В Firefox настройка переехала из сетевых параметров в раздел «Приватность и защита», блок «DNS через HTTPS». Там три уровня, защита по умолчанию, повышенная и максимальная. Максимальная не откатывается на обычный DNS при сбое, что правильнее с точки зрения приватности и болезненнее с точки зрения «почему у меня ничего не открывается». В Chrome тот же переключатель называется «Использовать безопасный DNS-сервер» и живёт в разделе «Конфиденциальность и безопасность». Помните только, что браузерный DoH одевает браузер, а не мессенджер, почтовый клиент и умную колонку.

Роутер

Чтобы закрыть всю домашнюю сеть разом, шифрование поднимают на маршрутизаторе. В OpenWrt для DoH ставится пакет https-dns-proxy, для DoT подойдёт stubby, у прошивки Asuswrt-Merlin поддержка DoT встроена в веб-интерфейс. Один раз настроили, и планшет ребёнка с телевизором больше не светят запросами. Ограничение очевидное, устройство с собственным жёстко прошитым DNS (привет некоторым телевизорам) обойдёт вашу схему, если на роутере не перехватывать 53-й порт принудительно.

Linux

Классика жанра, dnscrypt-proxy из репозитория, в файле dnscrypt-proxy.toml выбираете серверы, при желании включаете Anonymized DNSCrypt с посредниками. Один нюанс, о который спотыкаются все. Просто вписать 127.0.0.1 в /etc/resolv.conf мало, на современных дистрибутивах файл перезапишут systemd-resolved или NetworkManager при первом же переподключении. Либо отключайте заглушку resolved, либо штатно настраивайте её на локальный прокси, иначе получите гонку двух резолверов и утечки в пользу настроек по умолчанию.

Проверка, без которой всё зря

Половина инструкций в интернете заканчивается на слове «готово», хотя самое интересное начинается после. Настроили и проверьте. Страница 1.1.1.1/help показывает, ходите ли вы к Cloudflare по DoH или DoT. Сервисы проверки DNS-утечек вроде dnsleaktest.com показывают, чьи резолверы реально обслуживают ваши запросы, и если там всплывает автономная система вашего провайдера, где-то дырка. Параноикам подойдёт Wireshark с фильтром по 53-му порту, при работающем шифровании наружу не должно уходить ни одного открытого DNS-пакета. А утилита dig с явным указанием сервера годится лишь для проверки, какой резолвер отвечает, о шифровании она не скажет ничего.

Свой резолвер, если чужие надоели

Продвинутый путь, поднять собственный сервер, только не обманывайтесь насчёт выигрыша. Старые тексты обещали «максимальный контроль», а на деле вы получаете больше контроля над маршрутом, но не исчезновение цепочки доверия. Варианта, по сути, два, и путать их нельзя. Первый, DoH-прокси на VPS, который пересылает запросы в тот же Cloudflare. Шифрование до вашего сервера есть, приватность от конечного резолвера нулевая, зато добавился хостер, который видит всё. Второй, полноценный рекурсивный резолвер вроде Unbound или Knot Resolver, который сам обходит корневые и авторитативные серверы. Публичный посредник исчезает, но запросы к авторитативным серверам уходят открытым текстом, и наблюдатель рядом с VPS их читает. Локальные фильтры Pi-hole и AdGuard Home прекрасно дополняют обе схемы блокировкой рекламы, но приватности сами по себе не добавляют. Плюс на вас повисает обслуживание, отказоустойчивость и сертификаты. Хобби на любителя, хотя и познавательное.

Классика ошибок

  • Лоскутное шифрование. DoH включён в браузере, а мессенджеры, игры и телевизор ходят по старинке через 53-й порт. Проверяйте картину целиком, а не одно приложение.
  • Конфликт слоёв. Одновременно запущенные dnscrypt-proxy, браузерный DoH и VPN со своим DNS устраивают лотерею, кто первым перехватит запрос. Оставьте один работающий слой и убедитесь тестом, что работает именно он.
  • Вера в вечность настройки. Резолвер, который отвечал вчера, сегодня может оказаться отфильтрован, история с Cloudflare выше именно об этом. Запасной сервер в конфигурации обязателен.
  • Подмена цели. Шифрование DNS не скрывает IP-адреса, не спасает от отпечатка браузера и не заменяет VPN там, где нужен VPN. Инструмент решает одну задачу, и решает её хорошо, пока от него не ждут чужих подвигов.

Что выбрать под задачу

Сценарий Разумный выбор
Скрыть DNS от провайдера за пять минут DoH в браузере или «Частный DNS» в Android
Защитить всю домашнюю сеть DoT или DoH на роутере, OpenWrt либо Asuswrt-Merlin
Фильтрация рекламы и контроль AdGuard Home или Pi-hole с шифрованным вышестоящим резолвером
Скрыть запросы и от резолвера тоже Anonymized DNSCrypt, ODoH или Tor
Уже используется VPN Kill Switch, DNS Leak Protection и тест на утечки

Про умолчания

Вся эта история держится на одном слове из заголовка. По умолчанию. Провайдер получил ваш список интересов не потому, что взломал вас или выследил, а потому, что операционная система десятилетиями молча отдаёт DNS тому, кто выдал кабель. Шифрование запросов, ECH, посредники ODoH придуманы и работают, dnscrypt-proxy обновляется, RFC 9250 принят, в Android нужное поле ждёт в настройках с 2018 года. Дело за пятью минутами вашего времени и одной строчкой конфигурации.

По умолчанию, впрочем, всё останется как было. На то оно и умолчание.

10 000 человек уже думают как хакеры
Ты — пока нет. Реальные атаки, реальные стенды, реальная разница между «знаю» и «умею».
Присоединиться →
WHITE HAT // verified
РЕКЛАМА