Що насправді захищає шифрований DNS
DoH і DoT шифрують рівно одну річ: крок, на якому машина перетворює доменне ім'я на IP-адресу. Без нього запит іде відкритим текстом, і провайдер — або будь-хто в тій самій мережі — може логувати кожен домен, який ви відкриваєте, незалежно від того, чи працює сам сайт через HTTPS. З ним запити йдуть обраному вами резолверу шифрованим каналом, і DNS-лог провайдера гасне.
Чого він не робить, то це не ховає ваш трафік. Провайдер, як і раніше, бачить IP-адреси, до яких ви підключаєтеся, поле SNI, як і раніше, повідомляє ім'я хоста кожного HTTPS-сайту, а сайти, як і раніше, бачать ваш справжній IP і відбиток браузера. Шифрований DNS закриває одну дірку в трубі, де їх кілька. Увімкнути варто, але VPN із цього не вийде.
Що вміє VPN, чого не вміє DNS
VPN переносить усю трубу цілком: кожне з'єднання, включно з DNS, іде шифрованим тунелем на сервер провайдера, і сайти бачать IP цього сервера замість вашого. Тому він корисний у публічних Wi-Fi, для приховування місцезнаходження та в мережах, яким не варто показувати домашній IP. Плата — довіра: провайдер VPN бачить усе те, що раніше бачив ваш оператор, тож спостерігача ви не усуваєте, а міняєте на іншого. Один інструмент не замінює інший:
- Із увімкненим DoH провайдер усе ще бачить IP адресатів та імена хостів із SNI — але не DNS-запити
- Провайдер DNS бачить кожен домен, який ви резолвите: обирайте того, чию політику логів ви справді перевірили
- Сайти при шифрованому DNS бачать ваш справжній IP; із VPN — IP сервера VPN
- Провайдер VPN бачить увесь ваш трафік і таймінги — він замінює оператора в ролі спостерігача
- У публічному Wi-Fi від локального прослуховування з'єднання захищає лише VPN
- Інструменти складаються: DoH усередині VPN-тунелю прибирає в VPN витік DNS відкритим текстом
Що з цього потрібно саме вам
Вдома для більшості людей шифрований DNS — дешева перемога: Windows 11 вміє вмикати DoH для конкретного адаптера в «Параметри» → «Мережа й Інтернет», а браузери роблять це самостійно. VPN виправдовує підписку у ворожих мережах, коли ховати треба сам IP, або коли мережа блокує й підробляє DNS. Якщо ваша модель загроз — провайдер не повинен продавати вашу історію, почніть із DoH і чесних очікувань. Якщо ніхто в цій мережі не повинен знати, що ви робите, — це робота VPN, а часто обох одразу.
Питання та відповіді
Чи DNS over HTTPS такий самий хороший, як VPN?
Ні. DoH лише ховає DNS-запити від провайдера: сайти, як і раніше, бачать ваш справжній IP, а провайдер — до яких IP ви підключаєтеся. VPN ховає IP і шифрує весь трафік.
Чи VPN шифрує також DNS-запити?
Здебільшого так: більшість сервісів ведуть DNS через тунель. Винятки зливають запити через системний резолвер — тому DoH поверх VPN не буває зайвим.
Перевірте склад ліцензії до покупки.
Разовий 30-хвилинний тест охоплює базові функції. Інструменти з позначкою PRO залишаються заблокованими до активації платної ліцензії.
Читайте також
Написати нам: [email protected]