Happ VPN

DNS-over-HTTPS: что это

Автор
Екатерина Лебедева, редактор раздела knowledge base
Проверил:
Артём Волков
Проверено:
Опубликовано:
, обновлено
Версия гайда:
1.0

Коротко

DNS-over-HTTPS (DoH) — протокол, который передаёт DNS-запрос внутри обычного HTTPS-соединения на выбранный сервер, а не отдельным пакетом на порт 53. В Happ DoH — одно из двух значений типа Remote DNS и Domestic DNS в профиле маршрутизации, наравне с DoU.

DNS обычно работает по UDP на 53 порт открытым текстом, и любой узел на пути видит, какой домен вы резолвите. DoH заворачивает тот же запрос в HTTPS-соединение с конкретным сервером, поэтому он выглядит как обращение к обычному веб-сайту. В профиле маршрутизации Happ DoH — одно из двух значений полей RemoteDNSType и DomesticDNSType; второе — DoU, DNS по UDP без такой обёртки. Для DoH в профиле обязателен адрес сервера в виде URL, например https://cloudflare-dns.com/dns-query, а для DoU обычно достаточно IP-адреса.

DNS-over-HTTPS — протокол, который передаёт DNS-запрос внутри обычного HTTPS-соединения к выбранному серверу вместо отдельного незашифрованного запроса на порт 53, поэтому он выглядит как обращение к обычному сайту.

Суть термина

DNS обычно работает так: устройство отправляет запрос на IP-адрес домена отдельным пакетом по UDP на 53 порт, открытым текстом. Любой узел на пути — оператор связи, публичная сеть, локальный маршрутизатор — видит, какой домен резолвится, даже если дальнейший трафик к сайту зашифрован.

DoH оборачивает тот же запрос в обычное HTTPS-соединение к выбранному серверу. Снаружи это выглядит как обращение к обычному веб-адресу: наблюдатель видит HTTPS-сессию, но не текст DNS-запроса внутри неё. Стандарт описан в RFC 8484.

У DoH есть альтернатива — DoU, DNS-over-UDP, классический DNS-запрос без такой обёртки. В профилях маршрутизации Happ оба варианта равноправны: это просто два значения одного и того же поля.

Как это выглядит в Happ

В Happ DoH не отдельная функция, а значение полей RemoteDNSType и DomesticDNSType в профиле маршрутизации подписки — наравне с Remote DNS и Domestic DNS. Разница между ними в направлении трафика: Remote DNS резолвит домены, идущие через прокси, Domestic DNS — домены с прямым соединением, но оба поля могут независимо использовать DoH.

Если выбран DoH, в профиле обязателен адрес сервера в виде полного URL — например, https://cloudflare-dns.com/dns-query. Дополнительно можно указать статический IP того же сервера в отдельном поле, чтобы устройству не пришлось резолвить его доменное имя отдельным запросом перед основным DNS-запросом.

Профиль с настройками DoH обычно формирует провайдер подписки, а не сам пользователь: такие профили создают инструментами вроде routing.happ.su и передают ссылкой happ://routing/add, HTTP-заголовком или строкой в теле подписки.

Пример

Поле DoH в профиле маршрутизации Happ для Domestic DNS, пример из документации:

JSON
{
    "DomesticDNSType": "DoH",
    "DomesticDNSDomain": "https://dns.google/dns-query",
    "DomesticDNSIP": "8.8.8.8"
}

Для сравнения — то же поле со значением DoU вместо DoH: URL не нужен, достаточно IP-адреса сервера.

JSON
{
    "DomesticDNSType": "DoU",
    "DomesticDNSDomain": "",
    "DomesticDNSIP": "8.8.8.8"
}

Чем отличается от похожих терминов

ТерминЧто этоОтличие от DoH
DoU (DNS-over-UDP)классический DNS-запрос по UDPвторое значение того же поля профиля, без обёртки в HTTPS
Remote DNSпараметр профиля Happполе, у которого DoH — одно из возможных значений типа
Domestic DNSпараметр профиля Happвторое поле, где также можно выбрать DoH или DoU
TLSшифрование транспортного соединениязащищает канал прокси-соединения, а не сам DNS-запрос
Domain Strategyправило, резолвить ли домен вообщерешает, дойдёт ли дело до DNS-запроса, а не какой протокол использовать

Главное

  • DoH передаёт DNS-запрос внутри HTTPS-соединения с сервером, а не отдельным пакетом по UDP на порт 53.
  • В профиле маршрутизации Happ DoH — одно из двух значений типа Remote DNS и Domestic DNS, второе — DoU.
  • Для DoH в профиле обязателен адрес сервера в виде URL, например https://cloudflare-dns.com/dns-query.
  • В примере профиля по умолчанию из документации Happ и Remote DNS, и Domestic DNS настроены на DoH.
  • DoH стандартизирован в RFC 8484 и поддерживается системными DNS-настройками современных ОС отдельно от VPN-клиентов.

Частые вопросы

Чем DoH отличается от обычного DNS?

Обычный DNS-запрос уходит по UDP на 53 порт открытым текстом: любой узел на пути между устройством и DNS-сервером видит, какой домен вы резолвите. DoH оборачивает тот же запрос в HTTPS-соединение с конкретным сервером — снаружи это выглядит как обращение к обычному сайту, а не как DNS-трафик. Внутри профиля маршрутизации Happ разница видна по значению поля: DoH или DoU.

Что нужно указать в профиле Happ, чтобы включить DoH?

Тип протокола DoH и адрес сервера в виде URL — например, https://cloudflare-dns.com/dns-query для Remote DNS. Дополнительно можно указать статический IP того же сервера, чтобы устройству не нужно было резолвить его доменное имя отдельным запросом. Эти поля входят в профиль маршрутизации подписки, который обычно формирует провайдер, а не сам пользователь Happ.

DoH делает соединение через Happ более приватным?

DoH скрывает от локальной сети и провайдера интернета сам факт DNS-запроса к конкретному домену, оборачивая его в HTTPS. Но это отдельный от прокси-соединения механизм: он защищает только резолвинг имени, а не последующий трафик к сайту. Защиту канала между Happ и сервером подписки обеспечивают TLS или Reality на уровне протокола прокси, а не тип DNS.

Какой сервер DoH использует Happ, если провайдер его не указал?

В примере профиля по умолчанию из документации Happ для Remote DNS указан DoH через cloudflare-dns.com с IP 1.1.1.1, а для Domestic DNS — DoH через dns.google с IP 8.8.8.8. Это значения из документации, а не жёстко зашитые настройки: конкретный провайдер подписки может задать в профиле любой другой сервер DoH или переключиться на DoU.

Можно ли использовать DoH одновременно и для Remote, и для Domestic DNS?

Да, это два независимых поля профиля маршрутизации: RemoteDNSType и DomesticDNSType. В примере профиля по умолчанию из документации Happ оба настроены на DoH, но на разные серверы — cloudflare-dns.com и dns.google. Провайдер может настроить любую комбинацию: DoH для одного направления и DoU для другого.

DoH в Happ — то же самое, что DoH в браузере?

Идея та же: DNS-запрос внутри HTTPS вместо открытого UDP-пакета, и оба варианта используют один и тот же стандарт RFC 8484. Разница в том, где он применяется. В браузере DoH резолвит адреса для самого браузера. В Happ DoH настраивается в профиле маршрутизации ядра Xray-core и резолвит домены для трафика, который проходит через прокси или идёт напрямую.

Упомянутые темы

Разделы по теме

Источники

  1. Документация Happ: геонастройки и маршрутизация — обращение 28 сентября 2026
  2. Документация Xray: DNS — обращение 28 сентября 2026
  3. Общая документация Happ — обращение 28 сентября 2026