Wiki
Сеть

DNS-over-HTTPS (DoH) — что это простыми словами

DoH — DNS-запросы через HTTPS-туннель. Скрывает от провайдера, какие домены вы резолвите. RFC 8484, поддерживается всеми браузерами.

DNS-over-HTTPS (DoH) — стандарт RFC 8484 (2018): DNS-запросы отправляются не по UDP/53 в открытом виде, а как HTTPS POST/GET на TLS-порт 443 к DoH-серверу (Cloudflare 1.1.1.1, Google 8.8.8.8, Quad9 9.9.9.9, NextDNS). Ваш ISP не видит, какие домены вы резолвите — только что вы обратились к DoH-провайдеру.

Есть родственник — DNS-over-TLS (DoT, RFC 7858): то же, но по отдельному порту 853 без HTTP-обёртки. Проще, но легче блокируется на уровне порта. DoH использует стандартный 443 — не отличить от обычного HTTPS.

Что даёт: (1) приватность — провайдер / кофейня-Wi-Fi / регулятор не знает, что вы ходите на `example.com`. (2) обход DNS-based-фильтров (в т.ч. Роскомнадзора до определённого момента). (3) защита от DNS-spoofing на публичных сетях. (4) DNSSEC — валидация подписи ответа, если DoH-сервер её проверяет.

Ограничения: SNI (Server Name Indication) в TLS-handshake всё ещё в открытом виде. Провайдер видит, что вы идёте на `example.com` при первом TCP-соединении, даже если DNS зашифрован. ECH (Encrypted Client Hello) решает это, но пока не везде.

Настройка: Firefox — `about:preferences` → Network → DNS-over-HTTPS (по умолчанию Cloudflare). Chrome — `chrome://settings/security` → Use secure DNS. Android 9+ — Private DNS (только DoT). systemd-resolved от v256 — встроенный DoH.

Частые вопросы

DoH ломает pi-hole и корпоративную фильтрацию?
Да. Клиент шифрует запрос и идёт мимо локального DNS. Решение — блокировать DoH-серверы на firewall или использовать корпоративный DoH-endpoint.
DoH медленнее DNS?
Первый запрос — да (нужен TLS-handshake). Дальнейшие используют существующее TLS-соединение — разница 5-15 мс на запрос.

Смотрите также