DoH, DoT, DoQ и DoH3: какой протокол шифрования DNS выбрать
Разбираем различия между DNS over HTTPS, TLS, QUIC и HTTP/3. Сравниваем производительность по данным 3000 резолверов и даем рекомендации по выбору протокола для разных сценариев.
Почему классический DNS остается уязвимым
Когда устройство отправляет DNS-запрос по порту 53, данные путешествуют по сети незашифрованными. Провайдер, администраторы локальной сети или злоумышленник в публичном Wi-Fi видят, какие домены запрашиваются. Это открывает двери для DNS-хиджинга. Перехватив запрос, атакующий подменяет IP-адрес и перенаправляет пользователя на фишинговую копию сайта. HTTPS защищает содержимое страницы, но не сам факт обращения к домену.
Пять протоколов, которые решают проблему
Do53 — старая школа без шифра
Классический DNS, работающий по UDP и TCP на порту 53, быстр и совместим со всем. Однако он создавался в эпоху, когда приватность в сети не была приоритетом. Внутри дата-центров и корпоративных периметров он по-прежнему уместен, а вот для клиентских запросов из браузера давно пора на что-то менять.
DoT — DNS поверх TLS
Протокол оборачивает запросы в привычный TLS и отправляет их на выделенный порт 853. По сути, это тот же механизм шифрования, что и у HTTPS, только примененный к DNS. Благодаря отдельному порту сетевым администраторам легко идентифицировать трафик, но заодно и блокировать его. Именно поэтому браузеры не спешат внедрять DoT по умолчанию, зато он активно используется в Android 9+ и iOS 14+ через настройку «Приватный DNS». На старте соединение требует двух дополнительных RTT по сравнению с обычным DNS.
DoH — маскировка под веб-трафик
DNS over HTTPS туннелирует запросы внутри обычного HTTPS на порту 443, делая их неотличимыми от обычного веб-серфинга. Это главное преимущество и главная боль: корпоративные сети не могут фильтровать DNS без блокировки всего HTTPS. Firefox и Chrome уже используют DoH по умолчанию, так что большинство посетителей вашего сайта, скорее всего, приходят именно через этот протокол. Серверной настройки от владельца сайта он не требует.
DoQ — скорость QUIC
Самый молодой из массовых протоколов использует транспорт QUIC вместо TCP. Рукопожатие TLS и транспортное объединяются в одну операцию, а при смене сети, например с Wi-Fi на мобильный интернет, соединение не разрывается благодаря миграции. По данным исследования PAM 2026, DoQ обгоняет DoT и DoH примерно на треть в скорости одиночного запроса и отстает от нешифрованного DNS всего на пару процентов. Загрузка страниц выходит на 10% быстрее, чем с классическим DoH. Поддерживается Quad9, NextDNS и AdGuard, а вот у Cloudflare и Google пока нет production-резолверов.
DoH3 — привычный DoH на новом транспорте
Это все тот же DNS over HTTPS, но работающий поверх HTTP/3, который в свою очередь построен на QUIC. DoH3 сохраняет преимущества порта 443 и при этом получает быстрое установление соединения с миграцией. В масштабном бенчмарке более чем 3000 резолверов DoH3 и DoQ показали сопоставимые результаты, причем производители браузеров сейчас склоняются именно к DoH3 как к естественному эволюционному шагу от DoH.
Цифры: что показывает бенчмарк
В исследовании PAM 2026 (Springer, март 2026) проанализировали свыше 3000 резолверов по всем континентам. Ключевой вывод: DoQ и DoH3 практически устранили разрыв в производительности между зашифрованным и открытым DNS. Задержка одиночного запроса выросла в пределах погрешности, что незаметно на фоне полной загрузки страницы. Зато за счет экономии одного RTT и эффективного мультиплексирования QUIC сложные страницы с двадцатью и более DNS-запросами загружаются заметно быстрее, чем с DoH поверх HTTP/2.
- Do53: рукопожатия нет, базовая задержка, шифрование отсутствует
- DoT: требуется TCP + TLS, на 15–25% медленнее классики, стабильный и предсказуемый
- DoH: два RTT на старт, сопоставим с DoT, стандарт де-факто в браузерах
- DoQ: один RTT, разница с Do53 в пределах погрешности, есть миграция соединений
- DoH3: наследует скорость QUIC, работает на порту 443, миграция поддерживается
Что владельцу сайта контролировать
Шифрование DNS на стороне посетителя работает без участия сервера, но скорость разрешения имен напрямую влияет на Time to First Byte и, как следствие, на Core Web Vitals. Ваша зона ответственности лежит на других уровнях.
- Авторитарный DNS. Выбирайте регистратора или хостинг с глобальной anycast-сетью, чтобы сократить время отклика с любой точки мира.
- Настройка TTL. Для стабильных записей хватит 3600 секунд, перед плановыми изменениями снижайте до 300.
- DNSSEC. Включите подпись зоны в панели управления доменом. Это не шифрует трафик, но защищает от подмены ответов на уровне авторитарного сервера.
Не пытайтесь форсировать у посетителей конкретный протокол: Chrome и Firefox сами выберут DoH или DoH3, а Android предпочтет DoT. Сосредоточьтесь на том, чтобы ваши неймсерверы отвечали быстро и надежно.
Как проверить и протестировать DNS
Убедиться, что браузер использует шифрование, можно встроенными средствами.
- Chrome: адрес chrome://net-internals/#dns показывает детали разрешения, а в разделе настроек безопасности включается «Безопасный DNS».
- Firefox: параметр network.trr.mode в about:config отвечает за режим DoH. Значение 2 — DoH с откатом, 3 — только DoH.
- Утечки: сервис dnsleaktest.com покажет, видит ли ваш провайдер запросы или они уходят к резолверу Cloudflare/Quad9.
Для сравнения задержек на уровне командной строки подойдет утилита dnsdiag.
Настройка шифрования на сервере
Если сервер сам обращается к внешним резолверам, например при проксировании запросов, направьте nginx на защищенные адреса.
Cloudflare поддерживает все современные протоколы: классический 1.1.1.1, DoT, DoH через endpoint /dns-query, а DoQ и DoH3 обычно подключаются автоматически при поддержке клиентом.
Важные ограничения
Зашифрованный DNS скрывает только то, какой домен запрашивается, но не делает пользователя полностью невидимым. После разрешения имени браузер открывает TCP-соединение с конкретным IP, который виден наблюдателю. Без технологии Encrypted Client Hello домен продолжает светиться в поле SNI TLS-рукопожатия. Кроме того, по объему и паттернам трафика можно восстановить картину посещенных сайтов. Шифрование DNS — это необходимый, но недостаточный слой защиты.
Выбор протокола под задачу
- Личная приватность в публичных сетях: DoQ через Quad9 или NextDNS, либо DoH Cloudflare.
- Корпоративная среда с мониторингом: DoT на контролируемый резолвер.
- Мобильные устройства: системный Private DNS (DoT) в Android и iOS.
- Максимум скорости и приватности: DoQ с поддержкой Session Resumption.
- Авторитарный DNS домена: быстрый Do53 с включенным DNSSEC и anycast-инфраструктурой.
Кратко
Зашифрованный DNS в двух словах
Что запомнить после прочтения
DoH уже работает в браузерах ваших посетителей и не требует настройки с сервера.
DoQ и DoH3 на базе QUIC обеспечивают скорость, сопоставимую с открытым DNS, при полном шифровании.
Владельцу сайта стоит включить DNSSEC и использовать anycast-неймсерверы, а выбор протокола для клиента оставить браузеру.
Частые вопросы
Нужно ли мне что-то настраивать на сервере для поддержки DoH или DoQ?
Нет. Шифрование применяется между браузером (или устройством) и рекурсивным резолвером. Ваш сервер отвечает за авторитарный DNS, где важны скорость отклика и DNSSEC.
Почему DoQ быстрее классического DoH?
DoQ работает поверх QUIC, который совмещает транспортное и TLS-рукопожатие в один RTT. Классический DoH использует TCP + TLS, что требует двух RTT. На высоколатентных каналах экономия заметна, особенно при большом числе параллельных запросов.
Шифрует ли DNSSEC мои DNS-запросы?
Нет. DNSSEC гарантирует целостность ответа от авторитарного сервера, но сами запросы и ответы передаются в открытом виде. Для приватности нужен DoH, DoT или DoQ.