Блог/Приватность
Приватность19 июля 2026· 7 мин чтения

DNS и приватность: почему каждый ваш сайт виден провайдеру

Даже если сайт открывается по HTTPS с замком в адресной строке, провайдер всё равно может знать, куда вы обращаетесь. Причина — в DNS: протоколе, который браузер использует при каждом обращении к любому домену, ещё до начала шифрования.

Как работает DNS-запрос

DNS (Domain Name System) переводит человекочитаемые адреса, например aurashield.net, в IP-адреса, с которыми уже работают компьютеры и сети. Без этого шага устройство просто не знает, куда отправлять данные.

1
Вы вводите адрес в браузер, или фоновый процесс приложения делает запрос к серверу
2
Устройство отправляет DNS-запрос на резолвер — обычно это сервер провайдера
3
Резолвер возвращает IP-адрес домена
4
Только теперь браузер устанавливает TCP/TLS-соединение с этим IP
5
Начинается зашифрованная передача данных по HTTPS
Аналогия

DNS — как справочная служба. Вы знаете имя (aurashield.net), но чтобы соединиться, нужен номер (IP-адрес). Каждый раз, когда вы «узнаёте номер», этот запрос проходит через сеть провайдера.

Почему обычный DNS виден провайдеру

Стандарт DNS появился в 1983 году, задолго до того, как приватность сетевых запросов стала массовой темой. По умолчанию запрос уходит открытым текстом по UDP через порт 53 — без единого бита шифрования:

; запрос к резолверу, порт 53, без шифрования
Question: aurashield.net.  IN  A
Answer:   aurashield.net.  A  203.0.113.42

Любой узел на пути этого пакета — провайдер, оператор сети Wi-Fi, сам резолвер — может прочитать имя запрошенного домена в открытом виде, никакого дешифрования не требуется.

Ключевой момент
DNS-запрос отправляется до установки HTTPS-соединения. Замок в адресной строке защищает данные страницы, но не защищает сам факт того, что вы спрашивали про этот домен.

Что именно видит провайдер

Провайдер видит каждый DNS-запрос с точным доменным именем и временем обращения. Из этого складывается подробная картина сетевой активности:

  • Какие сайты вы посещаете
    точные доменные имена со временем каждого запроса
  • Как часто вы возвращаетесь на сайт
    частота и паттерны повторных обращений к домену
  • Какими приложениями пользуетесь
    фоновые DNS-запросы сервисов и приложений
  • Когда вы активны в сети
    временная корреляция запросов в течение суток

Помимо провайдера, запросы видит и сам DNS-резолвер — сервер, который отвечает на эти запросы. Если вы не меняли настройки вручную, это резолвер провайдера; если сменили на публичный (Cloudflare, Google, Quad9) — эти запросы видит уже он.

DNS-утечка: когда шифрование не помогает

DNS-утечка — ситуация, когда часть DNS-запросов уходит в обход зашифрованного канала, даже если для остального трафика такой канал настроен и активен.

Типичные причины DNS-утечек

  • ОС использует системный DNS-резолвер, игнорируя настройки конкретного приложения
  • IPv6-запросы уходят напрямую, если туннелируется только IPv4-трафик
  • Приложение жёстко прописывает свой DNS-сервер вместо системного
  • Браузер использует DoH параллельно с системным DNS — запросы дублируются по двум каналам
Как проверить
Если у вас настроено шифрование трафика, но DNS-запросы всё равно уходят мимо него — провайдер по-прежнему видит, какие домены вы запрашиваете. Быстрая проверка — на dnsleaktest.com.

Решения: DoH, DoT, DNSCrypt

Три стандарта шифруют сам DNS-запрос, чтобы его содержимое не читалось в открытом виде на пути к резолверу:

СпособПортЧто скрываетОсобенность
DNS (обычный)53 / UDPничего — открытый текстПровайдер видит каждый запрос
DoH443 / HTTPSсодержимое запросаНеотличим от обычного веб-трафика
DoT853 / TLSсодержимое запросаОтдельный порт легко выделить в трафике
DNSCrypt443 или свойсодержимое + подмену ответаМеньше поддержки на уровне ОС и браузеров
DNS-over-HTTPS (DoH)
  • Отправляет запросы как обычный HTTPS-трафик по порту 443
  • Внешне неотличим от обычного веб-сёрфинга
  • Поддерживается Chrome, Firefox, Safari, Edge
  • Провайдер видит только IP DoH-сервера, не содержимое запроса
DNS-over-TLS (DoT)
  • Оборачивает DNS-пакет в TLS-шифрование
  • Использует отдельный порт 853, который легко выделить в трафике
  • Поддерживается Android 9+ на уровне ОС как «Приватный DNS»
  • Содержимое запроса скрыто, но сам факт использования DoT заметен по порту

DNSCrypt — более старый протокол с похожей задачей: шифрует и подписывает DNS-трафик, дополнительно защищая от подмены ответа. Поддерживается меньшим числом ОС и браузеров «из коробки» — обычно нужен отдельный клиент.

Подробное сравнение портов, маскировки трафика и поддержки в браузерах и ОС — в статье «DoH против DoT: в чём разница и что выбрать».

ECH: скрыть ещё и имя сайта

DoH и DoT решают только часть задачи — они скрывают DNS-запрос. Но сразу после него браузер отправляет TLS ClientHello, где поле SNI (Server Name Indication) передаёт имя сайта в открытом виде — это отдельная утечка, не связанная с DNS напрямую.

ECH — Encrypted Client Hello
Расширение TLS 1.3, которое шифрует поле SNI. Вместо реального домена наблюдатель в сети видит только адрес CDN или фронтенд-сервера. Требует поддержки на стороне сайта — у ресурсов за Cloudflare включено по умолчанию.

Как ECH устроен внутри, какие браузеры его поддерживают и почему DoH и ECH вместе всё равно не закрывают вопрос полностью — разбор в статье «ECH и DoH: как браузер скрывает DNS и SNI от провайдера».

Приватные DNS-провайдеры

Публичные DNS-серверы поддерживают DoH/DoT «из коробки» и публикуют понятную политику хранения логов — в отличие от резолвера провайдера по умолчанию:

Что даёт смена DNS-провайдера
  • Содержимое запроса не видно провайдеру при использовании DoH/DoT
  • Понятная и публичная политика хранения логов
  • Часто быстрее резолвится домен за счёт распределённой инфраструктуры
Чего смена DNS-провайдера не даёт
  • Не шифрует остальной трафик — только сами DNS-запросы
  • Не скрывает IP-адрес сервера, к которому вы подключаетесь
  • Не закрывает утечку через SNI в TLS ClientHello (для этого нужен ECH)

Cloudflare (1.1.1.1), Google (8.8.8.8), Quad9 (9.9.9.9) и AdGuard DNS — основные варианты с поддержкой шифрования. Их адреса, DoH/DoT-хосты и пошаговая настройка на Windows 11, macOS, Android, iPhone и роутере — в статье «1.1.1.1, 8.8.8.8, 9.9.9.9: как выбрать и настроить DNS».

Как проверить свои DNS-запросы

dnsleaktest.com
Показывает, через какие серверы фактически проходят ваши DNS-запросы. Если виден резолвер провайдера — есть утечка.
1.1.1.1/help
Сервис Cloudflare: проверяет DoH, DoT и показывает, защищены ли ваши DNS-запросы шифрованием.
browserleaks.com/dns
Комплексная проверка DNS и других сетевых утечек прямо из браузера.

Полностью убрать DNS-запросы из поля зрения провайдера можно, только направив весь сетевой трафик — включая DNS — через отдельный зашифрованный канал. В этом случае провайдер видит лишь факт подключения к серверу этого канала, но не то, какие домены вы запрашивали и какие сайты открывали.

Часто задаваемые вопросы

DNS-запрос отправляется до установки HTTPS-соединения и по умолчанию идёт открытым текстом через порт 53. Замок в адресной строке защищает уже саму передачу данных страницы, но не защищает предшествующий ей DNS-запрос с именем домена.

Все три шифруют DNS-запрос, но по-разному. DoH работает через порт 443 как обычный HTTPS-трафик — незаметен на фоне остального веб-сёрфинга. DoT использует отдельный порт 853, который легче выделить в трафике. DNSCrypt дополнительно подписывает ответ от подмены, но поддерживается меньшим числом ОС и браузеров без отдельного клиента.

DNS-утечка — ситуация, когда часть DNS-запросов уходит в обход зашифрованного канала, даже если остальной трафик защищён. Частые причины: системный резолвер игнорирует настройки приложения, IPv6-запросы идут напрямую, или DoH в браузере работает параллельно с системным DNS. Проверить утечку можно на dnsleaktest.com.

Нет. DoH скрывает только содержимое DNS-запроса. После него браузер всё равно отправляет TLS ClientHello с именем сайта в поле SNI в открытом виде — эту утечку закрывает отдельная технология, ECH. Плюс остаются видимыми IP-адрес сервера и объём трафика.

ECH (Encrypted Client Hello) — расширение TLS 1.3, которое шифрует поле SNI (имя сайта) при установке соединения. Он решает другую утечку, чем DoH: DoH прячет DNS-запрос, ECH прячет имя сайта на следующем шаге. Подробности — в статье про ECH и DoH.

Единственный способ убрать все DNS-запросы из поля зрения провайдера — направить весь сетевой трафик, включая DNS, через отдельный зашифрованный канал. Тогда провайдер видит только подключение к серверу этого канала, а не то, какие домены вы запрашивали.

AuraShield

Нет DNS-утечек, нет открытых запросов

AuraShield направляет весь трафик, включая DNS, через зашифрованный канал. Провайдер видит только подключение к серверу — не более. Два дня бесплатно.

Попробовать бесплатно →