todo/DPI/nsdi-only-ru-zones-scenario-october-2026.md
loop-uh b08e0ec10f
Some checks failed
Published content check / validate (push) Failing after 5s
Сценарий «НСДИ оставит только .ru»: авторская обложка вместо типографской
Обложка статьи заменена на иллюстрацию владельца (JPG 2000 × 1125, файл
положен без пережатия). Обновлены embed и поле image во frontmatter, прежний
PNG удалён.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-10-08 23:31:17 +03:00

299 lines
45 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
date: 2026-10-08
tags:
- dns
- нсди
- rkn
- tspu
- censorship
- dnscrypt
- doh
- сценарий
aliases:
- Что будет если НСДИ отключит зарубежные домены
- Запретят ли домены com в России
- РКН забанит DNS что делать
- НСДИ только ru зона
- Какой DNS поставить в России 2026
- DNSCrypt от перехвата DNS
- 9.9.9.9 и NextDNS перехватывают ли
- Что делать если заблокируют все DNS
description: "Что сломается, если НСДИ перестанет отдавать адреса сайтов вне .ru: замер на 27 сайтах, что может Роскомнадзор и как настроить DNS уже сейчас."
image: DPI/attachments/nsdi-only-ru-header.jpg
---
> [!mirror] Резервное зеркало
> Актуальная версия этой страницы — на основной вики: [wiki.zapret.moe/DPI/nsdi-only-ru-zones-scenario-october-2026](https://wiki.zapret.moe/DPI/nsdi-only-ru-zones-scenario-october-2026)
# 🧯 Что будет, если НСДИ оставит только .ru: проверка на 27 сайтах и что делать с DNS уже сейчас
![[nsdi-only-ru-header.jpg]]
> [!info] О чём заметка
> Читатели спрашивают: а что, если Роскомнадзор добьёт все сторонние DNS-серверы и через государственную систему запретит всё, что не в зоне `.ru`? Здесь это проверено на практике: что государственный DNS отвечает сегодня, какие российские сайты сломаются без зарубежных зон, что Роскомнадзор может сделать дальше и что стоит настроить у себя заранее. Отдельно разобран совет «поставьте DNSCrypt и не мучайтесь».
> [!warning] Это сценарий, а не новость
> На 8 октября 2026 года нет ни закона, ни приказа, ни официального заявления о том, что зарубежные доменные зоны собираются отключать. Всё, что ниже сказано про «только .ru», — разбор возможности. Замеры сделаны 8 октября 2026 года с сервера в Германии и через зонды в России; зонды стоят в дата-центрах, а не у домашних абонентов, поэтому у вас дома картина может отличаться.
## TL;DR
- **Сегодня зарубежные зоны работают.** Государственный DNS отдаёт адреса сайтов в `.com`, `.org` и других зонах. Закрыты отдельные сайты: YouTube, WhatsApp, Facebook, Instagram, торрент-трекеры.
- **Технически отключить чужие зоны несложно.** Государственный DNS уже отвечает по-разному России и загранице: в России на `youtube.com` приходит «такого сайта нет», из Германии тот же сервер отдаёт настоящий адрес.
- **Но сломается и российский интернет.** На стенде из 27 популярных российских сайтов 5 не открылись совсем, 3 открылись сломанными. Среди них Дзен, Хабр, «Кинопоиск», «Яндекс Маркет», 2ГИС.
- **Адрес в `.ru` не спасает.** Почти у каждого пятого популярного домена `.ru` серверы имён записаны в зарубежных зонах.
- **Вероятнее другое:** не «только .ru», а постепенное расширение уже работающих мер — больше закрытых сайтов, больше перехваченных DNS-серверов, больше заблокированных серверов шифрованного DNS.
- **Что сделать уже сейчас:** включить шифрованный DNS на телефоне, компьютере и роутере; держать запасной способ; а надёжнее всего — пускать DNS через VPN.
- **Совет «поставьте DNSCrypt» — хороший, но не вечный.** От подмены он защищает, а от блокировки самого сервера по адресу — нет.
## Откуда вопрос
DNS — это справочная служба интернета. Браузер знает имя `youtube.com`, а соединиться может только с числовым адресом. Поэтому сначала он спрашивает у DNS-сервера: «какой адрес у этого имени?». Нет ответа — нет сайта.
В России есть государственная справочная — **НСДИ** (Национальная система доменных имён). Её создал Роскомнадзор по закону о «суверенном рунете», и провайдеры обязаны ею пользоваться. За 2026 год с ней сделали три вещи:
- **Февраль 2026.** Из НСДИ [[DPI/nsdi-domain-removal-2026|убрали записи YouTube и WhatsApp]]. Кто спрашивал адрес у провайдера, стал получать ответ «такого сайта нет».
- **Август 2026.** У части абонентов запросы к чужим DNS-серверам Google (`8.8.8.8`) и Cloudflare (`1.1.1.1`) начали [[DPI/tspu-dns-nsdi-dnat-august-2026|тайно заворачивать на НСДИ]]. Человек думает, что спрашивает Google, а отвечает ему государственный сервер.
- **Тот же август.** Начали обрывать соединения с серверами шифрованного DNS — того, который подменить нельзя.
Отсюда и страх: если уже умеют убирать отдельные сайты и перехватывать чужие серверы, что мешает убрать сразу всё зарубежное? Дальше — проверка по шагам.
## Что государственный DNS отвечает сегодня
Проверка простая: один и тот же вопрос задаётся серверу НСДИ `195.208.5.1` из разных мест. Для этого использована [сеть зондов Globalping](https://globalping.io/) — это компьютеры добровольцев и хостингов по всему миру, которые по запросу выполняют проверку из своей сети.
Результат 8 октября 2026 года:
| Что спросили | 12 зондов в России | Сервер в Германии |
|---|---|---|
| `youtube.com` | ❌ «сайта нет» — 12 из 12 | ✅ настоящий адрес |
| `rutracker.org` | ❌ «сайта нет» — 12 из 12 | ✅ настоящий адрес |
| `github.com` | ✅ настоящий адрес — 12 из 12 | ✅ настоящий адрес |
![[nsdi-only-ru-split-answer.png]]
Из этого следуют два вывода.
**Первый: чужие зоны сейчас открыты.** `github.com` — это зона `.com`, и российские зонды получили его адрес без проблем. С сервера в Германии НСДИ также штатно ответила на `google.com`, `wikipedia.org`, `apple.com`, `microsoft.com`, `cloudflare.com` и ещё десяток имён в зонах `.com`, `.net` и `.org`. Закрыт список конкретных сайтов, а не зоны целиком.
**Второй: сервер различает, кто спрашивает.** В августе 2026 года НСДИ отвечала отказом на `youtube.com` даже зарубежным клиентам. Теперь России она говорит «сайта нет», а загранице — правду. Проще говоря: в системе уже есть настройка «кому что отвечать». Значит, показать российским абонентам урезанный интернет, не трогая остальной мир, — вопрос настройки, а не новой разработки.
> [!note] Чего этот замер не показывает
> Зонды Globalping в России стоят в основном у хостинг-провайдеров. Фильтрующее оборудование Роскомнадзора (ТСПУ) чаще ставят на сетях домашнего и мобильного интернета. Поэтому по этим замерам нельзя судить о доле перехвата по стране: по сообщениям абонентов, в домашних сетях он встречается чаще, чем у зондов.
## Может ли Роскомнадзор отключить зарубежные зоны
Коротко: **технически — да, по закону — прямого запрета для него нет, объявленных планов — нет.**
**Техника.** Чтобы закрыть не один сайт, а целую зону, достаточно правила «на всё, что не кончается на `.ru`, `.su` или `.рф`, отвечать отказом». Это проще, чем вести список из сотен отдельных имён.
**Закон.** [Статья 14.2 закона «Об информации»](https://www.consultant.ru/document/cons_doc_LAW_61798/2f79504f60fb8bce072d387a15e88b419dc19597/) описывает НСДИ как систему «для хранения и получения информации о сетевых адресах и доменных именах» и поручает Роскомнадзору самому писать правила её работы. Слов «фильтрация» или «блокировка» в статье нет — но и запрета убирать записи тоже нет. [Статья 56.2 закона «О связи»](https://www.consultant.ru/document/cons_doc_LAW_43224/a3f4b6d4a98a078305f567203ec527b5f6b8c48d/) обязывает операторов пользоваться этой системой. А [постановление правительства № 1667](https://pravo.ppt.ru/postanovlenie/pravitelstvo/n-1667-320179), действующее с 1 марта 2026 года, разрешает Роскомнадзору при «угрозах» давать операторам обязательные указания и менять маршруты трафика.
Проще говоря: февральское удаление YouTube из НСДИ уже произошло без отдельного закона. [«Важные истории» писали](https://istories.media/news/2026/02/11/domeni-whatsapp-youtube-i-yeshche-neskolkikh-saitov-propali-iz-serverov-rkn/), что проект «На связи» насчитал 13 удалённых доменов из 50 проверенных, и комментария Роскомнадзора в этой публикации нет. Если это удалось сделать для тринадцати имён, юридической стены перед тысячей имён не видно.
**Планы.** Публичных документов о запрете зарубежных зон, шифрованного DNS или адресов `8.8.8.8` и `1.1.1.1` за 2025–2026 годы найти не удалось. Есть три близких факта, и важно не приписать им лишнего:
- В сентябре 2021 года, [по данным «Коммерсанта»](https://www.kommersant.ru/doc/4978090), Роскомнадзор предупреждал о тестовой блокировке протоколов, скрывающих имя сайта, включая DoH, и рекомендовал переходить на DNS российских операторов или НСДИ. Интерес к теме давний.
- 28 августа 2026 года директор Координационного центра доменов .RU/.РФ Андрей Воробьёв, [в пересказе «Кода Дурова»](https://kod.ru/pochemu-rossiyu-ne-otklyuchili-ot-domena-ru), говорил о «дублирующей системе» на случай, если зоны `.RU` и `.РФ` уберут с мировых корневых серверов. Это про защиту от отключения извне, а не про отключение чужих зон внутри.
- По сети ходит текст о том, что «российский корень заменит международный» и все домены вне `.ru` перестанут открываться. Его источник — [сайт «Панорама»](https://panorama.pub/news/rossijskaa-domennaa-zona-importozamestit-mezdunarodnuu), который публикует сатиру и сам об этом пишет. Новостью это не является.
## Что сломается: проверка на живых сайтах
Чтобы не гадать, сценарий воспроизведён на стенде. Браузеру Chromium задано правило: адреса существуют только у имён в зонах `.ru`, `.su` и `.рф`, всё остальное «не найдено». Затем в нём открыты главные страницы 50 популярных российских сайтов — и для сравнения те же страницы без ограничений.
В подсчёт попали 27 сайтов из 50. Остальные 23 пришлось исключить: большинство не пустило сервер из Германии (в их числе крупные банки и маркетплейсы), а несколько показали заглушку или открылись сломанными ещё до всяких ограничений.
![[nsdi-only-ru-sites-experiment.png]]
| Что произошло | Сколько | Какие сайты |
|---|---|---|
| Не открылись совсем | 5 | Дзен, Хабр, «Чемпионат», Okko, Иви |
| Открылись сломанными | 3 | «Кинопоиск», «Яндекс Маркет», 2ГИС |
| Выглядят как обычно | 19 | Госуслуги, сайт ФНС, mos.ru, Rutube, hh.ru, РБК, «Ведомости» и другие |
Почему ломаются сайты, у которых адрес в `.ru`:
- **Сайт сам живёт в чужой зоне.** `habr.com`, `championat.com`, `okko.tv` — российские сайты с адресом не в `.ru`. К ним же относится `vk.com`.
- **Сайт перенаправляет в чужую зону.** `dzen.ru` при открытии отправляет браузер на `login.vk.com`, а `ivi.ru` — на `ivi.tv`. Адрес в `.ru` есть, а страница не открывается.
- **Оформление и картинки лежат отдельно.** Сервисы Яндекса берут стили, скрипты и изображения с адресов `yastatic.net` и `yandex.net`. Без них «Кинопоиск» превращается в голый текст, а «Маркет» теряет фотографии товаров.
- **Карта грузится с другого адреса.** 2ГИС открывается, но вместо карты — пустое поле: плитки карты лежат на `2gis.com`.
У 19 «уцелевших» сайтов тоже есть потери, просто незаметные глазу: 26 сайтов из 27 обращаются хотя бы к одному адресу вне `.ru`. Чаще всего это счётчик посещений Яндекса на `mc.yandex.com`, рекламные сети и кнопки входа через соцсети.
> [!warning] Что стенд не проверял
> Только главные страницы и только без входа в аккаунт. Не проверялись приложения на телефоне, оплата, личные кабинеты, банки и маркетплейсы. Реальный ущерб, скорее всего, больше: приложения зависят от чужих адресов сильнее, чем сайты.
### Скрытая зависимость: серверы имён
Есть поломка, которую в браузере не увидеть. У каждого домена есть серверы имён — те, кто хранит запись «у этого сайта такой-то адрес». У этих серверов тоже есть имена, и они не обязаны быть в той же зоне, что и сайт.
Для проверки взята тысяча самых посещаемых доменов зоны `.ru` из [рейтинга Tranco](https://tranco-list.eu/) и у каждого запрошен список серверов имён. Ответ получен для 990.
![[nsdi-only-ru-ns-zones.png]]
- У 717 доменов все серверы имён записаны в `.ru` или `.su`.
- У 90 — часть в российских зонах, часть в зарубежных.
- У 183 — все серверы имён записаны в зарубежных зонах: `cloudflare.com`, `yandexcloud.net`, `timeweb.org`, `beget.com` и другие.
Проще говоря: чтобы узнать адрес сайта `example.ru`, справочная сначала должна найти сервер `ns.cloudflare.com`. Если зона `.com` отключена грубо, на уровне всей системы, такой сайт пропадёт, хотя сам он в `.ru`. Если же государственный сервер продолжит сам ходить за границу, а отказывать будет только абонентам, эти сайты уцелеют. Какой вариант выбрали бы — неизвестно, поэтому 183 домена — это зона риска, а не точный прогноз потерь.
### Что ещё завязано на чужие зоны
Следующий список — рассуждение по устройству сервисов, а не замер:
- **Телефоны.** Уведомления в Android и iPhone приходят через серверы Google и Apple. Проверка «есть ли интернет» в Android тоже обращается к адресам Google.
- **Обновления.** Windows, Android, iOS, браузеры и антивирусы скачивают обновления с зарубежных адресов.
- **Работа программистов.** GitHub, хранилища библиотек, образы для серверов — почти всё в зонах `.com`, `.org`, `.io`.
- **Сами российские сайты.** По [исследованию «Яндекс Поиска», которое пересказывал Хабр в августе 2025 года](https://habr.com/ru/articles/938904/), в зоне `.ru` находятся 72,7% сайтов российского сегмента, в `.рф` — 7,8%, в `.su` — 1,3%. Остальные примерно 18% живут в `.com` и других зонах. Для масштаба: на главной странице [Координационного центра](https://cctld.ru/) указано 6,2 млн доменов в `.ru` и 814 тысяч в `.рф`.
## Было ли такое где-нибудь
Найти страну, которая закрыла бы целую доменную зону вроде `.com` через свой DNS, не удалось. Ближайшие примеры выглядят иначе:
- **Иран, январь 2026.** После полного отключения интернета страна перешла к «белому списку» разрешённых сервисов — так это [описывает проект Filterwatch](https://filter.watch/english/2026/01/28/network-monitoring-january-2026-from-regional-disuptions-to-total-blackout-and-whitelisted-access/). По [разбору Cloudflare](https://blog.cloudflare.com/iran-internet-partially-restored-may-2026/), это сделали фильтрацией приложений или белым списком, а не обрывом каналов. Список составляли по сервисам, а не по зонам.
- **Китай, 21 января 2014.** Из-за сбоя запросы к огромному числу сайтов стали уходить на один адрес. [The Register писал](https://www.theregister.com/2014/01/21/china_dns_poisoning_attack/), что пострадали все общие зоны и починка заняла около двух часов. Это авария, а не политика, но она показывает масштаб: одна ошибка в DNS кладёт интернет в целой стране.
- **Турция, март 2014.** Провайдеры перехватывали запросы к DNS Google — [это зафиксировали измерения RIPE Atlas](https://labs.ripe.net/author/emileaben/a-ripe-atlas-view-of-internet-meddling-in-turkey). Тот же приём, что в России с августа 2026 года.
- **Россия, 30 января 2024.** Зона `.ru` на несколько часов перестала открываться из-за ошибки с ключами защиты DNSSEC. [Координационный центр назвал это технической проблемой](https://habr.com/ru/news/790214/), а его директор [рассказывал ComNews](https://www.comnews.ru/content/231412/2024-02-05/2024-w06/1009/glava-koordinacionnogo-centra-domenov-rurf-rezervnyy-mekhanizm-dns-nashey-strane-est), что у подключённых к НСДИ операторов доступ вернулся за час, у остальных — за два с половиной.
Общая инженерная оценка здесь давняя. В [документе RFC 2826](https://www.rfc-editor.org/rfc/rfc2826.txt) сказано, что система имён в интернете держится на едином корне, и разные «версии» справочника приводят к тому, что одна и та же ссылка ведёт разных людей в разные места. А [Internet Society в разборе российской НСДИ](https://www.internetsociety.org/resources/internet-fragmentation/russias-national-dns/) отмечает, что национальная система сама становится единой точкой отказа.
## Насколько это вероятно
Это оценка, а не знание. Отключение всех зарубежных зон разом выглядит маловероятным, потому что оно ломает слишком много своего: сервисы Яндекса и VK, каждый пятый крупный домен `.ru`, телефоны, обновления, работу компаний.
Вероятнее выглядят шаги, которые продолжают уже сделанное. Ниже — что Роскомнадзор может сделать и чем это обернётся:
| Возможный шаг | Что это даёт фильтру | Чем отвечает пользователь |
|---|---|---|
| Убрать из НСДИ ещё больше сайтов | Дёшево, без нагрузки на оборудование | Любой другой DNS-сервер |
| Перехватывать больше чужих DNS-серверов (Quad9, NextDNS) | Закрывает простой обход | Шифрованный DNS |
| Блокировать серверы шифрованного DNS по имени и по адресу | Закрывает шифрованный DNS | DNS внутри VPN |
| Белый список разрешённых имён вместо чёрного | Оставляет только одобренное | DNS внутри VPN |
| Белый список по адресам, а не по именам | Закрывает и VPN | Только те VPN, что маскируются под разрешённое |
Важная деталь: одним DNS ничего нельзя запретить окончательно. Адрес сайта можно узнать другим путём — через шифрованный канал, из файла на своём компьютере, от знакомого. Поэтому настоящий «белый интернет» строят не в справочной, а на уровне адресов и соединений. Такая схема в России уже есть: это [«белые списки» мобильного интернета](https://t-j.ru/full-whitelist/), которые включают во время отключений связи. Сценарий «оставить только разрешённое», если до него дойдёт, скорее вырастет из них, чем из НСДИ.
## Что делать уже сейчас
Ничего из этого не требует ждать плохих новостей. Все шаги полезны уже сегодня, потому что перехват и удаление сайтов из НСДИ уже работают.
### Шаг 1. Проверьте, что отвечает ваш DNS
- [ ] Windows: откройте командную строку и введите `nslookup youtube.com 8.8.8.8`.
- [ ] Linux и macOS: `dig youtube.com @8.8.8.8`.
- [ ] Ответ «Non-existent domain» или `NXDOMAIN` значит, что ваш запрос перехватили: настоящий Google так не отвечает.
Подробная проверка с другими признаками — в [[DPI/tspu-dns-nsdi-dnat-august-2026#Как проверить своё соединение|заметке о перехвате DNS]].
### Шаг 2. Включите шифрованный DNS
Обычный DNS-запрос идёт открытым текстом, поэтому его можно подменить. Шифрованный запрос подменить нельзя: его можно только не пропустить. Вариантов шифрования несколько (DoT, DoH), для пользователя разница в том, куда вписывать настройку.
- **Android.** Настройки → поиск по слову «DNS» → «Частный DNS» → «Имя хоста провайдера». Впишите `dns.quad9.net`. Поле принимает только имя, цифровой адрес туда не вписать. [Инструкция Cloudflare с картинками](https://developers.cloudflare.com/1.1.1.1/setup/android/) подходит и для других серверов.
- **iPhone и iPad.** Нужен профиль настроек. Его дают [Quad9](https://docs.quad9.net/Setup_Guides/iOS/iOS_14_and_later_(Encrypted)) и NextDNS: скачали в Safari, затем «Настройки» → «Профиль загружен» → «Установить».
- **Браузер на компьютере.** Chrome и Edge: Настройки → Конфиденциальность и безопасность → Безопасность → «Использовать безопасный DNS». Firefox: Настройки → Приватность и защита → «DNS через HTTPS». В Яндекс Браузере похожий пункт находится в настройках безопасности. Это защищает только сам браузер, остальные программы продолжат спрашивать по-старому.
- **Windows 11.** Параметры → Сеть и Интернет → свойства подключения → «Назначение DNS-сервера» → «Изменить» → вручную вписать `9.9.9.9` и выбрать шифрование «только зашифрованные».
- **Роутер.** Это лучший вариант: защищены сразу все устройства в доме. В Keenetic нужно установить компоненты DNS-over-TLS и DNS-over-HTTPS, после чего серверы добавляются в разделе интернет-фильтров — порядок описан в [справке Keenetic](https://support.keenetic.com/titan/kn-1811/en/25049.html). В OpenWrt ставится пакет [`https-dns-proxy`](https://openwrt.org/docs/guide-user/services/dns/doh_dnsmasq_https-dns-proxy).
Какой сервер выбрать. В замере 8 октября 2026 года открытые запросы к Quad9 (`9.9.9.9`), NextDNS и AdGuard у всех ответивших российских зондов вернули настоящий адрес YouTube, и государственных сетей среди отвечавших не оказалось. С Google, Cloudflare и OpenDNS иначе: у трёх зондов запросы к ним вернули отказ либо были обслужены чужой сетью — MSK-IX или Яндексом. Это сходится с тем, что [писал в конце августа сайт te-st.org](https://te-st.org/2026/08/07/dnsdnsdns/): перехватывают в первую очередь самые популярные серверы, а Quad9, AdGuard, NextDNS и ControlD отвечают.
> [!warning] Два предупреждения про выбор сервера
> «Пока не перехватывают» — это свойство списка в фильтре, а не самого сервера. Добавить в список ещё один адрес можно за минуту, поэтому простая смена `8.8.8.8` на `9.9.9.9` без шифрования — временная мера.
>
> Mullvad закрывает свои публичные серверы шифрованного DNS: [компания просит перейти на Quad9 до 2 ноября 2026 года](https://mullvad.net/en/blog/2026/9/3/shutting-down-our-public-encrypted-dns-servers-and-sponsoring-quad9-instead/). Если у вас прописан DNS от Mullvad, поменяйте его заранее.
### Шаг 3. DNSCrypt — разбор совета «поставьте и не мучайтесь»
В обсуждениях советуют так: от перехвата DNS поставьте DNSCrypt, а сервер выбирайте любой. Совет дельный, но с оговорками.
**DNSCrypt** — ещё один способ шифровать DNS-запросы. Программа `dnscrypt-proxy` ставится на компьютер или роутер и заранее знает ключ выбранного сервера. Ответ, который пришёл не от этого сервера, просто не расшифруется.
Что в совете верно:
- **Подмена невозможна.** Перехватчик не может подсунуть своё «сайта нет»: у него нет ключа.
- **Нет имени сервера в открытом виде.** Серверы шифрованного DNS сейчас блокируют по имени, которое видно в начале соединения. У DNSCrypt такого имени нет.
- **Сообщений о блокировке DNSCrypt в России найти не удалось** — ни в августе, ни в сентябре–октябре 2026 года. Замеров при этом тоже никто не публиковал, так что это отсутствие жалоб, а не доказательство.
Чего совет не учитывает:
- **Сервер можно закрыть по адресу.** Адреса публичных серверов DNSCrypt лежат в открытом списке. Шифрование не помогает, если до сервера не пускают.
- **Протокол не прячется.** DNSCrypt не притворяется обычным сайтом, и оборудование может научиться его узнавать.
- **Первый запуск идёт через обычный DNS.** Программа сначала скачивает список серверов и для этого спрашивает адрес открытым запросом. Если открытые запросы у вас перехватывают, первый запуск может не получиться. Лечится это тем, что нужный сервер вписывается в настройки вручную — так называемым штампом, строкой вида `sdns://…`.
- **Это не для всех.** Нужно скачать программу, поправить файл настроек и запустить её службой. В браузере или в настройках телефона DNSCrypt не включается.
Если готовы повозиться — берите программу [со страницы установки проекта](https://github.com/DNSCrypt/dnscrypt-proxy/wiki/Installation). Там же описан режим [Anonymized DNS](https://github.com/DNSCrypt/dnscrypt-proxy/wiki/Anonymized-DNS), когда запрос идёт через посредника и сервер не видит ваш адрес. Устройство протокола и его слабые места подробнее разобраны в [[DPI/tspu-dns-nsdi-dnat-august-2026#Поможет ли DNSCrypt|разделе о DNSCrypt в заметке о перехвате]].
Вывод: DNSCrypt стоит на той же ступени, что и остальной шифрованный DNS. Сегодня работает, потому что до него не дошли руки.
### Шаг 4. Пустите DNS через VPN
Это единственный способ, который не зависит от списков. Запрос «какой адрес у сайта» уходит внутри зашифрованного туннеля вместе с остальным трафиком. Фильтр не видит ни DNS-сервера, ни имени сайта.
- [ ] В настройках клиента включите отправку DNS через туннель. В разных программах пункт называется «Remote DNS», «DNS через прокси» или «Route DNS through tunnel».
- [ ] Проверьте командой из шага 1 при включённом VPN: отказа быть не должно.
- [ ] Помните: сам факт подключения ничего не гарантирует, запрос имени может уходить мимо туннеля.
Как это устроено в клиентах — в заметках про [[VLESS/VLESS|VLESS]], [[amnezia-3-0/amnezia-3-0|AmneziaWG]] и [[sing-box/architecture|архитектуру sing-box]].
### Что от чего спасает
![[nsdi-only-ru-what-helps-matrix.png]]
### Шаг 5. Запас на плохой день
Эти вещи надо сделать, пока всё работает. Когда DNS сломается, скачать и найти их будет трудно.
- [ ] **Скачайте установщики заранее:** клиент VPN, `dnscrypt-proxy`, браузер. Положите на флешку или диск.
- [ ] **Запишите цифровые адреса серверов:** Quad9 — `9.9.9.9` и `149.112.112.112`. Цифровой адрес работает и тогда, когда имя сервера заблокировано.
- [ ] **Держите два способа, а не один.** Например, шифрованный DNS на роутере и VPN на телефоне.
- [ ] **Для пары важных сайтов** можно вписать адреса в файл `hosts` на компьютере — тогда DNS для них не нужен вовсе. Как это делается и где приём не работает — в заметке [[Zapret/hosts|про hosts]].
- [ ] **Не меняйте несколько вещей сразу.** Сначала почините DNS и убедитесь, что адреса приходят настоящие, и только потом настраивайте [[Zapret2/Zapret2|zapret]]. Иначе рабочая настройка будет выглядеть сломанной.
> [!important] Чего не надо ждать от DNS
> Правильный DNS возвращает адрес сайта, но не открывает сам сайт. Если YouTube вдобавок блокируют по имени в самом соединении, после починки DNS он всё равно не откроется — для этого нужен zapret или VPN. Когда помогает одно, а когда другое, разобрано в заметке [[Zapret/doh-cherez-zapret|Поможет ли zapret при блокировке DoH]].
## Источники
- [Статья 14.2 закона «Об информации» — что такое НСДИ](https://www.consultant.ru/document/cons_doc_LAW_61798/2f79504f60fb8bce072d387a15e88b419dc19597/)
- [Статья 56.2 закона «О связи» — обязанность операторов использовать НСДИ](https://www.consultant.ru/document/cons_doc_LAW_43224/a3f4b6d4a98a078305f567203ec527b5f6b8c48d/)
- [Постановление правительства № 1667 от 27 октября 2025 года — централизованное управление сетью связи](https://pravo.ppt.ru/postanovlenie/pravitelstvo/n-1667-320179)
- [«Важные истории», 11 февраля 2026 — домены WhatsApp и YouTube пропали из НСДИ](https://istories.media/news/2026/02/11/domeni-whatsapp-youtube-i-yeshche-neskolkikh-saitov-propali-iz-serverov-rkn/)
- [«Коммерсантъ», 10 сентября 2021 — Роскомнадзор о тестовой блокировке DoH](https://www.kommersant.ru/doc/4978090)
- [«Код Дурова» — директор Координационного центра о дублирующей системе для .RU](https://kod.ru/pochemu-rossiyu-ne-otklyuchili-ot-domena-ru)
- [«Панорама» — сатирический текст о «замене корня», не новость](https://panorama.pub/news/rossijskaa-domennaa-zona-importozamestit-mezdunarodnuu)
- [Хабр, август 2025 — доли доменных зон среди российских сайтов по данным «Яндекс Поиска»](https://habr.com/ru/articles/938904/)
- [Координационный центр доменов .RU/.РФ — число доменов](https://cctld.ru/)
- [Filterwatch, 28 января 2026 — от отключения к «белому списку» в Иране](https://filter.watch/english/2026/01/28/network-monitoring-january-2026-from-regional-disuptions-to-total-blackout-and-whitelisted-access/)
- [Cloudflare, 27 мая 2026 — как было устроено отключение интернета в Иране](https://blog.cloudflare.com/iran-internet-partially-restored-may-2026/)
- [The Register, 21 января 2014 — сбой DNS в Китае](https://www.theregister.com/2014/01/21/china_dns_poisoning_attack/)
- [RIPE Labs — перехват DNS Google в Турции в 2014 году](https://labs.ripe.net/author/emileaben/a-ripe-atlas-view-of-internet-meddling-in-turkey)
- [Хабр, 30 января 2024 — сбой в зоне .ru из-за DNSSEC](https://habr.com/ru/news/790214/)
- [ComNews, 5 февраля 2024 — директор Координационного центра о сроках восстановления](https://www.comnews.ru/content/231412/2024-02-05/2024-w06/1009/glava-koordinacionnogo-centra-domenov-rurf-rezervnyy-mekhanizm-dns-nashey-strane-est)
- [RFC 2826 — о едином корне DNS](https://www.rfc-editor.org/rfc/rfc2826.txt)
- [Internet Society — разбор российской национальной DNS](https://www.internetsociety.org/resources/internet-fragmentation/russias-national-dns/)
- [Т—Ж — «белые списки» мобильного интернета](https://t-j.ru/full-whitelist/)
- [te-st.org, август 2026 — какие DNS-серверы отвечают из России](https://te-st.org/2026/08/07/dnsdnsdns/)
- [Mullvad, 3 сентября 2026 — закрытие публичных серверов шифрованного DNS](https://mullvad.net/en/blog/2026/9/3/shutting-down-our-public-encrypted-dns-servers-and-sponsoring-quad9-instead/)
- [Globalping — сеть зондов, через которую сделаны замеры из России](https://globalping.io/)
- [Tranco — рейтинг сайтов, из которого взята тысяча доменов .ru](https://tranco-list.eu/)
- [Cloudflare — настройка частного DNS в Android](https://developers.cloudflare.com/1.1.1.1/setup/android/)
- [Quad9 — профили шифрованного DNS для iPhone и iPad](https://docs.quad9.net/Setup_Guides/iOS/iOS_14_and_later_(Encrypted))
- [Keenetic — настройка DNS-over-TLS и DNS-over-HTTPS](https://support.keenetic.com/titan/kn-1811/en/25049.html)
- [OpenWrt — пакет https-dns-proxy](https://openwrt.org/docs/guide-user/services/dns/doh_dnsmasq_https-dns-proxy)
- [dnscrypt-proxy — установка](https://github.com/DNSCrypt/dnscrypt-proxy/wiki/Installation)
- [dnscrypt-proxy — режим Anonymized DNS](https://github.com/DNSCrypt/dnscrypt-proxy/wiki/Anonymized-DNS)
## 📚 См. также
- [[DPI/nsdi-domain-removal-2026|НСДИ как рубильник (февраль–март 2026)]] — как из государственной системы убрали YouTube и WhatsApp
- [[DPI/tspu-dns-nsdi-dnat-august-2026|Перехват DNS на ТСПУ (август 2026)]] — как запросы к Google и Cloudflare заворачивают на НСДИ и как это проверить
- [[DPI/google-dns-8888-block-july-2026|Инцидент 3 июля 2026: блокировка 8.8.8.8]] — первый удар по шифрованному DNS Google
- [[Zapret/doh-cherez-zapret|Поможет ли zapret при блокировке DoH]] — когда сервер шифрованного DNS можно вернуть стратегиями
- [[Zapret/hosts|Файл hosts]] — как вписать адрес сайта вручную
- [[DPI/gemini-tls-drop-claim-check-october-2026|Проверка поста «РКН обрывает Gemini по имени»]] — пример того, где DNS бессилен: имя сайта видно в самом соединении
- [[DPI/rkn-vpn-2030-roadmap|Курс на 2030]] — официальные планы по фильтрации
- [[DPI/DPI|Раздел про DPI и ТСПУ]] — все заметки по теме
---
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование доступно в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/DPI/nsdi-only-ru-zones-scenario-october-2026.md) · [скачать весь репозиторий одним zip-архивом](https://git.zapret.moe/zapretdiscordyoutube/todo/archive/main.zip).