---
date: 2026-08-21
tags:
  - zapret
  - dns
  - doh
  - dpi
aliases:
  - Можно ли обойти блокировку DoH запретом
  - DoH через zapret
  - Заблокировали DNS-over-HTTPS что делать
  - Скрыть DoH от провайдера
  - Защищённый DNS не работает
  - dns.google не открывается
---

# 🔐 Поможет ли zapret, если провайдер блокирует DoH (защищённый DNS)

> [!info] О чём заметка
> Простой ответ на вопрос «можно ли маскировать DoH запретом»: в каких случаях [[Zapret/Zapret|zapret]] реально пробивает заблокированный защищённый DNS, в каких он бессилен, и почему полностью спрятать сам факт использования DoH он не может. Написано для обычного пользователя, без глубокой теории.

## TL;DR

- DoH для провайдера выглядит как обычный HTTPS-сайт. Если его блокируют «по имени» (провайдер видит, к какому резолверу вы идёте) — **zapret поможет**: домен резолвера добавляется в хостлист, дальше работают те же стратегии, что и для любого сайта.
- Если блокируют «по адресу» — соединение с сервером вообще не устанавливается — **zapret бессилен**. Лечится сменой адреса резолвера, а не перебором стратегий.
- Полностью **скрыть сам факт** использования DoH zapret не может: адреса публичных DNS-серверов всем известны, и провайдер видит, что вы к ним обращаетесь. Для настоящей маскировки нужен [[VLESS/VLESS|VPN или прокси]].

## Что такое DoH — простыми словами

Прежде чем открыть любой сайт, устройство спрашивает у DNS-сервера («справочной службы» интернета) его числовой адрес. Обычно этот вопрос летит открытым текстом — провайдер видит каждый ваш запрос и может подсунуть вместо честного ответа свою заглушку.

DoH (*DNS-over-HTTPS, защищённый DNS, «безопасный DNS» в настройках браузера*) решает эту проблему: тот же вопрос «какой адрес у youtube.com?» отправляется в зашифрованном виде — как обычный HTTPS-запрос к серверу-резолверу, например `dns.google` или `cloudflare-dns.com`. Провайдер больше не видит, что именно вы спрашиваете, и не может подменить ответ.

Проще говоря: раньше вы спрашивали дорогу в полный голос при всех, а с DoH — передаёте вопрос в запечатанном конверте. Именно поэтому провайдерам DoH не нравится, и его периодически пытаются ограничивать: в июле 2026 в России, по сообщениям пользователей, у популярного сервера Google 8.8.8.8 [[DPI/google-dns-8888-block-july-2026|разом отрезали защищённый DNS]] — и у тысяч людей «сломались VPN», хотя сломался только резолвер.

## Поможет ли zapret: два разных случая

Ответ зависит от того, **как именно** заблокирован ваш DoH-сервер. Случая два, и различить их важно — действия противоположные.

### Случай 1: блокируют «по имени» — zapret поможет

Хотя содержимое DoH-запросов зашифровано, в самом начале HTTPS-соединения имя сервера передаётся открыто (это поле называется SNI). Оборудование провайдера ([[DPI/DPI|DPI]]) может увидеть в нём `dns.google` и оборвать соединение — точно так же, как оно обрывает соединения с заблокированными сайтами.

Для zapret это самый обычный случай: DoH-сервер ничем не отличается от любого другого HTTPS-сайта. Достаточно добавить домен резолвера (например, `dns.google`, `cloudflare-dns.com`, `dns.adguard-dns.com`) в [[Zapret/hostlist|хостлист]] — и подобранная стратегия будет дурить DPI на этих соединениях так же, как на YouTube или Discord.

### Случай 2: блокируют «по адресу» — zapret бессилен

Провайдер может не разбирать содержимое, а просто не пропускать соединения к конкретному IP-адресу или порту. Так было в [[DPI/google-dns-8888-block-july-2026|инциденте 3 июля 2026]]: к адресу 8.8.8.8 перестали проходить любые TCP-соединения.

Здесь zapret не поможет в принципе: все его приёмы — это хитрая порча пакетов **внутри** устанавливающегося соединения, а тут соединение даже не начинается, портить нечего. Это тот же случай «не коннектит на порт», что разобран в [[Zapret/zapret_not_working|Что делать если Запрет не работает]]. Решение — сменить адрес: у того же Google DNS есть второй адрес 8.8.4.4 и адреса IPv6, а кроме него — десятки других резолверов (Cloudflare 1.1.1.1, Quad9, AdGuard DNS).

### Как понять, какой случай у вас

- [ ] Смените адрес резолвера на альтернативный (8.8.4.4 вместо 8.8.8.8, или другой сервис). Заработало — у вас был случай 2, блокировка по адресу, и на этом можно остановиться.
- [ ] Если резолвер недоступен по любому адресу, а обычные сайты открываются — похоже на случай 1. Добавьте домен резолвера в [[Zapret/hostlist|хостлист]] zapret и переберите стратегии, как для обычного заблокированного сайта ([[Zapret/Как пользоваться Zapret|инструкция]]).
- [ ] Ничего не помогло — включите DoH внутри VPN или прокси-туннеля: там провайдер до него не дотянется.

## Чего zapret сделать не может

Тут важно различить два слова: **обойти** блокировку DoH zapret может (в случае 1), а вот **замаскировать** сам факт его использования — нет.

Адреса публичных DNS-серверов общеизвестны и наперечёт. Даже если DPI не может заглянуть внутрь соединения, провайдер всё равно видит: этот абонент регулярно отправляет маленькие запросы на адрес, принадлежащий известному резолверу. Zapret не меняет адрес назначения ваших пакетов — значит, и спрятать направление трафика не может. Если нужна настоящая маскировка (чтобы провайдер вообще не видел, что вы пользуетесь сторонним DNS), резолв нужно уводить внутрь туннеля — [[VLESS/VLESS|VPN или прокси]].

> [!note] «У меня в конфиге VPN прописан DNS = 1.1.1.1 — значит, факт стороннего DNS уже скрыт?»
> Да, при полном туннеле — скрыт от вашего провайдера. Строка `DNS = 1.1.1.1` в конфиге WireGuard или [[amnezia-2-0/amnezia-2-0|AmneziaWG]] делает 1.1.1.1 системным резолвером на время работы туннеля, и если туннель пропускает через себя весь трафик (`AllowedIPs = 0.0.0.0/0` в секции `[Peer]`), DNS-запросы летят внутри шифрованного туннеля. Провайдер видит только поток одинаково шифрованных пакетов к вашему VPN-серверу и не знает, что среди них есть DNS.
>
> Три оговорки. Первая: при раздельном туннеле, когда в `AllowedIPs` перечислены лишь отдельные сети, адрес DNS-сервера должен попадать в эти сети — иначе запросы поедут мимо туннеля, открытым текстом через провайдера. Вторая: если туннель упал, а клиент не блокирует трафик вне туннеля (функция kill switch), система молча вернётся к провайдерскому DNS — и утечка останется незамеченной. Третья: «скрыт» — именно от вашего провайдера; на участке от VPN-сервера до 1.1.1.1 запрос идёт обычным незашифрованным DNS, и его видит хостер VPN-сервера. Если хочется шифрования на всём пути, включите поверх туннеля DoH в браузере — он тоже поедет внутри туннеля.

И вторая граница: обычный, незашифрованный DNS zapret тоже не защищает. Там провайдер не блокирует ваши запросы, а просто сам отвечает на них подменёнными адресами — и приёмам zapret вмешаться не во что. Защита от подмены — это как раз DoH.

> [!tip] Итоговая связка
> DoH и zapret не заменяют, а дополняют друг друга: DoH защищает от подмены DNS-ответов, zapret — от DPI-блокировок самих сайтов. А если провайдер взялся и за резолвер — действуйте по чек-листу выше: сначала другой адрес, потом хостлист со стратегиями, в крайнем случае туннель.

## 📚 См. также

- [[DPI/google-dns-8888-block-july-2026|Инцидент 3 июля 2026: 8.8.8.8 заблокирован по TCP]] — живой пример блокировки резолвера «по адресу» и почему из-за неё «умирали» VPN
- [[Zapret/zapret_not_working|Что делать если Запрет не работает]] — в том числе про блокировку порта, при которой стратегии бессильны
- [[Zapret/hostlist|Фильтры по доменам (hostlist)]] — как добавить домен резолвера в список для стратегий
- [[Zapret/Как пользоваться Zapret|Как пользоваться Zapret]] — базовая инструкция по перебору стратегий
- [[DPI/DPI|DPI]] — обзор того, как вообще устроен анализ трафика у провайдера

---

> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование доступно в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/Zapret/doh-cherez-zapret.md) · [скачать весь репозиторий одним zip-архивом](https://git.zapret.moe/zapretdiscordyoutube/todo/archive/main.zip).
