---
date: 2026-10-08
tags:
  - dns
  - нсди
  - rkn
  - tspu
  - censorship
  - dnscrypt
  - doh
  - сценарий
aliases:
  - Что будет если НСДИ отключит зарубежные домены
  - Запретят ли домены com в России
  - РКН забанит DNS что делать
  - НСДИ только ru зона
  - Какой DNS поставить в России 2026
  - DNSCrypt от перехвата DNS
  - 9.9.9.9 и NextDNS перехватывают ли
  - Что делать если заблокируют все DNS
description: "Что сломается, если НСДИ перестанет отдавать адреса сайтов вне .ru: замер на 27 сайтах, что может Роскомнадзор и как настроить DNS уже сейчас."
image: DPI/attachments/nsdi-only-ru-header.jpg
---

> [!mirror] Резервное зеркало
> Актуальная версия этой страницы — на основной вики: [wiki.zapret.moe/DPI/nsdi-only-ru-zones-scenario-october-2026](https://wiki.zapret.moe/DPI/nsdi-only-ru-zones-scenario-october-2026)

# 🧯 Что будет, если НСДИ оставит только .ru: проверка на 27 сайтах и что делать с DNS уже сейчас

![[nsdi-only-ru-header.jpg]]

> [!info] О чём заметка
> Читатели спрашивают: а что, если Роскомнадзор добьёт все сторонние DNS-серверы и через государственную систему запретит всё, что не в зоне `.ru`? Здесь это проверено на практике: что государственный DNS отвечает сегодня, какие российские сайты сломаются без зарубежных зон, что Роскомнадзор может сделать дальше и что стоит настроить у себя заранее. Отдельно разобран совет «поставьте DNSCrypt и не мучайтесь».

> [!warning] Это сценарий, а не новость
> На 8 октября 2026 года нет ни закона, ни приказа, ни официального заявления о том, что зарубежные доменные зоны собираются отключать. Всё, что ниже сказано про «только .ru», — разбор возможности. Замеры сделаны 8 октября 2026 года с сервера в Германии и через зонды в России; зонды стоят в дата-центрах, а не у домашних абонентов, поэтому у вас дома картина может отличаться.

## TL;DR

- **Сегодня зарубежные зоны работают.** Государственный DNS отдаёт адреса сайтов в `.com`, `.org` и других зонах. Закрыты отдельные сайты: YouTube, WhatsApp, Facebook, Instagram, торрент-трекеры.
- **Технически отключить чужие зоны несложно.** Государственный DNS уже отвечает по-разному России и загранице: в России на `youtube.com` приходит «такого сайта нет», из Германии тот же сервер отдаёт настоящий адрес.
- **Но сломается и российский интернет.** На стенде из 27 популярных российских сайтов 5 не открылись совсем, 3 открылись сломанными. Среди них Дзен, Хабр, «Кинопоиск», «Яндекс Маркет», 2ГИС.
- **Адрес в `.ru` не спасает.** Почти у каждого пятого популярного домена `.ru` серверы имён записаны в зарубежных зонах.
- **Вероятнее другое:** не «только .ru», а постепенное расширение уже работающих мер — больше закрытых сайтов, больше перехваченных DNS-серверов, больше заблокированных серверов шифрованного DNS.
- **Что сделать уже сейчас:** включить шифрованный DNS на телефоне, компьютере и роутере; держать запасной способ; а надёжнее всего — пускать DNS через VPN.
- **Совет «поставьте DNSCrypt» — хороший, но не вечный.** От подмены он защищает, а от блокировки самого сервера по адресу — нет.

## Откуда вопрос

DNS — это справочная служба интернета. Браузер знает имя `youtube.com`, а соединиться может только с числовым адресом. Поэтому сначала он спрашивает у DNS-сервера: «какой адрес у этого имени?». Нет ответа — нет сайта.

В России есть государственная справочная — **НСДИ** (Национальная система доменных имён). Её создал Роскомнадзор по закону о «суверенном рунете», и провайдеры обязаны ею пользоваться. За 2026 год с ней сделали три вещи:

- **Февраль 2026.** Из НСДИ [[DPI/nsdi-domain-removal-2026|убрали записи YouTube и WhatsApp]]. Кто спрашивал адрес у провайдера, стал получать ответ «такого сайта нет».
- **Август 2026.** У части абонентов запросы к чужим DNS-серверам Google (`8.8.8.8`) и Cloudflare (`1.1.1.1`) начали [[DPI/tspu-dns-nsdi-dnat-august-2026|тайно заворачивать на НСДИ]]. Человек думает, что спрашивает Google, а отвечает ему государственный сервер.
- **Тот же август.** Начали обрывать соединения с серверами шифрованного DNS — того, который подменить нельзя.

Отсюда и страх: если уже умеют убирать отдельные сайты и перехватывать чужие серверы, что мешает убрать сразу всё зарубежное? Дальше — проверка по шагам.

## Что государственный DNS отвечает сегодня

Проверка простая: один и тот же вопрос задаётся серверу НСДИ `195.208.5.1` из разных мест. Для этого использована [сеть зондов Globalping](https://globalping.io/) — это компьютеры добровольцев и хостингов по всему миру, которые по запросу выполняют проверку из своей сети.

Результат 8 октября 2026 года:

| Что спросили | 12 зондов в России | Сервер в Германии |
|---|---|---|
| `youtube.com` | ❌ «сайта нет» — 12 из 12 | ✅ настоящий адрес |
| `rutracker.org` | ❌ «сайта нет» — 12 из 12 | ✅ настоящий адрес |
| `github.com` | ✅ настоящий адрес — 12 из 12 | ✅ настоящий адрес |

![[nsdi-only-ru-split-answer.png]]

Из этого следуют два вывода.

**Первый: чужие зоны сейчас открыты.** `github.com` — это зона `.com`, и российские зонды получили его адрес без проблем. С сервера в Германии НСДИ также штатно ответила на `google.com`, `wikipedia.org`, `apple.com`, `microsoft.com`, `cloudflare.com` и ещё десяток имён в зонах `.com`, `.net` и `.org`. Закрыт список конкретных сайтов, а не зоны целиком.

**Второй: сервер различает, кто спрашивает.** В августе 2026 года НСДИ отвечала отказом на `youtube.com` даже зарубежным клиентам. Теперь России она говорит «сайта нет», а загранице — правду. Проще говоря: в системе уже есть настройка «кому что отвечать». Значит, показать российским абонентам урезанный интернет, не трогая остальной мир, — вопрос настройки, а не новой разработки.

> [!note] Чего этот замер не показывает
> Зонды Globalping в России стоят в основном у хостинг-провайдеров. Фильтрующее оборудование Роскомнадзора (ТСПУ) чаще ставят на сетях домашнего и мобильного интернета. Поэтому по этим замерам нельзя судить о доле перехвата по стране: по сообщениям абонентов, в домашних сетях он встречается чаще, чем у зондов.

## Может ли Роскомнадзор отключить зарубежные зоны

Коротко: **технически — да, по закону — прямого запрета для него нет, объявленных планов — нет.**

**Техника.** Чтобы закрыть не один сайт, а целую зону, достаточно правила «на всё, что не кончается на `.ru`, `.su` или `.рф`, отвечать отказом». Это проще, чем вести список из сотен отдельных имён.

**Закон.** [Статья 14.2 закона «Об информации»](https://www.consultant.ru/document/cons_doc_LAW_61798/2f79504f60fb8bce072d387a15e88b419dc19597/) описывает НСДИ как систему «для хранения и получения информации о сетевых адресах и доменных именах» и поручает Роскомнадзору самому писать правила её работы. Слов «фильтрация» или «блокировка» в статье нет — но и запрета убирать записи тоже нет. [Статья 56.2 закона «О связи»](https://www.consultant.ru/document/cons_doc_LAW_43224/a3f4b6d4a98a078305f567203ec527b5f6b8c48d/) обязывает операторов пользоваться этой системой. А [постановление правительства № 1667](https://pravo.ppt.ru/postanovlenie/pravitelstvo/n-1667-320179), действующее с 1 марта 2026 года, разрешает Роскомнадзору при «угрозах» давать операторам обязательные указания и менять маршруты трафика.

Проще говоря: февральское удаление YouTube из НСДИ уже произошло без отдельного закона. [«Важные истории» писали](https://istories.media/news/2026/02/11/domeni-whatsapp-youtube-i-yeshche-neskolkikh-saitov-propali-iz-serverov-rkn/), что проект «На связи» насчитал 13 удалённых доменов из 50 проверенных, и комментария Роскомнадзора в этой публикации нет. Если это удалось сделать для тринадцати имён, юридической стены перед тысячей имён не видно.

**Планы.** Публичных документов о запрете зарубежных зон, шифрованного DNS или адресов `8.8.8.8` и `1.1.1.1` за 2025–2026 годы найти не удалось. Есть три близких факта, и важно не приписать им лишнего:

- В сентябре 2021 года, [по данным «Коммерсанта»](https://www.kommersant.ru/doc/4978090), Роскомнадзор предупреждал о тестовой блокировке протоколов, скрывающих имя сайта, включая DoH, и рекомендовал переходить на DNS российских операторов или НСДИ. Интерес к теме давний.
- 28 августа 2026 года директор Координационного центра доменов .RU/.РФ Андрей Воробьёв, [в пересказе «Кода Дурова»](https://kod.ru/pochemu-rossiyu-ne-otklyuchili-ot-domena-ru), говорил о «дублирующей системе» на случай, если зоны `.RU` и `.РФ` уберут с мировых корневых серверов. Это про защиту от отключения извне, а не про отключение чужих зон внутри.
- По сети ходит текст о том, что «российский корень заменит международный» и все домены вне `.ru` перестанут открываться. Его источник — [сайт «Панорама»](https://panorama.pub/news/rossijskaa-domennaa-zona-importozamestit-mezdunarodnuu), который публикует сатиру и сам об этом пишет. Новостью это не является.

## Что сломается: проверка на живых сайтах

Чтобы не гадать, сценарий воспроизведён на стенде. Браузеру Chromium задано правило: адреса существуют только у имён в зонах `.ru`, `.su` и `.рф`, всё остальное «не найдено». Затем в нём открыты главные страницы 50 популярных российских сайтов — и для сравнения те же страницы без ограничений.

В подсчёт попали 27 сайтов из 50. Остальные 23 пришлось исключить: большинство не пустило сервер из Германии (в их числе крупные банки и маркетплейсы), а несколько показали заглушку или открылись сломанными ещё до всяких ограничений.

![[nsdi-only-ru-sites-experiment.png]]

| Что произошло | Сколько | Какие сайты |
|---|---|---|
| Не открылись совсем | 5 | Дзен, Хабр, «Чемпионат», Okko, Иви |
| Открылись сломанными | 3 | «Кинопоиск», «Яндекс Маркет», 2ГИС |
| Выглядят как обычно | 19 | Госуслуги, сайт ФНС, mos.ru, Rutube, hh.ru, РБК, «Ведомости» и другие |

Почему ломаются сайты, у которых адрес в `.ru`:

- **Сайт сам живёт в чужой зоне.** `habr.com`, `championat.com`, `okko.tv` — российские сайты с адресом не в `.ru`. К ним же относится `vk.com`.
- **Сайт перенаправляет в чужую зону.** `dzen.ru` при открытии отправляет браузер на `login.vk.com`, а `ivi.ru` — на `ivi.tv`. Адрес в `.ru` есть, а страница не открывается.
- **Оформление и картинки лежат отдельно.** Сервисы Яндекса берут стили, скрипты и изображения с адресов `yastatic.net` и `yandex.net`. Без них «Кинопоиск» превращается в голый текст, а «Маркет» теряет фотографии товаров.
- **Карта грузится с другого адреса.** 2ГИС открывается, но вместо карты — пустое поле: плитки карты лежат на `2gis.com`.

У 19 «уцелевших» сайтов тоже есть потери, просто незаметные глазу: 26 сайтов из 27 обращаются хотя бы к одному адресу вне `.ru`. Чаще всего это счётчик посещений Яндекса на `mc.yandex.com`, рекламные сети и кнопки входа через соцсети.

> [!warning] Что стенд не проверял
> Только главные страницы и только без входа в аккаунт. Не проверялись приложения на телефоне, оплата, личные кабинеты, банки и маркетплейсы. Реальный ущерб, скорее всего, больше: приложения зависят от чужих адресов сильнее, чем сайты.

### Скрытая зависимость: серверы имён

Есть поломка, которую в браузере не увидеть. У каждого домена есть серверы имён — те, кто хранит запись «у этого сайта такой-то адрес». У этих серверов тоже есть имена, и они не обязаны быть в той же зоне, что и сайт.

Для проверки взята тысяча самых посещаемых доменов зоны `.ru` из [рейтинга Tranco](https://tranco-list.eu/) и у каждого запрошен список серверов имён. Ответ получен для 990.

![[nsdi-only-ru-ns-zones.png]]

- У 717 доменов все серверы имён записаны в `.ru` или `.su`.
- У 90 — часть в российских зонах, часть в зарубежных.
- У 183 — все серверы имён записаны в зарубежных зонах: `cloudflare.com`, `yandexcloud.net`, `timeweb.org`, `beget.com` и другие.

Проще говоря: чтобы узнать адрес сайта `example.ru`, справочная сначала должна найти сервер `ns.cloudflare.com`. Если зона `.com` отключена грубо, на уровне всей системы, такой сайт пропадёт, хотя сам он в `.ru`. Если же государственный сервер продолжит сам ходить за границу, а отказывать будет только абонентам, эти сайты уцелеют. Какой вариант выбрали бы — неизвестно, поэтому 183 домена — это зона риска, а не точный прогноз потерь.

### Что ещё завязано на чужие зоны

Следующий список — рассуждение по устройству сервисов, а не замер:

- **Телефоны.** Уведомления в Android и iPhone приходят через серверы Google и Apple. Проверка «есть ли интернет» в Android тоже обращается к адресам Google.
- **Обновления.** Windows, Android, iOS, браузеры и антивирусы скачивают обновления с зарубежных адресов.
- **Работа программистов.** GitHub, хранилища библиотек, образы для серверов — почти всё в зонах `.com`, `.org`, `.io`.
- **Сами российские сайты.** По [исследованию «Яндекс Поиска», которое пересказывал Хабр в августе 2025 года](https://habr.com/ru/articles/938904/), в зоне `.ru` находятся 72,7% сайтов российского сегмента, в `.рф` — 7,8%, в `.su` — 1,3%. Остальные примерно 18% живут в `.com` и других зонах. Для масштаба: на главной странице [Координационного центра](https://cctld.ru/) указано 6,2 млн доменов в `.ru` и 814 тысяч в `.рф`.

## Было ли такое где-нибудь

Найти страну, которая закрыла бы целую доменную зону вроде `.com` через свой DNS, не удалось. Ближайшие примеры выглядят иначе:

- **Иран, январь 2026.** После полного отключения интернета страна перешла к «белому списку» разрешённых сервисов — так это [описывает проект Filterwatch](https://filter.watch/english/2026/01/28/network-monitoring-january-2026-from-regional-disuptions-to-total-blackout-and-whitelisted-access/). По [разбору Cloudflare](https://blog.cloudflare.com/iran-internet-partially-restored-may-2026/), это сделали фильтрацией приложений или белым списком, а не обрывом каналов. Список составляли по сервисам, а не по зонам.
- **Китай, 21 января 2014.** Из-за сбоя запросы к огромному числу сайтов стали уходить на один адрес. [The Register писал](https://www.theregister.com/2014/01/21/china_dns_poisoning_attack/), что пострадали все общие зоны и починка заняла около двух часов. Это авария, а не политика, но она показывает масштаб: одна ошибка в DNS кладёт интернет в целой стране.
- **Турция, март 2014.** Провайдеры перехватывали запросы к DNS Google — [это зафиксировали измерения RIPE Atlas](https://labs.ripe.net/author/emileaben/a-ripe-atlas-view-of-internet-meddling-in-turkey). Тот же приём, что в России с августа 2026 года.
- **Россия, 30 января 2024.** Зона `.ru` на несколько часов перестала открываться из-за ошибки с ключами защиты DNSSEC. [Координационный центр назвал это технической проблемой](https://habr.com/ru/news/790214/), а его директор [рассказывал ComNews](https://www.comnews.ru/content/231412/2024-02-05/2024-w06/1009/glava-koordinacionnogo-centra-domenov-rurf-rezervnyy-mekhanizm-dns-nashey-strane-est), что у подключённых к НСДИ операторов доступ вернулся за час, у остальных — за два с половиной.

Общая инженерная оценка здесь давняя. В [документе RFC 2826](https://www.rfc-editor.org/rfc/rfc2826.txt) сказано, что система имён в интернете держится на едином корне, и разные «версии» справочника приводят к тому, что одна и та же ссылка ведёт разных людей в разные места. А [Internet Society в разборе российской НСДИ](https://www.internetsociety.org/resources/internet-fragmentation/russias-national-dns/) отмечает, что национальная система сама становится единой точкой отказа.

## Насколько это вероятно

Это оценка, а не знание. Отключение всех зарубежных зон разом выглядит маловероятным, потому что оно ломает слишком много своего: сервисы Яндекса и VK, каждый пятый крупный домен `.ru`, телефоны, обновления, работу компаний.

Вероятнее выглядят шаги, которые продолжают уже сделанное. Ниже — что Роскомнадзор может сделать и чем это обернётся:

| Возможный шаг | Что это даёт фильтру | Чем отвечает пользователь |
|---|---|---|
| Убрать из НСДИ ещё больше сайтов | Дёшево, без нагрузки на оборудование | Любой другой DNS-сервер |
| Перехватывать больше чужих DNS-серверов (Quad9, NextDNS) | Закрывает простой обход | Шифрованный DNS |
| Блокировать серверы шифрованного DNS по имени и по адресу | Закрывает шифрованный DNS | DNS внутри VPN |
| Белый список разрешённых имён вместо чёрного | Оставляет только одобренное | DNS внутри VPN |
| Белый список по адресам, а не по именам | Закрывает и VPN | Только те VPN, что маскируются под разрешённое |

Важная деталь: одним DNS ничего нельзя запретить окончательно. Адрес сайта можно узнать другим путём — через шифрованный канал, из файла на своём компьютере, от знакомого. Поэтому настоящий «белый интернет» строят не в справочной, а на уровне адресов и соединений. Такая схема в России уже есть: это [«белые списки» мобильного интернета](https://t-j.ru/full-whitelist/), которые включают во время отключений связи. Сценарий «оставить только разрешённое», если до него дойдёт, скорее вырастет из них, чем из НСДИ.

## Что делать уже сейчас

Ничего из этого не требует ждать плохих новостей. Все шаги полезны уже сегодня, потому что перехват и удаление сайтов из НСДИ уже работают.

### Шаг 1. Проверьте, что отвечает ваш DNS

- [ ] Windows: откройте командную строку и введите `nslookup youtube.com 8.8.8.8`.
- [ ] Linux и macOS: `dig youtube.com @8.8.8.8`.
- [ ] Ответ «Non-existent domain» или `NXDOMAIN` значит, что ваш запрос перехватили: настоящий Google так не отвечает.

Подробная проверка с другими признаками — в [[DPI/tspu-dns-nsdi-dnat-august-2026#Как проверить своё соединение|заметке о перехвате DNS]].

### Шаг 2. Включите шифрованный DNS

Обычный DNS-запрос идёт открытым текстом, поэтому его можно подменить. Шифрованный запрос подменить нельзя: его можно только не пропустить. Вариантов шифрования несколько (DoT, DoH), для пользователя разница в том, куда вписывать настройку.

- **Android.** Настройки → поиск по слову «DNS» → «Частный DNS» → «Имя хоста провайдера». Впишите `dns.quad9.net`. Поле принимает только имя, цифровой адрес туда не вписать. [Инструкция Cloudflare с картинками](https://developers.cloudflare.com/1.1.1.1/setup/android/) подходит и для других серверов.
- **iPhone и iPad.** Нужен профиль настроек. Его дают [Quad9](https://docs.quad9.net/Setup_Guides/iOS/iOS_14_and_later_(Encrypted)) и NextDNS: скачали в Safari, затем «Настройки» → «Профиль загружен» → «Установить».
- **Браузер на компьютере.** Chrome и Edge: Настройки → Конфиденциальность и безопасность → Безопасность → «Использовать безопасный DNS». Firefox: Настройки → Приватность и защита → «DNS через HTTPS». В Яндекс Браузере похожий пункт находится в настройках безопасности. Это защищает только сам браузер, остальные программы продолжат спрашивать по-старому.
- **Windows 11.** Параметры → Сеть и Интернет → свойства подключения → «Назначение DNS-сервера» → «Изменить» → вручную вписать `9.9.9.9` и выбрать шифрование «только зашифрованные».
- **Роутер.** Это лучший вариант: защищены сразу все устройства в доме. В Keenetic нужно установить компоненты DNS-over-TLS и DNS-over-HTTPS, после чего серверы добавляются в разделе интернет-фильтров — порядок описан в [справке Keenetic](https://support.keenetic.com/titan/kn-1811/en/25049.html). В OpenWrt ставится пакет [`https-dns-proxy`](https://openwrt.org/docs/guide-user/services/dns/doh_dnsmasq_https-dns-proxy).

Какой сервер выбрать. В замере 8 октября 2026 года открытые запросы к Quad9 (`9.9.9.9`), NextDNS и AdGuard у всех ответивших российских зондов вернули настоящий адрес YouTube, и государственных сетей среди отвечавших не оказалось. С Google, Cloudflare и OpenDNS иначе: у трёх зондов запросы к ним вернули отказ либо были обслужены чужой сетью — MSK-IX или Яндексом. Это сходится с тем, что [писал в конце августа сайт te-st.org](https://te-st.org/2026/08/07/dnsdnsdns/): перехватывают в первую очередь самые популярные серверы, а Quad9, AdGuard, NextDNS и ControlD отвечают.

> [!warning] Два предупреждения про выбор сервера
> «Пока не перехватывают» — это свойство списка в фильтре, а не самого сервера. Добавить в список ещё один адрес можно за минуту, поэтому простая смена `8.8.8.8` на `9.9.9.9` без шифрования — временная мера.
>
> Mullvad закрывает свои публичные серверы шифрованного DNS: [компания просит перейти на Quad9 до 2 ноября 2026 года](https://mullvad.net/en/blog/2026/9/3/shutting-down-our-public-encrypted-dns-servers-and-sponsoring-quad9-instead/). Если у вас прописан DNS от Mullvad, поменяйте его заранее.

### Шаг 3. DNSCrypt — разбор совета «поставьте и не мучайтесь»

В обсуждениях советуют так: от перехвата DNS поставьте DNSCrypt, а сервер выбирайте любой. Совет дельный, но с оговорками.

**DNSCrypt** — ещё один способ шифровать DNS-запросы. Программа `dnscrypt-proxy` ставится на компьютер или роутер и заранее знает ключ выбранного сервера. Ответ, который пришёл не от этого сервера, просто не расшифруется.

Что в совете верно:

- **Подмена невозможна.** Перехватчик не может подсунуть своё «сайта нет»: у него нет ключа.
- **Нет имени сервера в открытом виде.** Серверы шифрованного DNS сейчас блокируют по имени, которое видно в начале соединения. У DNSCrypt такого имени нет.
- **Сообщений о блокировке DNSCrypt в России найти не удалось** — ни в августе, ни в сентябре–октябре 2026 года. Замеров при этом тоже никто не публиковал, так что это отсутствие жалоб, а не доказательство.

Чего совет не учитывает:

- **Сервер можно закрыть по адресу.** Адреса публичных серверов DNSCrypt лежат в открытом списке. Шифрование не помогает, если до сервера не пускают.
- **Протокол не прячется.** DNSCrypt не притворяется обычным сайтом, и оборудование может научиться его узнавать.
- **Первый запуск идёт через обычный DNS.** Программа сначала скачивает список серверов и для этого спрашивает адрес открытым запросом. Если открытые запросы у вас перехватывают, первый запуск может не получиться. Лечится это тем, что нужный сервер вписывается в настройки вручную — так называемым штампом, строкой вида `sdns://…`.
- **Это не для всех.** Нужно скачать программу, поправить файл настроек и запустить её службой. В браузере или в настройках телефона DNSCrypt не включается.

Если готовы повозиться — берите программу [со страницы установки проекта](https://github.com/DNSCrypt/dnscrypt-proxy/wiki/Installation). Там же описан режим [Anonymized DNS](https://github.com/DNSCrypt/dnscrypt-proxy/wiki/Anonymized-DNS), когда запрос идёт через посредника и сервер не видит ваш адрес. Устройство протокола и его слабые места подробнее разобраны в [[DPI/tspu-dns-nsdi-dnat-august-2026#Поможет ли DNSCrypt|разделе о DNSCrypt в заметке о перехвате]].

Вывод: DNSCrypt стоит на той же ступени, что и остальной шифрованный DNS. Сегодня работает, потому что до него не дошли руки.

### Шаг 4. Пустите DNS через VPN

Это единственный способ, который не зависит от списков. Запрос «какой адрес у сайта» уходит внутри зашифрованного туннеля вместе с остальным трафиком. Фильтр не видит ни DNS-сервера, ни имени сайта.

- [ ] В настройках клиента включите отправку DNS через туннель. В разных программах пункт называется «Remote DNS», «DNS через прокси» или «Route DNS through tunnel».
- [ ] Проверьте командой из шага 1 при включённом VPN: отказа быть не должно.
- [ ] Помните: сам факт подключения ничего не гарантирует, запрос имени может уходить мимо туннеля.

Как это устроено в клиентах — в заметках про [[VLESS/VLESS|VLESS]], [[amnezia-3-0/amnezia-3-0|AmneziaWG]] и [[sing-box/architecture|архитектуру sing-box]].

### Что от чего спасает

![[nsdi-only-ru-what-helps-matrix.png]]

### Шаг 5. Запас на плохой день

Эти вещи надо сделать, пока всё работает. Когда DNS сломается, скачать и найти их будет трудно.

- [ ] **Скачайте установщики заранее:** клиент VPN, `dnscrypt-proxy`, браузер. Положите на флешку или диск.
- [ ] **Запишите цифровые адреса серверов:** Quad9 — `9.9.9.9` и `149.112.112.112`. Цифровой адрес работает и тогда, когда имя сервера заблокировано.
- [ ] **Держите два способа, а не один.** Например, шифрованный DNS на роутере и VPN на телефоне.
- [ ] **Для пары важных сайтов** можно вписать адреса в файл `hosts` на компьютере — тогда DNS для них не нужен вовсе. Как это делается и где приём не работает — в заметке [[Zapret/hosts|про hosts]].
- [ ] **Не меняйте несколько вещей сразу.** Сначала почините DNS и убедитесь, что адреса приходят настоящие, и только потом настраивайте [[Zapret2/Zapret2|zapret]]. Иначе рабочая настройка будет выглядеть сломанной.

> [!important] Чего не надо ждать от DNS
> Правильный DNS возвращает адрес сайта, но не открывает сам сайт. Если YouTube вдобавок блокируют по имени в самом соединении, после починки DNS он всё равно не откроется — для этого нужен zapret или VPN. Когда помогает одно, а когда другое, разобрано в заметке [[Zapret/doh-cherez-zapret|Поможет ли zapret при блокировке DoH]].

## Источники

- [Статья 14.2 закона «Об информации» — что такое НСДИ](https://www.consultant.ru/document/cons_doc_LAW_61798/2f79504f60fb8bce072d387a15e88b419dc19597/)
- [Статья 56.2 закона «О связи» — обязанность операторов использовать НСДИ](https://www.consultant.ru/document/cons_doc_LAW_43224/a3f4b6d4a98a078305f567203ec527b5f6b8c48d/)
- [Постановление правительства № 1667 от 27 октября 2025 года — централизованное управление сетью связи](https://pravo.ppt.ru/postanovlenie/pravitelstvo/n-1667-320179)
- [«Важные истории», 11 февраля 2026 — домены WhatsApp и YouTube пропали из НСДИ](https://istories.media/news/2026/02/11/domeni-whatsapp-youtube-i-yeshche-neskolkikh-saitov-propali-iz-serverov-rkn/)
- [«Коммерсантъ», 10 сентября 2021 — Роскомнадзор о тестовой блокировке DoH](https://www.kommersant.ru/doc/4978090)
- [«Код Дурова» — директор Координационного центра о дублирующей системе для .RU](https://kod.ru/pochemu-rossiyu-ne-otklyuchili-ot-domena-ru)
- [«Панорама» — сатирический текст о «замене корня», не новость](https://panorama.pub/news/rossijskaa-domennaa-zona-importozamestit-mezdunarodnuu)
- [Хабр, август 2025 — доли доменных зон среди российских сайтов по данным «Яндекс Поиска»](https://habr.com/ru/articles/938904/)
- [Координационный центр доменов .RU/.РФ — число доменов](https://cctld.ru/)
- [Filterwatch, 28 января 2026 — от отключения к «белому списку» в Иране](https://filter.watch/english/2026/01/28/network-monitoring-january-2026-from-regional-disuptions-to-total-blackout-and-whitelisted-access/)
- [Cloudflare, 27 мая 2026 — как было устроено отключение интернета в Иране](https://blog.cloudflare.com/iran-internet-partially-restored-may-2026/)
- [The Register, 21 января 2014 — сбой DNS в Китае](https://www.theregister.com/2014/01/21/china_dns_poisoning_attack/)
- [RIPE Labs — перехват DNS Google в Турции в 2014 году](https://labs.ripe.net/author/emileaben/a-ripe-atlas-view-of-internet-meddling-in-turkey)
- [Хабр, 30 января 2024 — сбой в зоне .ru из-за DNSSEC](https://habr.com/ru/news/790214/)
- [ComNews, 5 февраля 2024 — директор Координационного центра о сроках восстановления](https://www.comnews.ru/content/231412/2024-02-05/2024-w06/1009/glava-koordinacionnogo-centra-domenov-rurf-rezervnyy-mekhanizm-dns-nashey-strane-est)
- [RFC 2826 — о едином корне DNS](https://www.rfc-editor.org/rfc/rfc2826.txt)
- [Internet Society — разбор российской национальной DNS](https://www.internetsociety.org/resources/internet-fragmentation/russias-national-dns/)
- [Т—Ж — «белые списки» мобильного интернета](https://t-j.ru/full-whitelist/)
- [te-st.org, август 2026 — какие DNS-серверы отвечают из России](https://te-st.org/2026/08/07/dnsdnsdns/)
- [Mullvad, 3 сентября 2026 — закрытие публичных серверов шифрованного DNS](https://mullvad.net/en/blog/2026/9/3/shutting-down-our-public-encrypted-dns-servers-and-sponsoring-quad9-instead/)
- [Globalping — сеть зондов, через которую сделаны замеры из России](https://globalping.io/)
- [Tranco — рейтинг сайтов, из которого взята тысяча доменов .ru](https://tranco-list.eu/)
- [Cloudflare — настройка частного DNS в Android](https://developers.cloudflare.com/1.1.1.1/setup/android/)
- [Quad9 — профили шифрованного DNS для iPhone и iPad](https://docs.quad9.net/Setup_Guides/iOS/iOS_14_and_later_(Encrypted))
- [Keenetic — настройка DNS-over-TLS и DNS-over-HTTPS](https://support.keenetic.com/titan/kn-1811/en/25049.html)
- [OpenWrt — пакет https-dns-proxy](https://openwrt.org/docs/guide-user/services/dns/doh_dnsmasq_https-dns-proxy)
- [dnscrypt-proxy — установка](https://github.com/DNSCrypt/dnscrypt-proxy/wiki/Installation)
- [dnscrypt-proxy — режим Anonymized DNS](https://github.com/DNSCrypt/dnscrypt-proxy/wiki/Anonymized-DNS)

## 📚 См. также

- [[DPI/nsdi-domain-removal-2026|НСДИ как рубильник (февраль–март 2026)]] — как из государственной системы убрали YouTube и WhatsApp
- [[DPI/tspu-dns-nsdi-dnat-august-2026|Перехват DNS на ТСПУ (август 2026)]] — как запросы к Google и Cloudflare заворачивают на НСДИ и как это проверить
- [[DPI/google-dns-8888-block-july-2026|Инцидент 3 июля 2026: блокировка 8.8.8.8]] — первый удар по шифрованному DNS Google
- [[Zapret/doh-cherez-zapret|Поможет ли zapret при блокировке DoH]] — когда сервер шифрованного DNS можно вернуть стратегиями
- [[Zapret/hosts|Файл hosts]] — как вписать адрес сайта вручную
- [[DPI/gemini-tls-drop-claim-check-october-2026|Проверка поста «РКН обрывает Gemini по имени»]] — пример того, где DNS бессилен: имя сайта видно в самом соединении
- [[DPI/rkn-vpn-2030-roadmap|Курс на 2030]] — официальные планы по фильтрации
- [[DPI/DPI|Раздел про DPI и ТСПУ]] — все заметки по теме

---

> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование доступно в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/DPI/nsdi-only-ru-zones-scenario-october-2026.md) · [скачать весь репозиторий одним zip-архивом](https://git.zapret.moe/zapretdiscordyoutube/todo/archive/main.zip).
