Зашифрованный DNS на Windows

Windows 11 имеет встроенный DNS over HTTPS в настройках, большинство людей его никогда не видели, и включение занимает около пяти минут. Именно этот аргумент недавно привел XDA, и он прав: зашифрованный DNS — самое дешевое обновление приватности на машине Windows, но большинство настольных компьютеров по-прежнему отправляют запросы в открытом виде тому распознавателю, который им дает маршрутизатор. Кто угодно в одной локальной сети, провайдер и точка доступа в кафе могут прочитать каждый домен, который мы запрашиваем.

Мы протестировали семь приложений и настроек для зашифрованного DNS на Windows, от встроенного клиента DoH в Windows 11 до сторонних клиентов, которые добавляют фильтрацию, правила для каждого приложения и переключение между DoH, DoT и DoQ. Все они останавливают утечки незашифрованного DNS. Различия в фильтрации, телеметрии и в том, насколько много контроля мы получаем над тем, какое приложение разговаривает с каким распознавателем.

На что обращать внимание в приложении зашифрованного DNS для Windows

Хороший клиент зашифрованного DNS на Windows должен делать больше, чем просто туннелировать порт 53:

Быстрое сравнение

Приложение Лучше всего для Платформы Бесплатный план Стартовая цена/мес Рейтинг
NextDNS Настраиваемая фильтрация с профилями для каждой сети Windows, macOS, Linux 300 тыс. запросов/мес Скромная годовая подписка 4.8 / 5 по отзывам пользователей
ControlD Пользовательский DNS с правилами маршрутизации по приложениям и геолокации Windows, macOS, Linux Полностью бесплатный уровень Скромная годовая подписка 4.8 / 5
AdGuard DNS Распознаватель, ориентированный на список блокировок Windows, macOS, Linux 300 тыс. запросов/мес Скромная годовая подписка 4.7 / 5
Cloudflare WARP Приватность без настройки с опцией туннеля Windows, macOS, Linux Полностью бесплатно Скромная ежемесячная подписка WARP+ 4.5 / 5
Simple DNSCrypt Бесплатный фронтенд DNSCrypt / DoH Windows Полностью бесплатно, открытый исходный код Бесплатно Community, GitHub
YogaDNS Правила DNS для каждого приложения Windows Пробный период Скромная единовременная лицензия Платная утилита
DNSCrypt-Proxy Распознаватель без графического интерфейса для опытных пользователей Windows, macOS, Linux Полностью бесплатно, открытый исходный код Бесплатно GitHub проект

Встроенный клиент DoH Windows 11 — это восьмой выбор — это не «приложение» в смысле магазина, но это разумный базовый вариант. Мы рассмотрим его в последнюю очередь.

Приложения

1. NextDNS

NextDNS — это выбор, если мы хотим настройку размещенного распознавателя плюс контроль самостоятельно размещенной Pi-hole. Панель управления выставляет группы фильтров (объявления, трекеры, взрослый контент, вредоносное ПО, фишинг, крипто-майнинг, азартные игры, знакомства) и каждый популярный открытый список блокировок. Аналитика для каждого профиля показывает, какие домены были запрошены и какие были заблокированы, а настройка хранения журналов может быть полностью отключена для команд, которые не хотят вести записи. Клиент Windows устанавливает DoH в ОС и переключатель профиля для домашних и рабочих сетей.

Где это не удается: бесплатный уровень ограничен 300 000 запросов в месяц, что большинство одиночных настольных компьютеров будут ниже, но домохозяйство — нет. Панель управления выросла достаточно, чтобы ощущаться как небольшая SIEM.

Цены:

Платформы: Windows, macOS, Linux, Android, iOS, маршрутизаторы

Загрузка: NextDNS

Итоговая оценка: разумный выбор для машины одного пользователя, которая хочет мощную фильтрацию и честную аналитику.

2. ControlD

ControlD поставляется с одним из самых чистых клиентов настольного компьютера в этой категории, и его отличие — маршрутизация по приложениям. Мы можем направить Chrome на один профиль, Steam на другой, а все остальное на третий. Разблокировка по геолокации, пользовательские правила для каждого домена и набор предварительно собранных фильтров (объявления, трекеры, вредоносное ПО, телеметрия IoT) — все это первоклассно. Компания является ответвлением команды VPN Windscribe, и позиция аудита отражает это — журналы запросов не хранятся, прозрачное время работы, аудиты третьих сторон.

Где это не удается: бесплатный уровень щедр, но детальные правила находятся в платном плане. Приложение для настольного компьютера требует времени для открытия при первом запуске.

Цены:

Платформы: Windows, macOS, Linux, Android, iOS, маршрутизаторы

Загрузка: ControlD

Итоговая оценка: выбор для тех, кто хочет, чтобы Chrome и корпоративный VPN разговаривали с разными распознавателями.

3. AdGuard DNS

AdGuard DNS — это распознаватель для того, кто хочет блокировку объявлений и трекеров по умолчанию и ничего другого для настройки. Два предустановленных семейных варианта, отдельные конечные точки DoH для каждого сервера и клиент Windows, который привязывает каждый сетевой интерфейс к зашифрованному вышестоящему каналу. Статистика отправляется на панель управления AdGuard только если мы выберем; распознаватель «без логов» полностью пропускает аналитику.

Где это не удается: поверхность настройки тоньше, чем NextDNS или ControlD. Если мы уже запускаем AdGuard Home на сервере, это излишне.

Цены:

Платформы: Windows, macOS, Linux, Android, iOS

Загрузка: AdGuard DNS

Итоговая оценка: выбор для установки и забывчивости зашифрованного DNS, который блокирует объявления с самого начала.

4. Cloudflare WARP

Cloudflare WARP — это бесплатный вариант, который не требует раздумий. Установите клиент, войдите с электронной почтой, и каждый запрос DNS на машине проходит по зашифрованному туннелю к распознавателю Cloudflare 1.1.1.1. Премиум-уровень WARP+ обновляет транспорт на туннель Argo для реального выигрыша в задержке в регионах с плохой сетью, а Zero Trust WARP добавляет политики уровня команды для семейного или малого бизнеса. Это также работает как легкий VPN, хотя настоящий VPN — все еще лучше.

Где это не удается: фильтрация ограничена списками Cloudflare 1.1.1.1 for Families. Все в приложении предполагает учетную запись Cloudflare.

Цены:

Платформы: Windows, macOS, Linux, Android, iOS

Загрузка: Cloudflare WARP

Итоговая оценка: бесплатный зашифрованный DNS с самой низкой стоимостью настройки и самый безопасный выбор, если мы не можем взять на себя обязательство по платному распознавателю.

5. Simple DNSCrypt

Simple DNSCrypt — это открытый исходный код, собственный для Windows фронтенд DNSCrypt Proxy. Он поставляется с отобранным списком публичных распознавателей, которые поддерживают DNSCrypt v2, DoH и DoT, и подключает их к распознавателю Windows через обратный цикл. Поскольку все работает локально, нет облачной учетной записи и нет телеметрии.

Где это не удается: интерфейс функциональный, а не отполированный. Маршрутизация по приложениям не входит в комплект. Тот, кто хочет фильтрацию, должен выбрать распознаватель, вышестоящий которого уже фильтрует.

Цены:

Платформы: Windows

Загрузка: Simple DNSCrypt

Итоговая оценка: выбор для тех, кто хочет зашифрованный DNS без размещенной учетной записи и не возражает против выбора своего собственного распознавателя.

6. YogaDNS

YogaDNS — это платная утилита Windows, которая решает проблему DNS для каждого приложения более тщательно, чем ControlD. Правила могут совпадать по имени процесса, диапазону IP или запросу DNS, и направить каждое совпадение к другому вышестоящему каналу через DoH, DoT, DNSCrypt или простой UDP для локальных доменов. Для того, кто запускает смесь сервисов домашней лаборатории, рабочего VPN и личного браузера на одной машине, YogaDNS — это инструмент, который держит их вне таблиц DNS друг друга.

Где это не удается: интерфейс показывает наследие утилиты Windows. Это платная утилита, а не размещенный сервис, поэтому фильтрация зависит от того, на какой вышестоящий канал мы направляем правила.

Цены:

Платформы: Windows

Загрузка: YogaDNS

Итоговая оценка: альтернатива, когда модель «один распознаватель для всего» не подходит.

7. DNSCrypt-Proxy

DNSCrypt-Proxy — это распознаватель командной строки, который Simple DNSCrypt обертывает графическим интерфейсом, и его прямой запуск — это разумный ход для того, кто комфортно работает с файлом конфигурации. Он поддерживает DoH, DoT, DNSCrypt v2, Oblivious DoH и анонимное переторговление DNS. На Windows он работает как сервис, слушает обратный цикл и берет конфигурацию в стиле nsswitch для маршрутизации правил в вышестоящие каналы. Для того, кто создает безголовую настройку или скрипты распознаватель для воспроизводимости, это примитив для использования.

Где это не удается: нет графического интерфейса. Конфигурация — это файл TOML. Небольшие ошибки в конфигурации приводят к моментам отсутствия DNS в напряженный день.

Цены:

Платформы: Windows, macOS, Linux, BSD

Загрузка: DNSCrypt-Proxy releases

Итоговая оценка: выбор для скриптования всего стека зашифрованного DNS под контролем версий.

8. Windows 11 DNS over HTTPS

Windows 11 поставляется с клиентом DoH в настройках → Сеть и интернет → Ethernet или Wi-Fi → Назначение DNS-сервера. Установите DNS на 9.9.9.9 (Quad9), 1.1.1.1 (Cloudflare), 8.8.8.8 (Google), 76.76.2.0 (ControlD) или 94.140.14.14 (AdGuard) и переключите шифрование DNS с Off на «Зашифровано только (DNS over HTTPS)». Распознаватель системы берет на себя управление отсюда, не требуется сторонний клиент. Это настройка, которую выделила статья XDA, и это правильный базовый уровень.

Где это не удается: средство выбора распознает только небольшой список хорошо известных распознавателей. Пользовательские конечные точки DoH для профиля NextDNS или приватного распознавателя по-прежнему требуют сторонний клиент. Нет фильтрации, аналитики или правил для каждого приложения.

Цены: включено в Windows 11

Платформы: Windows 11 (Windows 10 имеет клиент DoH качества предварительного просмотра за флагом)

Загрузка: Руководство Microsoft DoH

Итоговая оценка: бесплатное пятиминутное обновление, которое должно быть включено на каждой машине Windows 11, независимо от того, добавляем ли мы сторонний клиент сверху.

Как выбрать правильное приложение зашифрованного DNS на Windows

Для большинства людей разумный стек — это Windows 11 DoH, указанный на Cloudflare или Quad9 в качестве базовой линии, плюс NextDNS или ControlD в качестве слоя фильтрации для домашней сети. Таким образом, переключение Wi-Fi на сетевую сеть отеля по-прежнему получает зашифрованные запросы, и профиль фильтрации следует за учетной записью.

Часто задаваемые вопросы

Windows 11 DoH достаточно хороша сама по себе? Для зашифрованного DNS без фильтрации — да. Это скрывает запросы от локальной сети и провайдера. Если мы хотим блокировку объявлений или трекеров или правила для каждого приложения, нам все еще нужен сторонний распознаватель или клиент сверху.

Какой распознаватель зашифрованного DNS самый быстрый на Windows? Cloudflare и Google находятся в пределах нескольких миллисекунд друг от друга на большинстве домашних соединений в США и ЕС. Сети anycast NextDNS и ControlD конкурентоспособны. Правильный ответ — это потестировать против нашей собственной сети, потому что партнерство провайдера имеет значение больше, чем рейтинг.

Заменяет ли зашифрованный DNS VPN? Нет. Зашифрованный DNS скрывает домен, который мы запрашиваем, но не IP, к которому мы подключаемся. VPN скрывает целевой IP. Для повседневного просмотра в домашней сети зашифрованный DNS охватывает самую большую утечку. Для общественного Wi-Fi мы также хотим VPN.

Могу ли я запустить зашифрованный DNS с домашней Pi-hole или AdGuard Home? Да. Укажите вышестоящий канал Pi-hole на распознаватель DoH или DoT и дайте Windows использовать Pi-hole как обычный DNS-сервер в локальной сети. Некоторые настройки запускают легкий клиент DoH на настольном компьютере для дней в кафе и Pi-hole для дома.

В чем разница между DoH, DoT и DoQ? DoH туннелирует DNS через HTTPS на порту 443, DoT туннелирует DNS через TLS на порту 853, а DoQ туннелирует через QUIC. Все три шифруют запрос и предотвращают сноп локальной сети или провайдера. DoH лучше всего поддерживается на Windows, потому что он делит порт 443 с обычным трафиком HTTPS.