Семь крупных операторов связи по состоянию на 3 сентября 2026 года ограничивают абонентам доступ к зашифрованному DNS от Google и Cloudflare. В список входят «Билайн», «Ростелеком», МТС, МГТС, «Дом.ру», «Таттелеком» и петербургский SkyNet, указывает mentoday.ru. Так DoH DNS блокируют в России уже третью неделю. Протоколы DoH и DoT либо не отвечают вовсе, либо обрываются на этапе установки шифрованного соединения.
Как сообщает multihop.app, 21 августа Telegram-канал bypassblock зафиксировал сбой в сети «Билайна». К 31 августа список вырос до семи операторов, пишет mentoday.ru. Обычный незашифрованный DNS-запрос к тем же серверам по-прежнему проходит без ошибок.

Симптом отличается от сети к сети
По данным mentoday.ru, у абонентов «Билайна» соединение по DoT на порту 853 обрывается ошибкой ECONNRESET сразу после начала TLS-рукопожатия. В сетях «Ростелекома» и «Таттелекома» запросы к зашифрованным серверам Google просто не получают ответ и завершаются по тайм-ауту.
В Санкт-Петербурге и Архангельске абоненты сообщают о полной недоступности DoH и DoT. Устройство в этом случае принудительно откатывается на DNS-серверы провайдера.
Так DoH DNS блокируют в России не по единому шаблону, а под конкретную сеть каждого оператора.

DPI отличает DoT по порту, а DoH – по имени резолвера
DoT работает на отдельном TCP-порту 853. Оборудованию для анализа трафика достаточно правила «сбросить соединение на этот порт» без разбора содержимого пакета.
DoH делит порт 443 с обычными сайтами, банками и порталом госуслуг. Закрыть порт 443 целиком нельзя, не остановив половину интернета, отмечает comss.ru.
Поэтому DoH DNS блокируют в России иначе, чем DoT. Оборудование ищет в незашифрованном поле SNI TLS-рукопожатия имя резолвера dns.google или cloudflare-dns.com. По этому имени фильтр вычисляет DoH-сессию среди обычного HTTPS-трафика.
ТСПУ переключает часть запросов на серверы НСДИ
Когда DoH и DoT недоступны, устройство переходит на обычный DNS оператора связи. По данным мониторинга, на которые ссылается mentoday.ru, часть таких запросов технические средства противодействия угрозам перенаправляют на серверы Национальной системы доменных имен.
В этот момент оператор государственного резолвера видит полный список доменов конкретного абонента, а не только заблокированные адреса. Для компании это не только неудобство. Если DoH DNS блокируют в России на уровне провайдера офиса, провайдер видит, к каким сайтам обращаются сотрудники компании.

Замеры 3186 проверок не подтвердили блокировку DoH как протокола
Крупнейший на сегодня замер, о котором пишет digital-report.ru, провел телеком-канал «ЗаТелеком». 22–23 августа участники выполнили 3186 проверок в 66 автономных системах. Результаты по «Ростелекому», МТС, МГТС и SkyNet менялись от запуска к запуску.
Устойчивые выводы авторы замера сделали только по семи операторам, где тест запускали минимум трижды. По итогам исследования признаков блокировки DoH именно как протокола пока не нашли, а причина колебаний в остальных сетях осталась неясной.
Бизнесу нужно проверять свою сеть
Роскомнадзор не подтвердил и не опроверг причастность к трехнедельной блокировке. Ни одну из волн ограничений регулятор публично не прокомментировал, отмечает multihop.app.
Проверить, действительно ли DoH DNS блокируют в России для конкретного провайдера, можно без спецоборудования. Первый шаг – запрос к резолверу по протоколу DoT через порт 853. Второй шаг – запрос к резолверу по протоколу DoH через HTTPS с явным указанием IP-адреса резолвера.
Оба запроса покажут, на каком этапе обрывается соединение: при установке TCP-сессии или уже после отправки зашифрованного запроса. Для ИТ-директора компании вывод из этого один. Зашифрованный DNS от Google или Cloudflare больше нельзя закладывать в схему сетевой безопасности как постоянно доступный канал.
Читайте также:




Обсуждение
Комментариев пока нет. Будьте первым.