[{"data":1,"prerenderedAt":122},["ShallowReactive",2],{"article-57-hi":3,"related-57":83,"ArticleBody_vNsppTJoZABwWqnLvQn6O8iVuD9ttl0hNHZMqAlFic":117},{"id":4,"title":5,"slug":6,"content":7,"metaTitle":5,"metaDescription":8,"coverUrl":9,"views":10,"likes":11,"createdAt":12,"updatedAt":13,"category":14,"tags":24,"author":9,"tableOfContents":29,"locale":9,"translated":81,"indexable":82},57,"DNS vs DoH vs DoT vs DoQ: зачем это нужно, чем отличается и что выбрать","dns-vs-doh-vs-dot-vs-doq-zachem-eto-nujno-chem-otlichaetsya-i-chto-vybrat","# DNS vs DoH vs DoT vs DoQ: зачем это нужно, чем отличается и что выбрать\n\nКаждый заход на сайт, каждое сообщение в мессенджере, каждый запрос приложения начинается с одного и того же незаметного шага — **DNS-запроса**: устройство спрашивает «а какой IP у этого домена?». И вот подвох: классический DNS задаёт этот вопрос **открытым текстом**. Его видит — а при желании и подменяет — любой на пути: провайдер, владелец Wi-Fi в кафе, промежуточное оборудование и что ещё угодно, кто по кайфу может настроить что угодно, что **УДОБНО КОНКРЕТНО ДЛЯ НЕГО И ЕГО РАБОЧЕЙ СРЕДЫ**.\n\n>**Очень хочу избежать здесь талмуда и скороговорок на очень непонятные темы(для кого-то), но это всё же важно как мне кажется и вообще инфа оч полезная, прочитать явно не будет лишним** \n\n**DoT, DoH и DoQ** — три способа этот вопрос зашифровать. Задача у них одна (спрятать\nDNS), но решают они её по-разному, и от выбора зависит скорость, приватность и то,\nпереживёт ли это ваша сеть. Ниже разберём **что это, почему различия реально важны,\nкакие грабли ждут на практике и что в итоге выбрать** — и честно скажем, чего\nшифрование DNS не умеет, чтобы вы не купились на популярные мифы.\n\n**Кому пригодится:** если хотите закрыть свои запросы от провайдера, вырезать\nрекламу и вредоносные домены сразу на всех устройствах, починить тормозной DNS,\nосознанно выбрать резолвер или поднять свой — это для вас.\n\n---\n\n**Меня можно знать по никнейму Aster./Asterlike. Вообще я микроразработчик, со мной можно связаться как угодно, я открыт ко всему**\n\n**Сторонний мой проект: [Zapret2UI.](https://github.com/Asterlike/zapret2UI)\n\n## Содержание\n\n1. [Что это такое](#что-это-такое)\n2. [Почему отличия важны](#почему-отличия-важны)\n3. [Принципиальные отличия: DNS, DoT, DoH, DoQ](#принципиальные-отличия-и-вообще-как-это-работаетну-прям-для-самых-маленьких)\n4. [Сравнения: скорость, приватность, стабильность, шифрование](#сравнения)\n5. [Проблемы, с которыми можно столкнуться](#проблемы-с-которыми-можно-столкнуться)\n6. [Почему доверие к резолверу важно](#почему-доверие-к-резолверу-важно)\n7. [Свой резолвер и как его использовать](#свой-резолвер-и-как-его-использовать)\n8. [Что выбрать и что выбирает большинство](#что-выбрать-и-что-выбирает-большинство)\n9. [Сценарии использования](#сценарии-использования)\n   - [SmartDNS: доступ к ушедшим сервисам](#smartdns-отдельная-категория-для-гео-разблокировки)\n   - [Свой SmartDNS на VPS](#свой-smartdns-на-vps-мини-инструкция)\n10. [Мини-FAQ и мифы](#мини-faq-и-мифы)\n11. [Что в итоге](#что-в-итоге)\n12. [Источники](#с-чем-можно-ознакомиться-для-понимания-о-чем-здесь-написано-но-подробнее)\n\n---\n\n## Что это такое\n\nDNS — это что-то типо телефонной книги интернета: она превращает понятные человеку имена\n(`example.com`) в IP-адреса, по которым реально идёт соединение. Допустим от Вашего провайдера до любого другого сервиса,сервера и т.д ну вы поняли. А **резолвер** —\nэто справочная служба, которая на такие вопросы отвечает. Обычно её вам молча\nвыдаёт провайдер, но указать можно любую на уровне ОС, а некоторые и можно на уровне приложений(будет ниже).\n\nЧтобы дальше было наглядно, представьте, что запрос к резолверу — это **письмо**.\nТогда четыре способа его отправить выглядят так:\n\n- **Do53** — классический открытый DNS (порт 53). Это **открытка**: быстро, но текст\n  прочитает любой почтальон по пути, а среди текущего интернета чет почтальонов развелось многовато.\n- **DoT** (DNS over TLS, порт 853) — **запечатанный конверт**, но с крупной пометкой, что\n  это DNS. Прочитать нельзя, а вот перехватить всю такую почту — легко.\n- **DoH** (DNS over HTTPS, порт 443) — тот же конверт, **брошенный в общую гору\n  обычных писем** (веб-трафика). Со стороны не отличить от миллионов других.\n- **DoQ** (DNS over QUIC, порт 853/443) — такой же конверт, но отправленный\n  **курьером побыстрее**, который не застревает в пробках(курьер в +30 мне везет картошку фри и колу, чтобы я просто вкусно покушал, желание открыть бешенное, но не будет этого делать, потому что не его).\n\nНемного истории для контекста: DNS придумали в 1983-м, когда о приватности никто не\nдумал, — поэтому 40 лет он и ходил «открыткой», простой лист бумаги, который может прочитать кто угодно и так же **ПОДМЕНИТЬ ОТВЕТ**. Долгое время единственной защитой\nсчитался **DNSSEC**, но он решает другую задачу.\n\n> **DNSSEC — это не шифрование.** Он ставит на письмо что-то вроде голограммы-печати:\n> получатель убеждается, что письмо подлинное и его не подменили по дороге. Но\n> **прочитать** текст всё равно может кто угодно — конверта-то нет. За скрытность\n> отвечают именно DoT/DoH/DoQ. Идеально — использовать вместе: DNSSEC от подмены,\n> шифрование от подглядывания.\n\n---\n\n## Почему отличия важны\n\nРазница между этими четырьмя — не занудство для сетевиков. Она напрямую решает\nчетыре бытовых вопроса:\n\n1. **Кто видит ваши запросы.** Открытый DNS читает провайдер; шифрованный — нет (но\n   его читает резолвер, к этому ещё вернёмся).\n2. **Как быстро открываются страницы.** DNS — самый первый шаг любого соединения, и\n   лишние миллисекунды тут умножаются на каждый домен на странице.\n3. **Переживёт ли это ваша сеть.** Один вариант легко режется по порту, другой\n   сливается с веб-трафиком, третий умирает там, где душат UDP. Здесь вообще ещё инфа должна быть, но вообще-то это статья написана исключительно в исследовательских целях для изучения сетей и понимания их устройства\n   >у блин как завернул, ну вы видели?\n4. **Насколько это управляемо.** Дома это про удобство, в организации — про контроль\n   и безопасность.\n   >Интересный факт, Яндекс браузер **ПО УМОЛЧАНИЮ** использует свой DNS, который они считают безопасным, но доверие к резолверу — самое важное, поэтому я рекомендую использовать браузеры, которые хоть чуть чуть отличаются своей защитой.\n\nФокус в том, что один и тот же протокол может быть отличным выбором дома и\nхудшим — в офисной сети. Поэтому дальше — по существу.\n\n---\n\n## Принципиальные отличия и вообще как это работает(ну прям для самых маленьких)\n\n>Чуть талмуда, думаю, для тех кто мало что в этом понимает — будет полезно\n### Обычный DNS (Do53)\n\nЗапрос уходит на **порт 53**, обычно по UDP, открытым текстом — та самая «открытка».\nПлюсы: работает вообще везде, ничего не весит, минимальная задержка. Минусы:\n**нулевая приватность** (провайдер видит всё, речь о трафике, конечно) и **уязвимость к подмене** (можно\nподсунуть фальшивый ответ и увести вас на левый сайт). Это база, от которой\nотталкиваются остальные три.\n\n### DoT — DNS over TLS\n\nDNS, завёрнутый в TLS, на **отдельном порту 853** — «конверт с пометкой DNS».\nСодержимое закрыто, но сам факт, что это DNS, виден всем: трафик идёт на характерный\nпорт. Отсюда двойственность: **легко заблокировать** (режь порт 853 — и всё), но и\nлегко контролировать в управляемой сети.\n>Кстати, «Частный DNS» в Android — это как раз DoT.\n\n### DoH — DNS over HTTPS\n\nDNS, упакованный в обычный **HTTPS на порту 443**, — тот самый «конверт в общей горе\nписем». Для наблюдателя он неотличим от захода на любой сайт, так что вырезать его,\nне сломав заодно весь веб, крайне сложно. Версию поверх HTTP/3 называют **DoH3**\n(она забирает скорость QUIC). Важный нюанс: DoH часто включают **в самом\nприложении** — браузеры Firefox и Chrome умеют его сами, в обход системного DNS.\nПоэтому «DNS системы» и «DNS браузера» иногда ведут в разные места, и это сбивает с\nтолку при отладке.\n\n>По сути безопасная маскировка под обычный интернет трафик, коего миллион и сломав его ложится абсолютно всё\n\n### DoQ — DNS over QUIC\n\nDNS поверх **QUIC** — это UDP-транспорт со встроенным шифрованием (TLS 1.3), порт\n853 или 443. Берёт аккуратную конструкцию DoT и добавляет скорость QUIC:\n\n- **Нет «пробки из-за одной машины».** По-простому: обычное TCP-соединение — это\n  однополосная дорога. Застряла одна машина (потерялся пакет) — стоят все, кто сзади,\n  даже если едут по своим делам. Это и есть *head-of-line blocking*. QUIC делает\n  несколько независимых полос, поэтому одна заминка не тормозит остальные.\n- **Быстрое возобновление (0-RTT).** Если вы уже общались с резолвером, повторно\n  «представляться» не нужно — соединение поднимается почти мгновенно. Как в кофейне,\n  где бариста уже знает ваш заказ, потому что вы здесь не первый раз и все знают, что вы пришли просто с важным видом посидеть в ноутбуке с чем-то там на миндальном.\n- **Переживает смену сети.** Перескочили с Wi-Fi на мобильный — соединение не рвётся.\n\nИтог: самый быстрый из шифрованных на мобильных и нестабильных каналах. Но он моложе\nостальных и зависит от здорового UDP(сейчас такое редкость, но всё же).\n\n**DoQ или DoH3?** Оба едут на QUIC и по скорости идут вровень. DoH3 сохраняет слой\nHTTP (дружит с CDN и веб-инфраструктурой), DoQ — «голый» QUIC, чуть легче.\n>По сути, выбор любого из них — не ошибка, каждый из них хорош, но в нынешних реалиях по обстоятельствам очевидных для всех DoH выигрывает, всё же надо быть честным.\n---\n\n## Сравнения\n\n### Скорость\n\nСамое очевидное, скорость ответов на что угодно = задержка. «шифрование = медленнее» верна лишь наполовину. На **самом первом запросе** открытый DNS выигрывает — ему не нужно рукопожатие. Но в **обычной работе** соединение переиспользуется, QUIC умеет 0-RTT, и разрыв почти исчезает;\nпо исследованиям на тысячах резолверов DoQ и DoH3 идут ноздря в ноздрю, DoQ чуть\nвпереди. А решает на практике вообще не протокол, а **близость резолвера и кеш**: \nсправочная за 5 мс по «открытке» обгонит справочную за 80 мс по любому шифрованию.\n>Итог в том, что шифрование хорошо, но задержка будет незначительной, самое важное — это то, насколько близко резолвер находится к Вам, по сути до какого почтового отделения вы пойдете, если есть возможность забрать свою открытку есть во всех отделениях города.\n\n### Приватность\n\nЧто шифрование **скрывает**: ваши запросы от провайдера и локальной сети. А вот что оно **НЕ скрывает** — и тут кроется главный миф большинства людей, кто в этом ничего не понимает:\n\n- **Резолвер видит всё.** Вы не убрали наблюдателя — вы его **поменяли**. Раньше вашу\n  почту читал любопытный сосед-провайдер, теперь вы носите её в выбранную частную\n  справочную — и уже она видит всё, о чём вы спрашиваете. **Это очень важный фактор, которым не стоит пренебрегать.**\n- **SNI выдаёт, кому вы пишете.** Даже с шифрованным DNS при заходе на сайт имя этого\n  сайта уходит открытым текстом в служебном поле SNI. По-простому: конверт запечатан\n  (текст письма не прочесть), но **адрес получателя написан снаружи**. Закрывает это\n  только **ECH (Encrypted Client Hello, RFC 9849)** — он прячет и адрес. А чтобы ECH\n  сработал приватно, нужен как раз шифрованный DNS: они работают в паре.\n- **IP получателя виден всегда** — по нему часто и так понятно, куда вы пошли, так что нужно понимать кому вы собрались доверять и для чего.\n\nВывод: DoT/DoH/DoQ закрывают запрос от провайдера, но **анонимом вас не делают**.\n\n### Стабильность\n\nЗдесь протоколы расходятся сильнее всего:\n\n- **DoH — самый живучий.** Прячется в общем HTTPS на порту 443; чтобы его срезать,\n  надо ломать весь веб. **ЭТОГО ДЕЛАТЬ НИКТО НЕ БУДЕТ, это просто глупо и не требуется**\n- **DoT — легко блокируется** по своему выделенному порту 853.\n- **DoQ — заложник UDP.** Прекрасно держится на потерях, но там, где сеть душит UDP\n  или QUIC, он проседает или не встаёт вовсе.\n- **Captive-порталы** — те самые страницы входа в Wi-Fi отелей и аэропортов — ломают\n  любой шифрованный DNS, пока вы не «прокликаете» вход по обычному DNS. Думаю всем же очевидно, что DNS провайдером автоматически становится ваш поставщик сети, если не настроен на уровне ОС\n\n### Шифрование\n\nВсе три (DoT/DoH/DoQ) шифруют запрос современной криптой уровня TLS 1.3 — по\nстойкости самого канала они равны. Do53 не шифрует ничего, ну он и старше меня почти в 3 раза, че от него ждать. Разница не в «силе» шифра, а в **обёртке**: TLS на своём порту (DoT), TLS внутри HTTP (DoH), TLS внутри QUIC (DoQ). \nИ держите в голове: шифруется **дорога до резолвера**, а не вся ваша личность в сети — SNI и IP (см. «Приватность», там была инфа об этом) остаются отдельной задачей.\n\n### Сводка\n\n| Критерий | Do53 | DoT | DoH | DoQ |\n|---|---|---|---|---|\n| Шифрование | Нет | Да | Да | Да |\n| Скорость на плохом канале | — | Хуже | Хуже | **Лучше** |\n| Устойчивость к блокировке | Низкая | Низкая | **Высокая** | Средняя |\n| Прячет факт «это DNS» | — | Нет | **Да** | Частично |\n| «Пробка из-за одной машины» (HoL) | — | Есть | Есть* | **Нет** |\n| Порт | 53 | 853 | 443 | 853/443 |\n\n\\* кроме DoH3 (он поверх QUIC)\n\n---\n\n## Проблемы, с которыми можно столкнуться\n\n- **Раздвоение DNS.** Включили DoH в браузере, а в системе остался открытый DNS —\n  и весь не-браузерный трафик идёт незашифрованным. Для полного покрытия настраивайте\n  на уровне ОС или роутера или с чего вы там ещё можете сидеть.\n- **Captive-порталы.** Общественный Wi-Fi со страницей входа не пустит вас, пока\n  шифрованный DNS не «прогнётся» под открытый. Одни ОС делают это сами, другие — нет,\n  и тогда интернет как будто есть, а сайты не грузятся.\n- **Корпоративные и «умные» сети.** Могут резать порт 853 (DoT) или душить UDP\n  (DoQ), а DoH — наоборот, целенаправленно блокировать, чтобы не терять контроль над\n  сетью.\n- **Резолвер — единая точка отказа.** Лёг ваш DNS-сервис — и «интернет пропал», хотя\n  каналы живы. Держите запасной адрес. Чаще всего 1 основной на своем VPS, и один запасной на лоу кост VPS, на который плевать(в плане это запасной вариант, где стоят допустим основные настройки)\n- **Далёкий резолвер = тормоза.** Красивый приватный DNS на другом континенте может\n  ощутимо замедлить открытие страниц, получение любой инфы с помощью интернета, т.к это и есть основная проблема подобных резолверов. Близость важнее «бренда».\n- **Приложения себе на уме.** Часть софта и умных устройств ходит на свои зашитые\n  DNS-серверы, игнорируя ваши настройки. Это одна из важнейших вещей, т.к должно быть понимание, что на всё вы повлиять не можете.\n- **DNS-утечки.** При кривой настройке некоторых виртуальных сетей, которые используются лишь для исследования и понимания сетей запросы иногда всё равно утекают провайдерскому резолверу — это стоит проверять(Есть прекрасные сервисы типо dnsleaktest, browserleaks).\n\n---\n\n## Почему доверие к резолверу важно\n\nКлючевая мысль всей темы: **шифрование не убирает наблюдателя — оно его меняет.**\nРаньше запросы видел провайдер, теперь их целиком видит выбранный резолвер. Значит,\nваша реальная приватность равна тому, **насколько вы доверяете тому, кто отвечает на\nзапросы.** Проще говоря, вы сами выбираете, в чьи руки отдать список всего, что\nсмотрите.\n\nОт чего зависит это доверие:\n\n- **Логи.** Пишет ли резолвер историю запросов, как долго хранит, отдаёт ли третьим лицам(из которых может быть буквально кто угодно). У приличных сервисов это прописано в политике — не поленитесь прочитать.\n- **Юрисдикция.** По чьим законам живёт оператор и кому обязан выдавать данные.\n- **Монетизация.** Бесплатный публичный DNS на что-то живёт — вопрос, на чём именно.\n>**Помните, если же вы пользуетесь чем-то бесплатно, скорее всего продукт — Вы. Это база базированая, не будьте глупцами(мне просто сказали мат нельзя)**\n- **Фильтрация.** Резолверы с блокировкой рекламы и вредоносного удобны, но это\n  значит, что оператор **решает, что вам показать**. Это власть над тем, что вы\n  видите.\n- **Централизация.** Когда все ходят к паре гигантов, у тех скапливается карта\n  запросов половины интернета. Частичное лекарство — **Oblivious DoH (ODoH)**: между\n  вами и резолвером ставится посредник, и получается хитрая развязка — справочная\n  видит вопрос, но не знает, чей он, а посредник знает, чей, но не видит вопрос. Ни\n  одна сторона не знает и то, и другое сразу.\n\nОтсюда напрашивается следующий шаг для тех, кто не хочет доверять вообще никому.\n\n---\n\n## Свой резолвер и как его использовать\n\nСамый честный способ закрыть вопрос «кому я отдаю все свои запросы» — **никому не отдавать, а поднять свой резолвер**. Тогда доверенная сторона — вы сами.\n\n**Чем полезно и как применять:**\n\n- **Один DNS на все устройства.** Прописали резолвер в домашнем роутере — и весь дом\n  (телефоны, ТВ, ноутбуки) разом получает приватный DNS и единые правила. Важно обратить внимание, что не все устройства будут его принимать, у некоторых устройств есть встроенные настройки на уровне ОС(выше рассказывал)\n- **Блок рекламы и трекеров на уровне сети.** Подключаете блок-листы — реклама и телеметрия режутся сразу для всех устройств, без всяких расширений.\n- **Свои правила.** Локальные домены, родительский фильтр, блок вредоносных зон, перенаправления — всё в ваших руках. Даже для счастливой мамочки двух ангелочков в декрете можно настроить что угодно — главное это базовое понимание того, что Вы делаете, ну и умение гуглить.\n- **Личный шифрованный адрес.** Поднимаете свои DoH/DoT/DoQ (с бесплатным сертификатом Let's Encrypt) и ходите на них с телефона и ноутбука откуда угодно — запросы летят на **ваш** сервер, а не в Cloudflare или Google или не дай боже в Яндекс.\n- **Логи по вашим правилам.** Сами решаете, вести ли историю и на сколько. Хотя по сути, если вы используете его как личный, то она Вам и не нужна, Вы же не паранойик.\n\n**На чём поднять (умеют все три протокола из коробки):**\n\n- **AdGuard Home** — веб-панель, блок-листы, мастер настройки. Лучший старт для большинства.\n- **Technitium DNS** — помощнее, с поддержкой своих доменных зон.\n- **Unbound / dnsdist** — классика для тех, кто любит собирать руками.\n\n>Про данные решения можно думать что угодно, но они одни из самых простых из быстрого старта.\nВсем нужен VPS с публичным IP. Процессор тут не в цене — DNS почти не грузит CPU;\nважнее стабильность и близкий дата-центр ради минимальной задержки, рекомендую людей ниже\u003C3.\n\n**Где поднять.** Свой резолвер нетребователен к железу — хватит самого младшего\nтарифа. Его легко развернуть на [serv.host](https://serv.host/?from=22382):\nнагрузка на CPU у DNS низкая, зато важны стабильность и близкий дата-центр ради\nминимальной задержки резолва.\n\nПроверить выигрыш просто: сравните задержку резолва (`dig`, `kdig`, `dnsperf`) по\nобычному DNS и по своему DoQ. Например: `kdig +tls @1.1.1.1 example.com` (DoT) или\n`kdig +https @1.1.1.1 example.com` (DoH).\n\n---\n\n## Что выбрать и что выбирает большинство\n\n**Под задачу:**\n\n- Приватность от провайдера в управляемой сети или на Android → **DoT.**\n- Максимальная незаметность и включить в пару кликов в браузере → **DoH / DoH3.**\n- Минимальная задержка, мобильный или рваный(нестабильный) канал → **DoQ.**\n- Не доверять никому чужому → **свой резолвер.**\n\n**Что на практике выбирает большинство:**\n\n- Обычный пользователь — либо ничего, либо **DoH в браузере** (часто к Cloudflare).\n- Android-аудитория — **DoT** через «Частный DNS» (`dns.google`, `dns.adguard.com`).\n- Кому нужна фильтрация рекламы — **AdGuard DNS** или **NextDNS**.\n- Энтузиасты — **свой AdGuard Home**.\n- Самые массовые публичные резолверы — **Cloudflare 1.1.1.1** и **Google 8.8.8.8**.\n\n**Публичные резолверы и поддержка протоколов:**\n\n| Резолвер | Адрес | DoH | DoT | DoQ | Особенность |\n|---|---|---|---|---|---|\n| Cloudflare | 1.1.1.1 | ✅ | ✅ | ✅ | Скорость, минимум логов |\n| Google | 8.8.8.8 | ✅ | ✅ | — | Надёжность |\n| Quad9 | 9.9.9.9 | ✅ | ✅ | ✅ (2026) | Блок вредоносных доменов |\n| AdGuard | 94.140.14.14 | ✅ | ✅ | ✅ | Пионер DoQ, фильтрация |\n| NextDNS | (свой ID) | ✅ | ✅ | ✅ | Гибкие правила под вас |\n\n**Как включить быстро:** Windows 11 — Параметры → Сеть → свойства адаптера →\n«Шифрование DNS (DoH)»; Linux — `DNSOverTLS=yes` в `resolved.conf`; Android —\n«Частный DNS» → имя хоста (DoT); браузеры — «Безопасный DNS / DNS через HTTPS».\n\n---\n\n## Сценарии использования\n\nГде шифрованный или альтернативный DNS реально приносит пользу:\n\n1. **Приватность на чужом Wi-Fi.** В кафе, отеле, коворкинге локальная сеть больше\n   не видит список ваших доменов.\n2. **Блок рекламы, трекеров и вредоносного — на уровне сети.** AdGuard/NextDNS или\n   свой AdGuard Home режут это сразу на всех устройствах, без расширений. Один из\n   самых массовых сценариев, потому что реклама бесит всех туда сюда.\n3. **Семейный/родительский фильтр** — единые правила для детских устройств. Ну или банальщина ограничение, того, что не должны увидеть свои пользователи(на уровне роутера допустим его настроить)\n4. **Починка тормозного или «кривого» DNS.** Если справочная провайдера тупит, глючит или подсовывает неверные ответы, честный внешний резолвер отдаёт правильный IP — и сайт снова открывается **(если проблема была именно в DNS).** Вот у меня например домашний интернет от самого смешного провайдера на 3 буквы, который работает как будто на заводе, каждые пол часа перекур ловит и всё :)\n5. **Игры и стриминг.** Быстрый и корректный резолвинг, меньше капризов лаунчеров и сервисов на провайдерском DNS. Напоминаем, это всё исследовательская инфа туда сюда.\n6. **Единый приватный DNS на весь дом** через свой резолвер на роутере.\n\n> **Важная оговорка, чтобы не путать инструменты.** Шифрованный DNS меняет, *кто\n> отвечает* на ваши запросы, и прячет их от провайдера. Но он **не меняет ваш IP и\n> вашу страну.** Поэтому сам по себе DoH/DoT/DoQ **не открывает** сервисы, закрытые\n> по гео-IP (скажем, региональную недоступность части ИИ-сервисов вроде Gemini): для\n> сервиса вы по-прежнему из своей страны. Это уже работа прокси/VPN. Есть отдельный\n> класс — **SmartDNS**, который действительно меняет маршрут для отдельных сайтов, но\n> это проксирование под капотом, а не «шифрование DNS». Короче: DoH/DoT/DoQ — про\n> **приватность и правильность** ответа, а не про смену «гражданства» вашего трафика.\n\n### SmartDNS: отдельная категория для гео-разблокировки\n\nРаз уж зашла речь про доступ к сервисам, которые сами ушли из России, честно\nразведём два инструмента. **DoH/DoT/DoQ — про приватность. SmartDNS — про маршрут.** Это разные вещи, и путать их — классическая ошибка. Далее разберем по полочкам че эт вообще такое.\n>Думаю, что вообще надо было засунуть эту инфу чуть выше, но не хотелось терять контекст у того, что я думаю важно.\n\n**Как работает.** Представьте пункт пересылки почты за границей, но не для всей корреспонденции, а только для писем на **пару конкретных адресов**. Всё остальное вы отправляете напрямую. Ровно это и делает SmartDNS: он перехватывает запросы только к *определённым* заблокированным доменам и уводит их через свой зарубежный шлюз, а весь прочий трафик идёт как обычно. Отсюда его плюс перед VPN — **скорость почти не страдает** (за границу гонится не всё, а несколько сервисов), — и его суть: он не меняет ваш IP целиком, а «переадресует» отдельные платформы.\n\n**Важное разграничение.** Такие сервисы восстанавливают доступ к тому, что **само** закрылось от пользователей из РФ, и — как отдельно подчёркивают их операторы — **не открывают ресурсы заблокированные РКН внутри России**. Это две разные вещи, мы вообще-то государство любим, я буквально сейчас ем сыр плавленный президент(не шутка кстати).\n\n**Что обычно разблокируют:** ИИ-ассистенты (Gemini, ChatGPT, Claude, Copilot), стриминг (Spotify, Twitch), отдельные игровые сервисы, рабочие инструменты (GitHub Copilot, JetBrains, Notion). То, что решило поджав хвост уйти, понимая, что наши аналоги уже их выиграли, и вообще им тут не место, ну очевидно же.\n\n**Популярные варианты:**\n\n>**Важное упоминание, это не реклама и вообще не пользуйтесь ими, они говно и т.д, мне не платят за это деньги, это просто примеры. Так же автор статьи не отвечает за их работу и это ни в коем случае не рекомендация.**\n\n- **Comss.one DNS** (`dns.comss.one`) — бесплатный, ориентирован на РФ, упор на ИИ-сервисы; поддерживает DoH/DoT. Операторы прямо пишут, что к РКН-заблокированному доступа он не даёт.\n- **xbox-dns.ru** — бесплатный community-проект (на донатах, с 2023), широкий список (игры, ИИ, стриминг, рабочие инструменты); есть обычный DNS, DoH и DoT, заявлен режим без логов (всё в оперативной памяти). \n- **Getflix** — платный международный SmartDNS, исторически про стриминг (Netflix, Hulu).\n\n**Чем платите, кроме денег.** Раз сервис ведёт ваш трафик к нужным платформам через свои шлюзы, он технически **видит это соединение и может в него вмешаться**. Поэтому: смотрите на политику логов и репутацию, не пускайте через незнакомый бесплатный SmartDNS чувствительные входы (банки, госсервисы) и помните — это доверие третьей стороне. Плюс нестабильность: бесплатные сервисы перегружаются и «отваливаются» (у Comss бывали сбои, из-за чего часть аудитории ушла на xbox-dns), а маршруты периодически латают под изменения на стороне платформ.\n\n>**Важное упоминание, это не реклама и вообще не пользуйтесь ими, они говно и т.д, мне не платят за это деньги, это просто примеры. Так же автор статьи не отвечает за их работу и это ни в коем случае не рекомендация.**\n\n### Свой SmartDNS на VPS: мини-инструкция\n\nГлавный минус чужого SmartDNS — то самое доверие: оператор видит ваш трафик к разблокируемым сервисам. Лечится так же, как с резолвером, — **поднять свой**. Тогда пункт пересылки ваш, и доверять постороннему не нужно.\n\n**Из чего состоит SmartDNS** — из двух частей:\n\n1. **DNS с перезаписью** — для доменов из вашего списка отдаёт IP вашего VPS, а всё остальное резолвит как обычно.\n2. **SNI-прокси на VPS** — принимает эти соединения и по «адресу на конверте» (имя сайта из TLS-рукопожатия, тот самый SNI) пробрасывает их к настоящему сервису, не вскрывая содержимого. Платформа видит IP вашего VPS, а не ваш.\n\n**Критично — локация.** VPS должен стоять там, где нужные сервисы **доступны** (например, ЕС): гео-проверка смотрит на IP выхода, так что сервер в РФ для разблокировки ушедших сервисов бесполезен. Берём VPS в подходящей локации — например, на [serv.host](https://serv.host/?from=22382) (промокод `promo22382`).\n\n**Шаги:**\n\n1. **SNI-прокси.** Ставим `nginx` со `stream`-модулем (или специальный `sniproxy`).   Минимальный конфиг — проброс строго по белому списку (домены из списка идут к себе же, остальное отбрасывается):\n\n   ```nginx\n   stream {\n       resolver 1.1.1.1 ipv6=off;\n\n       # домены из списка → проксируем к ним же; остальное → пусто (соединение закрывается)\n       map $ssl_preread_server_name $upstream {\n           ~*(gemini\\.google\\.com|chatgpt\\.com|spotify\\.com)$  $ssl_preread_server_name:443;\n           default \"\";\n       }\n\n       server {\n           listen 443;\n           ssl_preread on;\n           proxy_pass $upstream;\n       }\n   }\n   ```\n\n2. **DNS с перезаписью.** Проще всего — **AdGuard Home**: раздел «DNS rewrites» → нужные домены → IP вашего VPS. Заодно включаем свои DoH/DoT, чтобы и сам DNS шёл шифрованно.\n\n3. **Список доменов.** Самая муторная часть — что заворачивать. Держите список **коротким** (только служебные домены нужных платформ), иначе теряете главный плюс SmartDNS — скорость. Готовые списки можно взять у community-проектов с того же гитхаба и т.д и подчистить.\n\n4. **Подключение.** Указываем свой AdGuard Home как DNS на устройстве или роутере.\n\n**Обязательно закройте от чужих:**\n\n- **Прокси — только по белому списку** (как выше), иначе получите открытый релей, через который посторонние начнут гонять свой трафик за ваш счёт.\n- **DNS — только для своих IP** (Access settings в AdGuard Home + фаервол). Открытый резолвер злоумышленники используют как «отражатель», чтобы усиливать атаки на чужие серверы, — а крайним окажетесь вы, думаю это очевидно.\n\n**Грабли с QUIC.** Если платформа ушла в HTTP/3 (UDP 443) мимо вашего TCP-прокси — заблокируйте ей UDP 443 на VPS, и клиент сам откатится на TCP через прокси.\n\nПо сути это ваш личный Comss/xbox-dns: те же возможности, но шлюз и логи под вашим контролем, а не у третьей стороны.\n\n---\n\n## Мини-FAQ и мифы\n\n**«Включил шифрованный DNS — стал анонимным».** Нет: резолвер видит всё, а SNI и IP по-прежнему выдают, куда вы пошли. Не будьте наивными\n\n**«Поменял DNS — открылись заблокированные по гео сервисы».** Нет: DNS не меняет ваш IP. Это делает прокси/VPN или SmartDNS — другой инструмент.\n\n**«DoH безопаснее DoT».** По шифрованию они равны; отличаются заметностью и управляемостью, а не стойкостью.\n\n**«Шифрованный DNS всегда медленнее».** На первом запросе — чуть-чуть; в реальной работе разница почти исчезает, а DoQ на мобильном бывает даже быстрее открытого.\n\n**«Достаточно включить DoH в браузере».** Только для браузера; остальной трафик пойдёт по открытому DNS.\n\n---\n\n## Что в итоге\n\nШифрование DNS — это в первую очередь про **приватность от провайдера и правильность ответов**, а не про анонимность и не про «открыть что угодно». Технически DoT/DoH/DoQ равны по стойкости и различаются заметностью, скоростью и живучестью в конкретной сети. Но какой бы протокол вы ни выбрали, **уровень вашей приватности определяется тем, кому вы доверяете отвечать на запросы**. Поэтому самый сильный ход — не просто включить шифрование, а выбрать резолвер, которому реально можно верить. А ещё лучше — стать этим резолвером самому.\n\n---\n**Вообще я микроразработчик, со мной можно связаться как угодно, я открыт ко всему**\n\n**Сторонний мой проект: [Zapret2UI.](https://github.com/Asterlike/zapret2UI)\n\n---\n\n## С чем можно ознакомиться для понимания о чем здесь написано, но подробнее\n\n>что-то типо источников, личные рекомендации что-ли. ААААААААААА АНГЛИЙСКИЙ ЯЗЫК ЧЕ ДЕЛАТЬ-ТО\n\n- [RFC 9250 — DNS over Dedicated QUIC Connections](https://www.rfc-editor.org/info/rfc9250/)\n- [RFC 9849 — TLS Encrypted Client Hello](https://datatracker.ietf.org/doc/rfc9849/)\n- [Cloudflare: Encrypted Client Hello](https://blog.cloudflare.com/announcing-encrypted-client-hello/)\n- [Cloudflare: Oblivious DoH](https://blog.cloudflare.com/oblivious-dns/)\n- [Оценка DoQ и влияния на веб-производительность (arXiv)](https://arxiv.org/pdf/2305.00790)\n","DNS vs DoH vs DoT vs DoQ: зачем это нужно, чем отличается и что выбрать Каждый заход на сайт, каждое сообщение в мессенджере, каждый запрос приложения начинаетс",null,76,0,"2026-07-11T22:41:10.390Z","2026-09-01T19:52:24.000Z",{"id":15,"value":16,"content":17,"sortOrder":18,"parent":19},10,"security","Security",4,{"id":20,"value":21,"content":22,"sortOrder":23},6,"admin","Администрирование",3,[25],{"id":26,"value":27,"content":28},8,"nginx","Nginx",[30,32,35,37,39,41,43,45,47,49,51,53,55,57,59,61,63,65,67,69,71,73,75,77,79],{"level":31,"text":5},1,{"level":33,"text":34},2,"Содержание",{"level":33,"text":36},"Что это такое",{"level":33,"text":38},"Почему отличия важны",{"level":33,"text":40},"Принципиальные отличия и вообще как это работает(ну прям для самых маленьких)",{"level":23,"text":42},"Обычный DNS (Do53)",{"level":23,"text":44},"DoT — DNS over TLS",{"level":23,"text":46},"DoH — DNS over HTTPS",{"level":23,"text":48},"DoQ — DNS over QUIC",{"level":33,"text":50},"Сравнения",{"level":23,"text":52},"Скорость",{"level":23,"text":54},"Приватность",{"level":23,"text":56},"Стабильность",{"level":23,"text":58},"Шифрование",{"level":23,"text":60},"Сводка",{"level":33,"text":62},"Проблемы, с которыми можно столкнуться",{"level":33,"text":64},"Почему доверие к резолверу важно",{"level":33,"text":66},"Свой резолвер и как его использовать",{"level":33,"text":68},"Что выбрать и что выбирает большинство",{"level":33,"text":70},"Сценарии использования",{"level":23,"text":72},"SmartDNS: отдельная категория для гео-разблокировки",{"level":23,"text":74},"Свой SmartDNS на VPS: мини-инструкция",{"level":33,"text":76},"Мини-FAQ и мифы",{"level":33,"text":78},"Что в итоге",{"level":33,"text":80},"С чем можно ознакомиться для понимания о чем здесь написано, но подробнее",false,true,[84,90,104],{"id":4,"title":5,"slug":6,"content":8,"description":8,"coverUrl":9,"views":85,"likes":11,"createdAt":12,"category":86,"tags":88,"author":9},75,{"id":15,"value":16,"content":17,"sortOrder":18,"parent":87},{"id":20,"value":21,"content":22,"sortOrder":23},[89],{"id":26,"value":27,"content":28},{"id":91,"title":92,"slug":93,"content":94,"description":94,"coverUrl":9,"views":95,"likes":11,"createdAt":96,"category":97,"tags":102,"author":9},12,"Хостинг или VPS: куда селить свой первый сайт?","hosting-ili-vps-kuda-selit-svoy-pervyy-sayt","Хостинг или VPS: куда селить свой первый сайт? Привет. Знаю эту боль выбора. Ты только решил запустить свой проект, блог или интернет-магазин, заходишь на сайт",599,"2026-03-17T02:14:23.465Z",{"id":98,"value":99,"content":100,"sortOrder":31,"parent":101},7,"linux","Linux",{"id":20,"value":21,"content":22,"sortOrder":23},[103],{"id":26,"value":27,"content":28},{"id":26,"title":105,"slug":106,"content":107,"description":107,"coverUrl":9,"views":108,"likes":11,"createdAt":109,"category":110,"tags":115,"author":9},"Как настроить Nginx как reverse proxy для нескольких сервисов","kak-nastroit-nginx-kak-reverse-proxy-dlya-neskolkih-servisov","Как настроить Nginx как reverse proxy для нескольких сервисов Если у вас на одном сервере работает несколько приложений — например, Node.js-бэкенд, Python API и",386,"2026-03-14T13:55:10.310Z",{"id":111,"value":112,"content":113,"sortOrder":23,"parent":114},9,"networks","Networks",{"id":20,"value":21,"content":22,"sortOrder":23},[116],{"id":26,"value":27,"content":28},["Island",118],{"key":119,"result":120},"ArticleBody_vNsppTJoZABwWqnLvQn6O8iVuD9ttl0hNHZMqAlFic",{"head":121},{},1788480102976]