Ошибка DNS_PROBE_FINISHED_NXDOMAIN в браузере или медленное открытие сайтов при исправном интернете часто указывает на проблему с разрешением имён — и именно тогда возникает вопрос, какую программу DNS-сервера использовать: публичный резолвер провайдера, кэширующий сервер на роутере или полноценный DNS-сервер на своей машине. Под «программой DNS-сервер» обычно понимают два разных класса ПО: рекурсивные резолверы (отвечают клиентам, сами опрашивая другие серверы) и авторитетные серверы (хранят зоны и отвечают за конкретные домены). Выбор зависит от задачи — ускорить домашнюю сеть, поднять локальный домен или обслуживать публичную зону.
В этой статье разберём основные программы DNS-серверов для Windows и Linux, их назначение, отличия и базовые принципы настройки. Точные пути меню и команды зависят от версии дистрибутива и пакета, поэтому перед внесением изменений в рабочую систему сверяйтесь с официальной документацией выбранного продукта.
Зачем нужна программа DNS-сервера
DNS преобразует доменные имена в IP-адреса. Без работающего резолвера браузер не откроет ни один сайт по имени, даже если сам канал связи исправен. Типовые сценарии, где требуется собственный DNS-сервер:
- 🚀 Ускорение повторных запросов за счёт локального кэширования ответов.
- 🏠 Локальные имена для устройств домашней или офисной сети (nas.lan, printer.office).
- 🛡️ Фильтрация нежелательных доменов на уровне DNS (блокировка рекламы, родительский контроль).
- 🌐 Обслуживание собственной публичной доменной зоны.
- 🔒 Повышение приватности — запросы не уходят резолверу провайдера.
Для обычного домашнего пользователя чаще всего достаточно кэширующего резолвера. Полноценный авторитетный сервер нужен, только если вы держите свою зону и готовы обеспечивать её доступность и защиту.
Обзор популярных программ DNS-серверов
Ниже — наиболее известные решения. Это не исчерпывающий список, но он закрывает большинство практических задач.
| Программа | Платформа | Тип | Типичное применение |
|---|---|---|---|
| BIND 9 | Linux, Unix, Windows | Авторитетный + рекурсивный | Полноценный DNS-сервер, публичные зоны |
| Unbound | Linux, Unix, Windows | Рекурсивный кэширующий | Локальный резолвер, приватность |
| dnsmasq | Linux, встраиваемые системы | Лёгкий форвардер + DHCP | Домашние сети, роутеры |
| Technitium DNS Server | Windows, Linux, macOS | Рекурсивный + авторитетный | Домашняя фильтрация, веб-интерфейс |
| Simple DNS Plus | Windows | Авторитетный + рекурсивный | Коммерческий сервер с GUI |
BIND — исторически самый распространённый DNS-сервер, поддерживает практически все возможности протокола. Обратная сторона — относительно сложная конфигурация. Unbound, напротив, заточен под одну задачу — быструю и безопасную рекурсию — и считается удачным выбором для локального резолвера. dnsmasq популярен на роутерах и в небольших сетях благодаря минимальному потреблению ресурсов и встроенному DHCP.
Выбор программы под задачу
Ориентируйтесь на сценарий, а не на «самую мощную» программу. Для домашнего кэширования избыточен BIND — проще поднять Unbound или dnsmasq. Если нужен графический интерфейс и блокировка рекламы без правки конфигов вручную, удобен Technitium DNS Server — он распространяется бесплатно и управляется через браузер.
Для публичной авторитетной зоны потребуется сервер с поддержкой полноценных зон, трансферов и желательно DNSSEC — здесь стандартными вариантами остаются BIND, а также PowerDNS и Knot DNS. Учтите, что публичный сервер должен работать круглосуточно и иметь хотя бы один вторичный (slave) сервер в другой сети — это требование большинства регистраторов.
Базовая установка и настройка на Linux
Рассмотрим общий порядок на примере Unbound в дистрибутивах на базе Debian/Ubuntu. Команды в других дистрибутивах и версиях пакетов могут отличаться — проверяйте по документации вашей системы.
sudo apt update
sudo apt install unbound
sudo systemctl enable --now unbound
После установки сервер обычно слушает только локальный интерфейс 127.0.0.1. Чтобы разрешить запросы из локальной сети, в конфигурационном файле (обычно /etc/unbound/unbound.conf или файлы в каталоге conf.d) задают параметры interface и access-control. Пример логики настройки:
☑️ Первичная настройка локального DNS-резолвера
Проверка работы выполняется командой:
dig example.com @127.0.0.1
Если в ответе есть секция ANSWER SECTION с IP-адресом и статус NOERROR — резолвер работает. Повторный запрос того же домена должен отдаваться быстрее за счёт кэша; в ответе это видно по уменьшившемуся значению TTL.
⚠️ Внимание: никогда не открывайте рекурсивный резолвер для всего интернета (параметр доступа 0.0.0.0/0). Открытый резолвер злоумышленники используют для DNS-амплификационных DDoS-атак, а ваш IP может попасть в чёрные списки. Разрешайте запросы только из своей подсети.
Что такое DNSSEC и стоит ли его включать
DNSSEC — расширение протокола, которое подписывает DNS-ответы криптографически и защищает от подделки записей (кэш-пойзонинга). Unbound и BIND поддерживают валидацию DNSSEC из коробки; в Unbound она обычно включена по умолчанию через автообновление trust anchor. Для локального резолвера включать валидацию имеет смысл — это не требует сложной настройки, но повышает защищённость.
DNS-сервер на Windows
В экосистеме Windows есть два пути. Первый — роль DNS Server в Windows Server: штатное решение Microsoft, тесно интегрированное с Active Directory. Оно устанавливается через «Диспетчер серверов» → «Добавить роли и компоненты» и управляется консолью DNS. Этот вариант оправдан в корпоративной сети с доменом.
Второй путь — сторонние программы для обычных редакций Windows: Technitium DNS Server, Simple DNS Plus, Acrylic DNS Proxy (лёгкий кэширующий прокси для домашнего ПК). После установки такой программы нужно в сетевых настройках адаптера указать DNS 127.0.0.1, чтобы система обращалась к локальному серверу.
⚠️ Внимание: после смены DNS на 127.0.0.1 проверьте, что программа-сервер действительно запущена и работает. Если служба остановлена, а система настроена на локальный адрес, интернет «пропадёт» — симптом именно в этом, а не в неисправности сети.
Настройка локальных имён и фильтрации
Одна из частых причин ставить свой DNS — короткие имена для домашних устройств. В dnsmasq такие записи добавляются в файл /etc/hosts самого сервера или отдельным конфигом; в Technitium — через веб-интерфейс в разделе зон. Принцип одинаковый: создаётся запись типа A, связывающая имя с локальным IP-адресом.
Фильтрация нежелательных доменов реализуется через «блокирующие» ответы: сервер возвращает на запрещённый домен адрес 0.0.0.0 или NXDOMAIN. Списки доменов обычно подгружаются из готовых публичных источников. Учитывайте ограничение метода: блокировка работает только для устройств, которые используют ваш DNS, и не сработает, если приложение обращается к своему резолверу по DNS-over-HTTPS в обход системного.
Типичные ошибки и диагностика
Если после настройки сервер не отвечает, проверяйте по порядку: запущена ли служба, слушает ли она нужный порт (стандартный — 53, TCP и UDP), не блокирует ли порт брандмауэр, корректен ли синтаксис конфигурации. Многие серверы имеют встроенную проверку конфига — например, у BIND это команда named-checkconf, у Unbound — unbound-checkconf.
Отдельная частая ситуация — конфликт портов: на Linux-системах локальный резолвер systemd-resolved может уже занимать порт 53, мешая запуску Unbound или BIND. В этом случае либо отключают прослушивание 53-го порта в systemd-resolved, либо перенастраивают один из сервисов. Точные шаги зависят от версии дистрибутива.
⚠️ Внимание: меняя системный DNS на локальный сервер, сохраните прежние настройки (например, адреса резолверов провайдера или публичных сервисов). Если собственный сервер окажется неработоспособен, вы сможете быстро откатить конфигурацию без доступа к интернету для поиска инструкций.
FAQ: частые вопросы о программах DNS-серверов
Чем рекурсивный DNS-сервер отличается от авторитетного?
Рекурсивный резолвер принимает запросы от клиентов и сам находит ответ, опрашивая цепочку серверов от корневых до авторитетных. Авторитетный сервер хранит записи конкретной зоны и отвечает только за неё. Для домашней сети нужен рекурсивный; авторитетный — для публикации собственного домена.
Ускорит ли собственный DNS-сервер интернет?
На скорость канала он не влияет. Ускоряется только разрешение имён: повторные запросы к уже посещённым сайтам обрабатываются из локального кэша за миллисекунды. Первый запрос к новому домену может занять столько же времени, сколько через резолвер провайдера.
Какая программа проще всего для новичка на Windows?
Наиболее дружелюбный вариант — Technitium DNS Server: бесплатный, с веб-интерфейсом, встроенной блокировкой рекламы и поддержкой DNS-over-HTTPS. Для минимальной задачи «только кэш» подойдёт Acrylic DNS Proxy.
Нужен ли статический IP для DNS-сервера?
Для локального сервера внутри сети — желателен, чтобы клиенты всегда находили его по одному адресу (адрес можно закрепить в DHCP роутера). Для публичного авторитетного сервера статический внешний IP обязателен — на него ссылаются NS-записи домена.
Безопасно ли использовать публичные DNS вместо своего сервера?
Публичные резолверы (крупные провайдеры DNS) — нормальный выбор для большинства пользователей, они надёжны и быстры. Собственный сервер даёт дополнительный контроль: локальные имена, фильтрацию и независимость от политики чужого резолвера. Это вопрос удобства и приватности, а не обязательной безопасности.