Как правильно настроить DNS-over-HTTPS в домашней сети с VPN

Ты подключил VPN, чтобы не слышать, как твой провайдер следит за твоими запросами. Но если DNS-запросы идут в открытом виде — ты всё равно уязвим. Даже с VPN твой провайдер может видеть, какие сайты ты заходишь. Это как закрыть дверь, но оставить окно распахнутым. DNS-over-HTTPS (DoH) закрывает это окно. В этой статье — как настроить DoH в домашней сети с VPN так, чтобы всё работало, без тормозов и сбоев. Без теории. Только то, что реально помогает.

Почему тебе это вообще нужно?

Допустим, ты используешь VPN на роутере. Всё твоё домашнее устройство — телефоны, ноутбуки, телевизоры — идёт через него. Ты думаешь: «Всё зашифровано, никто не видит, что я смотрю». Но нет. DNS-запросы — это как телефонный звонок, который ты делаешь, чтобы узнать адрес барбершопа. Даже если ты едешь в такси с закрытыми шторками, водитель всё равно знает, куда ты едешь, если ты сам сказал ему адрес. Так и с DNS: если он идёт в открытом виде, провайдер видит, что ты запрашиваешь youtube.com, даже если сам трафик зашифрован VPN’ом.

DoH шифрует эти запросы. Он отправляет их не как обычный DNS-запрос (на порт 53), а как HTTPS-запрос — прямо через тот же зашифрованный туннель, что и твой VPN. Получается: никто — ни провайдер, ни сосед по лестнице с Wi-Fi-сканером — не узнает, какие сайты ты открываешь.

Что тебе понадобится

  • Роутер с поддержкой DNS-over-HTTPS (OpenWrt, DD-WRT, ASUSWRT-Merlin, или современные модели с прошивкой от провайдера, где можно вручную настраивать DNS);
  • VPN-клиент, работающий на роутере (OpenVPN или WireGuard);
  • Надёжный DoH-сервер: Cloudflare (1.1.1.1), Quad9, Google (8.8.8.8), или AdGuard DNS;
  • Понимание, что твой VPN должен работать до DNS-запросов — иначе DoH не сработает.

Если у тебя роутер от Тинькофф, МТС или Ростелеком — скорее всего, ты не сможешь настроить DoH. Эти прошивки не дают доступа к глубоким настройкам. Тебе нужен роутер с возможностью кастомной прошивки или хотя бы с продвинутым интерфейсом. Например: TP-Link Archer C7 (с OpenWrt), ASUS RT-AC68U (с Merlin), или Netgear R7800.

Шаг за шагом: как настроить DoH на роутере с VPN

  1. Убедись, что VPN работает
    Зайди на роутер через веб-интерфейс. Проверь, что VPN-подключение статус Connected. Проверь, что твой внешний IP изменился — зайди на whatismyipaddress.com с телефона, подключённого к Wi-Fi. Если IP — не твой реальный, а из страны VPN — всё хорошо.
  2. Выбери DoH-сервер
    Не все DoH-серверы одинаковы. Вот что тебе нужно учитывать:
    • Cloudflare (https://cloudflare-dns.com) — быстрый, приватный, не блокирует легитимный трафик. Лучший выбор для большинства.
    • Quad9 (https://dns.quad9.net) — блокирует вредоносные сайты. Хорошо, если у тебя дети или много устройств в доме.
    • AdGuard DNS (https://dns.adguard.com) — блокирует рекламу и трекеры. Если хочешь ускорить загрузку страниц и не видеть баннеров — твой вариант.
    • Google (https://dns.google) — надёжный, но собирает данные. Не лучший выбор, если приватность — приоритет.
  3. Настрой DNS-over-HTTPS на роутере
    В зависимости от прошивки путь разный. Вот пример для OpenWrt:
    • Зайди в Network → Interfaces → WAN → Edit.
    • В разделе DNS Servers убери все адреса.
    • В поле Custom DNS введи: https://cloudflare-dns.com/dns-query
    • Сохраняй и применяй изменения.

    Если у тебя ASUSWRT-Merlin: Advanced Settings → WAN → DNS Settings → Use Custom DNS → Enable DoH → введи URL-адрес сервера.

    Важно: не вводи IP-адреса вроде 1.1.1.1. Ты настраиваешь DoH, а не обычный DNS. Только HTTPS-ссылки.

  4. Убедись, что DoH идёт через VPN
    Это критично. Если VPN отключится, а DoH останется включённым — твой DNS-запрос пойдёт напрямую через провайдера. Это опасно. Нужно, чтобы DNS-запросы шли только через VPN-туннель. В OpenWrt это делается через Firewall → Traffic Rules: создай правило, запрещающее исходящий трафик на порт 53 и 853 вне туннеля. В Merlin — включай опцию Force DNS through VPN, если она есть.
  5. Проверь, что всё работает
    Зайди на 1.1.1.1/help с любого устройства в домашней сети. Если ты видишь Using DNS over HTTPS: Yes и Using Cloudflare DNS: Yes — всё настроено правильно. Если видишь No — значит, DoH не работает. Проверь: не перезагрузил ли ты роутер без сохранения настроек? Не отключился ли VPN?

Таблица: как выбрать DoH-сервер

Сервер Приватность Блокировка рекламы/трекеров Блокировка вредоносных сайтов Скорость Подходит для
Cloudflare (cloudflare-dns.com) Высокая Нет Нет Очень высокая Все, кто хочет просто приватность
Quad9 (dns.quad9.net) Высокая Нет Да Высокая Семьи, где есть дети, или если боишься вирусов
AdGuard DNS (dns.adguard.com) Высокая Да Да Средняя (из-за фильтрации) Кто хочет ускорить загрузку и убрать рекламу
Google (dns.google) Средняя (сбор данных) Нет Нет Высокая Только если другие не работают

Что выбрать в зависимости от ситуации

  • Если ты просто хочешь, чтобы провайдер не знал, куда ты заходишь — выбирай Cloudflare. Просто, быстро, без лишнего. Это лучший баланс.
  • Если у тебя в доме дети, и ты хочешь защитить их от вредоносных сайтов — Quad9. Он не блокирует YouTube или TikTok, но останавливает фишинг и вредоносные домены. Лучше, чем родительский контроль в роутере — потому что работает на уровне DNS, а не на уровне приложений.
  • Если ты устал от рекламы и трекеров, которые тормозят загрузку страниц — AdGuard DNS. Он не заменяет блокировщик рекламы в браузере, но убирает 30–40% запросов к рекламным серверам ещё до того, как они попадут на твой телефон. Особенно полезно для смартфонов и телевизоров.
  • Если ты используешь VPN только для обхода геоблокировок, а не для приватности — тебе DoH не нужен. Ты и так защищён от провайдера. Но если хочешь быть на 100% уверенным — настрой всё равно. Никогда не помешает.

Частые ошибки

  1. Настраиваешь DoH на устройстве, а не на роутере
    Если ты включаешь DoH только на ноутбуке — это не защитит твой смартфон, телевизор или умную лампочку. Всё должно быть на роутере. Иначе ты создаёшь иллюзию безопасности.
  2. Используешь IP-адрес вместо HTTPS-ссылки
    Например, ввёл 1.1.1.1 в поле DoH. Это не сработает. DoH — это не обычный DNS. Ты должен вводить именно URL: https://cloudflare-dns.com/dns-query. Иначе роутер просто проигнорирует настройку.
  3. VPN отключается, а DoH остаётся
    Это самая опасная ошибка. Если VPN упал, а DoH продолжает работать — твой DNS-запрос уходит через провайдера. Проверь: если ты отключишь VPN вручную, сайт 1.1.1.1/help должен показать Using DNS over HTTPS: No. Если показывает Yes — настройка не защищена. Нужно включить kill switch для DNS.
  4. Думаешь, что DoH — это замена VPN
    Нет. DoH — это только шифрование DNS. Без VPN твой трафик всё равно идёт в открытом виде. VPN шифрует всё: трафик, DoH, загрузки. DoH — только защита от прослушивания DNS. Это дополнение, а не замена.
  5. Используешь бесплатные сервисы с неизвестным происхождением
    В интернете полно «бесплатных DoH-серверов» с названиями вроде dns-safe.net или private-dns.org. Не трать время. Ты не знаешь, кто за ними стоит. Это может быть трекер, рекламный сервис или даже фишинг. Используй только проверенные: Cloudflare, Quad9, AdGuard, Google.

Как лучше сделать

  • Сделай резервную копию настроек роутера
    Перед тем, как менять DNS — экспортируй конфигурацию. В OpenWrt: System → Backup/Flash Firmware → Backup. В Merlin: Administration → Backup/Restore. Если что-то сломается — вернёшься за 2 минуты.
  • Проверяй стабильность через 24 часа
    После настройки не торопись радоваться. Некоторые роутеры сбрасывают DoH после перезагрузки. Проверь через сутки, не пропал ли статус Using DNS over HTTPS: Yes.
  • Не включай DoH на всех устройствах одновременно
    Если ты включаешь DoH и на роутере, и на телефоне — это не даёт дополнительной защиты. Только усложняет сеть. Делай это только на роутере — и всё остальное будет защищено автоматически.
  • Отключи IPv6 DNS, если не пользуешься IPv6
    Многие роутеры по умолчанию используют IPv6 для DNS. Если ты не знаешь, что такое IPv6 — скорее всего, ты его не используешь. Отключи его в настройках роутера. Иначе DNS-запросы могут идти мимо DoH.

Что делать, если не получается

Если после всех шагов 1.1.1.1/help всё равно показывает No — вот пошаговая диагностика:

  1. Проверь, что VPN работает — без него DoH не имеет смысла.
  2. Убедись, что в поле DoH введён именно URL, а не IP.
  3. Перезагрузи роутер — иногда прошивка не применяет настройки без перезагрузки.
  4. Проверь, не стоит ли на роутере «DNS Relay» или «DNS Forwarding» — отключи их.
  5. Попробуй другой DoH-сервер. Иногда Cloudflare блокируется в некоторых регионах (редко, но бывает). Попробуй Quad9.
  6. Если ничего не помогает — поставь OpenWrt. Это не страшно. Инструкции есть для большинства роутеров. И это единственный способ получить настоящий контроль над сетью.

Итог: что делать прямо сейчас

Если ты используешь VPN в домашней сети — ты уже на правильном пути. Но если DNS-запросы идут открыто — ты уязвим. Вот что тебе нужно сделать сегодня:

  1. Проверь, какой у тебя роутер. Если это «коробка от провайдера» — подумай о замене. Не жди, пока что-то сломается.
  2. Выбери DoH-сервер: Cloudflare — если хочешь просто приватность; Quad9 — если хочешь защиту от вредоносных сайтов; AdGuard — если хочешь убрать рекламу.
  3. Настрой DoH на роутере — только через HTTPS-ссылку, не через IP.
  4. Убедись, что DNS-запросы идут только через VPN. Проверь это, отключив VPN — DoH должен отключиться автоматически.
  5. Проверь результат на 1.1.1.1/help.

Если ты сделал это — ты не просто «настроил DNS». Ты закрыл последнюю дыру в домашней сети. Теперь даже провайдер не знает, что ты смотришь. Ни в чём не виноват. Ни в чём не подозреваем. Просто человек, который хочет пользоваться интернетом без наблюдения.

Информация в этой статье носит ознакомительный характер. Настройка сетевых параметров может повлиять на доступ в интернет. Если ты не уверен — обратись к специалисту по сетям или к производителю твоего оборудования.

Virtual SIM — eSIM и виртуальные номера по всему миру