Ты подключил VPN, чтобы не слышать, как твой провайдер следит за твоими запросами. Но если DNS-запросы идут в открытом виде — ты всё равно уязвим. Даже с VPN твой провайдер может видеть, какие сайты ты заходишь. Это как закрыть дверь, но оставить окно распахнутым. DNS-over-HTTPS (DoH) закрывает это окно. В этой статье — как настроить DoH в домашней сети с VPN так, чтобы всё работало, без тормозов и сбоев. Без теории. Только то, что реально помогает.
Почему тебе это вообще нужно?
Допустим, ты используешь VPN на роутере. Всё твоё домашнее устройство — телефоны, ноутбуки, телевизоры — идёт через него. Ты думаешь: «Всё зашифровано, никто не видит, что я смотрю». Но нет. DNS-запросы — это как телефонный звонок, который ты делаешь, чтобы узнать адрес барбершопа. Даже если ты едешь в такси с закрытыми шторками, водитель всё равно знает, куда ты едешь, если ты сам сказал ему адрес. Так и с DNS: если он идёт в открытом виде, провайдер видит, что ты запрашиваешь youtube.com, даже если сам трафик зашифрован VPN’ом.
DoH шифрует эти запросы. Он отправляет их не как обычный DNS-запрос (на порт 53), а как HTTPS-запрос — прямо через тот же зашифрованный туннель, что и твой VPN. Получается: никто — ни провайдер, ни сосед по лестнице с Wi-Fi-сканером — не узнает, какие сайты ты открываешь.
Что тебе понадобится
- Роутер с поддержкой DNS-over-HTTPS (OpenWrt, DD-WRT, ASUSWRT-Merlin, или современные модели с прошивкой от провайдера, где можно вручную настраивать DNS);
- VPN-клиент, работающий на роутере (OpenVPN или WireGuard);
- Надёжный DoH-сервер: Cloudflare (1.1.1.1), Quad9, Google (8.8.8.8), или AdGuard DNS;
- Понимание, что твой VPN должен работать до DNS-запросов — иначе DoH не сработает.
Если у тебя роутер от Тинькофф, МТС или Ростелеком — скорее всего, ты не сможешь настроить DoH. Эти прошивки не дают доступа к глубоким настройкам. Тебе нужен роутер с возможностью кастомной прошивки или хотя бы с продвинутым интерфейсом. Например: TP-Link Archer C7 (с OpenWrt), ASUS RT-AC68U (с Merlin), или Netgear R7800.
Шаг за шагом: как настроить DoH на роутере с VPN
- Убедись, что VPN работает
Зайди на роутер через веб-интерфейс. Проверь, что VPN-подключение статус Connected. Проверь, что твой внешний IP изменился — зайди на whatismyipaddress.com с телефона, подключённого к Wi-Fi. Если IP — не твой реальный, а из страны VPN — всё хорошо. - Выбери DoH-сервер
Не все DoH-серверы одинаковы. Вот что тебе нужно учитывать:- Cloudflare (https://cloudflare-dns.com) — быстрый, приватный, не блокирует легитимный трафик. Лучший выбор для большинства.
- Quad9 (https://dns.quad9.net) — блокирует вредоносные сайты. Хорошо, если у тебя дети или много устройств в доме.
- AdGuard DNS (https://dns.adguard.com) — блокирует рекламу и трекеры. Если хочешь ускорить загрузку страниц и не видеть баннеров — твой вариант.
- Google (https://dns.google) — надёжный, но собирает данные. Не лучший выбор, если приватность — приоритет.
- Настрой DNS-over-HTTPS на роутере
В зависимости от прошивки путь разный. Вот пример для OpenWrt:- Зайди в Network → Interfaces → WAN → Edit.
- В разделе DNS Servers убери все адреса.
- В поле Custom DNS введи:
https://cloudflare-dns.com/dns-query - Сохраняй и применяй изменения.
Если у тебя ASUSWRT-Merlin: Advanced Settings → WAN → DNS Settings → Use Custom DNS → Enable DoH → введи URL-адрес сервера.
Важно: не вводи IP-адреса вроде 1.1.1.1. Ты настраиваешь DoH, а не обычный DNS. Только HTTPS-ссылки.
- Убедись, что DoH идёт через VPN
Это критично. Если VPN отключится, а DoH останется включённым — твой DNS-запрос пойдёт напрямую через провайдера. Это опасно. Нужно, чтобы DNS-запросы шли только через VPN-туннель. В OpenWrt это делается через Firewall → Traffic Rules: создай правило, запрещающее исходящий трафик на порт 53 и 853 вне туннеля. В Merlin — включай опцию Force DNS through VPN, если она есть. - Проверь, что всё работает
Зайди на 1.1.1.1/help с любого устройства в домашней сети. Если ты видишь Using DNS over HTTPS: Yes и Using Cloudflare DNS: Yes — всё настроено правильно. Если видишь No — значит, DoH не работает. Проверь: не перезагрузил ли ты роутер без сохранения настроек? Не отключился ли VPN?
Таблица: как выбрать DoH-сервер
| Сервер | Приватность | Блокировка рекламы/трекеров | Блокировка вредоносных сайтов | Скорость | Подходит для |
|---|---|---|---|---|---|
| Cloudflare (cloudflare-dns.com) | Высокая | Нет | Нет | Очень высокая | Все, кто хочет просто приватность |
| Quad9 (dns.quad9.net) | Высокая | Нет | Да | Высокая | Семьи, где есть дети, или если боишься вирусов |
| AdGuard DNS (dns.adguard.com) | Высокая | Да | Да | Средняя (из-за фильтрации) | Кто хочет ускорить загрузку и убрать рекламу |
| Google (dns.google) | Средняя (сбор данных) | Нет | Нет | Высокая | Только если другие не работают |
Что выбрать в зависимости от ситуации
- Если ты просто хочешь, чтобы провайдер не знал, куда ты заходишь — выбирай Cloudflare. Просто, быстро, без лишнего. Это лучший баланс.
- Если у тебя в доме дети, и ты хочешь защитить их от вредоносных сайтов — Quad9. Он не блокирует YouTube или TikTok, но останавливает фишинг и вредоносные домены. Лучше, чем родительский контроль в роутере — потому что работает на уровне DNS, а не на уровне приложений.
- Если ты устал от рекламы и трекеров, которые тормозят загрузку страниц — AdGuard DNS. Он не заменяет блокировщик рекламы в браузере, но убирает 30–40% запросов к рекламным серверам ещё до того, как они попадут на твой телефон. Особенно полезно для смартфонов и телевизоров.
- Если ты используешь VPN только для обхода геоблокировок, а не для приватности — тебе DoH не нужен. Ты и так защищён от провайдера. Но если хочешь быть на 100% уверенным — настрой всё равно. Никогда не помешает.
Частые ошибки
- Настраиваешь DoH на устройстве, а не на роутере
Если ты включаешь DoH только на ноутбуке — это не защитит твой смартфон, телевизор или умную лампочку. Всё должно быть на роутере. Иначе ты создаёшь иллюзию безопасности. - Используешь IP-адрес вместо HTTPS-ссылки
Например, ввёл1.1.1.1в поле DoH. Это не сработает. DoH — это не обычный DNS. Ты должен вводить именно URL:https://cloudflare-dns.com/dns-query. Иначе роутер просто проигнорирует настройку. - VPN отключается, а DoH остаётся
Это самая опасная ошибка. Если VPN упал, а DoH продолжает работать — твой DNS-запрос уходит через провайдера. Проверь: если ты отключишь VPN вручную, сайт 1.1.1.1/help должен показать Using DNS over HTTPS: No. Если показывает Yes — настройка не защищена. Нужно включить kill switch для DNS. - Думаешь, что DoH — это замена VPN
Нет. DoH — это только шифрование DNS. Без VPN твой трафик всё равно идёт в открытом виде. VPN шифрует всё: трафик, DoH, загрузки. DoH — только защита от прослушивания DNS. Это дополнение, а не замена. - Используешь бесплатные сервисы с неизвестным происхождением
В интернете полно «бесплатных DoH-серверов» с названиями вродеdns-safe.netилиprivate-dns.org. Не трать время. Ты не знаешь, кто за ними стоит. Это может быть трекер, рекламный сервис или даже фишинг. Используй только проверенные: Cloudflare, Quad9, AdGuard, Google.
Как лучше сделать
- Сделай резервную копию настроек роутера
Перед тем, как менять DNS — экспортируй конфигурацию. В OpenWrt: System → Backup/Flash Firmware → Backup. В Merlin: Administration → Backup/Restore. Если что-то сломается — вернёшься за 2 минуты. - Проверяй стабильность через 24 часа
После настройки не торопись радоваться. Некоторые роутеры сбрасывают DoH после перезагрузки. Проверь через сутки, не пропал ли статус Using DNS over HTTPS: Yes. - Не включай DoH на всех устройствах одновременно
Если ты включаешь DoH и на роутере, и на телефоне — это не даёт дополнительной защиты. Только усложняет сеть. Делай это только на роутере — и всё остальное будет защищено автоматически. - Отключи IPv6 DNS, если не пользуешься IPv6
Многие роутеры по умолчанию используют IPv6 для DNS. Если ты не знаешь, что такое IPv6 — скорее всего, ты его не используешь. Отключи его в настройках роутера. Иначе DNS-запросы могут идти мимо DoH.
Что делать, если не получается
Если после всех шагов 1.1.1.1/help всё равно показывает No — вот пошаговая диагностика:
- Проверь, что VPN работает — без него DoH не имеет смысла.
- Убедись, что в поле DoH введён именно URL, а не IP.
- Перезагрузи роутер — иногда прошивка не применяет настройки без перезагрузки.
- Проверь, не стоит ли на роутере «DNS Relay» или «DNS Forwarding» — отключи их.
- Попробуй другой DoH-сервер. Иногда Cloudflare блокируется в некоторых регионах (редко, но бывает). Попробуй Quad9.
- Если ничего не помогает — поставь OpenWrt. Это не страшно. Инструкции есть для большинства роутеров. И это единственный способ получить настоящий контроль над сетью.
Итог: что делать прямо сейчас
Если ты используешь VPN в домашней сети — ты уже на правильном пути. Но если DNS-запросы идут открыто — ты уязвим. Вот что тебе нужно сделать сегодня:
- Проверь, какой у тебя роутер. Если это «коробка от провайдера» — подумай о замене. Не жди, пока что-то сломается.
- Выбери DoH-сервер: Cloudflare — если хочешь просто приватность; Quad9 — если хочешь защиту от вредоносных сайтов; AdGuard — если хочешь убрать рекламу.
- Настрой DoH на роутере — только через HTTPS-ссылку, не через IP.
- Убедись, что DNS-запросы идут только через VPN. Проверь это, отключив VPN — DoH должен отключиться автоматически.
- Проверь результат на 1.1.1.1/help.
Если ты сделал это — ты не просто «настроил DNS». Ты закрыл последнюю дыру в домашней сети. Теперь даже провайдер не знает, что ты смотришь. Ни в чём не виноват. Ни в чём не подозреваем. Просто человек, который хочет пользоваться интернетом без наблюдения.
Информация в этой статье носит ознакомительный характер. Настройка сетевых параметров может повлиять на доступ в интернет. Если ты не уверен — обратись к специалисту по сетям или к производителю твоего оборудования.
