Россия начала блокировать шифрованный DNS: DoH и DoT больше не прячут ваши сайты
В России начали блокировать шифрованный DNS - технологию, которая прятала от провайдера, какие сайты вы открываете. Под удар попали DoH (DNS-over-HTTPS) от Google и DoT (DNS-over-TLS) от Cloudflare. Смысл простой и неприятный: если зашифрованный DNS не работает, устройство откатывается на обычный, открытый DNS провайдера, а там уже видно каждый запрос - и его легко отфильтровать. Первые детальные тесты появились 21 августа 2026, и это не разовая проверка, а постепенная раскатка.
Что именно перестало работать
Блокировка точечная и бьёт именно по шифрованию, а не по DNS вообще. Обычные незашифрованные запросы проходят, а зашифрованные - обрываются на этапе установки TLS.
- DoT Cloudflare через 1.1.1.1 и 1.0.0.1 на порту 853 перестал отвечать: соединение рвётся с ошибкой сброса (ECONNRESET).
- DoH Google: TCP-соединение устанавливается, но после отправки TLS ClientHello обмен просто зависает.
- Обычный DNS к тем же серверам во многих случаях продолжает работать - блокируют не адрес, а именно шифрованный канал.
Сбои зафиксированы у абонентов «Ростелекома», «Дом.ru», «Таттелекома» и петербургского SkyNet в нескольких регионах, независимо друг от друга.
Зачем это делают
Зашифрованный DNS мешает двум вещам сразу: провайдер не видит, к какому домену вы обращаетесь, и не может подменить или срезать ответ. Убрать шифрование - значит вернуть себе оба рычага. Когда DoH и DoT не поднимаются, браузер или система тихо переключаются на открытый DNS провайдера, и запрос к «неудобному» сайту снова становится видимым и управляемым. По сути это ещё один слой фильтрации поверх уже работающих ТСПУ, и снова без суда: решение принимает оператор по спущенным правилам.
Что делать
- Проверьте, работает ли ваш шифрованный DNS. Если в браузере включён DoH и страницы стали открываться с задержками или ошибками, возможно, вы уже под откатом на открытый DNS.
- Не полагайтесь только на «Secure DNS» в браузере. В текущих условиях в России он может тихо не подниматься, а вы об этом не узнаете.
- Смена публичного резолвера чаще не спасает. Блокируют сам зашифрованный канал к Google и Cloudflare, поэтому другой DoH-адрес может отвалиться так же. Иногда помогают менее известные резолверы или нестандартные порты, но это лотерея.
- Проверьте, не утекает ли DNS. Даже с включённым шифрованием стоит убедиться, что запросы не уходят открыто мимо него.
Где помогает свой туннель
Самое надёжное сейчас - увести DNS в шифрованный туннель. Когда весь трафик, включая DNS-запросы, идёт через VPN со своим DNS, провайдер не видит ни зашифрованный DNS, чтобы его порезать, ни открытые запросы, чтобы за ними следить: для него это просто единый шифрованный поток до VPN-сервера. Так вы обходите и блокировку DoH/DoT, и тихий откат на открытый DNS оператора. Это законный способ вернуть себе приватность, а не «обход закона»: вы всего лишь шифруете собственный трафик.