Настройка DNS-over-HTTPS в Windows 11: защита от слежки

Когда вы открываете сайт, ваш компьютер сначала спрашивает у DNS-сервера: «Какой IP-адрес у этого домена?» По умолчанию этот запрос идёт открытым текстом. Провайдер, системный администратор в офисе или человек, сидящий с вами в одной Wi-Fi сети, видит, какие сайты вы посещаете. DNS-over-HTTPS (DoH) решает эту проблему — запросы шифруются через HTTPS, и сторонний наблюдатель видит только то, что вы подключились к какому-то DNS-серверу, но не видит, какие именно сайты вы запрашиваете.

В Windows 11 эта функция встроена и включается за пару кликов. Разберёмся, как это сделать, какой сервер выбрать и что важно понимать перед настройкой.

Что даёт включение DoH на практике

DNS-over-HTTPS не делает вас анонимным. Он решает одну конкретную задачу — скрывает содержимое DNS-запросов от тех, кто контролирует сеть. Вот что это значит в реальной жизни:

  • Провайдер не видит, какие домены вы запрашиваете. Он видит трафик к выбранному DNS-серверу, но не может подсмотреть, что именно вы ищете.
  • Публичная сеть (кафе, аэропорот, отель) не может легко перехватить ваши DNS-запросы и подменить ответ — например, перенаправить вас на фишинговую копию банка.
  • Вы получаете защиту от простой DNS-спуфинг-атаки на локальном уровне.

Чего DoH не делает: не скрывает трафик от сайтов, которые вы посещаете, не маскирует ваш IP-адрес, не защищает от анализа трафика на уровне всего соединения. Если вам нужна полноценная анонимность — это к VPN и Tor. DoH — это про конкретную дыру в приватности, и он её закрывает.

Как включить DNS-over-HTTPS в Windows 11

Настройка занимает минуту. Открываем параметры и идём по пути:

  1. Параметры → Сеть и интернет → Wi-Fi (или Ethernet, если подключение по кабелю).
  2. Нажимаем на свойство текущей сети.
  3. В разделе «Назначение DNS-сервера» нажимаем Изменить.
  4. Переключаем метод с «Автоматический (DHCP)» на Вручную.
  5. Включаем IPv4 или IPv6 (или оба).
  6. Вводим предпочитаемый и альтернативный DNS-сервер (список ниже).
  7. В поле «Шифрование DNS-запросов» выбираем Только шифрование (DNS через HTTPS).
  8. Сохраняем.

После этого Windows начнёт отправлять DNS-запросы через HTTPS. Если сервер не поддерживает DoH, соединение просто не установится — вы сразу заметите, что интернет перестал работать, и сможете откатить настройки.

Какой DNS-сервер выбрать

Не каждый DNS-сервер поддерживает DoH. Вот проверенные варианты с адресами для ручной настройки:

Провайдер IPv4 основной IPv4 резервный IPv6 основной IPv6 резервный Особенности
Cloudflare 1.1.1.1 1.0.0.1 2606:4700:4700::1111 2606:4700:4700::1001 Быстрый, минимальное логирование
Google 8.8.8.8 8.8.4.4 2001:4860:4860::8888 2001:4860:4860::8844 Надёжный, но логирует данные
Quad9 9.9.9.9 149.112.112.112 2620:fe::fe 2620:fe::9 Блокирует вредоносные домены
AdGuard 94.140.14.14 94.140.15.15 2a10:50c0::ad1:ff 2a10:50c0::ad2:ff Блокирует рекламу и трекеры на уровне DNS

Если вы не знаете, что выбрать — начните с Cloudflare (1.1.1.1). Он быстрый, не логирует IP-адреса пользователей и стабильно поддерживает DoH. Если важна блокировка рекламы — AdGuard. Если хотите дополнительную защиту от вредоносных сайтов — Quad9.

Как проверить, что DoH работает

После настройки стоит убедиться, что шифрование реально включилось. Самый простой способ — зайти на сайт 1.1.1.1/help (если используете Cloudflare) или dnsleaktest.com.

На странице Cloudflare вы увидите строку «Using DNS over HTTPS» — должно быть «Yes». На dnsleaktest.com запустите расширенный тест: если всё настроено правильно, вы увидите серверы выбранного провайдера, а не серверы вашего интернет-провайдера.

Ещё один способ — открыть командную строку и выполнить:

nslookup example.com

Если ответ приходит быстро и без ошибок — DNS работает. Но это не подтверждает шифрование. Для проверки именно DoH используйте упомянутые выше сайты.

Когда DoH может мешать

В большинстве случаев всё работает прозрачно, но есть ситуации, где могут возникнуть проблемы:

  • Корпоративная сеть. Если вы подключены к офисной сети, там может использоваться внутренний DNS для доступа к локальным ресурсам. DoH обойдёт его, и внутренние сайты перестанут открываться. В этом случае либо не включайте DoH на рабочей машине, либо настройте исключения (Windows 11 поддерживает DoH с автоматическим fallback, но это сложнее).
  • Родительский контроль через DNS. Если вы используете DNS-сервер провайдера или сторонний сервер с фильтрацией контента (например, Яндекс.DNS в семейном режиме), переключение на Cloudflare или Google отключит эту фильтрацию.
  • Кэш DNS. После смены сервера может потребоваться очистить локальный кэш. Откройте командную строку от администратора и выполните ipconfig /flushdns.

Частые ошибки при настройке

Вот что обычно идёт не так:

  • Ввели адрес сервера, который не поддерживает DoH. Не все DNS-провайдеры работают по HTTPS. Если выбрали сервер из таблицы выше — всё будет работать. Если ввели адрес своего провайдера — скорее всего, не сработает.
  • Забыли переключить шифрование на «Только шифрование». Если оставить «Автоматически» или «Шифрование по возможности», Windows может использовать обычный DNS, если посчитает, что DoH недоступен. Для гарантированной защиты ставьте «Только шифрование».
  • Настроили только IPv4, а трафторёт по IPv6. Если у вас подключён IPv6 и вы настроили только IPv4-адреса, система может использовать IPv6 DNS-серверы провайдера — без шифрования. Настройте оба протокола или отключите IPv6, если он не нужен.
  • Ожидали полной анонимности. DoH не скрывает ваш IP-адрес и не шифрует весь трафик. Если вам нужно скрыть от провайдера вообще всё — одного DNS недостаточно.

Что выбрать в зависимости от ситуации

Просто хотите убрать слежку DNS от провайдера. Ставьте Cloudflare (1.1.1.1) с шифрованием «Только DoH». Быстро, просто, работает.

Нужна блокировка рекламы и трекеров. AdGuard DNS (94.140.14.14) — он отфильтровывает рекламные домены на уровне DNS, и при этом поддерживает DoH.

Важна безопасность — защита от фишинга и вредоносных сайтов. Quad9 (9.9.9.9) блокирует домены, которые числятся в базах угроз. Плюс шифрование — двойная польза.

Работаете в офисе с внутренними ресурсами. Не включайте DoH глобально. Либо используйте его только на личных устройствах вне корпоративной сети, либо настройте исключения через групповые политики (это уже уровень системного администратора).

Дополнительно: DoH в браузере или в системе?

Многие браузеры (Firefox, Chrome, Edge) поддерживают DoH на уровне приложения. Это значит, что даже если в системе обычный DNS, браузер может шифровать свои запросы отдельно.

Системная настройка в Windows 11 покрывает весь трафик — не только браузер, но и приложения, обновления, фоновые службы. Если вы включите DoH только в браузере, остальной трафик пойдёт открытым DNS. Поэтому системная настройка предпочтительнее, если цель — закрыть утечку полностью.

Если вы используете Firefox, он по умолчанию включает DoH через Cloudflare. Проверить это можно в настройках: Настройки → Приватность → DNS через HTTPS. В Edge и Chrome аналогичная опция находится в разделе «Безопасность».

Итог

DNS-over-HTTPS в Windows 11 включается за минуту и реально закрывает одну из базовых утечек приватности. Это не панацея, но простой и рабочий шаг: провайдер перестаёт видеть, какие сайты вы посещаете, а публичные сети теряют возможность легко подменить DNS-ответы.

Что делать прямо сейчас:

  1. Откройте настройки сети в Windows 11.
  2. Выберите DNS-сервер из таблицы выше (Cloudflare — если сомневаетесь).
  3. Включите «Только шифрование (DNS через HTTPS)».
  4. Проверьте на 1.1.1.1/help, что всё работает.

Если что-то пойдёт не так — верните настройки на «Автоматический (DHCP)» и интернет заработает как раньше. Никаких необратимых изменений вы не делаете.

dfncfg.ru — цифровой мир и технологии