Zveno VPN — до 10 устройств, безлимит, работает в России в 2026
TopChange.io
Свобода

DNS-over-TLS (DoT)

DNS-over-TLS — протокол, который шифрует DNS-запросы внутри TLS-туннеля на отдельном порту 853, чтобы провайдер не видел и не подменял, какие домены вы открываете.

DNS-over-TLS (DoT) — это способ передавать DNS-запросы (запросы «какой IP у этого домена») внутри зашифрованного TLS-соединения. Обычный DNS ходит открытым текстом по UDP-порту 53: любой на пути — провайдер, оператор Wi-Fi в кафе, транзитные узлы — видит список сайтов, которые вы запрашиваете, и может подменить ответ. DoT прячет эти запросы в тот же криптоканал, что защищает и HTTPS.

Как работает. Клиент (операционная система, роутер или приложение) устанавливает с DNS-резолвером TLS-сессию на выделенном порту 853, проверяет сертификат сервера и уже внутри туннеля шлёт зашифрованные запросы и получает ответы. Отдельный порт — ключевое отличие от «родственного» DoH, где DNS маскируется под обычный веб-трафик на порту 443. Из-за фиксированного порта DoT проще настроить на уровне всей сети, но и легче заблокировать по порту.

Пример. Вы открываете сайт. Без шифрования провайдер видит запрос «дай IP для example.com» в чистом виде и логирует его. С DoT он видит лишь TLS-соединение к адресу публичного резолвера (например, к нему на 853/tcp) и поток шифробайт — сам домен скрыт. Накладные расходы небольшие: соединение обычно держится открытым, задержка на запрос — порядка десятка миллисекунд, что незаметно при веб-сёрфинге.

Почему полезно. DoT закрывает утечку истории посещений на уровне DNS и мешает подмене ответов (DNS-спуфингу). Это важная часть OPSEC: без неё даже при включённом VPN неаккуратная конфигурация даёт DNS-утечку. При работе с обменниками и кошельками защита DNS снижает риск попасть на фишинговый IP через отравленный ответ.

Риски и нюансы:

  • DoT шифрует содержимое запроса, но сам резолвер по-прежнему видит ваши домены — выбирайте провайдера с no-logs-политикой.
  • SNI в TLS-рукопожатии всё ещё может раскрывать адрес — этим занимается Encrypted SNI.
  • Порт 853 могут блокировать в сетях с DPI; тогда рассматривают DoH.
Место для Вашей рекламы
Теперь примените на практике

Сравните сервисы в независимом рейтинге или углубитесь в тему в блоге.

Определение носит справочный характер. Все термины словаря →