Народный

Сеть

DoT — DNS over TLS

Передача DNS-запросов через TLS на выделенном порту 853. Шифрует DNS, но из-за уникального порта легко блокируется на уровне DPI.

Определение

DoT (DNS over TLS) — протокол передачи DNS-запросов поверх TLS-соединения на выделенный порт TCP 853. Стандартизован в RFC 7858 (май 2016) — на два года раньше DoH.

Цель та же: защитить DNS-запросы от подслушивания и подмены. Разница с DoH — выделенный порт. Это и плюс (легко отделить от веб-трафика на стороне сети — например, для родительского контроля), и минус (легко заблокировать на стороне DPI).

DoT vs DoH

DoTDoH
ПортTCP 853TCP 443
Видимость для DPIОтдельный потокСливается с HTTPS
ПроизводительностьЧуть выше (без HTTP-overhead)Чуть ниже
Управляемость для админа сетиВысокаяНизкая
Блокируемость государствомВысокаяНизкая
ПоддержкаСистемные DNS-резолверыБраузеры, системы

В контексте обхода блокировок DoH значительно практичнее: его нельзя выкосить, не положив весь HTTPS. DoT блокируется одной строкой в файрволе.

Где используется DoT

  • Android 9+ — системный «Private DNS», по дефолту использует DoT. Можно указать любой DoT-резолвер через настройки → Сеть → Private DNS.
  • systemd-resolved (Linux) — поддерживает DoT через директиву DNSOverTLS=yes.
  • OpenWRT-роутерыunbound и dnsmasq с DoT-форвардингом.
  • Pi-hole + Cloudflared — стандартный сетап на домашнем сервере для всей семьи.

DoT в РФ-2026

ТСПУ давно фильтрует исходящий TCP 853 к не-российским IP. Android Private DNS к Cloudflare/Google перестал работать в 2024 году у большинства мобильных операторов. Workaround:

  • Перейти на DoH (везде, где возможно).
  • Локальный DoT-сервер на VPN — поднять DoT-resolver на своём VPS внутри VPN-туннеля. Внешне это просто TLS-соединение на любой порт.
  • DoT через нестандартный порт — некоторые резолверы (NextDNS) умеют отвечать на DoT на портах 443/8443/8853.

Что DoT делает и не делает

Делает:

  • Шифрует DNS-запрос между клиентом и резолвером.
  • Не даёт провайдеру (или незваному гостю в Wi-Fi) подменить DNS-ответ.

Не делает:

  • Не скрывает, к какому IP вы потом подключитесь.
  • Не скрывает SNI в TLS-handshake к самому сайту.
  • Не работает как анонимайзер — резолвер видит все ваши запросы и может их логировать.

Источники

Связанные термины

  • DoH — DoT’у конкурент по сути, но другой по транспорту.
  • DNS leak — что DoT защищает.
  • TLS 1.3 — фундамент шифрования.