🔐 Поможет ли zapret, если провайдер блокирует DoH (защищённый DNS)
О чём заметка
Простой ответ на вопрос «можно ли маскировать DoH запретом»: в каких случаях zapret реально пробивает заблокированный защищённый DNS, в каких он бессилен, и почему полностью спрятать сам факт использования DoH он не может. Написано для обычного пользователя, без глубокой теории.
TL;DR
- DoH для провайдера выглядит как обычный HTTPS-сайт. Если его блокируют «по имени» (провайдер видит, к какому резолверу вы идёте) — zapret поможет: домен резолвера добавляется в хостлист, дальше работают те же стратегии, что и для любого сайта.
- Если блокируют «по адресу» — соединение с сервером вообще не устанавливается — zapret бессилен. Лечится сменой адреса резолвера, а не перебором стратегий.
- Полностью скрыть сам факт использования DoH zapret не может: адреса публичных DNS-серверов всем известны, и провайдер видит, что вы к ним обращаетесь. Для настоящей маскировки нужен VPN или прокси.
Что такое DoH — простыми словами
Прежде чем открыть любой сайт, устройство спрашивает у DNS-сервера («справочной службы» интернета) его числовой адрес. Обычно этот вопрос летит открытым текстом — провайдер видит каждый ваш запрос и может подсунуть вместо честного ответа свою заглушку.
DoH (DNS-over-HTTPS, защищённый DNS, «безопасный DNS» в настройках браузера) решает эту проблему: тот же вопрос «какой адрес у youtube.com?» отправляется в зашифрованном виде — как обычный HTTPS-запрос к серверу-резолверу, например dns.google или cloudflare-dns.com. Провайдер больше не видит, что именно вы спрашиваете, и не может подменить ответ.
Проще говоря: раньше вы спрашивали дорогу в полный голос при всех, а с DoH — передаёте вопрос в запечатанном конверте. Именно поэтому провайдерам DoH не нравится, и его периодически пытаются ограничивать: в июле 2026 в России, по сообщениям пользователей, у популярного сервера Google 8.8.8.8 разом отрезали защищённый DNS — и у тысяч людей «сломались VPN», хотя сломался только резолвер.
Поможет ли zapret: два разных случая
Ответ зависит от того, как именно заблокирован ваш DoH-сервер. Случая два, и различить их важно — действия противоположные.
Случай 1: блокируют «по имени» — zapret поможет
Хотя содержимое DoH-запросов зашифровано, в самом начале HTTPS-соединения имя сервера передаётся открыто (это поле называется SNI). Оборудование провайдера (DPI) может увидеть в нём dns.google и оборвать соединение — точно так же, как оно обрывает соединения с заблокированными сайтами.
Для zapret это самый обычный случай: DoH-сервер ничем не отличается от любого другого HTTPS-сайта. Достаточно добавить домен резолвера (например, dns.google, cloudflare-dns.com, dns.adguard-dns.com) в хостлист — и подобранная стратегия будет дурить DPI на этих соединениях так же, как на YouTube или Discord.
Случай 2: блокируют «по адресу» — zapret бессилен
Провайдер может не разбирать содержимое, а просто не пропускать соединения к конкретному IP-адресу или порту. Так было в инциденте 3 июля 2026: к адресу 8.8.8.8 перестали проходить любые TCP-соединения.
Здесь zapret не поможет в принципе: все его приёмы — это хитрая порча пакетов внутри устанавливающегося соединения, а тут соединение даже не начинается, портить нечего. Это тот же случай «не коннектит на порт», что разобран в Что делать если Запрет не работает. Решение — сменить адрес: у того же Google DNS есть второй адрес 8.8.4.4 и адреса IPv6, а кроме него — десятки других резолверов (Cloudflare 1.1.1.1, Quad9, AdGuard DNS).
Как понять, какой случай у вас
- Смените адрес резолвера на альтернативный (8.8.4.4 вместо 8.8.8.8, или другой сервис). Заработало — у вас был случай 2, блокировка по адресу, и на этом можно остановиться.
- Если резолвер недоступен по любому адресу, а обычные сайты открываются — похоже на случай 1. Добавьте домен резолвера в хостлист zapret и переберите стратегии, как для обычного заблокированного сайта (инструкция).
- Ничего не помогло — включите DoH внутри VPN или прокси-туннеля: там провайдер до него не дотянется.
Чего zapret сделать не может
Тут важно различить два слова: обойти блокировку DoH zapret может (в случае 1), а вот замаскировать сам факт его использования — нет.
Адреса публичных DNS-серверов общеизвестны и наперечёт. Даже если DPI не может заглянуть внутрь соединения, провайдер всё равно видит: этот абонент регулярно отправляет маленькие запросы на адрес, принадлежащий известному резолверу. Zapret не меняет адрес назначения ваших пакетов — значит, и спрятать направление трафика не может. Если нужна настоящая маскировка (чтобы провайдер вообще не видел, что вы пользуетесь сторонним DNS), резолв нужно уводить внутрь туннеля — VPN или прокси.
«У меня в конфиге VPN прописан DNS = 1.1.1.1 — значит, факт стороннего DNS уже скрыт?»
Да, при полном туннеле — скрыт от вашего провайдера. Строка
DNS = 1.1.1.1в конфиге WireGuard или AmneziaWG делает 1.1.1.1 системным резолвером на время работы туннеля, и если туннель пропускает через себя весь трафик (AllowedIPs = 0.0.0.0/0в секции[Peer]), DNS-запросы летят внутри шифрованного туннеля. Провайдер видит только поток одинаково шифрованных пакетов к вашему VPN-серверу и не знает, что среди них есть DNS.Три оговорки. Первая: при раздельном туннеле, когда в
AllowedIPsперечислены лишь отдельные сети, адрес DNS-сервера должен попадать в эти сети — иначе запросы поедут мимо туннеля, открытым текстом через провайдера. Вторая: если туннель упал, а клиент не блокирует трафик вне туннеля (функция kill switch), система молча вернётся к провайдерскому DNS — и утечка останется незамеченной. Третья: «скрыт» — именно от вашего провайдера; на участке от VPN-сервера до 1.1.1.1 запрос идёт обычным незашифрованным DNS, и его видит хостер VPN-сервера. Если хочется шифрования на всём пути, включите поверх туннеля DoH в браузере — он тоже поедет внутри туннеля.
И вторая граница: обычный, незашифрованный DNS zapret тоже не защищает. Там провайдер не блокирует ваши запросы, а просто сам отвечает на них подменёнными адресами — и приёмам zapret вмешаться не во что. Защита от подмены — это как раз DoH.
Итоговая связка
DoH и zapret не заменяют, а дополняют друг друга: DoH защищает от подмены DNS-ответов, zapret — от DPI-блокировок самих сайтов. А если провайдер взялся и за резолвер — действуйте по чек-листу выше: сначала другой адрес, потом хостлист со стратегиями, в крайнем случае туннель.
📚 См. также
- Инцидент 3 июля 2026: 8.8.8.8 заблокирован по TCP — живой пример блокировки резолвера «по адресу» и почему из-за неё «умирали» VPN
- Что делать если Запрет не работает — в том числе про блокировку порта, при которой стратегии бессильны
- Фильтры по доменам (hostlist) — как добавить домен резолвера в список для стратегий
- Как пользоваться Zapret — базовая инструкция по перебору стратегий
- DPI — обзор того, как вообще устроен анализ трафика у провайдера
🤖 Эти статьи открыты — можно обучать на них ИИ
При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование доступно в Forgejo: исходник этой заметки · скачать весь репозиторий одним zip-архивом.