DNS — это служба, которая переводит имя сайта в IP-адрес: прежде чем открыть страницу, устройство спрашивает «какой адрес у этого домена». По умолчанию вопрос уходит на DNS-сервер провайдера открытым текстом, и провайдер получает список всех сайтов, к которым вы обращались, даже если сами страницы защищены HTTPS. Смена DNS-сервера на публичный, а лучше на зашифрованный, убирает этот список у провайдера, иногда ускоряет открытие сайтов и защищает от подмены адресов в чужой сети. Ниже — как это работает и как включить на каждом устройстве.

Как работает DNS-запрос

  1. Вы вводите адрес сайта.
  2. Устройство спрашивает DNS-сервер (обычно тот, что выдал роутер или оператор): «какой IP у этого имени?»
  3. Сервер отвечает адресом, устройство подключается к нему.

Ответ кэшируется на минуты или часы, поэтому повторные запросы быстрее. Всё это занимает миллисекунды, но происходит для каждого домена на странице, а их на современной странице десятки.

Зачем менять DNS-сервер

  • Приватность от провайдера. Список доменов уходит не ему, а выбранному вами сервису. Что именно видит провайдер и что остаётся, разобрано в статье что видит провайдер.
  • Защита от подмены в чужой сети. В кафе или отеле DNS-сервер сети может отвечать неправильными адресами. Зашифрованный DNS исключает подмену.
  • Скорость. Крупные публичные резолверы часто отвечают быстрее провайдерских, особенно в мобильных сетях.
  • Фильтрация. Некоторые сервисы блокируют рекламные и вредоносные домены на уровне DNS.

Чего смена DNS не даёт: не скрывает IP-адрес, не шифрует сам трафик и не прячет SNI — имя сайта всё равно передаётся при установке TLS-соединения. Для этого нужен туннель.

Какой сервер выбрать

СерверАдресаОсобенности
Cloudflare1.1.1.1, 1.0.0.1быстрый, DoH/DoT, минимальные логи по политике
Google8.8.8.8, 8.8.4.4быстрый, DoH/DoT, логи по политике Google
Quad99.9.9.9блокирует вредоносные домены
AdGuard DNS94.140.14.14блокирует рекламу и трекеры

Разница в скорости между ними для домашнего пользователя невелика; выбирайте по политике и нужным функциям.

Обычный DNS и зашифрованный: DoH и DoT

Простая смена адреса на 1.1.1.1 переносит список запросов к другому сервису, но запросы по-прежнему летят открытым текстом, и провайдер по пути видит их. DNS over HTTPS (DoH) и DNS over TLS (DoT) шифруют запросы: провайдер видит только соединение с DNS-сервисом. Если менять, то на зашифрованный вариант.

Как включить

Android. Настройки → Сеть и интернет → Частный DNS → «Имя хоста провайдера частного DNS» → ввести one.one.one.one или dns.google. Работает для всех приложений сразу, по DoT.

iPhone и iPad. Встроенного переключателя нет. Варианты: профиль конфигурации от DNS-сервиса (Cloudflare, AdGuard и другие раздают их на своих сайтах) или приложение VPN, которое отправляет DNS в туннель.

Windows 11. Настройки → Сеть и интернет → Wi-Fi или Ethernet → Свойства → Назначение DNS-сервера → Изменить → вручную, IPv4, ввести 1.1.1.1 и 1.0.0.1, шифрование DNS → «Только зашифрованное (DNS over HTTPS)».

macOS. Системные настройки → Сеть → соединение → Подробнее → DNS → добавить адреса. Шифрование включается профилем конфигурации.

Браузер на компьютере. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Использовать безопасный DNS-сервер». Firefox: Настройки → Приватность и защита → «DNS через HTTPS». Защищает только браузер.

Роутер. В настройках WAN или DHCP указать публичные адреса — тогда все устройства дома используют их. Шифрование поддерживают не все роутеры.

Как проверить

На сайте вроде dnsleaktest.com запустите расширенный тест: в списке серверов, которые отвечали на ваши запросы, не должно быть серверов провайдера. Если VPN включён, там должны быть серверы VPN-сервиса — проверка утечек описана в статье утечки DNS и WebRTC.

DNS и VPN вместе

С включённым VPN DNS-запросы должны идти внутри туннеля к резолверам VPN-сервиса. Сторонний зашифрованный DNS в браузере при этом может конфликтовать: запросы уйдут к другому сервису мимо туннеля. Правило простое: либо VPN управляет DNS (обычный случай), либо браузерный DoH направлен через туннель. Не оба в разные стороны. Зашифрованный DNS на уровне системы остаётся полезным запасом на случай, если туннель разорвётся.

Коротко

  • DNS по умолчанию отдаёт провайдеру список сайтов; смена на зашифрованный DNS это убирает.
  • 1.1.1.1 и 8.8.8.8 — самые распространённые; разница в политике, не в скорости.
  • На Android включается в два клика, на iPhone — профилем, в Windows 11 — в настройках сети.
  • DNS не заменяет VPN: адрес и SNI остаются видны. Вместе они закрывают почти всё.

В 404 VPN DNS-запросы идут внутри туннеля к собственным резолверам, а при обрыве соединения срабатывает Kill Switch. Подробности на странице как это работает, начать — на главной.