DNS-over-HTTPS (DoH)
DNS-over-HTTPS (DoH) — протокол, который передаёт DNS-запросы внутри зашифрованного HTTPS-соединения, скрывая от провайдера и посредников в сети, какие домены вы резолвите.
DNS-over-HTTPS (DoH) — это способ отправлять DNS-запросы (перевод имени сайта вроде topchange.io в IP-адрес) не открытым текстом по UDP-порту 53, а внутри обычного зашифрованного HTTPS-соединения на порт 443. Внешне такой трафик выглядит как рядовое обращение к веб-серверу, поэтому наблюдатель не видит, какие именно домены вы запрашиваете.
Как это работает: клиент (браузер или ОС) формирует DNS-запрос и отправляет его на специальный DoH-резолвер по HTTPS. Резолвер расшифровывает запрос, находит нужный IP и возвращает ответ по тому же защищённому каналу. Классический DNS передаёт домены в открытом виде — их видит и может подменить любой промежуточный узел; DoH закрывает содержимое запроса TLS-шифрованием и проверяет подлинность резолвера сертификатом.
Пример: при заходе на сайт по обычному DNS ваш провайдер видит строку запроса example.com в логах и способен подставить свой ответ (например, страницу-заглушку). С DoH этот же запрос уходит внутри HTTPS-пакета к публичному резолверу — снаружи виден только факт соединения с резолвером и объём трафика, но не сам домен. Настройка занимает пару минут: в браузере включается «защищённый DNS», в системе прописывается адрес DoH-резолвера.
Почему это важно при работе с криптой: DNS-запросы — частый канал утечки. Даже при активном VPN неправильная конфигурация даёт DNS-утечку, и запросы уходят в обход туннеля. DoH снижает риск подмены ответа и перехвата того, какие обменники и кошельки вы открываете. Это часть общей гигиены — см. OPSEC и материалы раздела Безопасность.
Риски и нюансы:
- DoH шифрует только DNS-запрос, а не весь трафик и не даёт анонимности — ваш IP и SNI по-прежнему видны (частично решает Encrypted SNI).
- Вы доверяете содержимое запросов оператору DoH-резолвера — выбирайте провайдера с прозрачной политикой логов.
- DoH не заменяет VPN и не «обходит» ничего сам по себе; блокировки могут действовать на уровне IP и SNI.
- Сам протокол легален; при этом доступ к отдельным публичным DoH-резолверам может ограничиваться на сетевом уровне, а регуляторы периодически обсуждают ограничения для протоколов, скрывающих имя ресурса.
Сравните сервисы в независимом рейтинге или углубитесь в тему в блоге.
Определение носит справочный характер. Все термины словаря →