DNS и VPN: DoH, Private DNS и настройки браузера | NetGuardVPN
ГайдNetGuardVPN9 мин чтения

DNS и VPN: как работают защищённые DNS-запросы

Разбираемся, кто обрабатывает DNS-запросы при подключённом VPN, чем DoH и Private DNS отличаются от DNS VPN и как проверить настройки без конфликтов.

Обновлено:

Зачем нужен DNS, если VPN уже подключён

Когда вы открываете сайт по имени, например example.com, устройству сначала нужно узнать IP-адрес сервера. Для этого оно отправляет DNS-запрос выбранному резолверу — службе, которая ищет соответствующий адрес. Такой запрос относится к соединению, но не равен содержимому страницы: DNS не передаёт сам пароль или текст переписки. Тем не менее имена доменов могут раскрывать часть сетевой активности.

VPN создаёт зашифрованный туннель между устройством и VPN-сервером, но сам по себе не отвечает на все вопросы о DNS. Важно, куда направлен запрос, каким способом он передаётся и какой резолвер получает его. Обычно VPN-клиент задаёт DNS-маршрут или использует резолвер, доступный через туннель, однако точное поведение зависит от приложения, операционной системы, профиля и настроек. Поэтому полезно понимать не только индикатор «VPN подключён», но и то, кто обрабатывает DNS.

Этот материал дополняет общий разбор проверки VPN-подключения: здесь мы сосредоточимся на DNS, зашифрованных DNS-протоколах и настройках приложений.

Кто может видеть DNS-запросы

При обычном DNS устройство отправляет запрос резолверу. Если транспорт не зашифрован, участники сети на пути между устройством и резолвером потенциально могут наблюдать запросы или вмешиваться в передачу. Это не означает, что каждый оператор обязательно ведёт журнал: возможность наблюдать трафик и фактический сбор данных — разные вещи.

Сам резолвер получает запрос, чтобы найти ответ. Поэтому переход на другой резолвер меняет организацию, которой вы доверяете обработку DNS, но не устраняет необходимость доверия полностью. Важны политика хранения данных, защита сервиса и то, передаёт ли он запросы дальше. DNS-система может использовать кэш и обращаться к другим серверам, поэтому путь разрешения имени не всегда заканчивается на одном узле.

При корректно работающем VPN обычный DNS-трафик может проходить внутри туннеля, скрывая его от локальной Wi‑Fi-сети и провайдера доступа как незашифрованный трафик. Но VPN-оператор или выбранный резолвер могут оказаться на пути запроса. Если DNS-запрос отправляется приложением по отдельному зашифрованному каналу, например DoH, его видимость и маршрут будут иными. Нельзя определить это только по тому, что VPN значится подключённым.

VPN DNS, DoH и DoT — в чём разница

DNS через VPN — это прежде всего маршрут. Устройство направляет запрос к резолверу через VPN-туннель. Сам запрос может использовать обычный DNS-транспорт, но на участке от устройства до VPN-сервера он защищён туннелем. То, кто принимает запрос после этого участка, определяется настройками и архитектурой сервиса.

DNS over TLS (DoT) добавляет TLS-защиту между DNS-клиентом и резолвером. На Android настройка Private DNS связана именно с DoT. Стандарт описан в RFC 7858. DoT защищает канал до настроенного DNS-сервера, но не скрывает запрос от самого этого сервера.

DNS over HTTPS (DoH) передаёт DNS-запросы через HTTPS. Протокол описан в RFC 8484. Браузер или система может использовать DoH-резолвер отдельно от DNS, выбранного VPN-клиентом. HTTPS шифрует передачу к резолверу, но провайдер DoH по-прежнему обрабатывает запросы.

Это разные уровни, а не три названия одной функции: VPN задаёт сетевой туннель, DoT и DoH защищают транспорт DNS до конкретного резолвера. DoT или DoH могут работать внутри VPN-туннеля; в таком случае один способ защиты не обязательно отменяет другой. Но дополнительное шифрование само по себе не гарантирует, что запрос идёт к ожидаемому резолверу или что настройки не конфликтуют.

Почему браузер может обходить DNS VPN

Некоторые приложения используют системные настройки DNS, а другие умеют обращаться к резолверу самостоятельно. Браузер с включённым Secure DNS или DoH может отправить запрос выбранному им сервису, даже если VPN-клиент установил DNS-настройки для устройства. В таком случае имя домена может разрешаться не тем резолвером, который вы предполагали.

Поведение зависит от реализации. Например, браузеры могут предлагать автоматический режим, в котором защищённый DNS включается при определённых условиях, и пользовательский режим с конкретным провайдером. У автоматического режима иногда есть переход к системному DNS при проблемах. При строгом пользовательском режиме отказ резолвера может вместо этого привести к ошибке загрузки. Названия пунктов и поведение меняются, поэтому проверяйте справку конкретной версии браузера.

Есть и другие источники отдельных запросов: приложения могут включать собственную сетевую библиотеку, корпоративное управление или фильтры могут задавать специальные правила. Android Developers отдельно предупреждает, что приложения, меняющие DNS-транспорт или обходящие системные настройки, способны создавать небезопасную или неожиданную конфигурацию. Поэтому результат проверки в одном браузере не обязательно описывает все приложения на устройстве.

Как проверить настройки по порядку

Проверка должна отвечать на конкретный вопрос: какой резолвер получает запросы браузера или устройства при подключённом VPN? Не вводите пароли и не устанавливайте случайные «DNS-тестеры» ради диагностики. Начните с настроек, которые уже доступны.

  1. Зафиксируйте исходное состояние. Подключите VPN, откройте статус соединения и отметьте, работает ли интернет. Не меняйте сразу несколько настроек — иначе будет трудно понять причину результата.
  2. Проверьте конфигурацию VPN. Посмотрите в приложении, есть ли настройка DNS, фильтрации или пользовательского профиля. Не вставляйте адреса серверов и параметры из непроверенных публикаций. Если профиль задан администратором или поддержкой, уточните у них ожидаемое поведение.
  3. Проверьте системный DNS. На Android можно посмотреть раздел Private DNS в настройках сети; точный путь отличается между производителями и версиями. Автоматический режим и заданное имя провайдера — не одно и то же. Если устройство управляется организацией, параметр может быть недоступен.
  4. Проверьте браузер отдельно. В настройках конфиденциальности или безопасности найдите Secure DNS, DNS over HTTPS или похожий пункт. Запишите режим и выбранного поставщика. В браузере можно временно сравнить системный и защищённый режимы, но меняйте только один параметр за раз.
  5. Сравните с VPN отключённым. Повторите один и тот же тест на той же сети сначала с VPN, затем без него. Сравнение помогает заметить изменение, но само по себе не доказывает утечку или её отсутствие: тест может видеть только запросы конкретного браузера.
  6. Проверьте несколько приложений. Если браузер и отдельное приложение ведут себя по-разному, возможны разные DNS-механизмы. Не делайте вывод обо всём устройстве по одному сайту проверки.
  7. Верните исходные настройки, если связь ухудшилась. Если сайты перестали открываться, отмените последнее изменение, переподключите VPN и повторите проверку. Сохраните названия настроек и текст ошибки для поддержки.

Для дополнительной диагностики используйте пошаговую инструкцию как проверить VPN-подключение. Если часть приложений намеренно исключена из туннеля, учитывайте правила раздельного туннелирования: DNS-поведение тоже может отличаться в зависимости от маршрута приложения.

Что означает результат DNS-теста

Сайт проверки обычно сообщает, какие резолверы он обнаружил при выполнении собственного теста. Это полезная подсказка, но не полный аудит устройства. Результат может зависеть от кэша, браузера, выбранного теста, split tunneling, IPv4 и IPv6, а также от того, использует ли приложение собственный DoH.

Если сервис показывает DNS-провайдера, которого вы не ожидали, не считайте это автоматически доказательством утечки. Сначала выясните, какой именно запрос проверялся и через какое приложение он отправлялся. Возможны несколько резолверов: например, отдельные запросы системы и браузера. Также тест может показывать инфраструктуру, которая принадлежит партнёру или использует общее сетевое пространство имён; по одному названию нельзя достоверно определить владельца и маршрут.

Если проверка показывает ожидаемое поведение, это тоже не доказывает, что абсолютно каждый запрос на устройстве идёт одинаково. Для точечной диагностики повторяйте тест после изменения одной настройки и в тех приложениях, которые важны для вашего сценария.

Типичные симптомы и безопасная диагностика

Сайты не открываются после включения Private DNS или DoH. Проверьте, доступен ли выбранный резолвер в текущей сети, а затем временно вернитесь к прежнему режиму. Это помогает отличить сбой DNS от проблемы VPN-сервера или интернет-соединения. Не отключайте сразу все средства защиты.

Браузер работает, а приложение — нет. Возможно, браузер использует свой DoH-провайдер, а приложение — системный DNS, либо наоборот. Проверьте настройки обоих компонентов. Если недавно включали фильтрацию доменов, её правила тоже могут объяснять различия.

Ошибка появляется только с VPN. Переподключитесь к VPN и проверьте другой доступный профиль или сервер, если он предусмотрен сервисом. Не меняйте вручную неизвестные DNS-адреса: это может направить запросы стороннему оператору и усложнить диагностику.

Тест показывает разные результаты на Wi‑Fi и мобильной сети. Это ожидаемо возможно: системные настройки, доступность резолвера и сетевые правила могут меняться между соединениями. Сравнивайте результаты при одинаковых условиях и фиксируйте, какая сеть использовалась.

Если интернет пропал после изменения DNS, сначала отмените последнее изменение. Для безопасной базовой проверки также полезны рекомендации из материала о публичном Wi‑Fi, особенно если вы тестируете настройки в гостинице, кафе или аэропорту.

Практичная схема настроек

Для большинства пользователей разумный первый шаг — оставить DNS-параметры VPN и устройства в штатном режиме, пока нет конкретной причины менять их. Если вы выбираете DoH или DoT, выбирайте поставщика осознанно, прочитайте его политику обработки запросов и убедитесь, что понимаете, как система ведёт себя при недоступности сервера.

Не включайте несколько новых функций одновременно. Например, сперва проверьте поведение VPN с системным DNS, затем отдельно изучите настройки браузера. Если после изменения возникли ошибки, верните последний параметр к прежнему значению. Такой подход не обещает полной приватности, но позволяет понять маршрут запросов и избежать случайного перенаправления.

Помните, что защищённый DNS не скрывает всё, что происходит в интернете, и не заменяет HTTPS. Он защищает или меняет только этап разрешения доменного имени в пределах выбранного канала. Для общей оценки подключения смотрите также статью о проверке VPN: DNS — лишь один из элементов маршрутизации.

Источники