DNS через HTTPS в Google Chrome: полное руководство по настройке
Браузер ежедневно отправляет сотни DNS-запросов, и многие пользователи даже не задумываются о том, что эти обращения проходят в открытом виде. Любой посредник между устройством и сервером способен перехватить адрес сайта, к которому вы обращаетесь, проанализировать трафик или подменить ответ. Протокол DNS поверх HTTPS создан именно для того, чтобы закрыть эту брешь: он упаковывает запросы в зашифрованный HTTPS-канал и делает их неотличимыми от обычного веб-трафика.
Google Chrome поддерживает этот механизм начиная с восемьдесят третьей версии и продолжает расширять его возможности. Ниже разберёмся, как включить защищённый DNS, какой провайдер выбрать, как проверить корректность работы и что делать, если технология мешает корпоративной сети или домашнему маршрутизатору.
Что такое DNS поверх HTTPS и зачем он нужен
Классический DNS работает по протоколу UDP через порт пятьдесят три, и данные передаются без какого-либо шифрования. Это означает, что интернет-провайдер, администратор публичной точки Wi-Fi или злоумышленник в локальной сети видят список посещаемых вами доменов в открытом виде. Кроме того, ответы можно подменить — именно так функционируют многие рекламные вирусы и подмены банковских страниц.
Технология DNS over HTTPS (сокращённо DoH) решает обе проблемы. Запросы уходят на порт четыреста сорок три по тому же каналу, что и обычные HTTPS-сайты, поэтому их содержимое зашифровано, а сам факт обращения к DNS-серверу скрыт среди прочего трафика. Подделать ответ становится значительно сложнее: провайдеры DoH используют криптографическую аутентификацию, а соединение проверяется сертификатами.
Помимо приватности, появляется и защита от перехвата на уровне сети. Это особенно актуально в кафе, гостиницах и аэропортах, где публичные точки доступа нередко применяются для подмены адресов популярных ресурсов.
Как включить защищённый DNS в настройках Chrome
Самый простой способ активировать DoH — воспользоваться встроенными параметрами конфиденциальности браузера. Откройте меню Chrome, перейдите в «Настройки», затем найдите раздел «Конфиденциальность и безопасность» и подпункт «Безопасность». Здесь расположен переключатель «Использовать безопасный DNS-сервер».
После активации тумблера появится выпадающий список провайдеров: Google Public DNS, Cloudflare, CleanBrowsing, Quad9 и другие. Chrome также позволяет указать собственный адрес формата https://, если вы пользуетесь услугами AdGuard DNS, NextDNS или собственного сервера. После выбора провайдера все DNS-запросы браузера пойдут через зашифрованный канал, тогда как остальные приложения системы продолжат использовать прежний резолвер.
Важно понимать, что настройка действует только в рамках текущего профиля Chrome. Если вы пользуетесь несколькими учётными записями или Family Link, придётся повторить процедуру в каждой из них. На мобильных устройствах путь аналогичен, но меню может называться немного иначе — «Безопасный просмотр» или «Конфиденциальность» в зависимости от версии Android.
Выбор провайдера: Cloudflare, Google и альтернативы
От выбора DNS-провайдера зависит не только скорость отклика, но и политика обработки данных. Cloudflare (1.1.1.1) заявляет о минимальном хранении логов и поддерживает протоколы DNS over HTTPS, DNS over TLS, а также DNSCrypt. Сервис публикует ежегодные отчёты о прозрачности, что вызывает доверие у пользователей, ориентированных на приватность.
Google Public DNS (8.8.8.8) тоже работает с DoH на адресе https://dns.google/dns-query. Его преимущество — развитая инфраструктура и высокая скорость, однако политика конфиденциальности компании вызывает вопросы у части аудитории. Quad9 (9.9.9.9) ориентирован на безопасность: резолвер автоматически блокирует обращения к доменам, связанным с вредоносным ПО.
Если стандартный список вас не устраивает, можно вручную прописать адрес любимого провайдера. Например, AdGuard DNS фильтрует рекламу на уровне запросов, а NextDNS позволяет гибко настраивать чёрные и белые списки. Главное — убедиться, что выбранный сервис действительно поддерживает формат https:// и отвечает по современному протоколу.
Активация через экспериментальные флаги
В некоторых сборках Chrome, особенно в ChromeOS или Canary, нужный пункт меню может отсутствовать. В этом случае на помощь приходят экспериментальные флаги. Откройте адресную строку и введите chrome://flags/#dns-over-https — откроется скрытый параметр, отвечающий за принудительное использование зашифрованного резолвера.
Переключите опцию в положение Enabled, при необходимости укажите собственный URL провайдера и перезапустите браузер. Аналогичный флаг существует для небезопасных встроенных резолверов — chrome://flags/#use-dns-https-svcb-alpn. Если Chrome не смог подключиться к выбранному DNS, он попробует альтернативные варианты через запись SVCB, что повышает надёжность соединения.
Работа с флагами требует осторожности: экспериментальные опции могут конфликтовать друг с другом, а в будущих версиях интерфейс изменится. Используйте этот метод только в том случае, если стандартное меню действительно недоступно, и заранее зафиксируйте исходные значения, чтобы вернуть настройки при необходимости.
Проверка работы зашифрованного соединения
После активации DoH стоит убедиться, что запросы действительно идут через выбранный резолвер. Проще всего это сделать на сервисе 1.1.1.1/help от Cloudflare: страница покажет, используется ли DoH, какой IP-адрес определён, и нет ли утечек через WebRTC. Похожие диагностические инструменты предлагают Quad9 и Google.
Дополнительно можно заглянуть во встроенную страницу chrome://net-internals/#dns. Здесь в реальном времени отображаются все DNS-запросы, тип протокола и сервер, через который они выполнены. Если в поле «Resolver» указано «Secure», значит, шифрование работает корректно. Если вы видите пометку «Standard» или «Insecure», стоит перепроверить настройки или попробовать другого провайдера.
Ещё один способ — утилита Wireshark. Запустив захват трафика на сетевом интерфейсе и отфильтровав его по протоколу DNS, вы увидите, что традиционные UDP-запросы на порт пятьдесят три исчезли. Все обращения превратились в HTTPS-пакеты к выбранному провайдеру.
Возможные проблемы и способы их решения
Бывает, что после включения DoH перестают открываться внутренние ресурсы корпоративной сети, пропадает доступ к принтеру или домашнему NAS. Причина проста: внутренний DNS-сервер организации недоступен из интернета, а браузер упорно пытается отправить запросы через публичный резолвер. В этом случае либо отключите безопасный DNS для конкретных доменов через настройки провайдера, либо временно деактивируйте функцию.
Иногда DoH конфликтует с родительским контролем, антивирусами или корпоративными VPN. Программы, которые анализируют DNS-трафик, перестают получать данные и блокируют соединение целиком. Решение — добавить исключения в политиках безопасности либо настроить Chrome через управляемые параметры групповой политики.
Отдельная категория неполадок связана с вредоносным ПО. Рекламные вирусы нередко подменяют системный DNS, перенаправляя пользователя на фишинговые страницы; если вы столкнулись с подобным, изучите материал о том, как избавиться от рекламного вируса, и только после очистки системы включайте DoH — иначе браузер будет «доверять» подменённому резолверу, если тот поддерживает HTTPS.
Когда стоит отключить DoH
В ряде сценариев защищённый DNS приносит больше неудобств, чем пользы. Корпоративные сети с собственным резолвером, развёрнутые системы родительского контроля, сложные маршрутизации через captive portal — всё это требует привычного DNS-трафика по UDP. Если бизнес-процессы зависят от внутренних доменов, безопаснее оставить классический протокол.
Причиной отказаться от DoH может стать и низкая скорость соединения. Когда выбранный провайдер географически удалён, время отклика возрастает на десятки миллисекунд. Для офисной работы это незаметно, но в онлайн-играх и VoIP-приложениях разница ощутима. Попробуйте несколько провайдеров и сравните задержки, прежде чем полностью отказываться от шифрования.
Наконец, DoH не панацея. Он защищает только DNS-запросы, но не скрывает IP-адреса посещаемых серверов, не шифрует сам трафик после установления соединения и не защищает от слежки через cookies или отпечатки браузера. Используйте его как часть комплексной стратегии приватности, дополняя VPN, блокировщиками рекламы и грамотной работой с расширениями.
Перейдите в настройки Chrome прямо сейчас и включите безопасный DNS, выбрав провайдера с подходящей политикой приватности. После активации проверьте работу через chrome://net-internals/#dns или страницу 1.1.1.1/help — вы сразу увидите, что DNS-трафик стал невидим для посторонних. Поделитесь этой инструкцией с коллегами и близкими: один переключатель в браузере способен значительно повысить защиту всей семьи в интернете. Подписывайтесь на обновления блога, чтобы получать новые руководства по настройке браузеров, выбору VPN и защите личных данных.