DNS — это служба, которая переводит имя сайта в IP-адрес, и запрос к ней уходит первым, ещё до соединения с самим сайтом. Клиент задаёт собственный DNS-сервер, чтобы этот запрос прошёл внутри туннеля, а не отдельным путём мимо него — иначе часть маршрута видит не только VPN.
Как работает разрешение имени
Открытие любого сайта начинается не с соединения, а с вопроса «по какому адресу его искать».
- 1Браузер получает от пользователя имя сайта и передаёт его системному резолверу.
- 2Системный резолвер — компонент ОС — формирует DNS-запрос и отправляет его на сервер, указанный в сетевых настройках.
- 3DNS-сервер ищет соответствие имени и IP-адреса и возвращает ответ.
- 4Только получив адрес, устройство открывает соединение с сайтом — уже по этому IP.
Ключевой момент: шаг 1–3 происходит до любого контакта с самим сайтом. Если в этот момент VPN ещё не перехватил запрос, он уйдёт по обычному, нетуннелированному пути — параллельно с тем, как остальной трафик пойдёт через шифрованный канал.
Что такое утечка DNS — коротко
Утечка DNS — ситуация, когда основной трафик идёт через VPN-туннель, а запросы на разрешение имён уходят мимо него, через обычный системный резолвер. Внешне подключение выглядит рабочим: сайты открываются. Но сам факт «какие имена вы запрашивали» становится виден не только через туннель.
Разбор видов утечек и то, как их проверить, — тема отдельного материала: «Утечки DNS и WebRTC». Здесь — только определение.
Что делает клиент
Задача VPN-клиента — не просто зашифровать соединение с сайтом, но и перехватить DNS-запросы, чтобы они тоже шли через туннель.
В клиентах обычно есть два режима, которые называются по-разному, но сводятся к одному выбору:
| Режим | Что происходит |
|---|---|
| «Использовать DNS-сервера [сервиса/сети]» | Клиент подставляет собственный резолвер, встроенный в туннель — запрос физически не покидает VPN |
| «Указать вручную» | Пользователь прописывает конкретный DNS-адрес; клиент должен направить и его через туннель, иначе настройка не решает задачу перехвата |
Встроенный резолвер клиент контролирует полностью, а вручную указанный адрес — только если приложение действительно заворачивает эти запросы в туннель, а не просто передаёт адрес системе. Это заявляется в описании клиента, и здесь стоит смотреть документацию, а не считать оба варианта равнозначными по умолчанию.
DNS-over-HTTPS и DNS-over-TLS
В настройках клиентов и браузеров встречаются аббревиатуры DoH (DNS-over-HTTPS) и DoT (DNS-over-TLS). Обе шифруют сам DNS-запрос на пути к резолверу, чтобы содержимое не читалось в открытом виде промежуточными узлами сети.
Оба протокола описаны в профильных RFC: DoH — в RFC 8484 (2018), DoT — в RFC 7858 (2016), документы IETF. В браузерах эта настройка называется «Безопасный DNS» или Secure DNS и работает независимо от того, включён VPN или нет.
Где DNS задаётся на разных уровнях
Поле DNS может быть выставлено сразу в нескольких местах, и они не отменяют друг друга автоматически — работает тот уровень, который фактически перехватывает запрос последним.
| Уровень | Где находится | Что определяет |
|---|---|---|
| Система | Сетевые настройки ОС | Резолвер по умолчанию для всех приложений, если ничего не перехватывает запрос |
| VPN-клиент | Профиль/настройки подключения | DNS, который клиент пытается использовать для запросов внутри туннеля |
| Браузер | Настройки приватности/сети | DoH/Secure DNS конкретно для запросов из браузера, может действовать поверх системного |
Если браузер включил собственный Secure DNS, он может обрабатывать запросы вне зависимости от того, что настроено в VPN-клиенте — настройка в одном месте не гарантирует единственный маршрут для всех приложений. Какой уровень выигрывает в конкретной связке — вопрос диагностики утечек из статьи про DNS и WebRTC.
Про сами клиенты и их сравнение по параметрам, включая DNS, — в разделе VPN.
FAQ
Нужно ли вручную менять DNS, если VPN уже включён? Не обязательно: у большинства клиентов есть встроенный резолвер, который используется автоматически при включённом туннеле. Ручная настройка нужна, если приложение предлагает такую опцию и есть причина сменить сервер — например, совместимость с корпоративной сетью.
Почему сайт открывается, даже если DNS настроен неправильно? Браузер и ОС кешируют предыдущие ответы DNS, поэтому уже открытые сайты продолжают загружаться какое-то время без нового запроса. Это не признак верной настройки — при обращении к новому адресу проблема проявится.
Ускоряет ли смена DNS-сервера соединение? Эффект возможен, но касается только задержки первого запроса на разрешение имени — не скорости последующей передачи данных.
Чем DoH отличается от смены DNS-сервера в клиенте? Смена сервера меняет, куда уходит запрос; DoH меняет, как он передаётся — в зашифрованном виде. Это независимые настройки, их можно комбинировать.
Где посмотреть, какой DNS-сервер использует конкретное приложение? В настройках профиля VPN-клиента обычно указан текущий режим — «сервер сервиса» или «вручную» с адресом. Для проверки фактического маршрута запросов нужна отдельная диагностика, а не просмотр настройки.
Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.
В индустрии криптовалют с 2014 года. Бывший репортёр Forklog и Bits.media, автор более 200 публикаций про обмен, AML-практики и регуляторные изменения в России. С 2021 года ведёт редакцию TopChange: отвечает за методологию рейтинга, тайные покупки и проверки резервов.



