Если в настройках Android в поле Частный DNS введён адрес вида dns.google, а интернет при этом пропал — почти наверняка ошибка в написании хостнейма: режим DNS over TLS принимает только доменное имя, а не IP-адрес, и любая опечатка полностью блокирует разрешение имён. Именно с этой ошибкой чаще всего сталкиваются при первой настройке защищённого DNS на смартфоне.
DNS over TLS (DoT) — это способ шифрования DNS-запросов между телефоном и резолвером по протоколу TLS через порт 853. Без него запросы уходят в открытом виде, и провайдер или владелец публичной точки Wi-Fi видит, какие сайты вы посещаете, даже если сами страницы открываются по HTTPS. В Android поддержка DoT встроена на системном уровне начиная с Android 9 Pie — функция называется Private DNS (Частный DNS) и не требует сторонних приложений.
Что даёт DNS over TLS и чего он не даёт
Шифрование DNS закрывает конкретную задачу: скрывает содержимое запросов от посредников в сети и защищает от подмены ответов (DNS-spoofing). Это особенно актуально в общественных Wi-Fi сетях — кафе, аэропортах, отелях, где трафик остальных пользователей потенциально доступен злоумышленнику.
Однако важно понимать границы технологии. DoT — это не VPN и не анонимайзер:
- 🔒 Шифрует только DNS-запросы, но не весь трафик устройства
- 👁 Скрывает запросы от провайдера, но сам DNS-оператор (Google, Cloudflare и др.) их видит
- 🚫 Не обходит блокировки по IP и не заменяет VPN
- 🛡 Защищает от подмены DNS-ответов в недоверенных сетях
⚠️ Внимание: после включения DoT провайдер по-прежнему видит IP-адреса, к которым подключается телефон, а при посещении HTTPS-сайтов — домен через SNI. Полной скрытности DNS over TLS не обеспечивает.
Как включить Private DNS на Android
Встроенный способ работает на Android 9 и новее, путь в меню может немного отличаться в зависимости от оболочки (One UI, MIUI, ColorOS), но логика везде одинаковая. Общая последовательность такая:
Откройте Настройки → Сеть и интернет → Частный DNS (на Samsung: Настройки → Подключения → Другие настройки подключения → Частный DNS). Выберите вариант «Имя хоста частного DNS» и введите доменное имя резолвера, затем сохраните. Если поле приняло значение без ошибки «Не удалось подключиться» — настройка применилась.
☑️ Настройка Private DNS
Если после сохранения интернет пропал, вернитесь в настройки и проверьте написание хостнейма — лишний пробел, кириллическая буква или IP-адрес вместо домена делают конфигурацию нерабочей. Как временную меру можно переключиться в режим Автоматически или Выключено.
Какие хостнеймы использовать
В поле Private DNS нужно вводить именно имя хоста, а не IP-адрес: TLS-сертификат резолвера привязан к домену, и система проверяет его при подключении. Ниже — общеизвестные публичные резолверы с поддержкой DoT.
| Провайдер | Хостнейм для Private DNS | Особенность |
|---|---|---|
| Google Public DNS | dns.google | Базовый резолвер без фильтрации |
| Cloudflare | one.one.one.one | Акцент на приватность |
| Cloudflare (семейный) | family.cloudflare-dns.com | Фильтрация вредоносных и «взрослых» сайтов |
| AdGuard DNS | dns.adguard-dns.com | Блокировка рекламы на уровне DNS |
| Quad9 | dns.quad9.net | Фильтрация вредоносных доменов |
Актуальные хостнеймы стоит сверять с официальной документацией выбранного сервиса — адреса могут меняться. Резолверы с фильтрацией (AdGuard, семейный Cloudflare) блокируют рекламу и вредоносные домены на всех подключениях сразу, включая мобильный интернет — это одно из главных практических преимуществ Private DNS перед сменой DNS вручную в настройках Wi-Fi.
Режимы работы: выключено, автоматически, хостнейм
В меню Private DNS доступны три варианта. Выключено — запросы идут обычным открытым DNS через серверы провайдера или роутера. Автоматически — система пытается поднять DoT до DNS-сервера текущей сети, если тот его поддерживает; если нет, работает обычный режим. Третий вариант — принудительное указание хостнейма, при котором телефон использует только заданный резолвер.
Ключевая разница автоматического и принудительного режимов — поведение при сбое. В автоматическом Android молча откатывается на незашифрованный DNS, а при заданном хостнейме соединение просто не установится, и вы сразу заметите проблему. Для параноидального сценария предпочтителен принудительный режим, для «поставил и забыл» — автоматический.
Как проверить, что DoT действительно работает
Самый простой способ — открыть в браузере проверочную страницу выбранного резолвера. У Cloudflare это страница проверки на их сайте, которая показывает, используются ли их серверы и активно ли шифрование. У AdGuard есть аналогичная тестовая страница, определяющая, идут ли запросы через их DNS.
Косвенный признак — поведение при ошибке. Если вы ввели заведомо несуществующий хостнейм и интернет полностью пропал, значит система действительно маршрутизирует все DNS-запросы строго через указанный сервер. Верните корректное значение — и работоспособность восстановится.
Более продвинутый вариант — приложения для анализа сети, показывающие, через какой порт и протокол уходят DNS-запросы. Рабочий DoT виден как TLS-соединение на порт 853.
Почему в поле нельзя ввести просто IP-адрес
TLS-сертификат резолвера выпущен на доменное имя, и Android сверяет его при рукопожатии. Если указать IP (например, 8.8.8.8), проверка сертификата завершится ошибкой, и система не сможет установить защищённое соединение. Поэтому работает dns.google, но не 8.8.8.8.
Типичные проблемы и их решения
Самая частая жалоба — «ввёл хостнейм, интернет пропал». Причины почти всегда одни и те же: опечатка в домене, ввод IP-адреса вместо имени, либо сеть, в которой порт 853 заблокирован (так бывает в корпоративных Wi-Fi и у некоторых операторов). Проверка простая: переключитесь на мобильный интернет — если там всё работает, блокирует конкретная Wi-Fi сеть.
⚠️ Внимание: в некоторых корпоративных и гостиных сетях исходящие соединения на порт 853 закрыты файрволом. В такой сети Private DNS с принудительным хостнеймом полностью лишит вас интернета — используйте режим «Автоматически» или отключите функцию на время.
Вторая ситуация — конфликт с VPN-приложениями. Многие VPN-клиенты сами управляют DNS и перекрывают системный Private DNS; в этом случае шифрование запросов зависит уже от настроек VPN. Третья — корпоративные профили (MDM): администратор устройства может запретить изменение Private DNS, и пункт меню окажется недоступен.
- 🌐 Пропал интернет — проверьте опечатки и попробуйте другую сеть
- 🔀 Конфликт с VPN — настройте DNS внутри VPN-приложения
- 🏢 Пункт неактивен — возможно, устройство управляется организацией
- 🐌 Сайты открываются медленнее — попробуйте другой резолвер, задержки зависят от его близости
DoT против DoH: что выбрать
DNS over HTTPS (DoH) — альтернативная технология, где запросы заворачиваются в обычный HTTPS-трафик на порт 443. В Android системной поддержки DoH нет: он работает внутри отдельных приложений, например браузеров Firefox или Chrome, где его можно включить в настройках приватности.
Практическая разница такова. DoT покрывает всю систему сразу, но его трафик легко идентифицировать и заблокировать по порту 853. DoH маскируется под обычный веб-трафик, пробивается почти везде, но защищает только те приложения, где включён. Оптимальная связка для большинства — системный Private DNS (DoT) плюс при необходимости DoH в браузере.
Часто задаваемые вопросы
Работает ли Private DNS на Android 8 и старше?
Нет, системная поддержка DNS over TLS появилась только в Android 9 Pie. На более старых версиях потребуются сторонние приложения, создающие локальный VPN-туннель для перехвата DNS-запросов, что менее удобно и расходует батарею.
Сажает ли DNS over TLS батарею и замедляет ли интернет?
Влияние минимально: устанавливается одно постоянное TLS-соединение к резолверу, через которое идут все запросы. Заметной разницы в расходе заряда или скорости открытия сайтов при выборе географически близкого резолвера обычно не наблюдается.
Почему после ввода хостнейма пишет «Не удалось подключиться»?
Чаще всего — опечатка в доменном имени или ввод IP-адреса вместо хостнейма. Реже — блокировка порта 853 в текущей сети. Проверьте написание, затем протестируйте настройку в другой сети, например через мобильный интернет.
Можно ли использовать Private DNS вместе с VPN?
Да, но большинство VPN-приложений самостоятельно обрабатывают DNS-запросы внутри туннеля, и системный Private DNS фактически перестаёт применяться. В этом случае настраивайте защищённый DNS в параметрах самого VPN-клиента.
Блокирует ли AdGuard DNS рекламу в приложениях?
Резолвер с фильтрацией блокирует рекламные домены на уровне DNS, поэтому часть рекламы в приложениях и браузере действительно перестаёт загружаться. Однако рекламу, отдаваемую с тех же доменов, что и основной контент (например, в видеосервисах), таким способом не отфильтровать.