DNS over TLS на Android: как включить и настроить защищённый DNS

Если в настройках Android в поле Частный DNS введён адрес вида dns.google, а интернет при этом пропал — почти наверняка ошибка в написании хостнейма: режим DNS over TLS принимает только доменное имя, а не IP-адрес, и любая опечатка полностью блокирует разрешение имён. Именно с этой ошибкой чаще всего сталкиваются при первой настройке защищённого DNS на смартфоне.

DNS over TLS (DoT) — это способ шифрования DNS-запросов между телефоном и резолвером по протоколу TLS через порт 853. Без него запросы уходят в открытом виде, и провайдер или владелец публичной точки Wi-Fi видит, какие сайты вы посещаете, даже если сами страницы открываются по HTTPS. В Android поддержка DoT встроена на системном уровне начиная с Android 9 Pie — функция называется Private DNS (Частный DNS) и не требует сторонних приложений.

Что даёт DNS over TLS и чего он не даёт

Шифрование DNS закрывает конкретную задачу: скрывает содержимое запросов от посредников в сети и защищает от подмены ответов (DNS-spoofing). Это особенно актуально в общественных Wi-Fi сетях — кафе, аэропортах, отелях, где трафик остальных пользователей потенциально доступен злоумышленнику.

Однако важно понимать границы технологии. DoT — это не VPN и не анонимайзер:

  • 🔒 Шифрует только DNS-запросы, но не весь трафик устройства
  • 👁 Скрывает запросы от провайдера, но сам DNS-оператор (Google, Cloudflare и др.) их видит
  • 🚫 Не обходит блокировки по IP и не заменяет VPN
  • 🛡 Защищает от подмены DNS-ответов в недоверенных сетях
⚠️ Внимание: после включения DoT провайдер по-прежнему видит IP-адреса, к которым подключается телефон, а при посещении HTTPS-сайтов — домен через SNI. Полной скрытности DNS over TLS не обеспечивает.

Как включить Private DNS на Android

Встроенный способ работает на Android 9 и новее, путь в меню может немного отличаться в зависимости от оболочки (One UI, MIUI, ColorOS), но логика везде одинаковая. Общая последовательность такая:

Откройте Настройки → Сеть и интернет → Частный DNS (на Samsung: Настройки → Подключения → Другие настройки подключения → Частный DNS). Выберите вариант «Имя хоста частного DNS» и введите доменное имя резолвера, затем сохраните. Если поле приняло значение без ошибки «Не удалось подключиться» — настройка применилась.

☑️ Настройка Private DNS

Выполнено: 0 / 5

Если после сохранения интернет пропал, вернитесь в настройки и проверьте написание хостнейма — лишний пробел, кириллическая буква или IP-адрес вместо домена делают конфигурацию нерабочей. Как временную меру можно переключиться в режим Автоматически или Выключено.

Какие хостнеймы использовать

В поле Private DNS нужно вводить именно имя хоста, а не IP-адрес: TLS-сертификат резолвера привязан к домену, и система проверяет его при подключении. Ниже — общеизвестные публичные резолверы с поддержкой DoT.

ПровайдерХостнейм для Private DNSОсобенность
Google Public DNSdns.googleБазовый резолвер без фильтрации
Cloudflareone.one.one.oneАкцент на приватность
Cloudflare (семейный)family.cloudflare-dns.comФильтрация вредоносных и «взрослых» сайтов
AdGuard DNSdns.adguard-dns.comБлокировка рекламы на уровне DNS
Quad9dns.quad9.netФильтрация вредоносных доменов

Актуальные хостнеймы стоит сверять с официальной документацией выбранного сервиса — адреса могут меняться. Резолверы с фильтрацией (AdGuard, семейный Cloudflare) блокируют рекламу и вредоносные домены на всех подключениях сразу, включая мобильный интернет — это одно из главных практических преимуществ Private DNS перед сменой DNS вручную в настройках Wi-Fi.

📊 Какой DNS-резолвер вы используете на Android?
Google (dns.google)
Cloudflare (one.one.one.one)
AdGuard (блокировка рекламы)
Не пользуюсь Private DNS

Режимы работы: выключено, автоматически, хостнейм

В меню Private DNS доступны три варианта. Выключено — запросы идут обычным открытым DNS через серверы провайдера или роутера. Автоматически — система пытается поднять DoT до DNS-сервера текущей сети, если тот его поддерживает; если нет, работает обычный режим. Третий вариант — принудительное указание хостнейма, при котором телефон использует только заданный резолвер.

Ключевая разница автоматического и принудительного режимов — поведение при сбое. В автоматическом Android молча откатывается на незашифрованный DNS, а при заданном хостнейме соединение просто не установится, и вы сразу заметите проблему. Для параноидального сценария предпочтителен принудительный режим, для «поставил и забыл» — автоматический.

Как проверить, что DoT действительно работает

Самый простой способ — открыть в браузере проверочную страницу выбранного резолвера. У Cloudflare это страница проверки на их сайте, которая показывает, используются ли их серверы и активно ли шифрование. У AdGuard есть аналогичная тестовая страница, определяющая, идут ли запросы через их DNS.

Косвенный признак — поведение при ошибке. Если вы ввели заведомо несуществующий хостнейм и интернет полностью пропал, значит система действительно маршрутизирует все DNS-запросы строго через указанный сервер. Верните корректное значение — и работоспособность восстановится.

Более продвинутый вариант — приложения для анализа сети, показывающие, через какой порт и протокол уходят DNS-запросы. Рабочий DoT виден как TLS-соединение на порт 853.

Почему в поле нельзя ввести просто IP-адрес

TLS-сертификат резолвера выпущен на доменное имя, и Android сверяет его при рукопожатии. Если указать IP (например, 8.8.8.8), проверка сертификата завершится ошибкой, и система не сможет установить защищённое соединение. Поэтому работает dns.google, но не 8.8.8.8.

Типичные проблемы и их решения

Самая частая жалоба — «ввёл хостнейм, интернет пропал». Причины почти всегда одни и те же: опечатка в домене, ввод IP-адреса вместо имени, либо сеть, в которой порт 853 заблокирован (так бывает в корпоративных Wi-Fi и у некоторых операторов). Проверка простая: переключитесь на мобильный интернет — если там всё работает, блокирует конкретная Wi-Fi сеть.

⚠️ Внимание: в некоторых корпоративных и гостиных сетях исходящие соединения на порт 853 закрыты файрволом. В такой сети Private DNS с принудительным хостнеймом полностью лишит вас интернета — используйте режим «Автоматически» или отключите функцию на время.

Вторая ситуация — конфликт с VPN-приложениями. Многие VPN-клиенты сами управляют DNS и перекрывают системный Private DNS; в этом случае шифрование запросов зависит уже от настроек VPN. Третья — корпоративные профили (MDM): администратор устройства может запретить изменение Private DNS, и пункт меню окажется недоступен.

  • 🌐 Пропал интернет — проверьте опечатки и попробуйте другую сеть
  • 🔀 Конфликт с VPN — настройте DNS внутри VPN-приложения
  • 🏢 Пункт неактивен — возможно, устройство управляется организацией
  • 🐌 Сайты открываются медленнее — попробуйте другой резолвер, задержки зависят от его близости

DoT против DoH: что выбрать

DNS over HTTPS (DoH) — альтернативная технология, где запросы заворачиваются в обычный HTTPS-трафик на порт 443. В Android системной поддержки DoH нет: он работает внутри отдельных приложений, например браузеров Firefox или Chrome, где его можно включить в настройках приватности.

Практическая разница такова. DoT покрывает всю систему сразу, но его трафик легко идентифицировать и заблокировать по порту 853. DoH маскируется под обычный веб-трафик, пробивается почти везде, но защищает только те приложения, где включён. Оптимальная связка для большинства — системный Private DNS (DoT) плюс при необходимости DoH в браузере.

Часто задаваемые вопросы

Работает ли Private DNS на Android 8 и старше?

Нет, системная поддержка DNS over TLS появилась только в Android 9 Pie. На более старых версиях потребуются сторонние приложения, создающие локальный VPN-туннель для перехвата DNS-запросов, что менее удобно и расходует батарею.

Сажает ли DNS over TLS батарею и замедляет ли интернет?

Влияние минимально: устанавливается одно постоянное TLS-соединение к резолверу, через которое идут все запросы. Заметной разницы в расходе заряда или скорости открытия сайтов при выборе географически близкого резолвера обычно не наблюдается.

Почему после ввода хостнейма пишет «Не удалось подключиться»?

Чаще всего — опечатка в доменном имени или ввод IP-адреса вместо хостнейма. Реже — блокировка порта 853 в текущей сети. Проверьте написание, затем протестируйте настройку в другой сети, например через мобильный интернет.

Можно ли использовать Private DNS вместе с VPN?

Да, но большинство VPN-приложений самостоятельно обрабатывают DNS-запросы внутри туннеля, и системный Private DNS фактически перестаёт применяться. В этом случае настраивайте защищённый DNS в параметрах самого VPN-клиента.

Блокирует ли AdGuard DNS рекламу в приложениях?

Резолвер с фильтрацией блокирует рекламные домены на уровне DNS, поэтому часть рекламы в приложениях и браузере действительно перестаёт загружаться. Однако рекламу, отдаваемую с тех же доменов, что и основной контент (например, в видеосервисах), таким способом не отфильтровать.