Народный

Сеть

DoH — DNS over HTTPS

Передача DNS-запросов внутри HTTPS-соединения к доверенному резолверу. Скрывает, какие домены вы открываете, от провайдера, но не от государства.

Определение

DoH (DNS over HTTPS) — протокол, при котором DNS-запросы упаковываются в HTTPS-соединение к специальному резолверу. Стандартизован в RFC 8484 (октябрь 2018). Решает две задачи: скрывает содержимое DNS-запросов от наблюдателей на канале и аутентифицирует резолвера (нельзя подменить ответ).

В отличие от классического DNS (UDP 53, plaintext), DoH-запросы идут по 443 порту вместе с обычным HTTPS-трафиком — отличить их от веб-сёрфинга на уровне DPI без статистики невозможно.

Чем отличается от обычного DNS

Plain DNSDoHDoT
ТранспортUDP 53 / TCP 53TCP 443 (HTTPS)TCP 853 (TLS)
ШифрованиеНетДаДа
Отдельный портДаНет (смешивается с HTTPS)Да
Виден ли DPIПолностьюТолько факт TLSФакт + порт

DoH специально использует тот же порт 443, что и HTTPS. Это архитектурное свойство: DPI не может заблокировать DoH, не блокируя весь HTTPS.

DoH в браузерах

  • Firefox — DoH «trusted recursive resolver» с 2019, дефолт через Cloudflare 1.1.1.1 (опционально).
  • Chrome / Edge — DoH с поддержкой нескольких резолверов (Cloudflare, Google, Quad9, NextDNS) с 2020.
  • Safari (iOS 14+, macOS 11+) — DoH через системные конфиги.
  • Системный DoH в Windows 11 — встроен с 22H2, поддерживает несколько резолверов.

DoH и обход блокировок

DoH не делает обход блокировок, но закрывает одну из дыр:

  • Раньше: ТСПУ перехватывал DNS-запрос на UDP 53, видел instagram.com, дропал пакет — пользователь видел «not found». Дублирующий DPI по SNI ловил TLS-handshake.
  • Сейчас с DoH: DNS-запрос идёт к Cloudflare 1.1.1.1 внутри HTTPS — DPI не видит hostname. Но TLS-handshake к самому Instagram всё равно содержит SNI → DPI блокирует на этом этапе.

Поэтому DoH без ECH — только половина решения. Полное скрытие домена требует:

  1. DoH/DoT для DNS.
  2. ECH для TLS-handshake.
  3. CDN на стороне сайта.

В РФ-2026 эта связка работает для большинства Cloudflare-хостингов.

DoH-резолверы в 2026

  • Cloudflare: https://1.1.1.1/dns-query, https://cloudflare-dns.com/dns-query.
  • Google: https://dns.google/dns-query.
  • Quad9 (с фильтрацией malware): https://dns.quad9.net/dns-query.
  • AdGuard Public DNS (с блокировкой рекламы): https://dns.adguard-dns.com/dns-query.
  • NextDNS (кастомные правила): https://dns.nextdns.io/<id>.

Подводные камни

  • DoH к публичным резолверам сам блокировался в РФ в 2024 годуРКН добавлял Cloudflare DoH-endpoint’ы в реестр. Сейчас (2026) ситуация то блокируется, то разблокируется.
  • VPN-туннели часто переопределяют DoH. Если у вас одновременно включены системный DoH и VPN — DNS может уйти не туда, куда вы ждёте. Проверять через dnsleaktest.com.
  • WiFi-роутеры с perfilter родительского контроля ломают DoH. Если ребёнок включил DoH в Chrome, родительский контроль теряет видимость.

Источники

Связанные термины

  • DoT — альтернатива поверх TLS-порта.
  • DNS leak — что DoH защищает.
  • SNI — оставшаяся дыра.
  • ECH — закрывает дыру в SNI.