Когда вы открываете сайт, ваш компьютер сначала спрашивает у DNS-сервера: «Какой IP-адрес у этого домена?» По умолчанию этот запрос идёт открытым текстом. Провайдер, системный администратор в офисе или человек, сидящий с вами в одной Wi-Fi сети, видит, какие сайты вы посещаете. DNS-over-HTTPS (DoH) решает эту проблему — запросы шифруются через HTTPS, и сторонний наблюдатель видит только то, что вы подключились к какому-то DNS-серверу, но не видит, какие именно сайты вы запрашиваете.
В Windows 11 эта функция встроена и включается за пару кликов. Разберёмся, как это сделать, какой сервер выбрать и что важно понимать перед настройкой.
Что даёт включение DoH на практике
DNS-over-HTTPS не делает вас анонимным. Он решает одну конкретную задачу — скрывает содержимое DNS-запросов от тех, кто контролирует сеть. Вот что это значит в реальной жизни:
- Провайдер не видит, какие домены вы запрашиваете. Он видит трафик к выбранному DNS-серверу, но не может подсмотреть, что именно вы ищете.
- Публичная сеть (кафе, аэропорот, отель) не может легко перехватить ваши DNS-запросы и подменить ответ — например, перенаправить вас на фишинговую копию банка.
- Вы получаете защиту от простой DNS-спуфинг-атаки на локальном уровне.
Чего DoH не делает: не скрывает трафик от сайтов, которые вы посещаете, не маскирует ваш IP-адрес, не защищает от анализа трафика на уровне всего соединения. Если вам нужна полноценная анонимность — это к VPN и Tor. DoH — это про конкретную дыру в приватности, и он её закрывает.
Как включить DNS-over-HTTPS в Windows 11
Настройка занимает минуту. Открываем параметры и идём по пути:
- Параметры → Сеть и интернет → Wi-Fi (или Ethernet, если подключение по кабелю).
- Нажимаем на свойство текущей сети.
- В разделе «Назначение DNS-сервера» нажимаем Изменить.
- Переключаем метод с «Автоматический (DHCP)» на Вручную.
- Включаем IPv4 или IPv6 (или оба).
- Вводим предпочитаемый и альтернативный DNS-сервер (список ниже).
- В поле «Шифрование DNS-запросов» выбираем Только шифрование (DNS через HTTPS).
- Сохраняем.
После этого Windows начнёт отправлять DNS-запросы через HTTPS. Если сервер не поддерживает DoH, соединение просто не установится — вы сразу заметите, что интернет перестал работать, и сможете откатить настройки.
Какой DNS-сервер выбрать
Не каждый DNS-сервер поддерживает DoH. Вот проверенные варианты с адресами для ручной настройки:
| Провайдер | IPv4 основной | IPv4 резервный | IPv6 основной | IPv6 резервный | Особенности |
|---|---|---|---|---|---|
| Cloudflare | 1.1.1.1 | 1.0.0.1 | 2606:4700:4700::1111 | 2606:4700:4700::1001 | Быстрый, минимальное логирование |
| 8.8.8.8 | 8.8.4.4 | 2001:4860:4860::8888 | 2001:4860:4860::8844 | Надёжный, но логирует данные | |
| Quad9 | 9.9.9.9 | 149.112.112.112 | 2620:fe::fe | 2620:fe::9 | Блокирует вредоносные домены |
| AdGuard | 94.140.14.14 | 94.140.15.15 | 2a10:50c0::ad1:ff | 2a10:50c0::ad2:ff | Блокирует рекламу и трекеры на уровне DNS |
Если вы не знаете, что выбрать — начните с Cloudflare (1.1.1.1). Он быстрый, не логирует IP-адреса пользователей и стабильно поддерживает DoH. Если важна блокировка рекламы — AdGuard. Если хотите дополнительную защиту от вредоносных сайтов — Quad9.
Как проверить, что DoH работает
После настройки стоит убедиться, что шифрование реально включилось. Самый простой способ — зайти на сайт 1.1.1.1/help (если используете Cloudflare) или dnsleaktest.com.
На странице Cloudflare вы увидите строку «Using DNS over HTTPS» — должно быть «Yes». На dnsleaktest.com запустите расширенный тест: если всё настроено правильно, вы увидите серверы выбранного провайдера, а не серверы вашего интернет-провайдера.
Ещё один способ — открыть командную строку и выполнить:
nslookup example.com
Если ответ приходит быстро и без ошибок — DNS работает. Но это не подтверждает шифрование. Для проверки именно DoH используйте упомянутые выше сайты.
Когда DoH может мешать
В большинстве случаев всё работает прозрачно, но есть ситуации, где могут возникнуть проблемы:
- Корпоративная сеть. Если вы подключены к офисной сети, там может использоваться внутренний DNS для доступа к локальным ресурсам. DoH обойдёт его, и внутренние сайты перестанут открываться. В этом случае либо не включайте DoH на рабочей машине, либо настройте исключения (Windows 11 поддерживает DoH с автоматическим fallback, но это сложнее).
- Родительский контроль через DNS. Если вы используете DNS-сервер провайдера или сторонний сервер с фильтрацией контента (например, Яндекс.DNS в семейном режиме), переключение на Cloudflare или Google отключит эту фильтрацию.
- Кэш DNS. После смены сервера может потребоваться очистить локальный кэш. Откройте командную строку от администратора и выполните
ipconfig /flushdns.
Частые ошибки при настройке
Вот что обычно идёт не так:
- Ввели адрес сервера, который не поддерживает DoH. Не все DNS-провайдеры работают по HTTPS. Если выбрали сервер из таблицы выше — всё будет работать. Если ввели адрес своего провайдера — скорее всего, не сработает.
- Забыли переключить шифрование на «Только шифрование». Если оставить «Автоматически» или «Шифрование по возможности», Windows может использовать обычный DNS, если посчитает, что DoH недоступен. Для гарантированной защиты ставьте «Только шифрование».
- Настроили только IPv4, а трафторёт по IPv6. Если у вас подключён IPv6 и вы настроили только IPv4-адреса, система может использовать IPv6 DNS-серверы провайдера — без шифрования. Настройте оба протокола или отключите IPv6, если он не нужен.
- Ожидали полной анонимности. DoH не скрывает ваш IP-адрес и не шифрует весь трафик. Если вам нужно скрыть от провайдера вообще всё — одного DNS недостаточно.
Что выбрать в зависимости от ситуации
Просто хотите убрать слежку DNS от провайдера. Ставьте Cloudflare (1.1.1.1) с шифрованием «Только DoH». Быстро, просто, работает.
Нужна блокировка рекламы и трекеров. AdGuard DNS (94.140.14.14) — он отфильтровывает рекламные домены на уровне DNS, и при этом поддерживает DoH.
Важна безопасность — защита от фишинга и вредоносных сайтов. Quad9 (9.9.9.9) блокирует домены, которые числятся в базах угроз. Плюс шифрование — двойная польза.
Работаете в офисе с внутренними ресурсами. Не включайте DoH глобально. Либо используйте его только на личных устройствах вне корпоративной сети, либо настройте исключения через групповые политики (это уже уровень системного администратора).
Дополнительно: DoH в браузере или в системе?
Многие браузеры (Firefox, Chrome, Edge) поддерживают DoH на уровне приложения. Это значит, что даже если в системе обычный DNS, браузер может шифровать свои запросы отдельно.
Системная настройка в Windows 11 покрывает весь трафик — не только браузер, но и приложения, обновления, фоновые службы. Если вы включите DoH только в браузере, остальной трафик пойдёт открытым DNS. Поэтому системная настройка предпочтительнее, если цель — закрыть утечку полностью.
Если вы используете Firefox, он по умолчанию включает DoH через Cloudflare. Проверить это можно в настройках: Настройки → Приватность → DNS через HTTPS. В Edge и Chrome аналогичная опция находится в разделе «Безопасность».
Итог
DNS-over-HTTPS в Windows 11 включается за минуту и реально закрывает одну из базовых утечек приватности. Это не панацея, но простой и рабочий шаг: провайдер перестаёт видеть, какие сайты вы посещаете, а публичные сети теряют возможность легко подменить DNS-ответы.
Что делать прямо сейчас:
- Откройте настройки сети в Windows 11.
- Выберите DNS-сервер из таблицы выше (Cloudflare — если сомневаетесь).
- Включите «Только шифрование (DNS через HTTPS)».
- Проверьте на 1.1.1.1/help, что всё работает.
Если что-то пойдёт не так — верните настройки на «Автоматический (DHCP)» и интернет заработает как раньше. Никаких необратимых изменений вы не делаете.
