Домой Гайды Сети и безопасность Как браузеры обходят сетевые DNS-фильтры через настройки Secure DNS

Как браузеры обходят сетевые DNS-фильтры через настройки Secure DNS

Современные браузеры способны обходить сетевые DNS-фильтры, если в их настройках активирована функция Secure DNS с использованием сторонних провайдеров.

Многие пользователи настраивают фильтрацию DNS на уровне сети, чтобы блокировать рекламу, трекеры или доступ к нежелательным сайтам. Однако проверка показала, что веб-браузеры могут игнорировать эти ограничения, если в их параметрах включена функция Secure DNS. Даже при активной блокировке домена на уровне сетевого сервиса (например, NextDNS), браузер может загрузить страницу так, будто никаких запретов не существует.

Настройки DNS-over-HTTPS в браузере Firefox

Почему сетевая фильтрация перестает работать

При отключенном параметре Secure DNS запросы браузера следуют стандартному маршруту: запрос проходит через DNS-систему операционной системы, затем попадает на DNS-фильтр, где и применяется правило блокировки. В этот момент DNS-запрос возвращает адрес 0.0.0.0, и доступ к ресурсу ограничивается.

Ситуация меняется, если браузер переходит на использование внешнего DNS-провайдера через зашифрованное соединение DNS-over-HTTPS (DoH). В этом случае путь запроса выглядит иначе: браузер напрямую обращается к внешнему DoH-резолверу, минуя локальную систему фильтрации. Поскольку DNS-запрос не проходит через ваш сетевой фильтр, последний просто «не видит» попытки обращения к сайту и не может применить блокировку. Это не является ошибкой или уязвимостью, а считается особенностью работы DoH, направленной на повышение приватности пользователя, чтобы провайдеры или владельцы публичных Wi-Fi сетей не могли отслеживать DNS-запросы в открытом виде.

Особенности настройки в популярных браузерах

Chrome, Edge и Brave используют схожий принцип работы, объединяя функцию под общим названием «Безопасный DNS» (Secure DNS). При выборе стороннего провайдера в настройках этих браузеров происходит полный обход сетевых правил фильтрации. В «автоматическом» режиме Chrome и Edge могут возвращаться к системному DNS, если защищенный запрос завершается неудачей, но выбор конкретного провайдера исключает этот сценарий.

как браузеры обходят сетевые DNS-фильтры — иллюстрация 2 к материалу

Firefox работает по иным алгоритмам:

  • Режим защиты по умолчанию может отключать DoH при обнаружении сигналов родительского контроля или сетевых ограничений.
  • Настраиваемый режим позволяет пользователю самостоятельно выбрать резолвер и принудительно активировать защищенный DNS.
  • Максимальная защита запрещает браузеру возвращаться к системному DNS даже в тех случаях, когда безопасное соединение недоступно.
как браузеры обходят сетевые DNS-фильтры — иллюстрация 3 к материалу

Как проверить работу вашего DNS-фильтра

Чтобы выяснить, учитывает ли ваш браузер сетевые ограничения, выполните простую проверку: откройте лог запросов вашего DNS-фильтра и попытайтесь загрузить сайт, который вы еще не посещали в этом браузере. Если в логах нет записи о запросе, но страница загрузилась, это прямое доказательство того, что браузер отправляет запросы в обход вашего фильтра.

как браузеры обходят сетевые DNS-фильтры — иллюстрация 4 к материалу

Если вы хотите сохранить фильтрацию, можно либо отключить Secure DNS в браузере, либо указать в его настройках адрес зашифрованного DNS-эндпоинта вашего провайдера, если тот предоставляет такую возможность. Выбор в пользу приватности (использование внешних DoH-резолверов) означает отказ от централизованного контроля DNS на уровне локальной сети.

Эксперимент: как браузер обходит «непробиваемую» блокировку

Для чистоты эксперимента я выбрал сайт goal.com и добавил его в «черный список» своего сервиса NextDNS. Результат был предсказуем: система моментально перестала разрешать домен, возвращая адрес 0.0.0.0. В журнале NextDNS каждое обращение к ресурсу фиксировалось как заблокированное. Однако, стоило мне зайти в настройки безопасности Chrome (chrome://settings/security) и выбрать стороннего провайдера, например Google Public DNS, как сайт мгновенно открылся. В логах NextDNS при этом не было ни единой записи — фильтр попросту не «видел», что запрос когда-либо существовал. Повторный тест в Edge и Firefox дал идентичный результат. Как только я отключал опцию «Использовать безопасный DNS» или возвращал настройку «Выбирать DNS-провайдера» в состояние «Системный по умолчанию», блокировка возвращалась мгновенно.

как браузеры обходят сетевые DNS-фильтры — иллюстрация 5 к материалу

Технический нюанс: это не уязвимость, а архитектурное решение

Важно понимать, что происходящее не является попыткой браузеров «навредить». Использование зашифрованного DNS (DoH) преследует цель защитить пользователя от анализа трафика со стороны интернет-провайдеров или владельцев публичных Wi-Fi-сетей. В обычном режиме, когда Secure DNS выключен, запрос идет по пути: Браузер → Windows DNS → NextDNS → блокировка. Когда же активирован DoH, браузер создает «боковую дверь»: он отправляет запрос напрямую к выбранному DNS-резолверу через защищенное HTTPS-соединение. Даже если сетевое соединение остается прежним, фильтр исключается из цепочки обработки данных.

как браузеры обходят сетевые DNS-фильтры — иллюстрация 6 к материалу

Хотя в моем случае фильтр работал на локальном ПК, документация Mozilla прямо подтверждает: DNS-over-HTTPS может обходить не только сетевую, но и локальную фильтрацию. Стоит отметить, что данный метод не является абсолютным обходом сетевых ограничений — правила межсетевого экрана (firewall) или блокировки на основе IP-адресов по-прежнему будут работать, так как они ограничивают доступ уже на этапе передачи пакетов, а не на этапе преобразования имен.

Инструкция по самостоятельной проверке

Даже если ваша инфраструктура отличается от моей, вы можете провести двухминутную диагностику. Для этого:

как браузеры обходят сетевые DNS-фильтры — иллюстрация 7 к материалу
  • Откройте журнал запросов вашего DNS-фильтра.
  • Перейдите на сайт, который вы не посещали ранее в этом браузере (это критически важно, так как ответы из кэша могут создать ложное впечатление, что фильтр работает, хотя на самом деле он просто не участвовал в процессе).
  • Если в логах запись о запросе помечена как «заблокировано», значит, фильтр выполняет свою функцию.
  • Если запись помечена как «разрешено», значит, фильтр видел запрос, но не нашел оснований для блокировки.
  • Если записи в логах нет вообще, а страница загрузилась — вы получили прямое доказательство того, что браузер игнорирует ваш DNS-фильтр.

Имейте в виду: если вы обнаружили, что ваш браузер «ходит в обход», вам не нужно полностью перестраивать домашнюю сеть. Вы можете либо отключить Secure DNS, либо — если ваш DNS-фильтр предоставляет такую возможность — указать адрес его зашифрованного DoH-эндпоинта непосредственно в настройках браузера. В этом случае вы сохраните и приватность, и централизованный контроль над доступом к ресурсам.

Источник: https://www.makeuseof.com