DNS — это служба, которая переводит имя сайта в IP-адрес: прежде чем открыть страницу, устройство спрашивает «какой адрес у этого домена». По умолчанию вопрос уходит на DNS-сервер провайдера открытым текстом, и провайдер получает список всех сайтов, к которым вы обращались, даже если сами страницы защищены HTTPS. Смена DNS-сервера на публичный, а лучше на зашифрованный, убирает этот список у провайдера, иногда ускоряет открытие сайтов и защищает от подмены адресов в чужой сети. Ниже — как это работает и как включить на каждом устройстве.
Как работает DNS-запрос
- Вы вводите адрес сайта.
- Устройство спрашивает DNS-сервер (обычно тот, что выдал роутер или оператор): «какой IP у этого имени?»
- Сервер отвечает адресом, устройство подключается к нему.
Ответ кэшируется на минуты или часы, поэтому повторные запросы быстрее. Всё это занимает миллисекунды, но происходит для каждого домена на странице, а их на современной странице десятки.
Зачем менять DNS-сервер
- Приватность от провайдера. Список доменов уходит не ему, а выбранному вами сервису. Что именно видит провайдер и что остаётся, разобрано в статье что видит провайдер.
- Защита от подмены в чужой сети. В кафе или отеле DNS-сервер сети может отвечать неправильными адресами. Зашифрованный DNS исключает подмену.
- Скорость. Крупные публичные резолверы часто отвечают быстрее провайдерских, особенно в мобильных сетях.
- Фильтрация. Некоторые сервисы блокируют рекламные и вредоносные домены на уровне DNS.
Чего смена DNS не даёт: не скрывает IP-адрес, не шифрует сам трафик и не прячет SNI — имя сайта всё равно передаётся при установке TLS-соединения. Для этого нужен туннель.
Какой сервер выбрать
| Сервер | Адреса | Особенности |
|---|---|---|
| Cloudflare | 1.1.1.1, 1.0.0.1 | быстрый, DoH/DoT, минимальные логи по политике |
| 8.8.8.8, 8.8.4.4 | быстрый, DoH/DoT, логи по политике Google | |
| Quad9 | 9.9.9.9 | блокирует вредоносные домены |
| AdGuard DNS | 94.140.14.14 | блокирует рекламу и трекеры |
Разница в скорости между ними для домашнего пользователя невелика; выбирайте по политике и нужным функциям.
Обычный DNS и зашифрованный: DoH и DoT
Простая смена адреса на 1.1.1.1 переносит список запросов к другому сервису, но запросы по-прежнему летят открытым текстом, и провайдер по пути видит их. DNS over HTTPS (DoH) и DNS over TLS (DoT) шифруют запросы: провайдер видит только соединение с DNS-сервисом. Если менять, то на зашифрованный вариант.
Как включить
Android. Настройки → Сеть и интернет → Частный DNS → «Имя хоста провайдера частного DNS» → ввести one.one.one.one или dns.google. Работает для всех приложений сразу, по DoT.
iPhone и iPad. Встроенного переключателя нет. Варианты: профиль конфигурации от DNS-сервиса (Cloudflare, AdGuard и другие раздают их на своих сайтах) или приложение VPN, которое отправляет DNS в туннель.
Windows 11. Настройки → Сеть и интернет → Wi-Fi или Ethernet → Свойства → Назначение DNS-сервера → Изменить → вручную, IPv4, ввести 1.1.1.1 и 1.0.0.1, шифрование DNS → «Только зашифрованное (DNS over HTTPS)».
macOS. Системные настройки → Сеть → соединение → Подробнее → DNS → добавить адреса. Шифрование включается профилем конфигурации.
Браузер на компьютере. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Использовать безопасный DNS-сервер». Firefox: Настройки → Приватность и защита → «DNS через HTTPS». Защищает только браузер.
Роутер. В настройках WAN или DHCP указать публичные адреса — тогда все устройства дома используют их. Шифрование поддерживают не все роутеры.
Как проверить
На сайте вроде dnsleaktest.com запустите расширенный тест: в списке серверов, которые отвечали на ваши запросы, не должно быть серверов провайдера. Если VPN включён, там должны быть серверы VPN-сервиса — проверка утечек описана в статье утечки DNS и WebRTC.
DNS и VPN вместе
С включённым VPN DNS-запросы должны идти внутри туннеля к резолверам VPN-сервиса. Сторонний зашифрованный DNS в браузере при этом может конфликтовать: запросы уйдут к другому сервису мимо туннеля. Правило простое: либо VPN управляет DNS (обычный случай), либо браузерный DoH направлен через туннель. Не оба в разные стороны. Зашифрованный DNS на уровне системы остаётся полезным запасом на случай, если туннель разорвётся.
Коротко
- DNS по умолчанию отдаёт провайдеру список сайтов; смена на зашифрованный DNS это убирает.
- 1.1.1.1 и 8.8.8.8 — самые распространённые; разница в политике, не в скорости.
- На Android включается в два клика, на iPhone — профилем, в Windows 11 — в настройках сети.
- DNS не заменяет VPN: адрес и SNI остаются видны. Вместе они закрывают почти всё.
В 404 VPN DNS-запросы идут внутри туннеля к собственным резолверам, а при обрыве соединения срабатывает Kill Switch. Подробности на странице как это работает, начать — на главной.