Мой блог
Как настройки браузера обходят сетевую фильтрацию DNS
Я провел эксперимент: добавил один из популярных футбольных сайтов в черный список своего защитного сервиса NextDNS, после чего Windows перестала его открывать. Однако стоило мне изменить всего одну опцию в браузере, как страница загрузилась вопреки всем правилям блокировки. Как выяснилось, современные обозреватели способны полностью игнорировать сетевые настройки.

Многие пользователи настраивают фильтрацию трафика на уровне сети для защиты от рекламы и вредоносных ресурсов. Тем не менее, стандартные механизмы конфиденциальности в популярных программах могут полностью перечеркнуть эти усилия. Всего одна минутная проверка способна выявить эту особенность.


Один переключатель, один ПК и два разных результата
Для чистоты эксперимента я задействовал свой инструмент сетевой безопасности и внес ресурс goal.com в список заблокированных. Система стала возвращать адрес 0.0.0.0, а в журналах мониторинга фиксировался отказ в доступе. Однако при запуске Chrome и переходе к настройкам безопасности с выбором стороннего поставщика DNS нужный сайт открылся так, будто никаких запретов не существовало вовсе. В логах фильтра при этом не появилось ни единой новой записи.


Аналогичные тесты в браузерах Edge и Firefox показали абсолютно идентичное поведение. Когда я отключал защищенный резолвер или возвращал настройки к системным параметрам по умолчанию, блокировка мгновенно возобновлялась. Получается, что принудительное использование стороннего поставщика заставляет программу выполнять запросы в обход локальных сетевых фильтров.
Как браузер перестал использовать сетевой DNS
В стандартном режиме запросы компьютера проходят четкий путь от системы к локальным фильтрам безопасности. Когда же активирован зашифрованный протокол DoH (DNS-over-HTTPS), этот этап просто исключается. Программа отправляет запросы напрямую к выбранному внешнему серверу через защищенное соединение.
Такой подход заложен разработчиками изначально для защиты конфиденциальности пользователей от провайдеров или владельцев публичных Wi-Fi сетей. Тем не менее, это побочно приводит к обходу локальных фильтров. Даже если мониторинг работает непосредственно на вашем компьютере, шифрование трафика делает запросы невидимыми для установленных правил.
Разные пути популярных программ
В таких программах, как Chrome, Edge и Brave, эта функция называется Secure DNS. При ручном выборе стороннего провайдера они полностью прекращают использовать системные резервные варианты. В Firefox логика работы устроена немного иначе.


По умолчанию Firefox может автоматически отключать DoH, если обнаруживает корпоративные сети или родительский контроль. Чтобы сохранить защиту, я выбираю настраиваемый режим. Переход к максимальному уровню защиты гарантирует, что программа никогда не вернется к системным DNS-серверам даже при потере связи с основным защищенным узлом.
Двухминутная проверка вашей системы
Вы можете самостоятельно проверить, кто именно отвечает на запросы вашего браузера. Для этого откройте лог фильтрации и попробуйте загрузить ресурс, который вы давно не посещали в этой программе, чтобы исключить влияние локального кэша. Если в логах зафиксирована блокировка или разрешение запроса, значит, фильтр работает корректно.
Полное отсутствие записей при успешной загрузке страницы свидетельствует о том, что программа проигнорировала защитный сервис. В зависимости от личных целей вы можете либо отключить эту функцию, либо настроить браузер на использование собственного зашифрованного адреса вашего фильтра. Главное — вовремя обнаружить этот скрытый обход.
