Что такое DNS over HTTPS?
Прежде чем телефон подключится к сайту, он спрашивает у DNS-сервера адрес этого сайта (см. что такое DNS). DNS over HTTPS, или DoH, отправляет этот вопрос внутри обычного соединения HTTPS, того же зашифрованного канала, который защищает страницы онлайн-банков. Он описан в RFC 8484: DNS-вопрос передаётся в запросе HTTPS по адресу вроде https://example-resolver.test/dns-query.
Ответ получается тот же, что и раньше. Меняется то, что путь между телефоном и DNS-сервером зашифрован.
В чём разница между обычным DNS, DoT и DoH?
| Обычный DNS | DNS over TLS (DoT) | DNS over HTTPS (DoH) | |
|---|---|---|---|
| Шифрование | Нет | Да | Да |
| Порт | 53 | 853 | 443 (как у веб-страниц) |
| Вид в сети | Читаемые DNS-пакеты | Соединение TLS на выделенном порту | Выглядит как обычный HTTPS |
| Где встречается | По умолчанию в большинстве сетей | Частный DNS в Android | Браузеры, приложения, EZOBLOCKER |
Выделенный порт DoT иногда блокируют в корпоративных сетях, сетях отелей и некоторых мобильных сетях. DoH использует тот же порт, что и веб-страницы, поэтому его редко блокируют, не сломав при этом веб.
Зачем нужен зашифрованный DNS?
Обычный DNS может прочитать любой, кто находится на пути: владелец Wi-Fi, оператор сети или тот, кто пользуется общедоступной точкой доступа. Список имён, которые запрашивает телефон, многое говорит о том, чем вы занимаетесь. Ответы обычного DNS также можно изменить по пути, например чтобы отправить вас по неверному адресу.
Шифрование решает обе проблемы: вопросы нельзя прочитать по дороге, а ответ защищён от подмены при передаче. Оно не делает слепым сам DNS-сервер, поэтому важно, кто этот сервер и что он хранит.
Как EZOBLOCKER использует DoH?
EZOBLOCKER запускает на телефоне небольшой локальный туннель. Туннель перехватывает DNS-запросы и пересылает их, зашифрованные по DoH, на собственные серверы EZOBLOCKER. Серверы отвечают как обычно для сайтов, которые вам разрешено открывать, и дают ответ о блокировке для включённых вами категорий, например реклама, трекеры, азартные игры или сайты для взрослых. Фильтрация происходит на серверах, до загрузки чего-либо.
Что отправляется, а что нет:
- Телефон отправляет на серверы только DNS-запросы. Ваши страницы, сообщения и видео через них не проходят.
- Серверы не хранят записей о посещаемых вами сайтах. Всё, что они знают о вас, – это анонимный идентификатор устройства, выбранные категории, адреса в вашем собственном списке и статус подписки.
- Если серверы недоступны, названия сайтов могут ненадолго уходить известным общедоступным DNS-службам, таким как Cloudflare или Quad9, чтобы интернет не пропадал.
Поэтому система показывает значок VPN: функция VPN на телефоне – единственный способ, которым приложение может перехватывать DNS-запросы. Ваш трафик при этом не направляется через VPN-сервер. Подробности на странице о конфиденциальности.
Можно ли выбрать другого провайдера DoH в EZOBLOCKER?
Да. В разделе «Расширенные» > «DNS-провайдер» можно выбрать общедоступного провайдера или ввести собственный адрес DoH, который должен начинаться с https://. В этом режиме ваши запросы идут к этому провайдеру, а категории EZOBLOCKER не действуют. Таблица провайдеров и их адресов DoH есть в руководстве о семейных DNS-серверах.
Чем это отличается от «Частного DNS» в Android?
«Частный DNS» в Android использует DoT с именем хоста. Если там введено имя хоста, оно имеет приоритет над фильтром EZOBLOCKER, поэтому на время работы с приложением режим должен быть «Отключено» или «Автоматически». Шаги описаны в разделе как настроить частный DNS на Android.
Чтобы убедиться, что ваши запросы проходят через фильтр, откройте проверку защиты. Общую картину даёт страница о смене DNS.