Quasa
Установите приложение QUASA
Присоединяйся к пионеру Web3 крипто фриланса сейчас!
Открыть
Новости

Как включить DNS через HTTPS в Windows 11 и проверить, что запросы зашифрованы

|Автор: Вячеслав Васипенок|7 мин чтения| 18
Как включить DNS через HTTPS в Windows 11 и проверить, что запросы зашифрованы

Чтобы включить системный DNS через HTTPS в Windows 11, задайте DNS-сервер вручную в свойствах активного адаптера и выберите режим «Только зашифрованные». Если такого сервера нет в списке Windows, сначала зарегистрируйте его HTTPS-шаблон через PowerShell и запретите откат к незашифрованному DNS.

После настройки проверьте три вещи: назначенные адаптеру адреса, запись DoH с правильным шаблоном и отсутствие исходящих запросов на TCP- или UDP-порт 53 во время контрольного разрешения имени. Только сочетание этих проверок показывает, что системный клиент не ограничился сохранением настроек и не перешёл на обычный DNS.

Что защищает DNS через HTTPS

DNS через HTTPS, или DoH, передаёт DNS-запросы и ответы внутри HTTPS-соединения с TLS. Обычный DNS использует незашифрованные сообщения по TCP или UDP на порту 53, а описание DoH от Microsoft подтверждает, что шифрование защищает данные от наблюдения и изменения во время передачи по сети.

Защита относится только к обмену между DNS-клиентом и выбранным резолвером. DoH не скрывает IP-адрес сервера, к которому затем подключается приложение, не шифрует остальной трафик и не делает пользователя анонимным. Он также не гарантирует доступ к заблокированному ресурсу: ограничения могут применяться не только на уровне DNS.

Выбранный DNS-провайдер получает запросы в расшифрованном виде для их обработки. Поэтому шифрование канала не отменяет необходимости изучить политику конфиденциальности, условия хранения журналов, доступность сервиса из вашей сети и поддержку нужных функций фильтрации.

Что подготовить перед настройкой

Запишите текущие DNS-адреса или сделайте снимок окна параметров. Если новый резолвер окажется недоступен, помешает входу в публичную Wi-Fi-сеть или нарушит разрешение внутренних имён, вы сможете вернуть автоматическое получение DNS по DHCP.

В качестве примера далее используется публичный резолвер Cloudflare: IPv4-адреса 1.1.1.1 и 1.0.0.1, IPv6-адреса 2606:4700:4700::1111 и 2606:4700:4700::1001. Эти адреса и путь к назначению DNS в Windows 11 приведены в инструкции Cloudflare для Windows.

Другого провайдера можно настроить тем же способом, но его IP-адреса и HTTPS-шаблон должны относиться к одному сервису. Не подставляйте шаблон Cloudflare к адресу другого резолвера. Берите конечную точку DoH только из официальной документации поставщика.

Определите активный адаптер: Wi-Fi, Ethernet, VPN или виртуальный интерфейс. Параметры одного адаптера не переносятся на остальные, поэтому ноутбук может использовать разные DNS-настройки дома, через док-станцию и при подключённом VPN.

Как включить DoH в параметрах Windows 11

Настройка DNS через HTTPS без открытого отката для активного адаптера Windows 11

Через интерфейс удобнее настраивать сервер, шаблон которого Windows уже распознаёт. Названия пунктов могут немного различаться между версиями системы, но выбирайте вариант, прямо запрещающий незашифрованный DNS, а не режим с предпочтительным шифрованием.

  1. Откройте Пуск → Параметры → Сеть и Интернет.
  2. Выберите активный Wi-Fi- или Ethernet-адаптер. Для Wi-Fi при необходимости откройте свойства текущей сети.
  3. Найдите Назначение DNS-сервера и нажмите Изменить.
  4. Переключите получение адресов с автоматического на Вручную.
  5. Включите IPv4 и введите 1.1.1.1 как предпочтительный сервер, а 1.0.0.1 — как альтернативный.
  6. Для обоих адресов выберите «Только зашифрованные (DNS через HTTPS)» или равнозначный вариант без незашифрованного отката.
  7. Если сеть использует IPv6, включите его, укажите оба IPv6-адреса и также выберите только зашифрованный режим.
  8. Сохраните настройки, снова откройте окно и убедитесь, что возле назначенных серверов указано шифрование.

Не выбирайте вариант «Зашифрованные предпочтительно, незашифрованные разрешены», если цель — исключить открытые запросы. При недоступности DoH такой режим сохраняет связь ценой перехода на обычный DNS. В строгом режиме ожидаемо перестанут разрешаться имена, пока защищённый сервер недоступен.

Настройка только IPv4 недостаточна, если адаптер получает DNS-сервер и по IPv6. Проверьте обе группы адресов командой Get-DnsClientServerAddress. Отключать IPv6 исключительно ради упрощения DoH не следует: правильнее настроить используемый стек или установить, что сеть действительно его не применяет.

Как зарегистрировать пользовательский сервер через PowerShell

Если Windows не знает выбранный IP-адрес или не предлагает автоматический шаблон, откройте Терминал Windows либо PowerShell от имени администратора. Сначала выполните Get-DnsClientDohServerAddress и проверьте, есть ли сервер в системном списке.

Для отсутствующего сервера используйте его официальный IP-адрес и шаблон:

Add-DnsClientDohServerAddress -ServerAddress <IP-адрес> -DohTemplate <HTTPS-шаблон> -AllowFallbackToUdp $False -AutoUpgrade $True

В справке Microsoft по Add-DnsClientDohServerAddress указано, что AutoUpgrade переводит обращения к зарегистрированному серверу на DoH, а AllowFallbackToUdp определяет возможность отката к незашифрованному DNS. Для строгого режима нужны соответственно True и False.

Команду следует выполнить отдельно для каждого IPv4- и IPv6-адреса. Если запись уже существует, измените её вместо создания дубликата:

Set-DnsClientDohServerAddress -ServerAddress <IP-адрес> -DohTemplate <HTTPS-шаблон> -AllowFallbackToUdp $False -AutoUpgrade $True

Затем назначьте адреса активному адаптеру. Для интерфейса Wi-Fi пример выглядит так:

Set-DnsClientServerAddress -InterfaceAlias "Wi-Fi" -ServerAddresses ("1.1.1.1","1.0.0.1")

Точное имя интерфейса покажет команда Get-NetAdapter. Не копируйте пример Cloudflare для другого провайдера без замены и адресов, и шаблона: совпадение этих значений необходимо для установки TLS-соединения с нужной конечной точкой.

Как проверить адреса, шаблон и запрет отката

Проверка начинается с конфигурации, но не заканчивается ею. Выполняйте команды в окне PowerShell, открытом с правами администратора, и сопоставляйте результаты с активным адаптером.

  1. Запустите Get-DnsClientServerAddress. Убедитесь, что у активного интерфейса указаны ожидаемые IPv4- и IPv6-адреса.
  2. Запустите Get-DnsClientDohServerAddress. Найдите каждый назначенный сервер и проверьте поле с HTTPS-шаблоном.
  3. Для конфигурации, созданной через PowerShell с автоматическим повышением, проверьте значения AutoUpgrade = True и AllowFallbackToUdp = False.
  4. Очистите кэш командой Clear-DnsClientCache.
  5. Выполните Resolve-DnsName example.com и убедитесь, что разрешение имени завершается успешно.

Get-DnsClientDohServerAddress показывает зарегистрированную конфигурацию поддерживаемого сервера, а не журнал транспорта каждого запроса. Успешный Resolve-DnsName тоже подтверждает только получение ответа. Поэтому эти результаты нужно дополнить наблюдением за сетевыми пакетами.

Если сервер настроен через графический интерфейс без автоматического повышения, не оценивайте всю конфигурацию только по одному полю AutoUpgrade. Повторно проверьте выбранный у адаптера режим шифрования и проведите контроль сетевого трафика.

Как проверить отсутствие открытых DNS-пакетов

Проверка разрешения домена без исходящих DNS-пакетов на порт 53

Во время контролируемого теста на активном адаптере не должно быть новых исходящих пакетов к DNS-серверу на TCP- или UDP-порт 53. Эта проверка не расшифровывает HTTPS и не доказывает DoH сама по себе, поэтому её результат имеет смысл только вместе с правильным шаблоном, назначенным сервером и успешным разрешением имени.

В Wireshark начните захват на интерфейсе, который действительно передаёт интернет-трафик, и задайте фильтр udp.port == 53 || tcp.port == 53. Затем выполните Clear-DnsClientCache и запросите несколько доменов командой Resolve-DnsName. Для более чистого теста закройте программы, которые могут самостоятельно обращаться к DNS.

При строгой рабочей конфигурации имена разрешатся, но новых исходящих пакетов на порт 53 к настроенному резолверу не появится. Само наличие соединений на порт 443 ничего не доказывает: этот порт используют сайты и множество других служб. Если пакеты на порт 53 видны, проверьте их процесс, адрес назначения и интерфейс, а затем ищите разрешённый откат или другой DNS-клиент.

Не считайте ошибкой пакеты многоадресного разрешения имён на портах 5353 или 5355: это отдельные механизмы локальной сети, а не откат системного клиента к обычному DNS-серверу на порту 53. В то же время отсутствие пакетов в коротком захвате не гарантирует поведение всех приложений и сетей в будущем — повторите тест после смены адаптера, запуска VPN и перезагрузки.

Почему браузер может показать другой результат

Системная настройка распространяется на программы, использующие DNS-клиент Windows. Браузер или защитное приложение может иметь собственный режим защищённого DNS и обращаться к другому резолверу, поэтому страница диагностики провайдера не всегда характеризует системную конфигурацию.

Для проверки Windows временно отключите пользовательский DNS-провайдер в браузере либо выберите использование текущего системного поставщика. После этого повторите захват трафика. Закончив системную проверку, можно вернуть отдельную браузерную настройку, но учитывайте её как второй независимый маршрут DNS-запросов.

nslookup также не является достаточным доказательством: вывод показывает адрес сервера и результат запроса, но не подтверждает шифрование транспорта. Используйте его только как вспомогательный инструмент наряду с параметрами DoH и захватом пакетов.

Что может нарушить работу защищённого DNS

На корпоративном компьютере не заменяйте DNS без согласования с администратором. Внутренний резолвер может обслуживать закрытые доменные имена и обязательные правила фильтрации; переход на публичный сервер способен сделать рабочие ресурсы недоступными.

VPN-клиенты, родительский контроль, антивирусы и блокировщики рекламы могут создавать виртуальный адаптер или локальную DNS-службу. Если Windows показывает ожидаемый шаблон, а трафик ведёт себя иначе, сначала проверьте настройки этих программ и фактический маршрут по интерфейсам.

  • Если перестали открываться все сайты, проверьте доступность HTTPS-шаблона и отсутствие ошибки в IP-адресе.
  • Если проблема затрагивает только часть сайтов, сравните IPv4- и IPv6-конфигурацию и проверьте браузерный DNS.
  • Если не открывается страница входа публичной Wi-Fi-сети, временно верните DNS по DHCP, завершите авторизацию и затем восстановите DoH.
  • Если настройки возвращаются после перезапуска, проверьте групповые политики, VPN и защитные приложения.
  • Если при недоступности DoH разрешение имён продолжается, повторно проверьте режим адаптера и значение AllowFallbackToUdp.

Чтобы вернуть автоматические серверы, выберите DHCP в окне назначения DNS. Через PowerShell используйте Set-DnsClientServerAddress -InterfaceAlias "Wi-Fi" -ResetServerAddresses, заменив имя интерфейса на фактическое.

Когда настройку можно считать завершённой

Результат соответствует строгому режиму, если активному адаптеру назначены нужные адреса, каждому адресу соответствует правильный HTTPS-шаблон, незашифрованный откат запрещён, а контрольные имена разрешаются без исходящих запросов на порт 53. Повторите проверку для каждого реально используемого адаптера.

Сохраните исходные адреса и команду восстановления. Запрет отката исключает незаметный переход к открытому DNS, но при недоступности защищённого резолвера потребует вручную сменить сервер или временно вернуть DHCP.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0