dns.google/dns-queryFirefoxChromeEdgeDNS-over-HTTPS
Блог/Гайд
Гайд19 июля 2026· 6 мин чтения

Как включить DoH в Firefox, Chrome и Safari

По умолчанию браузер отправляет DNS-запросы в открытом виде — провайдер видит каждый домен, который вы посещаете. DNS-over-HTTPS (DoH) шифрует этот канал. Разбираем, как включить DoH в Firefox, Chrome, Edge и Safari на macOS — без сторонних программ, за пару минут.

Что даёт DoH в браузере

Когда браузер переводит доменное имя в IP-адрес, он по умолчанию отправляет запрос в открытом виде по UDP на порт 53. Любой узел на пути между вами и DNS-сервером — включая провайдера — видит каждый такой запрос: по сути, это журнал сайтов, которые вы посещаете.

DNS-over-HTTPS в браузере заменяет этот канал на зашифрованное HTTPS-соединение с публичным DNS-сервером (Cloudflare, Google, Quad9). Наблюдатель в сети видит только подключение к IP DNS-сервера — без содержимого запросов.

Что даёт DoH в браузере
  • Содержимое DNS-запросов из браузера не видно провайдеру
  • Запрос идёт по порту 443 — не выделяется из обычного HTTPS-трафика
  • Включается тумблером в настройках, без стороннего софта
  • Работает во всех современных версиях Firefox, Chrome и Edge
Чего DoH в браузере не даёт
  • Не защищает DNS других приложений — только браузера
  • Не скрывает IP-адреса серверов, к которым вы подключаетесь
  • Не шифрует SNI при обычном TLS — здесь помогает ECH
  • Требует настройки в каждом браузере отдельно

Firefox — самый гибкий выбор

Firefox поддерживает DoH с 2019 года и предлагает несколько режимов работы. Это единственный из массовых браузеров, где можно ввести произвольный DoH-адрес, а не только выбрать из встроенного списка.

Включение DoH в Firefox

  1. 1
    Откройте Настройки (☰ → Настройки)
  2. 2
    Перейдите в раздел Конфиденциальность и защита
  3. 3
    Прокрутите вниз до блока DNS через HTTPS
  4. 4
    Выберите режим защиты — «Максимальная» рекомендуется
  5. 5
    В поле «Провайдер» выберите Cloudflare, NextDNS или введите свой адрес. Для Google: https://dns.google/dns-query
Режимы DoH в Firefox
Выключено — DoH не используется
Включено (с резервом) — если DoH недоступен, переходит на системный DNS
Максимальная — только DoH; если недоступен, показывает ошибку

Тонкая настройка через about:config

Для продвинутых пользователей: в строке адреса введите about:config, найдите network.trr.mode и network.trr.uri.

network.trr.mode = 3   // только DoH (максимальная защита)
network.trr.uri = https://cloudflare-dns.com/dns-query

Chrome и Edge

Chrome и основанный на нём Edge поддерживают DoH с версии 83. Настройка одинаковая для обоих браузеров — доступны только стандартные провайдеры из встроенного списка, произвольный URL ввести нельзя.

Включение DoH в Chrome

  1. 1
    Откройте Настройки (⋮ → Настройки)
  2. 2
    Перейдите в Конфиденциальность и безопасность → Безопасность
  3. 3
    Включите «Использовать безопасный DNS»
  4. 4
    Выберите провайдера: Google (Public DNS), Cloudflare или другой из списка

Включение DoH в Edge

  1. 1
    Откройте Настройки (… → Настройки)
  2. 2
    Перейдите в Конфиденциальность, поиск и службы
  3. 3
    Раздел Безопасность → «Использовать безопасный DNS»
  4. 4
    Выберите «Выбрать провайдер DNS» → укажите сервис из списка
Список поддерживаемых DoH-серверов
Google dns.google/dns-query (8.8.8.8), Cloudflare cloudflare-dns.com/dns-query (1.1.1.1), Quad9 dns.quad9.net/dns-query (9.9.9.9), а также CleanBrowsing и OpenDNS. Chrome и Edge берут адреса только из этого встроенного списка.

Safari на macOS

У Safari нет собственного тумблера DoH в интерфейсе — Apple решила настраивать зашифрованный DNS на уровне всей системы, а не отдельно в браузере. Обычный (не зашифрованный) DNS меняется в сетевых настройках; для DoH или DoT нужен профиль конфигурации от провайдера.

  1. 1
    Системные настройки → Сеть → выберите интерфейс → Подробнее → вкладка DNS
  2. 2
    Добавьте 1.1.1.1 и 1.0.0.1 — это включит обычный, нешифрованный DNS Cloudflare
  3. 3
    Для шифрования (DoH/DoT) установите профиль конфигурации — Cloudflare предоставляет готовый на странице 1.1.1.1/dns
  4. 4
    После установки профиля он действует для Safari и всех остальных приложений на Mac
Важно про Safari
Один установленный профиль защищает DNS не только Safari, но и всех остальных приложений на Mac — Apple реализовала DoH на уровне системы, а не отдельно в браузере.

DoH на Android и iPhone

На мобильных платформах шифрование DNS тоже настраивается на уровне системы: Android — через встроенный «Частный DNS», iPhone — через профиль конфигурации или приложение 1.1.1.1. Пошаговая инструкция — в отдельном гайде «Как включить DoH на Android и iPhone».

Как проверить, что DoH работает

После включения DoH в браузере стоит проверить, что запросы действительно идут зашифрованно.

Тест Cloudflare
Откройте 1.1.1.1/help в браузере — страница покажет статус DoH и DoT для вашего соединения.
Тест DNS leak
Зайдите на dnsleaktest.com и запустите расширенный тест. Если в результатах отображается ваш DoH-провайдер (Cloudflare, Google), всё работает.
Анализ трафика
В DevTools (F12) → вкладка Network не должно быть отдельных DNS-запросов по UDP — все они идут через HTTPS к DoH-серверу.

Быстрая проверка: 1.1.1.1/help или расширенный тест на dnsleaktest.com.

DoH и ECH — что дальше

DoH шифрует только сам DNS-запрос — «какой IP-адрес у этого домена». Следующий шаг соединения, TLS ClientHello, по умолчанию всё равно передаёт имя сайта открытым текстом в поле SNI. Технология ECH (Encrypted Client Hello) дополняет DoH, шифруя и это поле — так наблюдатель в сети не видит ни DNS-запрос, ни имя сайта в TLS-рукопожатии.

ECH уже поддерживается современными версиями Chrome и Firefox и работает автоматически для сайтов, которые публикуют нужную DNS-запись. Подробный разбор — в статье «ECH и DoH: как браузер скрывает DNS и SNI от провайдера».

Ограничения браузерного DoH

Браузерный DoH — хорошее начало, но у него есть важные ограничения:

  • Только браузер. DNS-запросы других приложений (мессенджеры, почта, обновления системы) по-прежнему идут через системный DNS.
  • SNI всё ещё виден. Даже с DoH наблюдатель в сети видит SNI при HTTPS-соединениях — имя сайта передаётся в открытом поле TLS. Помогает ECH, но поддерживается не везде.
  • IP-адреса видны. Провайдер видит IP-адреса серверов, с которыми соединяется браузер. По IP часто можно определить сайт.
  • Зависимость от DoH-провайдера. Теперь Cloudflare или Google видят ваши DNS-запросы вместо провайдера.

Для более полной приватности соединения шифрованный DNS стоит комбинировать с шифрованием всего трафика целиком — тогда наблюдатель в сети не увидит ни DNS-запросы, ни IP-адреса назначения.

Часто задаваемые вопросы

Откройте 1.1.1.1/help в том браузере, где настраивали DoH — страница покажет статус подключения и использует ли браузер DNS через HTTPS. Второй способ — расширенный тест на dnsleaktest.com: если в результатах виден ваш DoH-провайдер (Cloudflare, Google), значит запросы уходят зашифрованными.

Chrome и Edge поддерживают только серверы из встроенного списка (Google, Cloudflare, Quad9, CleanBrowsing, OpenDNS) — это ограничение самого браузера. Firefox — единственный из массовых браузеров, где в настройках DoH можно указать произвольный URL DoH-провайдера.

У самого Safari нет отдельной настройки DoH — Apple реализовала шифрование DNS на уровне всей системы macOS и iOS. Для DoH или DoT нужно установить профиль конфигурации от провайдера (например, Cloudflare на 1.1.1.1/dns) — после этого шифрование работает и в Safari, и во всех остальных приложениях.

Практически нет. DoH добавляет несколько миллисекунд к первому запросу на новый домен, дальше ответ кешируется браузером. На обычном домашнем интернете разница незаметна.

Да, настройки DoH хранятся отдельно для каждого браузера и не конфликтуют между собой. Если пользуетесь несколькими браузерами, включите DoH в каждом из них по инструкции выше.

На Android — через встроенный «Частный DNS» (Настройки → Сеть → Приватный DNS), на iPhone — через профиль конфигурации Cloudflare или приложение 1.1.1.1. Подробности — в гайде «Как включить DoH на Android и iPhone».

AuraShield

Защита за пределами браузера

DoH в браузере защищает DNS-запросы только внутри браузера. AuraShield шифрует весь трафик устройства целиком — от вашего устройства до сервера в другой стране.

Попробовать бесплатно →