По умолчанию браузер отправляет DNS-запросы в открытом виде — провайдер видит каждый домен, который вы посещаете. DNS-over-HTTPS (DoH) шифрует этот канал. Разбираем, как включить DoH в Firefox, Chrome, Edge и Safari на macOS — без сторонних программ, за пару минут.
Когда браузер переводит доменное имя в IP-адрес, он по умолчанию отправляет запрос в открытом виде по UDP на порт 53. Любой узел на пути между вами и DNS-сервером — включая провайдера — видит каждый такой запрос: по сути, это журнал сайтов, которые вы посещаете.
DNS-over-HTTPS в браузере заменяет этот канал на зашифрованное HTTPS-соединение с публичным DNS-сервером (Cloudflare, Google, Quad9). Наблюдатель в сети видит только подключение к IP DNS-сервера — без содержимого запросов.
Firefox поддерживает DoH с 2019 года и предлагает несколько режимов работы. Это единственный из массовых браузеров, где можно ввести произвольный DoH-адрес, а не только выбрать из встроенного списка.
Для продвинутых пользователей: в строке адреса введите about:config, найдите network.trr.mode и network.trr.uri.
network.trr.mode = 3 // только DoH (максимальная защита)
network.trr.uri = https://cloudflare-dns.com/dns-queryChrome и основанный на нём Edge поддерживают DoH с версии 83. Настройка одинаковая для обоих браузеров — доступны только стандартные провайдеры из встроенного списка, произвольный URL ввести нельзя.
У Safari нет собственного тумблера DoH в интерфейсе — Apple решила настраивать зашифрованный DNS на уровне всей системы, а не отдельно в браузере. Обычный (не зашифрованный) DNS меняется в сетевых настройках; для DoH или DoT нужен профиль конфигурации от провайдера.
На мобильных платформах шифрование DNS тоже настраивается на уровне системы: Android — через встроенный «Частный DNS», iPhone — через профиль конфигурации или приложение 1.1.1.1. Пошаговая инструкция — в отдельном гайде «Как включить DoH на Android и iPhone».
После включения DoH в браузере стоит проверить, что запросы действительно идут зашифрованно.
Быстрая проверка: 1.1.1.1/help или расширенный тест на dnsleaktest.com.
DoH шифрует только сам DNS-запрос — «какой IP-адрес у этого домена». Следующий шаг соединения, TLS ClientHello, по умолчанию всё равно передаёт имя сайта открытым текстом в поле SNI. Технология ECH (Encrypted Client Hello) дополняет DoH, шифруя и это поле — так наблюдатель в сети не видит ни DNS-запрос, ни имя сайта в TLS-рукопожатии.
ECH уже поддерживается современными версиями Chrome и Firefox и работает автоматически для сайтов, которые публикуют нужную DNS-запись. Подробный разбор — в статье «ECH и DoH: как браузер скрывает DNS и SNI от провайдера».
Браузерный DoH — хорошее начало, но у него есть важные ограничения:
Для более полной приватности соединения шифрованный DNS стоит комбинировать с шифрованием всего трафика целиком — тогда наблюдатель в сети не увидит ни DNS-запросы, ни IP-адреса назначения.
Откройте 1.1.1.1/help в том браузере, где настраивали DoH — страница покажет статус подключения и использует ли браузер DNS через HTTPS. Второй способ — расширенный тест на dnsleaktest.com: если в результатах виден ваш DoH-провайдер (Cloudflare, Google), значит запросы уходят зашифрованными.
Chrome и Edge поддерживают только серверы из встроенного списка (Google, Cloudflare, Quad9, CleanBrowsing, OpenDNS) — это ограничение самого браузера. Firefox — единственный из массовых браузеров, где в настройках DoH можно указать произвольный URL DoH-провайдера.
У самого Safari нет отдельной настройки DoH — Apple реализовала шифрование DNS на уровне всей системы macOS и iOS. Для DoH или DoT нужно установить профиль конфигурации от провайдера (например, Cloudflare на 1.1.1.1/dns) — после этого шифрование работает и в Safari, и во всех остальных приложениях.
Практически нет. DoH добавляет несколько миллисекунд к первому запросу на новый домен, дальше ответ кешируется браузером. На обычном домашнем интернете разница незаметна.
Да, настройки DoH хранятся отдельно для каждого браузера и не конфликтуют между собой. Если пользуетесь несколькими браузерами, включите DoH в каждом из них по инструкции выше.
На Android — через встроенный «Частный DNS» (Настройки → Сеть → Приватный DNS), на iPhone — через профиль конфигурации Cloudflare или приложение 1.1.1.1. Подробности — в гайде «Как включить DoH на Android и iPhone».
DoH в браузере защищает DNS-запросы только внутри браузера. AuraShield шифрует весь трафик устройства целиком — от вашего устройства до сервера в другой стране.
Попробовать бесплатно →