Россия начала блокировать шифрованный DNS: DoH и DoT больше не прячут ваши сайты

25.08.2026 4 мин 5

В России начали блокировать шифрованный DNS - технологию, которая прятала от провайдера, какие сайты вы открываете. Под удар попали DoH (DNS-over-HTTPS) от Google и DoT (DNS-over-TLS) от Cloudflare. Смысл простой и неприятный: если зашифрованный DNS не работает, устройство откатывается на обычный, открытый DNS провайдера, а там уже видно каждый запрос - и его легко отфильтровать. Первые детальные тесты появились 21 августа 2026, и это не разовая проверка, а постепенная раскатка.

Что именно перестало работать

Блокировка точечная и бьёт именно по шифрованию, а не по DNS вообще. Обычные незашифрованные запросы проходят, а зашифрованные - обрываются на этапе установки TLS.

  1. DoT Cloudflare через 1.1.1.1 и 1.0.0.1 на порту 853 перестал отвечать: соединение рвётся с ошибкой сброса (ECONNRESET).
  2. DoH Google: TCP-соединение устанавливается, но после отправки TLS ClientHello обмен просто зависает.
  3. Обычный DNS к тем же серверам во многих случаях продолжает работать - блокируют не адрес, а именно шифрованный канал.

Сбои зафиксированы у абонентов «Ростелекома», «Дом.ru», «Таттелекома» и петербургского SkyNet в нескольких регионах, независимо друг от друга.

Зачем это делают

Зашифрованный DNS мешает двум вещам сразу: провайдер не видит, к какому домену вы обращаетесь, и не может подменить или срезать ответ. Убрать шифрование - значит вернуть себе оба рычага. Когда DoH и DoT не поднимаются, браузер или система тихо переключаются на открытый DNS провайдера, и запрос к «неудобному» сайту снова становится видимым и управляемым. По сути это ещё один слой фильтрации поверх уже работающих ТСПУ, и снова без суда: решение принимает оператор по спущенным правилам.

Что делать

  1. Проверьте, работает ли ваш шифрованный DNS. Если в браузере включён DoH и страницы стали открываться с задержками или ошибками, возможно, вы уже под откатом на открытый DNS.
  2. Не полагайтесь только на «Secure DNS» в браузере. В текущих условиях в России он может тихо не подниматься, а вы об этом не узнаете.
  3. Смена публичного резолвера чаще не спасает. Блокируют сам зашифрованный канал к Google и Cloudflare, поэтому другой DoH-адрес может отвалиться так же. Иногда помогают менее известные резолверы или нестандартные порты, но это лотерея.
  4. Проверьте, не утекает ли DNS. Даже с включённым шифрованием стоит убедиться, что запросы не уходят открыто мимо него.

Где помогает свой туннель

Самое надёжное сейчас - увести DNS в шифрованный туннель. Когда весь трафик, включая DNS-запросы, идёт через VPN со своим DNS, провайдер не видит ни зашифрованный DNS, чтобы его порезать, ни открытые запросы, чтобы за ними следить: для него это просто единый шифрованный поток до VPN-сервера. Так вы обходите и блокировку DoH/DoT, и тихий откат на открытый DNS оператора. Это законный способ вернуть себе приватность, а не «обход закона»: вы всего лишь шифруете собственный трафик.

Важно: если ваш зашифрованный DNS вдруг «перестал работать», не оставляйте всё как есть - велик шанс, что система молча вернулась на открытый DNS провайдера. Проверьте настройки и поднимите шифрованный канал заново, иначе каждый ваш запрос снова на виду.
У меня перестал работать DoH - это оно?
Возможно. Характерный признак: обычные сайты открываются, а зашифрованный DNS (Secure DNS в браузере или DoT в системе) виснет или отваливается. Если это началось во второй половине августа 2026 и вы у одного из затронутых провайдеров, это укладывается в картину блокировки.
Поможет ли просто сменить DNS-сервер?
Не обязательно. Режут не адреса, а шифрованный канал к Google и Cloudflare, поэтому другой популярный DoH-резолвер может блокироваться так же. Менее известные резолверы или нестандартные порты иногда проходят, но надёжной гарантии нет.
Помогает ли VPN?
Да, если он проводит DNS через свой шифрованный туннель. Тогда запросы не видны провайдеру и не откатываются на его открытый DNS. Именно этот случай VPN закрывает лучше всего - весь трафик уходит одним зашифрованным потоком.
Опасно ли просто пользоваться обычным DNS?
Это не «опасно» в смысле вируса, но означает потерю приватности: провайдер видит все домены, к которым вы обращаетесь, и может их фильтровать. Для чувствительных задач лучше вернуть шифрование - через рабочий DoH/DoT или через туннель.

DNSDoHDoTРоскомнадзорCloudflareGoogleблокировкиприватностьРоссияТСПУ

Читайте также