Народный

Протоколы

DoQ — DNS over QUIC (RFC 9250)

DNS-over-QUIC: транспорт DNS-запросов поверх QUIC. Аналог DoT по приватности, но быстрее за счёт 0-RTT и без head-of-line blocking. Поддерживается AdGuard, NextDNS, Quad9 с 2022.

Определение

DNS over QUIC (DoQ) — стандарт IETF (RFC 9250, май 2022) для передачи DNS-запросов поверх QUIC-транспорта. Объединяет приватность DoT (шифрование) и преимущества QUIC (0-RTT, без TCP head-of-line blocking, connection migration). Использует UDP-порт 853 — тот же, что зарезервирован для DoT (различение по first byte).

DoQ — следующее поколение приватного DNS. DoT (DNS-over-TLS, RFC 7858) был привязан к TCP; DoH (DNS-over-HTTPS, RFC 8484) использует HTTPS+TLS поверх TCP. DoQ берёт лучшее от обоих и переносит на UDP+QUIC.

Как работает

  1. Клиент устанавливает QUIC-соединение к DoQ-серверу на UDP:853.
  2. TLS 1.3 handshake встроен в QUIC.
  3. DNS-запросы передаются как QUIC-streams, каждый запрос в отдельном stream.
  4. ALPN: doq (фиксированный).
  5. На повторных соединениях — 0-RTT: запрос летит вместе с handshake-resumption.

Преимущества

  • 0-RTT: повторное обращение к знакомому resolver’у — DNS-ответ за один полёт пакета. DoT требует минимум 1 RTT TCP+TLS handshake.
  • Без head-of-line blocking: если один DNS-запрос потерян, другие не блокируются (в DoT-over-TCP потеря в одном запросе блокирует всю очередь).
  • Connection migration: смена IP клиента (Wi-Fi → 4G) не разрывает соединение.
  • Шифрование handshake: TLS-handshake в QUIC шифруется агрессивнее, чем в TLS-over-TCP — меньше метаданных видно DPI.

Поддержка в 2026

Серверы:

  • AdGuard DNS — quic://dns.adguard-dns.com
  • NextDNS — quic://dns.nextdns.io
  • Quad9 — quic://dns.quad9.net
  • Cloudflare DNS — quic://cloudflare-dns.com (с 2023)

Клиенты:

  • AdGuard Home / AdGuard DNS apps
  • dnscrypt-proxy v2.1+
  • Linux systemd-resolved (с 2023)
  • Android 14+ (Private DNS Mode)
  • macOS Sonoma+ (через NEXTDNS app)

Браузеры (Chrome, Firefox) поддерживают DoH, но не DoQ напрямую — нужен системный resolver.

DoQ и цензура

  • Россия 2026: UDP:853 не входит в массовые blocklist’ы, но к ряду публичных DoQ-серверов (AdGuard, NextDNS) применяется выборочный throttling. Cloudflare DoQ работает стабильно.
  • DPI-distinguishability: DoQ-handshake фингерпринтится — ALPN=doq и трафик-паттерн узнаваемы. ТСПУ пока не блокирует чохом, но прецеденты есть.
  • Обход: DoQ полезен в связке с VPN — резолвер живёт за туннелем, цензор не видит ни запрос, ни ответ.

Сравнение с DoH и DoT

ПараметрDoTDoHDoQ
ТранспортTCP+TLSTCP+HTTPS+TLSUDP+QUIC
Порт853443853
RTT повторное1+1+0 (0-RTT)
Head-of-lineДаДаНет
Маскировка под webНетДа (HTTPS)Нет
RFC7858 (2016)8484 (2018)9250 (2022)

DoH остаётся лучшим для обхода блокировок (трафик неотличим от HTTPS). DoQ — для производительности + приватности там, где UDP:853 не блокирован.

Источники

  • RFC 9250 — спецификация DoQ.
  • AdGuard blog — first DoQ production deployment (2020).

Связанные термины

  • DoH — DNS поверх HTTPS, лучшая маскировка.
  • DoT — DNS поверх TLS, предшественник DoQ.
  • QUIC — транспорт под DoQ.
  • TLS 1.3 — handshake.
  • DNS leak — что DoQ предотвращает.