DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?
Рейтинг: 37.6% · 5 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?
Пытаюсь разобраться с зашифрованным DNS. Везде пишут что надо использовать DoH или DoT, но в чём реально разница с точки зрения приватности? DoH прячется в HTTPS-трафике, DoT использует отдельный порт 853. Провайдер может заблокировать DoT просто закрыв порт, а DoH через 443 сложнее. Но при этом DoH смешивает DNS с обычным трафиком — это хорошо или плохо? Какой использовать если основная цель — не светить запросы перед провайдером?
✔ Лучший ответ сформирован автоматически — taichi
Стоит добавить один практический слой к картине: выбор между DoH и DoT во многом зависит от того, где именно вы хотите разрулить DNS — на уровне системы или на уровне отдельного приложения. DoT через systemd-resolved на Linux работает системно, перехватывает все запросы, и контроль остаётся у вас. DoH в браузере — это «своеволие» приложения, которое обходит системный резолвер и идёт напрямую к…
Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?
С точки зрения блокировок DoH однозначно выигрывает — порт 443, трафик неотличим от HTTPS. DoT на порту 853 блокируется элементарно, что и делают корпоративные фаерволы и некоторые операторы. Но есть нюанс: DoH через браузер (например Firefox с включённым DoH) отправляет DNS-запросы в обход системного резолвера. Это значит ваш VPN может не перехватывать DNS — и будут утечки.
Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?
Оба протокола решают только одну проблему: шифруют запрос между вами и резолвером. Они не решают проблему доверия к резолверу — Cloudflare (1.1.1.1) или Google (8.8.8.8) всё равно видят все ваши запросы. Для настоящей приватности смотрите на ODoH (Oblivious DoH) — запрос проходит через прокси-сервер, и резолвер не знает кто спрашивает. Apple iCloud Private Relay именно это и использует под капотом.
- linux_lord
- Сообщения: 6
- Зарегистрирован: 23 май 2026, 20:45
Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?
@Rhemix, Я настроил Pi-hole дома + Unbound как рекурсивный резолвер — запросы идут напрямую к корневым серверам, минуя Cloudflare и Google. Latency чуть выше (~20-50ms первый запрос, потом кэш), зато единственный кто видит мои запросы — корневые и TLD-серверы, и только по конкретному домену. Плюс весь трафик в локалке режется через Pi-hole, блокируя рекламу и трекеры на DNS-уровне.
Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?
Проблема рекурсивного резолвера типа Unbound — каждый запрос к корневому серверу приходит с вашего реального IP. Теоретически TLD-серверы видят ваш IP + запрашиваемый домен. Для большинства это acceptable, но если хотите полную анонимность — Tor DNS или DNSCrypt с anonymized routing (запрос идёт через relay-сервер, резолвер не видит ваш IP).
- coldcoredump
- Сообщения: 10
- Зарегистрирован: 12 май 2026, 03:44
Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?
Важный практический момент: если используете WireGuard или VLESS — убедитесь что DNS-запросы тоже идут через туннель. В WireGuard в секции [Interface] пропишите DNS = 1.1.1.1 (или свой резолвер). В противном случае система будет использовать DNS провайдера параллельно с туннелем — классическая утечка. Проверяйте на dnsleaktest.com после подключения VPN.
Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?
✔ Лучший ответ — сформирован автоматически
Стоит добавить один практический слой к картине: выбор между DoH и DoT во многом зависит от того, где именно вы хотите разрулить DNS — на уровне системы или на уровне отдельного приложения. DoT через systemd-resolved на Linux работает системно, перехватывает все запросы, и контроль остаётся у вас. DoH в браузере — это «своеволие» приложения, которое обходит системный резолвер и идёт напрямую к Cloudflare, игнорируя и ваш Pi-hole, и VPN-туннель. Для приватности на уровне всей системы DoT через resolved или AdGuard Home как локальный DoH-форвардер — более управляемый вариант.
Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?
@nocnir, про ODoH верно подметил, но важно уточнить: Oblivious DoH сейчас практически не развёрнут нигде за пределами Cloudflare и небольшого числа экспериментальных резолверов. iCloud Private Relay его использует, но это закрытая инфраструктура Apple, а не общедоступный ODoH. Так что для рядового пользователя ODoH пока больше теория, чем практика. Из реально доступных вариантов для деанонимизации запросов ближе DNSCrypt с anonymized relays — там сеть relay-серверов уже рабочая и задокументированная.
Re: DoH против DoT — какой зашифрованный DNS реально защищает приватность в 2026?
@kakazulu, всё правильно насчёт видимости IP на корневых серверах, но на практике там тысячи резолверов одновременно шлют запросы с разных IP — никто не строит профиль одного юзера по трафику к a.root-servers.net. Реальная утечка приватности в Unbound другая: запрос к TLD-серверу типа .com-зоны раскрывает запрошенный домен оператору этого TLD, и это уже ощутимее. Хотя для большинства угроз (провайдер, государственный DPI) Unbound всё равно на порядок лучше, чем пересылать всё в 8.8.8.8.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
-
-
- Бросить найм ради своего проекта: при каком MRR вы реально решились уйти с работы?
10 ответов · 2125 просмотров
-
- С чего реально начать в пентесте в 2026? TryHackMe, HTB или сразу сертификаты?
12 ответов · 2003 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость