Сеть
DoH — DNS over HTTPS
Передача DNS-запросов внутри HTTPS-соединения к доверенному резолверу. Скрывает, какие домены вы открываете, от провайдера, но не от государства.
Определение
DoH (DNS over HTTPS) — протокол, при котором DNS-запросы упаковываются в HTTPS-соединение к специальному резолверу. Стандартизован в RFC 8484 (октябрь 2018). Решает две задачи: скрывает содержимое DNS-запросов от наблюдателей на канале и аутентифицирует резолвера (нельзя подменить ответ).
В отличие от классического DNS (UDP 53, plaintext), DoH-запросы идут по 443 порту вместе с обычным HTTPS-трафиком — отличить их от веб-сёрфинга на уровне DPI без статистики невозможно.
Чем отличается от обычного DNS
| Plain DNS | DoH | DoT | |
|---|---|---|---|
| Транспорт | UDP 53 / TCP 53 | TCP 443 (HTTPS) | TCP 853 (TLS) |
| Шифрование | Нет | Да | Да |
| Отдельный порт | Да | Нет (смешивается с HTTPS) | Да |
| Виден ли DPI | Полностью | Только факт TLS | Факт + порт |
DoH специально использует тот же порт 443, что и HTTPS. Это архитектурное свойство: DPI не может заблокировать DoH, не блокируя весь HTTPS.
DoH в браузерах
- Firefox — DoH «trusted recursive resolver» с 2019, дефолт через Cloudflare 1.1.1.1 (опционально).
- Chrome / Edge — DoH с поддержкой нескольких резолверов (Cloudflare, Google, Quad9, NextDNS) с 2020.
- Safari (iOS 14+, macOS 11+) — DoH через системные конфиги.
- Системный DoH в Windows 11 — встроен с 22H2, поддерживает несколько резолверов.
DoH и обход блокировок
DoH не делает обход блокировок, но закрывает одну из дыр:
- Раньше: ТСПУ перехватывал DNS-запрос на UDP 53, видел
instagram.com, дропал пакет — пользователь видел «not found». Дублирующий DPI по SNI ловил TLS-handshake. - Сейчас с DoH: DNS-запрос идёт к Cloudflare 1.1.1.1 внутри HTTPS — DPI не видит hostname. Но TLS-handshake к самому Instagram всё равно содержит SNI → DPI блокирует на этом этапе.
Поэтому DoH без ECH — только половина решения. Полное скрытие домена требует:
- DoH/DoT для DNS.
- ECH для TLS-handshake.
- CDN на стороне сайта.
В РФ-2026 эта связка работает для большинства Cloudflare-хостингов.
DoH-резолверы в 2026
- Cloudflare:
https://1.1.1.1/dns-query,https://cloudflare-dns.com/dns-query. - Google:
https://dns.google/dns-query. - Quad9 (с фильтрацией malware):
https://dns.quad9.net/dns-query. - AdGuard Public DNS (с блокировкой рекламы):
https://dns.adguard-dns.com/dns-query. - NextDNS (кастомные правила):
https://dns.nextdns.io/<id>.
Подводные камни
- DoH к публичным резолверам сам блокировался в РФ в 2024 году — РКН добавлял Cloudflare DoH-endpoint’ы в реестр. Сейчас (2026) ситуация то блокируется, то разблокируется.
- VPN-туннели часто переопределяют DoH. Если у вас одновременно включены системный DoH и VPN — DNS может уйти не туда, куда вы ждёте. Проверять через
dnsleaktest.com. - WiFi-роутеры с perfilter родительского контроля ломают DoH. Если ребёнок включил DoH в Chrome, родительский контроль теряет видимость.
Источники
- RFC 8484 — DoH спецификация.
- Mozilla — TRR documentation.
- Cloudflare — Public DoH endpoints.