Как включить DNS over HTTPS (DoH) в браузерах

Что такое DNS over HTTPS и почему это важно
DNS (Domain Name System) переводит доменные имена в IP‑адреса. По умолчанию DNS‑запросы отправляются в открытом виде, и третьи стороны (поставщик интернет‑услуг, операторы общественных сетей, злоумышленники в локальной сети) могут видеть, какие сайты вы запрашиваете. DNS over HTTPS (DoH) использует HTTPS для передачи DNS‑запросов, то есть сама операция разрешения имён шифруется.
Определение в 1 строке: DoH — это способ отправлять DNS‑запросы в зашифрованном виде через HTTPS, чтобы скрыть список запрашиваемых доменов от посторонних наблюдателей.
Важно: DoH защищает только транспорт DNS‑запросов. Он не отменяет отслеживание через куки, fingerprinting или анализ трафика по размерам и частоте соединений.
Варианты работы и базовая модель мышления
Ментальная модель: представьте DNS как телефонный справочник. Раньше вы отсылали бумажный запрос по открытому каналу — все могли прочитать. DoH — это запаковка запроса в зашифрованный конверт и передача через защищённый канал HTTPS. Поставщик DoH видит ваши запросы, но посторонние — нет.
Когда это полезно:
- Открытые Wi‑Fi и общие сети — DoH предотвращает «подслушивание» DNS.
- Когда вы не доверяете локальному DNS‑провайдеру.
Когда это не решит проблему:
- Если контролируется сам конечный DNS‑провайдер DoH, он по‑прежнему может логировать запросы.
- Если сеть использует прозрачные прокси, блокировку по IP или перехват TLS‑соединений с помощью корпоративных сертификатов, DoH может быть заблокирован или работать некорректно.
Популярные провайдеры DoH (факты)
- Cloudflare: https://cloudflare-dns.com/dns-query
- Google Public DNS: https://dns.google/dns-query
- Quad9: https://9.9.9.9/dns-query
Провайдеры различаются политиками логирования и фильтрацией контента — перед выбором провайдера проверьте его правила конфиденциальности.
Как включить DNS over HTTPS в Firefox
Firefox — самый простой вариант для включения DoH.
- Откройте меню «Параметры» или введите
about:preferencesв адресную строку.

- На вкладке General (Общие) прокрутите вниз до раздела Network Settings и нажмите «Settings …» (Настройки …).

- В открывшемся окне прокрутите до пункта Enable DNS over HTTPS (Включить DNS over HTTPS) и отметьте его.

- Выберите поставщика (Cloudflare по умолчанию) или Custom (Пользовательский) для указания другого сервиса.
Мобильный Firefox (Android):
- Введите
about:configв адресной строке. - Найдите параметр
network.trr.modeи установите значение 2 (это переключит режим на TRR — Trusted Recursive Resolver).
После этого DNS‑запросы через Firefox будут передаваться по HTTPS.
Как включить DNS over HTTPS в Chrome и других Chromium‑браузерах
Chromium‑движок содержит флаг DoH; поведение одинаково для Chrome, Brave, Edge (Chromium), Opera, Vivaldi и других.
- В адресной строке введите адрес флага конкретного браузера (пример для Chrome):
chrome://flags/#dns-over-https. - Найдите опцию Secure DNS lookups (Безопасные DNS‑запросы) и переключите в Enabled.
- Перезапустите браузер.

Примеры URL для других браузеров:
- Edge (Chromium):
edge://flags/#dns-over-https - Brave:
brave://flags/#dns-over-https - Opera:
opera://flags/#dns-over-https - Vivaldi:
vivaldi://flags/#dns-over-https
Некоторые браузеры по умолчанию используют Cloudflare. Чтобы явно указать другой провайдер в Windows, можно добавить параметр запуска к ярлыку браузера:
- Правой кнопкой мыши по ярлыку браузера → Свойства.
- В поле Target (Объект) после закрывающей кавычки добавьте пробел и параметр запуска, например:
--enable-features="dns-over-https" --dns-over-https-server=https://dns.google/dns-query
(Замените URL сервера на желаемый.)
Примечание: формат параметров может отличаться между версиями браузера; при ошибках верните ярлык к исходному виду.
Поддерживаемые и неподдерживаемые браузеры — совместимость
| Браузер | Поддержка DoH | Примечания |
|---|---|---|
| Firefox | Да | Полнофункциональная настройка в UI и через about:config |
| Google Chrome | Да (флаг/параметр) | Частично экспериментально в старых версиях |
| Edge (Chromium) | Да | Начиная с Chromium‑версий |
| Brave | Да | Как у Chrome |
| Opera | Да (флаг) | Настройка через flags |
| Vivaldi | Да (флаг) | Настройка через flags |
| Safari | Нет | На момент написания нет встроенной поддержки DoH в Safari |
| Internet Explorer | Нет | Устаревший браузер, не поддерживает DoH |
Альтернативы DoH и сравнение
- DNS over TLS (DoT): шифрует DNS через отдельный TLS‑канал (порт 853). Проще для сетевых фильтров, но менее гибок в некоторых сценариях проксирования.
- Системный защищённый DNS (OS‑level encrypted DNS): современные Windows/macOS/Android могут поддерживать зашифрованный DNS на уровне системы — это защищает запросы от всех приложений, а не только браузера.
- Решение на уровне VPN: весь трафик, включая DNS, проходит через VPN‑сервер.
Краткая рекомендация: если нужна защита только для браузера — DoH в браузере удобен. Если требуется защита для всех приложений — настройте зашифрованный DNS на уровне ОС или используйте VPN.
Как проверить, что DoH работает
- Перейдите на https://1.1.1.1/help — раздел DNS over HTTPS должен показать «Yes». Это тест от Cloudflare.

- Используйте сервисы проверки утечек, такие как DNSLeakTest, чтобы убедиться, что резольвер не совпадает с вашим локальным провайдером.

- Для более продвинутой диагностики можно захватить трафик через Wireshark и проверить, что DNS‑запросы идут по HTTPS/443 или к порту DoT/853 (если используете DoT).
Что делать, если DoH не работает — пошаговый план устранения неполадок
- Проверка версии браузера: обновите браузер до последней стабильной сборки.
- Проверьте флаги и параметры запуска: верно ли указан URL провайдера и включён ли флаг.
- Отключите расширения/плагины, которые вмешиваются в сетевые настройки (блокировщики рекламы, корпоративные VPN‑плагины).
- Проверьте системные прокси и файлы hosts, возможно они переопределяют разрешение имён.
- Попробуйте временно отключить антивирус/сетевой мониторинг, который может перехватывать TLS.
- Если в сети используется корпоративный прокси с перехватом TLS (SSL interception), DoH может быть заблокирован — обратитесь к администратору сети.
- Как откат: верните флаг/параметр запуска в исходное состояние или выберите «Выключить» в настройках.
Критерии приёмки (когда считать проблему решённой):
- Сервис 1.1.1.1/help показывает «Yes» для DoH.
- DNSLeakTest показывает резольвер не из числа локальных ISP либо показывает выбранный вами провайдер.
- Браузер корректно загружает страницы без дополнительных ошибок сертификатов.
Роль‑ориентированные чек‑листы
Чек‑лист для обычного пользователя:
- Включить DoH в Firefox через настройки — если пользуетесь Firefox, это самый простой путь.
- Для Chrome/Brave/Edge — включить флаг и перезапустить.
- Проверить работу через 1.1.1.1/help.
Чек‑лист для IT‑администратора:
- Проверить совместимость корпоративных политик и прокси с DoH.
- Решить, разрешать ли DoH в организации или централизованно перенастроить резолверы на контролируемые серверы (например, перехват DoH до корпоративного резолвера).
- Обновить внутреннюю документацию и SOP по сетевой безопасности с учётом DoH.
Тесты и контроль качества
Минимальные тесты:
- Включить DoH → 1.1.1.1/help показывает Yes.
- Открывать 10 популярных страниц — без ошибок загрузки.
- Сравнить IP‑адреса DNS‑резолвера до и после включения DoH.
Edge‑кейсы:
- Сеть с прозрачным прокси, который модерирует HTTPS — DoH может быть заблокирован.
- Виртуальные частные сети (VPN) могут иметь собственную конфигурацию DNS, конфликтующую с DoH.
Безопасность и приватность — рекомендации
- Выбирайте надёжного провайдера DoH и изучите его политику логирования.
- Для корпоративных сред рассмотрите централизованные резолверы или DNS‑фильтрацию на периметре сети, совместимую с DoH.
- Следите за сертификатами и предупреждениями браузера — если появляется сообщение о некорректном сертификате, не продолжайте и обратитесь в ИТ.
Пример методологии внедрения в организации (мини‑план)
- Оценка рисков и совместимости с текущими политиками.
- Пилот на ограниченной группе пользователей (Firefox + тестовая страница проверки).
- Мониторинг проблем с доступом к ресурсам и инциденты TLS interception.
- Решение о полном развёртывании или централизованной блокировке DoH и перенаправлении на корпоративный резолвер.
Частые вопросы (FAQ)
Работает ли DoH на уровне всей ОС?
Не всегда. DoH, включённый в браузере, защищает DNS только для этого браузера. Для защиты всех приложений используйте системные настройки зашифрованного DNS или DoT/VPN.
Понижает ли DoH скорость интернета?
В большинстве случаев влияние минимально: дополнительная загрузка TLS (установление соединения) может незначительно увеличить время первого запроса, но эффекта на общую скорость просмотра страниц обычно не заметно.
Увидит ли мой ISP мои DNS‑запросы после включения DoH?
Нет, ваш ISP не увидит содержание DNS‑запросов, если DoH корректно работает и прокси/интерцепция TLS не присутствует. Однако выбранный DoH‑провайдер будет иметь доступ к журналам запросов.
Глоссарий (1 строка на термин)
- DNS: система доменных имён, переводящая имя сайта в IP.
- DoH: DNS over HTTPS — шифрование DNS через HTTPS.
- DoT: DNS over TLS — шифрование DNS через TLS на отдельном порту.
- TRR: Trusted Recursive Resolver — механизм Firefox для использования DoH.
Короткое объявление для команды или блога (100–200 слов)
DNS over HTTPS (DoH) защищает разрешение доменных имён, шифруя DNS‑запросы через HTTPS. Это снижает риск перехвата и мониторинга списка посещаемых сайтов в открытой сети. Firefox уже поддерживает DoH в пользовательских настройках; в браузерах на базе Chromium (Chrome, Edge, Brave, Opera, Vivaldi) DoH пока доступен через экспериментальные флаги или параметры запуска. Перед массовым внедрением важно проанализировать инфраструктуру: DoH смещает доверие к внешнему резолверу, а корпоративные прокси и процедуры контроля трафика могут мешать его работе. Рекомендуется начать пилот с ограниченной группы, проверить функциональность через 1.1.1.1/help и разработать SOP для случаев, когда DoH конфликтует с корпоративными политиками.
Итог и рекомендации
- Для индивидуальных пользователей: включайте DoH в браузере (Firefox проще всего) и проверяйте работу на 1.1.1.1/help.
- Для организаций: оцените влияние на политики контроля трафика и примите решение о централизованной стратегии DNS.
- Помните, что DoH защищает транспорт DNS, но не отменяет другие механизмы отслеживания.
Важно: если DoH в вашем браузере не проходит проверку и вы не находите решение, временно используйте Firefox как наиболее стабильный клиент DoH до появления официальной поддержки в других браузерах.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента