Суть проблемы: асимметричная блокировка
С середины августа 2026 года у абонентов «Ростелекома», «Билайна», «Дом.ру», «Таттелекома» и SkyNet перестали работать публичные DNS-резолверы Google (8.8.8.8) и Cloudflare (1.1.1.1) через протоколы шифрования. При этом обычный незашифрованный DNS (UDP/53) у многих продолжает работать, хотя и с риском подмены ответов. Ключевая особенность — разные механизмы блокировки для DoT и DoH, что указывает на использование специализированного оборудования ТСПУ (Технические средства противодействия угрозам).
Техническая детализация: RST против «черной дыры»
Анализ сетевого трафика выявил принципиальную разницу в поведении фильтров для двух протоколов. DoT (DNS over TLS) блокируется проще, так как использует выделенный порт 853, который легко идентифицируется без глубокого анализа содержимого. DoH (DNS over HTTPS) маскируется под обычный HTTPS-трафик на порту 443, что требует от DPI разбора незашифрованных полей TLS ClientHello, в частности SNI (Server Name Indication).
| Протокол | Порт | Механизм обнаружения | Симптом блокировки | Техническая причина |
|---|---|---|---|---|
| DoT (Cloudflare/Google) | 853 (TCP) | Фильтр по IP и порту (dst_port == 853) | Error: read ECONNRESET | Активный сброс сессии (RST) от посредника после установки соединения |
| DoH (Google/Cloudflare) | 443 (TCP/HTTPS) | Анализ SNI в ClientHello (dns.google, cloudflare-dns.com) | Operation timed out | «Черная дыра»: пакеты дропаются без ответа, сессия зависает до таймаута |
| Обычный DNS (UDP/53) | 53 | Перехват и редирект на НСДИ | NXDOMAIN для заблокированных сайтов | Подмена ответа: ТСПУ перенаправляет запрос на локальный резолвер, который возвращает «домен не найден» |
Почему DoH сложнее заблокировать, но это делают
Блокировка DoH требует более сложных вычислительных ресурсов, так как DPI должен в реальном времени расшифровывать начальную фазу TLS-рукопожатия. Фильтр считывает поле SNI, где клиент открыто указывает имя домена (например, dns.google), и если совпадение найдено, сессия тихо обрывается. Это позволяет провайдерам не ломать весь HTTPS-трафик на 443 порту, который необходим для банковских приложений и госуслуг, вырезая только трафик к известным публичным DNS-резолверам.
Скрытая угроза: DNS-спуфинг через НСДИ
Параллельно с блокировкой шифрованных протоколов, у части пользователей наблюдается классический DNS-спуфинг. Запросы к 8.8.8.8 или 1.1.1.1 физически не доходят до серверов Google/Cloudflare — они перехватываются ТСПУ и перенаправляются на резолверы НСДИ (Национальная система доставки информации). Ответ приходит с флагом aa (Authoritative Answer), чего не делает легитимный рекурсивный DNS Google. Это позволяет Роскомнадзору блокировать сайты, не нарушая видимость интернета для пользователя, который видит только ошибку NXDOMAIN.
Что делать пользователю?
Текущая ситуация демонстрирует эскалацию возможностей DPI в России. Простые методы обхода через публичные DNS-серверы больше не работают. Для защиты приватности и доступа к информации пользователям придется переходить на более сложные схемы: использование VPN с обфускацией трафика, настройку собственных DNS-резолверов на домашних роутерах с последующим перенаправлением трафика, или использование специализированных клиентов, поддерживающих обфускацию TLS-рукопожатий (хотя это уже вызывает гонку вооружений между провайдерами и разработчиками ПО).
Источник: Habr ↗
