По умолчанию DNS-запросы телефона уходят на сервер провайдера в открытом, незашифрованном виде. Зашифрованный DNS — DNS-over-HTTPS (DoH) и DNS-over-TLS (DoT) — закрывает эти запросы от посторонних глаз в общественных сетях. Разбираем «Частный DNS» на Android, профиль конфигурации на iPhone и разницу между провайдерами Cloudflare, Google, Quad9 и AdGuard.
Коротко: на Android откройте Настройки → Сеть и интернет → Частный DNS и введите имя хоста провайдера (например, dns.google). На iPhone зашифрованный DNS для всей системы включается через профиль конфигурации, который скачивается с сайта провайдера.
Перед тем как открыть сайт или приложение, телефон спрашивает у DNS-сервера: «какой IP-адрес у этого домена?». По умолчанию такой запрос идёт в открытом виде на порт 53 — его может увидеть кто угодно на пути: провайдер, роутер в кафе или отеле, оператор публичной сети Wi-Fi.
DoH (DNS-over-HTTPS) и DoT (DNS-over-TLS) заворачивают эти запросы в зашифрованное соединение до DNS-сервера. Посторонний в той же сети Wi-Fi больше не видит список доменов, которые запрашивает телефон.
Что даёт зашифрованный DNS
DNS-запросы защищены от перехвата в общественном Wi-Fi
Сложнее подменить ответ DNS и подсунуть поддельную страницу
С AdGuard DNS можно резать рекламу и трекеры на уровне запроса
Настраивается один раз для всех приложений на устройстве
Чего он не даёт
Не шифрует остальной трафик — только DNS-запросы
IP-адрес сервера назначения и SNI по-прежнему видны на пути
Не меняет ваш собственный IP-адрес
На Android системная функция даёт DoT, а не DoH — разница только в порту
Android: «Частный DNS» (DoT) в настройках
С Android 9 (2018 год) в системе есть встроенная функция «Частный DNS» — технически это DNS-over-TLS (DoT), а не DoH, но результат для пользователя тот же: DNS-запросы шифруются для всех приложений сразу, включая системные.
1
Откройте Настройки → Сеть и интернет (на некоторых прошивках — «Подключения»)
2
Найдите пункт «Частный DNS» (на Samsung: Подключения → Другие настройки → Частный DNS; на Xiaomi/MIUI: Подключения и обмен → Частный DNS)
3
Выберите «Имя хоста поставщика услуг частного DNS»
4
Введите адрес сервера, например dns.google, и сохраните
5
В строке состояния при активном соединении появится значок замка рядом со значком Wi-Fi
Android называет эту функцию «Частный DNS», и технически это DoT (порт 853), а не DoH (порт 443). Для конечного результата разницы нет — оба варианта шифруют DNS-запросы. Если нужен именно DoH, смотрите раздел ниже про приложения.
Если нужен именно DoH на Android — приложения
Стандартная настройка Android даёт DoT. Для DoH (маскируется под обычный HTTPS на порту 443) нужно отдельное приложение:
→1.1.1.1: Faster Internet от Cloudflare — бесплатно, включается одним переключателем
→Intra от Jigsaw (Google) — open-source-приложение специально под DoH
→AdGuard DNS — бесплатный DoH с опциональной блокировкой рекламы
iPhone и iPad: профиль конфигурации
У iOS нет отдельного поля «ввести адрес DoH-сервера» в настройках. С iOS 14 (2020 год) Apple реализовала зашифрованный DNS через профили конфигурации: один раз установили профиль — защищены все приложения системы, включая браузер.
1
Откройте Safari и перейдите на страницу выбранного провайдера (например, у Cloudflare это one.one.one.one/dns)
2
Найдите ссылку на скачивание профиля для iOS и нажмите её — Safari предложит загрузить профиль
3
Разрешите загрузку, затем откройте Настройки — сверху под именем устройства появится пункт «Профиль загружен»
4
Нажмите на профиль → «Установить» → введите код-пароль устройства
5
Проверка: Настройки → Основные → VPN и управление устройством → DNS — должен быть виден активный сервер
Без профиля — через приложение
Если не хочется возиться с профилями, приложение выбранного провайдера (например, Cloudflare 1.1.1.1) включает DoH одним переключателем. В шторке iOS при этом появится значок VPN — это лишь системный способ перенаправить DNS, остальной трафик идёт напрямую, без туннелирования.
Все четыре провайдера поддерживают и DoH, и DoT — какой хост вводить, зависит от способа настройки: на Android для «Частного DNS» нужен адрес DoT-хоста, для приложений и профилей на iPhone — адрес DoH.
Провайдер
DoT-хост (Android)
DoH-адрес
Особенность
Cloudflare
one.one.one.one
cloudflare-dns.com/dns-query
Логи запросов удаляются в течение 24 часов, независимый аудит
Google
dns.google
dns.google/dns-query
Стабильная инфраструктура, данные хранятся дольше
Quad9
dns.quad9.net
dns.quad9.net/dns-query
Блокирует известные вредоносные и фишинговые домены
Откройте 1.1.1.1/help в браузере телефона — страница покажет провайдера и статус подключения по DoH или DoT.
Проверка на Android
Настройки → Сеть и интернет → Частный DNS — введённый хост должен быть подсвечен, а не показывать ошибку подключения.
Проверка на iOS
Настройки → Основные → VPN и управление устройством → DNS — установленный профиль должен быть активным.
Если после включения сайт не открывается
Иногда после включения зашифрованного DNS отдельные сайты или сети перестают работать штатно. Частые причины:
→Локальные адреса дома или в офисе (роутер по имени, корпоративный портал) — внешний DNS-сервер их не знает. Временно отключите «Частный DNS» на Android или выключите профиль на iOS.
→Домен попал под фильтр провайдера DNS. Quad9 и AdGuard блокируют вредоносные и рекламные домены — проверьте на Cloudflare (без фильтров), если там открывается, дело в фильтре выбранного провайдера.
→DNS-сервер временно недоступен. Переключитесь на другого провайдера из таблицы выше.
→Портал авторизации в гостиничном Wi-Fi часто ломается со сторонним DNS — на время подключения отключите «Частный DNS» или профиль, затем включите обратно.
Часто задаваемые вопросы
«Частный DNS» (DoT) обычно немного быстрее и экономичнее по батарее — он встроен в системный DNS-резолвер. Приложения вроде 1.1.1.1 дают DoH и дополнительный контроль (статистика, переключение серверов), но расходуют чуть больше ресурсов.
Да. На Android «Частный DNS» применяется ко всем сетям — и Wi-Fi, и мобильной. На iOS установленный профиль конфигурации тоже активен постоянно, независимо от типа подключения.
Профиль скачивается с сайта выбранного провайдера DNS (например, Cloudflare или AdGuard), а не от Apple — система лишь предоставляет механизм установки профилей конфигурации, начиная с iOS 14.
DoH и DoT добавляют около 100 байт на запрос из-за шифрования — на практике это 1–2 МБ в день, незаметно на любом тарифе.
Оба шифруют DNS-запросы, но DoT работает на отдельном порту 853, а DoH маскируется под обычный HTTPS-трафик на порту 443. Android «из коробки» поддерживает DoT, для DoH нужно отдельное приложение. iOS поддерживает оба варианта через профиль конфигурации.
Cloudflare (one.one.one.one) — быстрый вариант с коротким сроком хранения логов. Google (dns.google) — стабильная альтернатива. Quad9 (dns.quad9.net) — если важна блокировка вредоносных доменов. AdGuard DNS (dns.adguard-dns.com) — если нужна ещё и блокировка рекламы.
AuraShield
DoH защищает только DNS-запросы
Зашифрованный DNS закрывает один конкретный канал — сами запросы к DNS-серверу. AuraShield шифрует весь трафик устройства целиком, от подключения до сервера.