Коротко: С 21 августа 2026 года ряд российских провайдеров — Ростелеком, Дом.ру, Таттелеком, Билайн и SkyNet — блокируют DNS over HTTPS (DoH) и DNS over TLS (DoT) от Google и Cloudflare. Эти протоколы шифровали DNS-запросы и скрывали от провайдера, какие сайты вы посещаете. После блокировки DNS-трафик снова стал читаемым для интернет-провайдера.
Что случилось и кто затронут
26 августа 2026 года портал Anti-Malware.ru сообщил: сразу несколько крупных российских провайдеров начали блокировать зашифрованные DNS-сервисы от Google (8.8.8.8, dns.google) и Cloudflare (1.1.1.1, 1.0.0.1). Согласно данным Telegram-канала bypassblock, зафиксировавшего проблему 21 августа, блокировки затронули абонентов Ростелекома, Дом.ру, Таттелекома, Билайна и петербургского SkyNet.
Симптомы разнятся у разных провайдеров и регионов: у одних абонентов не работает только DoT, у других — только DoH, у третьих оба протокола одновременно. Техподдержка Таттелекома в ответ на жалобы порекомендовала пользователям отключить DoH и DoT — то есть самостоятельно снизить собственный уровень защиты. Официальных комментариев от регуляторов не поступало.
Что такое DoH и DoT и зачем они нужны
Каждый раз, когда вы вводите адрес в браузере, устройство отправляет DNS-запрос: «какой IP-адрес соответствует этому домену?» Традиционный DNS передаёт этот запрос в открытом виде — провайдер видит полный список запрашиваемых вами доменов в реальном времени.
DNS over HTTPS (DoH) и DNS over TLS (DoT) шифруют этот запрос: провайдер видит лишь факт обращения к DNS-серверу, но не узнаёт, к какому домену вы обращаетесь. Именно это делает их мишенью для ограничений: при использовании DoH/DoT провайдер теряет возможность пассивного наблюдения за DNS-трафиком.
Технические детали блокировки
Блокировка реализована тоньше, чем обычный запрет по IP-адресу. Вот как она работает:
- Cloudflare DoT (порт 853): TCP-соединение устанавливается успешно, но сессия принудительно сбрасывается с ошибкой ECONNRESET до завершения TLS-аутентификации. Зашифрованный туннель так и не открывается.
- Google DNS over HTTPS (dns.google, порт 443): После отправки браузером TLS-пакета ClientHello соединение зависает без ответа или завершается ошибкой EOF. Промежуточное оборудование (DPI) распознаёт тип трафика по сигнатуре и обрывает сессию.
Ключевой момент: это не случайный технический сбой. Такой паттерн — когда TCP-рукопожатие проходит, а TLS-туннель нет — характерен для глубокой инспекции пакетов (DPI), целенаправленно блокирующей шифрование, а не сам сервер.
Что это значит для вашей приватности
После отключения DoH/DoT каждый DNS-запрос с вашего устройства снова становится читаемым для провайдера. Это означает:
- Полный список посещаемых доменов — провайдер видит, какие сайты вы запрашиваете, в какое время и как часто.
- Профилирование поведения — DNS-данные используются брокерами данных для рекламного таргетинга и могут продаваться третьим сторонам.
- Риск при небезопасных DNS-серверах — если вы пользуетесь DNS-сервером провайдера, ваши запросы могут не только наблюдаться, но и перенаправляться (DNS-hijacking).
Важно понимать: речь идёт именно о DNS-запросах, а не о самом содержимом трафика. HTTPS-соединение с сайтом остаётся зашифрованным. Но DNS-запрос раскрывает сам факт того, к какому домену вы обратились, — и этого уже достаточно для построения детального портрета вашего поведения в сети.
Как защитить DNS-приватность
1. VPN с DNS-туннелированием. VPN-клиент перехватывает все DNS-запросы устройства и направляет их через зашифрованный туннель на VPN-сервер — провайдер видит только зашифрованный трафик к VPN, но не DNS-запросы и не посещаемые домены. На странице возможностей LiMP VPN описано, как работает наш режим защиты DNS. Это наиболее полное решение, поскольку охватывает весь трафик устройства, а не только браузер.
2. Браузерный DoH через альтернативные серверы. Chrome, Firefox и Edge позволяют задать собственный DoH-сервер в настройках. Если Google и Cloudflare заблокированы, можно попробовать другие DoH-провайдеры, пока они не попали в фильтры: AdGuard DNS (https://dns.adguard-dns.com/dns-query), Quad9 (https://dns.quad9.net/dns-query). Работоспособность зависит от конкретного провайдера и региона.
3. Системный DNS поверх VPN. Даже если отдельные DoH/DoT-серверы заблокированы, VPN-туннель по-прежнему обходит DPI провайдера — потому что его зашифрованный трафик не поддаётся инспекции на уровне DNS-сигнатур. Приложение LiMP VPN доступно для iOS и Android и включает встроенную DNS-защиту.
Источники
- Anti-Malware.ru — «Российские провайдеры начали глушить защищённые DNS Google и Cloudflare» (26 августа 2026)
- Habr — «В России начали блокировать DoH и DoT от Google и Cloudflare» (август 2026)
- SecurityLab — «Блокировки добрались до TLS. DoH Google и Cloudflare зависает прямо на старте» (август 2026)
