DNS-over-HTTPS: что это
- Автор
- Екатерина Лебедева, редактор раздела knowledge base
- Проверил:
- Артём Волков
- Проверено:
- Опубликовано:
- , обновлено
- Версия гайда:
- 1.0
Коротко
DNS-over-HTTPS (DoH) — протокол, который передаёт DNS-запрос внутри обычного HTTPS-соединения на выбранный сервер, а не отдельным пакетом на порт 53. В Happ DoH — одно из двух значений типа Remote DNS и Domestic DNS в профиле маршрутизации, наравне с DoU.
DNS обычно работает по UDP на 53 порт открытым текстом, и любой узел на пути видит, какой домен вы резолвите. DoH заворачивает тот же запрос в HTTPS-соединение с конкретным сервером, поэтому он выглядит как обращение к обычному веб-сайту. В профиле маршрутизации Happ DoH — одно из двух значений полей RemoteDNSType и DomesticDNSType; второе — DoU, DNS по UDP без такой обёртки. Для DoH в профиле обязателен адрес сервера в виде URL, например https://cloudflare-dns.com/dns-query, а для DoU обычно достаточно IP-адреса.
DNS-over-HTTPS — протокол, который передаёт DNS-запрос внутри обычного HTTPS-соединения к выбранному серверу вместо отдельного незашифрованного запроса на порт 53, поэтому он выглядит как обращение к обычному сайту.
Суть термина
DNS обычно работает так: устройство отправляет запрос на IP-адрес домена отдельным пакетом по UDP на 53 порт, открытым текстом. Любой узел на пути — оператор связи, публичная сеть, локальный маршрутизатор — видит, какой домен резолвится, даже если дальнейший трафик к сайту зашифрован.
DoH оборачивает тот же запрос в обычное HTTPS-соединение к выбранному серверу. Снаружи это выглядит как обращение к обычному веб-адресу: наблюдатель видит HTTPS-сессию, но не текст DNS-запроса внутри неё. Стандарт описан в RFC 8484.
У DoH есть альтернатива — DoU, DNS-over-UDP, классический DNS-запрос без такой обёртки. В профилях маршрутизации Happ оба варианта равноправны: это просто два значения одного и того же поля.
Как это выглядит в Happ
В Happ DoH не отдельная функция, а значение полей RemoteDNSType и DomesticDNSType в профиле маршрутизации подписки — наравне с Remote DNS и Domestic DNS. Разница между ними в направлении трафика: Remote DNS резолвит домены, идущие через прокси, Domestic DNS — домены с прямым соединением, но оба поля могут независимо использовать DoH.
Если выбран DoH, в профиле обязателен адрес сервера в виде полного URL — например, https://cloudflare-dns.com/dns-query. Дополнительно можно указать статический IP того же сервера в отдельном поле, чтобы устройству не пришлось резолвить его доменное имя отдельным запросом перед основным DNS-запросом.
Профиль с настройками DoH обычно формирует провайдер подписки, а не сам пользователь: такие профили создают инструментами вроде routing.happ.su и передают ссылкой happ://routing/add, HTTP-заголовком или строкой в теле подписки.
Пример
Поле DoH в профиле маршрутизации Happ для Domestic DNS, пример из документации:
{
"DomesticDNSType": "DoH",
"DomesticDNSDomain": "https://dns.google/dns-query",
"DomesticDNSIP": "8.8.8.8"
}Для сравнения — то же поле со значением DoU вместо DoH: URL не нужен, достаточно IP-адреса сервера.
{
"DomesticDNSType": "DoU",
"DomesticDNSDomain": "",
"DomesticDNSIP": "8.8.8.8"
}Чем отличается от похожих терминов
| Термин | Что это | Отличие от DoH |
|---|---|---|
| DoU (DNS-over-UDP) | классический DNS-запрос по UDP | второе значение того же поля профиля, без обёртки в HTTPS |
| Remote DNS | параметр профиля Happ | поле, у которого DoH — одно из возможных значений типа |
| Domestic DNS | параметр профиля Happ | второе поле, где также можно выбрать DoH или DoU |
| TLS | шифрование транспортного соединения | защищает канал прокси-соединения, а не сам DNS-запрос |
| Domain Strategy | правило, резолвить ли домен вообще | решает, дойдёт ли дело до DNS-запроса, а не какой протокол использовать |
Главное
- DoH передаёт DNS-запрос внутри HTTPS-соединения с сервером, а не отдельным пакетом по UDP на порт 53.
- В профиле маршрутизации Happ DoH — одно из двух значений типа Remote DNS и Domestic DNS, второе — DoU.
- Для DoH в профиле обязателен адрес сервера в виде URL, например https://cloudflare-dns.com/dns-query.
- В примере профиля по умолчанию из документации Happ и Remote DNS, и Domestic DNS настроены на DoH.
- DoH стандартизирован в RFC 8484 и поддерживается системными DNS-настройками современных ОС отдельно от VPN-клиентов.
Частые вопросы
Чем DoH отличается от обычного DNS?
Обычный DNS-запрос уходит по UDP на 53 порт открытым текстом: любой узел на пути между устройством и DNS-сервером видит, какой домен вы резолвите. DoH оборачивает тот же запрос в HTTPS-соединение с конкретным сервером — снаружи это выглядит как обращение к обычному сайту, а не как DNS-трафик. Внутри профиля маршрутизации Happ разница видна по значению поля: DoH или DoU.
Что нужно указать в профиле Happ, чтобы включить DoH?
Тип протокола DoH и адрес сервера в виде URL — например, https://cloudflare-dns.com/dns-query для Remote DNS. Дополнительно можно указать статический IP того же сервера, чтобы устройству не нужно было резолвить его доменное имя отдельным запросом. Эти поля входят в профиль маршрутизации подписки, который обычно формирует провайдер, а не сам пользователь Happ.
DoH делает соединение через Happ более приватным?
DoH скрывает от локальной сети и провайдера интернета сам факт DNS-запроса к конкретному домену, оборачивая его в HTTPS. Но это отдельный от прокси-соединения механизм: он защищает только резолвинг имени, а не последующий трафик к сайту. Защиту канала между Happ и сервером подписки обеспечивают TLS или Reality на уровне протокола прокси, а не тип DNS.
Какой сервер DoH использует Happ, если провайдер его не указал?
В примере профиля по умолчанию из документации Happ для Remote DNS указан DoH через cloudflare-dns.com с IP 1.1.1.1, а для Domestic DNS — DoH через dns.google с IP 8.8.8.8. Это значения из документации, а не жёстко зашитые настройки: конкретный провайдер подписки может задать в профиле любой другой сервер DoH или переключиться на DoU.
Можно ли использовать DoH одновременно и для Remote, и для Domestic DNS?
Да, это два независимых поля профиля маршрутизации: RemoteDNSType и DomesticDNSType. В примере профиля по умолчанию из документации Happ оба настроены на DoH, но на разные серверы — cloudflare-dns.com и dns.google. Провайдер может настроить любую комбинацию: DoH для одного направления и DoU для другого.
DoH в Happ — то же самое, что DoH в браузере?
Идея та же: DNS-запрос внутри HTTPS вместо открытого UDP-пакета, и оба варианта используют один и тот же стандарт RFC 8484. Разница в том, где он применяется. В браузере DoH резолвит адреса для самого браузера. В Happ DoH настраивается в профиле маршрутизации ядра Xray-core и резолвит домены для трафика, который проходит через прокси или идёт напрямую.
Упомянутые темы
Похожие материалы
Разделы по теме
Источники
- Документация Happ: геонастройки и маршрутизация — обращение 28 сентября 2026
- Документация Xray: DNS — обращение 28 сентября 2026
- Общая документация Happ — обращение 28 сентября 2026