Сеть
DoT — DNS over TLS
Передача DNS-запросов через TLS на выделенном порту 853. Шифрует DNS, но из-за уникального порта легко блокируется на уровне DPI.
Определение
DoT (DNS over TLS) — протокол передачи DNS-запросов поверх TLS-соединения на выделенный порт TCP 853. Стандартизован в RFC 7858 (май 2016) — на два года раньше DoH.
Цель та же: защитить DNS-запросы от подслушивания и подмены. Разница с DoH — выделенный порт. Это и плюс (легко отделить от веб-трафика на стороне сети — например, для родительского контроля), и минус (легко заблокировать на стороне DPI).
DoT vs DoH
| DoT | DoH | |
|---|---|---|
| Порт | TCP 853 | TCP 443 |
| Видимость для DPI | Отдельный поток | Сливается с HTTPS |
| Производительность | Чуть выше (без HTTP-overhead) | Чуть ниже |
| Управляемость для админа сети | Высокая | Низкая |
| Блокируемость государством | Высокая | Низкая |
| Поддержка | Системные DNS-резолверы | Браузеры, системы |
В контексте обхода блокировок DoH значительно практичнее: его нельзя выкосить, не положив весь HTTPS. DoT блокируется одной строкой в файрволе.
Где используется DoT
- Android 9+ — системный «Private DNS», по дефолту использует DoT. Можно указать любой DoT-резолвер через настройки → Сеть → Private DNS.
- systemd-resolved (Linux) — поддерживает DoT через директиву
DNSOverTLS=yes. - OpenWRT-роутеры —
unboundиdnsmasqс DoT-форвардингом. - Pi-hole + Cloudflared — стандартный сетап на домашнем сервере для всей семьи.
DoT в РФ-2026
ТСПУ давно фильтрует исходящий TCP 853 к не-российским IP. Android Private DNS к Cloudflare/Google перестал работать в 2024 году у большинства мобильных операторов. Workaround:
- Перейти на DoH (везде, где возможно).
- Локальный DoT-сервер на VPN — поднять DoT-resolver на своём VPS внутри VPN-туннеля. Внешне это просто TLS-соединение на любой порт.
- DoT через нестандартный порт — некоторые резолверы (NextDNS) умеют отвечать на DoT на портах 443/8443/8853.
Что DoT делает и не делает
Делает:
- Шифрует DNS-запрос между клиентом и резолвером.
- Не даёт провайдеру (или незваному гостю в Wi-Fi) подменить DNS-ответ.
Не делает:
- Не скрывает, к какому IP вы потом подключитесь.
- Не скрывает SNI в TLS-handshake к самому сайту.
- Не работает как анонимайзер — резолвер видит все ваши запросы и может их логировать.
Источники
- RFC 7858 — DoT спецификация.
- RFC 8310 — Usage Profiles for DoT/DoH.
- AOSP — Private DNS modes.