DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?

Рейтинг: 37.6% · 5 голосов
VPN, Tor, end-to-end шифрование, менеджеры паролей, защита персональных данных, анонимность и цифровая гигиена.
Ответить
Аватара пользователя
Rhemix
Сообщения: 71
Зарегистрирован: 12 май 2026, 03:33

DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?

Сообщение Rhemix »

Пытаюсь разобраться с зашифрованным DNS. Везде пишут что надо использовать DoH или DoT, но в чём реально разница с точки зрения приватности? DoH прячется в HTTPS-трафике, DoT использует отдельный порт 853. Провайдер может заблокировать DoT просто закрыв порт, а DoH через 443 сложнее. Но при этом DoH смешивает DNS с обычным трафиком — это хорошо или плохо? Какой использовать если основная цель — не светить запросы перед провайдером?
👍1 ❤️ 🔥2 😄 🤔
✔ Лучший ответ сформирован автоматически — taichi
Стоит добавить один практический слой к картине: выбор между DoH и DoT во многом зависит от того, где именно вы хотите разрулить DNS — на уровне системы или на уровне отдельного приложения. DoT через systemd-resolved на Linux работает системно, перехватывает все запросы, и контроль остаётся у вас. DoH в браузере — это «своеволие» приложения, которое обходит системный резолвер и идёт напрямую к…
Перейти к ответу →
Аватара пользователя
sainty
Сообщения: 94
Зарегистрирован: 11 май 2026, 02:57

Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?

Сообщение sainty »

С точки зрения блокировок DoH однозначно выигрывает — порт 443, трафик неотличим от HTTPS. DoT на порту 853 блокируется элементарно, что и делают корпоративные фаерволы и некоторые операторы. Но есть нюанс: DoH через браузер (например Firefox с включённым DoH) отправляет DNS-запросы в обход системного резолвера. Это значит ваш VPN может не перехватывать DNS — и будут утечки.
👍 ❤️ 🔥2 😄 🤔
Аватара пользователя
nocnir
Сообщения: 3
Зарегистрирован: 11 май 2026, 06:50

Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?

Сообщение nocnir »

Оба протокола решают только одну проблему: шифруют запрос между вами и резолвером. Они не решают проблему доверия к резолверу — Cloudflare (1.1.1.1) или Google (8.8.8.8) всё равно видят все ваши запросы. Для настоящей приватности смотрите на ODoH (Oblivious DoH) — запрос проходит через прокси-сервер, и резолвер не знает кто спрашивает. Apple iCloud Private Relay именно это и использует под капотом.
👍1 ❤️ 🔥 😄 🤔
Аватара пользователя
linux_lord
Сообщения: 6
Зарегистрирован: 23 май 2026, 20:45

Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?

Сообщение linux_lord »

@Rhemix, Я настроил Pi-hole дома + Unbound как рекурсивный резолвер — запросы идут напрямую к корневым серверам, минуя Cloudflare и Google. Latency чуть выше (~20-50ms первый запрос, потом кэш), зато единственный кто видит мои запросы — корневые и TLD-серверы, и только по конкретному домену. Плюс весь трафик в локалке режется через Pi-hole, блокируя рекламу и трекеры на DNS-уровне.
👍 ❤️ 🔥1 😄1 🤔
Аватара пользователя
kakazulu
Сообщения: 8
Зарегистрирован: 12 май 2026, 21:20

Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?

Сообщение kakazulu »

Проблема рекурсивного резолвера типа Unbound — каждый запрос к корневому серверу приходит с вашего реального IP. Теоретически TLD-серверы видят ваш IP + запрашиваемый домен. Для большинства это acceptable, но если хотите полную анонимность — Tor DNS или DNSCrypt с anonymized routing (запрос идёт через relay-сервер, резолвер не видит ваш IP).
👍1 ❤️ 🔥 😄 🤔
Аватара пользователя
coldcoredump
Сообщения: 10
Зарегистрирован: 12 май 2026, 03:44

Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?

Сообщение coldcoredump »

Важный практический момент: если используете WireGuard или VLESS — убедитесь что DNS-запросы тоже идут через туннель. В WireGuard в секции [Interface] пропишите DNS = 1.1.1.1 (или свой резолвер). В противном случае система будет использовать DNS провайдера параллельно с туннелем — классическая утечка. Проверяйте на dnsleaktest.com после подключения VPN.
👍1 ❤️ 🔥 😄 🤔
Аватара пользователя
taichi
Сообщения: 17
Зарегистрирован: 12 май 2026, 14:22

Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?

Сообщение taichi »

✔ Лучший ответ — сформирован автоматически
Стоит добавить один практический слой к картине: выбор между DoH и DoT во многом зависит от того, где именно вы хотите разрулить DNS — на уровне системы или на уровне отдельного приложения. DoT через systemd-resolved на Linux работает системно, перехватывает все запросы, и контроль остаётся у вас. DoH в браузере — это «своеволие» приложения, которое обходит системный резолвер и идёт напрямую к Cloudflare, игнорируя и ваш Pi-hole, и VPN-туннель. Для приватности на уровне всей системы DoT через resolved или AdGuard Home как локальный DoH-форвардер — более управляемый вариант.
👍2 ❤️2 🔥 😄 🤔1
Аватара пользователя
tollie
Сообщения: 38
Зарегистрирован: 12 май 2026, 02:48

Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?

Сообщение tollie »

@nocnir, про ODoH верно подметил, но важно уточнить: Oblivious DoH сейчас практически не развёрнут нигде за пределами Cloudflare и небольшого числа экспериментальных резолверов. iCloud Private Relay его использует, но это закрытая инфраструктура Apple, а не общедоступный ODoH. Так что для рядового пользователя ODoH пока больше теория, чем практика. Из реально доступных вариантов для деанонимизации запросов ближе DNSCrypt с anonymized relays — там сеть relay-серверов уже рабочая и задокументированная.
👍2 ❤️ 🔥 😄1 🤔
Аватара пользователя
navspy
Сообщения: 60
Зарегистрирован: 12 май 2026, 02:48

Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?

Сообщение navspy »

@kakazulu, всё правильно насчёт видимости IP на корневых серверах, но на практике там тысячи резолверов одновременно шлют запросы с разных IP — никто не строит профиль одного юзера по трафику к a.root-servers.net. Реальная утечка приватности в Unbound другая: запрос к TLD-серверу типа .com-зоны раскрывает запрошенный домен оператору этого TLD, и это уже ощутимее. Хотя для большинства угроз (провайдер, государственный DPI) Unbound всё равно на порядок лучше, чем пересылать всё в 8.8.8.8.
👍1 ❤️1 🔥1 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Приватность и шифрование»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость