В России зафиксированы блокировки безопасных протоколов DoH и DoT
Sophia
2026-09-04
Время чтения
2 Минуты

В конце лета 2026 года российские интернет-пользователи столкнулись со сбоями в работе зашифрованных DNS-сервисов от Google и Cloudflare. Проблема затронула абонентов нескольких крупных провайдеров, включая Ростелеком, Билайн, Дом.ру, Таттелеком и SkyNet. Технические специалисты зафиксировали, что запросы к защищенным протоколам DoT и DoH перестали получать ответы, при этом характер сбоев различался в зависимости от используемой технологии.
В чем разница между технологиями DoT и DoH
Обычные DNS-запросы передаются в открытом виде по порту 53, что позволяет операторам связи легко перехватывать и подменять данные. Для защиты от этого применяются две технологии. DoT шифрует трафик внутри туннеля TLS через выделенный порт 853. DoH маскирует DNS-запросы под стандартный веб-трафик HTTPS, отправляя их по порту 443 вместе с обычными сайтами.
Как именно происходят блокировки
Анализ сетевого трафика показал разные методы ограничения доступа. При попытке использовать DoT соединение сбрасывается сразу после установления TCP-сессии с помощью специального флага RST. С протоколом DoH ситуация иная: клиент отправляет приветственный пакет, но система фильтрации трафика DPI просто игнорирует последующие пакеты, из-за чего подключение закрывается по таймауту. Фильтры распознают запросы по имени сервера в незашифрованном поле SNI.
Принудительный перенаправленный трафик и подмена DNS
Помимо блокировки шифрованных протоколов, зафиксированы случаи перехвата обычного незашифрованного DNS-трафика. Запросы к серверам Google с адресами 8.8.8.8 и Cloudflare с адресом 1.1.1.1 принудительно перенаправляются на Национальную систему доменных имен. В результате пользователи получают поддельные ответы о несуществовании заблокированных сайтов, хотя сами запросы физически не доходят до серверов назначения. Проверить это можно по техническим маркерам в ответах или с помощью специальных утилит трассировки.
Возможные способы обхода ограничений
Для восстановления работоспособности пользователи применяют альтернативные методы обхода глубокого анализа пакетов или используют отправку запросов напрямую по IP-адресам без указания доменного имени в SNI. Однако самым надежным и стабильным решением остается передача всего трафика, включая DNS-запросы, через шифрованный виртуальный туннель. В таком сценарии системы фильтрации провайдера не могут распознать и заблокировать отдельные обращения к серверам имен.
С сервисом HiroVPN пользователи надежно защищены от подобных блокировок и перехвата DNS-запросов, так как весь трафик полностью шифруется внутри стабильного туннеля.


