todo/Zapret/doh-cherez-zapret.md
loop-uh 3614015ab6
Some checks failed
Published content check / validate (push) Failing after 4s
doh-cherez-zapret: DNS в конфиге VPN — когда факт стороннего DNS скрыт
Callout: DNS = 1.1.1.1 при полном туннеле скрывает DNS от провайдера;
оговорки — AllowedIPs при раздельном туннеле, kill switch при падении
туннеля, открытый DNS на участке от VPN-сервера до резолвера.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-08-21 14:37:43 +03:00

85 lines
13 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
date: 2026-08-21
tags:
- zapret
- dns
- doh
- dpi
aliases:
- Можно ли обойти блокировку DoH запретом
- DoH через zapret
- Заблокировали DNS-over-HTTPS что делать
- Скрыть DoH от провайдера
- Защищённый DNS не работает
- dns.google не открывается
---
# 🔐 Поможет ли zapret, если провайдер блокирует DoH (защищённый DNS)
> [!info] О чём заметка
> Простой ответ на вопрос «можно ли маскировать DoH запретом»: в каких случаях [[Zapret/Zapret|zapret]] реально пробивает заблокированный защищённый DNS, в каких он бессилен, и почему полностью спрятать сам факт использования DoH он не может. Написано для обычного пользователя, без глубокой теории.
## TL;DR
- DoH для провайдера выглядит как обычный HTTPS-сайт. Если его блокируют «по имени» (провайдер видит, к какому резолверу вы идёте) — **zapret поможет**: домен резолвера добавляется в хостлист, дальше работают те же стратегии, что и для любого сайта.
- Если блокируют «по адресу» — соединение с сервером вообще не устанавливается — **zapret бессилен**. Лечится сменой адреса резолвера, а не перебором стратегий.
- Полностью **скрыть сам факт** использования DoH zapret не может: адреса публичных DNS-серверов всем известны, и провайдер видит, что вы к ним обращаетесь. Для настоящей маскировки нужен [[VLESS/VLESS|VPN или прокси]].
## Что такое DoH — простыми словами
Прежде чем открыть любой сайт, устройство спрашивает у DNS-сервера («справочной службы» интернета) его числовой адрес. Обычно этот вопрос летит открытым текстом — провайдер видит каждый ваш запрос и может подсунуть вместо честного ответа свою заглушку.
DoH (*DNS-over-HTTPS, защищённый DNS, «безопасный DNS» в настройках браузера*) решает эту проблему: тот же вопрос «какой адрес у youtube.com?» отправляется в зашифрованном виде — как обычный HTTPS-запрос к серверу-резолверу, например `dns.google` или `cloudflare-dns.com`. Провайдер больше не видит, что именно вы спрашиваете, и не может подменить ответ.
Проще говоря: раньше вы спрашивали дорогу в полный голос при всех, а с DoH — передаёте вопрос в запечатанном конверте. Именно поэтому провайдерам DoH не нравится, и его периодически пытаются ограничивать: в июле 2026 в России, по сообщениям пользователей, у популярного сервера Google 8.8.8.8 [[DPI/google-dns-8888-block-july-2026|разом отрезали защищённый DNS]] — и у тысяч людей «сломались VPN», хотя сломался только резолвер.
## Поможет ли zapret: два разных случая
Ответ зависит от того, **как именно** заблокирован ваш DoH-сервер. Случая два, и различить их важно — действия противоположные.
### Случай 1: блокируют «по имени» — zapret поможет
Хотя содержимое DoH-запросов зашифровано, в самом начале HTTPS-соединения имя сервера передаётся открыто (это поле называется SNI). Оборудование провайдера ([[DPI/DPI|DPI]]) может увидеть в нём `dns.google` и оборвать соединение — точно так же, как оно обрывает соединения с заблокированными сайтами.
Для zapret это самый обычный случай: DoH-сервер ничем не отличается от любого другого HTTPS-сайта. Достаточно добавить домен резолвера (например, `dns.google`, `cloudflare-dns.com`, `dns.adguard-dns.com`) в [[Zapret/hostlist|хостлист]] — и подобранная стратегия будет дурить DPI на этих соединениях так же, как на YouTube или Discord.
### Случай 2: блокируют «по адресу» — zapret бессилен
Провайдер может не разбирать содержимое, а просто не пропускать соединения к конкретному IP-адресу или порту. Так было в [[DPI/google-dns-8888-block-july-2026|инциденте 3 июля 2026]]: к адресу 8.8.8.8 перестали проходить любые TCP-соединения.
Здесь zapret не поможет в принципе: все его приёмы — это хитрая порча пакетов **внутри** устанавливающегося соединения, а тут соединение даже не начинается, портить нечего. Это тот же случай «не коннектит на порт», что разобран в [[Zapret/zapret_not_working|Что делать если Запрет не работает]]. Решение — сменить адрес: у того же Google DNS есть второй адрес 8.8.4.4 и адреса IPv6, а кроме него — десятки других резолверов (Cloudflare 1.1.1.1, Quad9, AdGuard DNS).
### Как понять, какой случай у вас
- [ ] Смените адрес резолвера на альтернативный (8.8.4.4 вместо 8.8.8.8, или другой сервис). Заработало — у вас был случай 2, блокировка по адресу, и на этом можно остановиться.
- [ ] Если резолвер недоступен по любому адресу, а обычные сайты открываются — похоже на случай 1. Добавьте домен резолвера в [[Zapret/hostlist|хостлист]] zapret и переберите стратегии, как для обычного заблокированного сайта ([[Zapret/Как пользоваться Zapret|инструкция]]).
- [ ] Ничего не помогло — включите DoH внутри VPN или прокси-туннеля: там провайдер до него не дотянется.
## Чего zapret сделать не может
Тут важно различить два слова: **обойти** блокировку DoH zapret может (в случае 1), а вот **замаскировать** сам факт его использования — нет.
Адреса публичных DNS-серверов общеизвестны и наперечёт. Даже если DPI не может заглянуть внутрь соединения, провайдер всё равно видит: этот абонент регулярно отправляет маленькие запросы на адрес, принадлежащий известному резолверу. Zapret не меняет адрес назначения ваших пакетов — значит, и спрятать направление трафика не может. Если нужна настоящая маскировка (чтобы провайдер вообще не видел, что вы пользуетесь сторонним DNS), резолв нужно уводить внутрь туннеля — [[VLESS/VLESS|VPN или прокси]].
> [!note] «У меня в конфиге VPN прописан DNS = 1.1.1.1 — значит, факт стороннего DNS уже скрыт?»
> Да, при полном туннеле — скрыт от вашего провайдера. Строка `DNS = 1.1.1.1` в конфиге WireGuard или [[amnezia-2-0/amnezia-2-0|AmneziaWG]] делает 1.1.1.1 системным резолвером на время работы туннеля, и если туннель пропускает через себя весь трафик (`AllowedIPs = 0.0.0.0/0` в секции `[Peer]`), DNS-запросы летят внутри шифрованного туннеля. Провайдер видит только поток одинаково шифрованных пакетов к вашему VPN-серверу и не знает, что среди них есть DNS.
>
> Три оговорки. Первая: при раздельном туннеле, когда в `AllowedIPs` перечислены лишь отдельные сети, адрес DNS-сервера должен попадать в эти сети — иначе запросы поедут мимо туннеля, открытым текстом через провайдера. Вторая: если туннель упал, а клиент не блокирует трафик вне туннеля (функция kill switch), система молча вернётся к провайдерскому DNS — и утечка останется незамеченной. Третья: «скрыт» — именно от вашего провайдера; на участке от VPN-сервера до 1.1.1.1 запрос идёт обычным незашифрованным DNS, и его видит хостер VPN-сервера. Если хочется шифрования на всём пути, включите поверх туннеля DoH в браузере — он тоже поедет внутри туннеля.
И вторая граница: обычный, незашифрованный DNS zapret тоже не защищает. Там провайдер не блокирует ваши запросы, а просто сам отвечает на них подменёнными адресами — и приёмам zapret вмешаться не во что. Защита от подмены — это как раз DoH.
> [!tip] Итоговая связка
> DoH и zapret не заменяют, а дополняют друг друга: DoH защищает от подмены DNS-ответов, zapret — от DPI-блокировок самих сайтов. А если провайдер взялся и за резолвер — действуйте по чек-листу выше: сначала другой адрес, потом хостлист со стратегиями, в крайнем случае туннель.
## 📚 См. также
- [[DPI/google-dns-8888-block-july-2026|Инцидент 3 июля 2026: 8.8.8.8 заблокирован по TCP]] — живой пример блокировки резолвера «по адресу» и почему из-за неё «умирали» VPN
- [[Zapret/zapret_not_working|Что делать если Запрет не работает]] — в том числе про блокировку порта, при которой стратегии бессильны
- [[Zapret/hostlist|Фильтры по доменам (hostlist)]] — как добавить домен резолвера в список для стратегий
- [[Zapret/Как пользоваться Zapret|Как пользоваться Zapret]] — базовая инструкция по перебору стратегий
- [[DPI/DPI|DPI]] — обзор того, как вообще устроен анализ трафика у провайдера
---
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование доступно в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/Zapret/doh-cherez-zapret.md) · [скачать весь репозиторий одним zip-архивом](https://git.zapret.moe/zapretdiscordyoutube/todo/archive/main.zip).