DoH и DoT: шифрованный DNS простыми словами

Классический DNS — открытка: каждый ваш домен читается по пути. Есть два способа заклеить конверт.

Проблема

DNS-запросы исторически не шифруются: список всех сайтов, которые вы открываете, виден провайдеру и любому в сети — даже при HTTPS.

DoH и DoT

  • DNS-over-HTTPS — запросы прячутся внутри обычного HTTPS-трафика. Включается в браузерах (Firefox, Chrome) и Windows 11.
  • DNS-over-TLS — то же шифрование, но на отдельном порту; чаще используется на уровне системы и роутеров.

Разница для пользователя косметическая; важнее, кому вы отдаёте запросы: шифрование до резолвера не отменяет того, что резолвер их видит.

Ограничения

DoH закрывает только DNS: SNI и адреса соединений всё ещё видны провайдеру. Туннель решает задачу целиком: DNS, SNI и содержимое едут внутри одного шифрованного канала — сравнение того, что остаётся видно.

Готовы попробовать?Скачать для WindowsТарифы