DoH и DoT в России: что значит блокировка для пользователей

В начале 2024 года в России начались первые ограничения работы протоколов шифрованного DNS — DoH (DNS over HTTPS) и DoT (DNS over TLS). Это не случайная техническая поломка, а планомерное внедрение средств фильтрации, которые должны подчинить все DNS-запросы российских пользователей государственным правилам. Для обычных людей это значит, что попытки обойти блокировки сайтов с помощью «умных» DNS-серверов становятся менее эффективными, а провайдеры получают возможность видеть, какие домены вы запрашиваете, даже если сам трафик зашифрован.
Обычный DNS-запрос — это открытое сообщение, которое отправляется на сервер по порту 53. Любой провайдер или злоумышленник на линии может перехватить этот запрос, узнать, какие сайты вы посещаете, и даже подменить ответ. Чтобы защититься от этого, были созданы протоколы шифрования DNS: DoT (DNS over TLS), использующий порт 853, и DoH (DNS over HTTPS), работающий через стандартный HTTPS-порт 443. DoH сложнее заблокировать, так как он выглядит как обычный веб-трафик, в то время как DoT легко отличить по характерному порту. Для российских пользователей эти протоколы стали способом обходить блокировки: например, если провайдер блокирует доступ к запрещённому сайту через подмену DNS-ответов, то использование DoH от известного сервера вроде Google или Cloudflare позволяло получать настоящий IP-адрес и открыть сайт. Именно поэтому российские регуляторы и провайдеры начали активно искать способы блокировать такие запросы.
По данным технических специалистов, в ряде регионов началась фильтрация исходящих подключений к популярным DoH/DoT-серверам. Провайдеры, использующие оборудование ТСПУ (технические средства противодействия угрозам), уже умеют распознавать DoH-запросы по сигнатурам, а DoT блокируется простым закрытием порта 853. Пока это работает точечно — не у всех операторов и не во всех регионах, однако тенденция очевидна: государство стремится полностью контролировать DNS-запросы. Например, в некоторых сетях уже недоступны такие публичные резолверы, как dns.google и cloudflare-dns.com при попытке использования DoH. При этом обычные HTTPS-запросы к этим же доменам (то есть открытие сайтов) могут продолжаться, так как блокировка идёт именно по признаку DNS-запроса, что требует глубокого анализа пакетов.
Реализация блокировок, судя по всему, возложена на операторов связи, которые обязаны устанавливать ТСПУ на свои сети. Эти устройства уже имеют функционал глубокого анализа трафика (DPI) и могут не только фильтровать адреса, но и распознавать протоколы прикладного уровня. Для блокировки DoH используются несколько методов:
- SNI-фильтрация — хотя DoH обычно использует SNI с именем сервера, его можно вычленять даже из зашифрованного потока. Если SNI соответствует известному DoH-провайдеру, соединение блокируется.
- Эвристический анализ — DoH-запросы имеют специфическую структуру HTTP/2 запросов с длинными заголовками, что позволяет отличить их от обычных посещений сайтов.
- Блокировка IP-адресов и подсетей — если к DoH-серверу обращаются напрямую по IP, а не через домен, провайдер может заблокировать весь диапазон.
DoT же блокируется тривиально: закрывается исходящий порт 853. Опытный пользователь может обойти это, настроив собственный шифрованный туннель или VPN, но массово эта лазейка недоступна.
В технических кругах новость о блокировках встретили с беспокойством. Разработчики браузеров уже встроили поддержку DoH в свои продукты (например, Firefox и Chrome), и теперь эти браузеры могут автоматически переключаться на шифрованный DNS. Однако если провайдер блокирует известные DoH-адреса, пользователь может столкнуться с тем, что браузер не сможет разрешить доменные имена либо будет работать с ощутимыми задержками. Важно понимать: блокировка DoH/DoT не означает, что ваш интернет полностью перестанет работать. Система разрешения имён продолжит функционировать через стандартный DNS, который провайдер контролирует. Но вы теряете приватность и возможность обходить цензуру на уровне DNS.
Существуют ли технические обходы? Да, некоторые энтузиасты уже поднимают собственные DoH-серверы на арендованных зарубежных VPS с нестандартными доменами, которые сложнее заблокировать. Другие используют туннелирование через SSH или VPN, где весь DNS-трафик идёт внутри зашифрованного туннеля. Но такие методы обычно требуют настройки и могут быть недоступны обычным пользователям.
Что делать тем, кто заботится о приватности и хочет продолжать использовать защищённый DNS? Прежде всего, проверьте, работает ли DoH/DoT у вашего провайдера. Используйте онлайн-сервисы или мобильные приложения для диагностики: попробуйте выполнить запрос к dns.google или настройте DoH в браузере. Если запрос не проходит, вероятно, блокировка уже введена. Лучший способ полностью обойти фильтрацию DNS — использовать VPN-сервис, который шифрует весь ваш интернет-трафик, включая DNS. Тогда провайдер видит только зашифрованный поток, но не его содержимое. Вместо популярных Google и Cloudflare можно выбрать менее известные серверы, которые пока не внесены в списки блокировки, например Alibaba DNS или Quad9 — они тоже поддерживают DoH/DoT.
Пока не существует прямого закона, запрещающего эти протоколы. Однако действия провайдеров в рамках «закона Яровой» и требований Роскомнадзора позволяют им вводить такие ограничения. Использование обычных DNS-серверов, например 8.8.8.8, по классической схеме (порт 53) скорее всего не затронет, но такие запросы не защищены и могут быть подвергнуты подмене. Поднять собственный DoH-сервер возможно, если у вас есть зарубежный сервер с открытым портом 443 — существуют готовые решения, например dnscrypt-proxy или doh-server, но настройка требует технических знаний.
Даже если сейчас блокировка носит точечный характер, очевидно, что это только начало. Мы наблюдаем системную работу по внедрению фильтрации на уровне приложений. В будущем можно ожидать попыток блокировать не только известные DoH-серверы, но и другие механизмы обхода, включая шифрованные SNI и ECH (Encrypted Client Hello) в HTTPS. Это приведёт к гонке вооружений между теми, кто пытается сохранить свободу интернета, и государственными органами. Технически полностью заблокировать шифрованный DNS невозможно без отказа от HTTPS в принципе, однако сделать его использование максимально неудобным — вполне реально. Уже сейчас ряд приложений и ОС (например, Windows 11) предпочитают системные настройки DNS, а не браузерные DoH, поэтому блокировка на уровне сети может оказаться эффективной для большинства пользователей.
Ещё несколько лет назад мы радовались приходу DNS-over-HTTPS, считая, что это защитит нас от слежки и подмен. Теперь оказывается, что любая технология, созданная для защиты, может быть ограничена в угоду государственному контролю. Конечно, для обхода этих ограничений остаются VPN














