Главная / База знаний /Как это работает/DNS: как имя сайта превращается в адрес
Как это работаетСреднийУрок

DNS: как имя сайта превращается в адрес

Разбираем, что происходит между вводом адреса сайта и открытием страницы, кто видит ваши DNS-запросы, как через DNS блокируют сайты и что меняет VPN.

6 мин
Обновлено 17 сентября 2026 г.

Чему вы научитесь

Что понадобится заранее

Каждый раз, когда вы вводите адрес сайта, происходит невидимый обмен: ваше устройство спрашивает у специального сервера, по какому числовому адресу живёт этот сайт, и только потом открывает страницу. Этот механизм называется DNS, и именно на нём построены многие блокировки, а его неправильная работа - причина половины ситуаций «VPN включён, а сайт не открывается».

Что происходит между вводом адреса и открытием страницы

Компьютеры в интернете находят друг друга не по именам, а по числовым адресам IP. Имя вроде example.com существует для людей: его легко запомнить и ввести. Но чтобы установить соединение, браузеру нужен IP-адрес сервера, где лежит сайт. Перевод имени в адрес и делает DNS (Domain Name System - система доменных имён).

Последовательность выглядит так:

  1. Вы вводите адрес в браузере и нажимаете Enter.
  2. Браузер проверяет локальный кэш: если этот сайт открывали недавно, адрес уже сохранён на устройстве, и запрос никуда не уходит.
  3. Если в кэше пусто, устройство отправляет DNS-запрос - короткий вопрос «какой IP у этого имени?» - на DNS-сервер, прописанный в настройках сети.
  4. DNS-сервер отвечает IP-адресом (или ошибкой, если имени не существует либо ответ намеренно искажён - об этом ниже).
  5. Браузер подключается к полученному IP-адресу и загружает страницу.

Весь обмен из пунктов 3–4 обычно занимает доли секунды, и вы его не замечаете. Но важно понимать: DNS-запрос - это отдельный сетевой запрос, который происходит до загрузки сайта. У него свой отправитель, свой получатель и своя видимость для посторонних - независимо от того, зашифрован ли потом сам трафик сайта. Запрос имени можно подсмотреть, подменить или отправить не туда, даже когда всё остальное защищено.

Кто отвечает на DNS-запрос по умолчанию

Если вы ничего не настраивали, DNS-сервер вашему устройству выдаёт интернет-провайдер - автоматически, вместе с остальными сетевыми настройками при подключении. Дома это обычно происходит через роутер: провайдер сообщает адреса своих DNS-серверов роутеру, а тот раздаёт их всем устройствам в Wi-Fi. В мобильной сети то же самое делает оператор.

Классический DNS-запрос не зашифрован. Это значит, что:

  • DNS-сервер провайдера видит каждое имя сайта, которое вы запрашиваете, - фактически это журнал ваших посещений на уровне «какие сайты и когда»;
  • сам запрос виден на всём пути до DNS-сервера - то есть провайдеру в любом случае, даже если бы сервер был чужой;
  • ответ можно подменить по дороге, и устройство этого не заметит: оно доверяет тому, что пришло.

Как DNS используют для ограничения доступа

Подмена DNS-ответов - один из самых простых и массовых способов блокировки. Схема такая: вы запрашиваете адрес заблокированного сайта, а DNS-сервер провайдера вместо настоящего IP возвращает либо ошибку «имя не найдено», либо адрес страницы-заглушки. Сайт при этом исправно работает - просто ваш браузер получает неверный или пустой ответ и не может до него добраться.

Характерные признаки DNS-блокировки:

  • браузер пишет, что сайт не найден или адрес не существует, хотя у других людей он открывается;
  • вместо сайта открывается страница-заглушка с уведомлением о блокировке;
  • сайт не работает на всех устройствах в одной сети сразу - потому что все они спрашивают один и тот же DNS-сервер.

Важно: DNS - не единственный механизм блокировок. Доступ ограничивают и по IP-адресам, и с помощью DPI - анализа самого трафика. Поэтому смена DNS-сервера в настройках иногда «оживляет» сайт, а иногда не помогает вовсе: блокировка стоит на другом уровне. Подробнее об этом - в статье «Как работают блокировки и DPI».

МетодЧто происходитКак выглядит для васОбходит ли смена DNS
Подмена DNSПровайдер возвращает неверный адрес или ошибку«Сайт не найден» или заглушкаДа, часто помогает
Блокировка по IPРвётся соединение с адресом сервераБесконечная загрузка, тайм-аутНет: адрес правильный, но соединение не устанавливается
DPI (анализ трафика)Оборудование провайдера заглядывает внутрь соединения и обрывает егоСоединение обрывается на старте или «зависает»Нет: анализируется сам трафик, а не запросы имён

Что меняется, когда включён VPN

VPN создаёт зашифрованный туннель между вашим устройством и сервером VPN. Весь трафик внутри туннеля провайдер видит только как непонятный поток данных к одному адресу - адресу VPN-сервера.

Для DNS правильная схема выглядит так: запросы имён не идут напрямую к провайдеру. Куда они идут, определяют правила маршрутизации, которые приложение получает вместе с подпиской. Тогда провайдер не видит, какие сайты вы запрашиваете, и - что не менее важно - не может подменить ответ: подмена DNS как способ блокировки перестаёт работать, потому что запросы вообще не проходят через серверы провайдера.

От актуальности правил зависит, пойдут ли запросы имён по нужному маршруту. Отсюда два практических следствия:

  • держите подписку обновлённой. Кнопка «Обновить» / «Update» находится в приложении прямо у подписки (в Koala Clash подписки называются «Профили», и там это иконка обновления у профиля; в v2rayNG - «Обновить» у группы подписки). Нажатие подтягивает актуальный список серверов и правила маршрутизации. Пошагово это разобрано в статье «Как обновить подписку в приложении»;
  • не включайте сторонние пресеты маршрутизации поверх правил подписки. В Happ есть собственные клиентские пресеты (например RoscomVPN): включённый пресет перебивает правила из подписки своими geosite-правилами и ломает работу. Правильное состояние - пресет выключен, то есть «по умолчанию». Где находится этот переключатель, показано в статье «Пресеты маршрутизации в Happ ломают подписку».

Зашифрованный DNS: что это и когда он мешает

Зашифрованный DNS - это способ передавать те же запросы имён, но внутри защищённого соединения, чтобы их нельзя было подсмотреть или подменить по пути. Такие запросы обычно уходят на публичные DNS-сервисы, а не на сервер провайдера.

Что это даёт: провайдер перестаёт видеть содержимое DNS-запросов, а подмена ответов становится невозможной. Чего это не даёт: весь остальной трафик по-прежнему идёт напрямую, ваш IP-адрес виден сайтам, а блокировки по IP и через DPI продолжают работать. Зашифрованный DNS - не замена VPN, а заплатка на одну конкретную дыру.

Когда зашифрованный DNS мешает:

  • Вместе с VPN. Если в системе или браузере включён свой зашифрованный DNS, запросы могут пойти в обход маршрутов VPN-приложения - наружу, мимо туннеля. Получается классическая утечка: VPN работает, а имена сайтов запрашиваются напрямую.
  • В сетях, где он заблокирован. В некоторых сетях зашифрованный DNS может быть заблокирован, и тогда устройство не получает ответы на запросы имён.
  • При диагностике. Лишняя прослойка усложняет поиск причины: непонятно, виноват VPN, DNS-сервис или сама сеть.

Практический вывод: если вы пользуетесь VPN, не включайте параллельно зашифрованный DNS в браузере или системе «для надёжности». Пусть запросы идут по той схеме, которую выставило VPN-приложение по правилам из подписки, - так маршрут запросов предсказуем, а при проблемах причину искать проще.

Как это связано с утечками DNS

Утечка DNS - это ситуация, когда VPN включён, трафик идёт через туннель, а DNS-запросы - мимо него, напрямую к провайдеру. Подтверждённые причины три: в системе или браузере включён собственный зашифрованный DNS, который работает поверх маршрутов VPN; правила маршрутизации в приложении устарели, потому что подписку давно не обновляли; в Happ включён клиентский пресет маршрутизации, который перебивает правила из подписки.

Коварство утечки в том, что по ощущениям всё работает: сайты открываются, скорость нормальная, IP-адрес подменён. Заметить проблему без специальной проверки невозможно. Выглядит эта проверка просто: вы включаете VPN, открываете в браузере страницу проверки DNS и запускаете тест - в ответ сервис показывает список DNS-серверов, которые фактически отвечают на ваши запросы. Если в списке видны серверы вашего провайдера, значит, запросы идут мимо туннеля и утечка есть; если провайдера в списке нет, маршрут настроен правильно.

Как пройти такую проверку по шагам и что делать при утечке - разобрано в статье «Утечки DNS: что это и как закрыть». Общую проверку того, что соединение работает как задумано, удобно провести по статье «Как убедиться, что VPN действительно работает». Если ничего не помогло, напишите в поддержку - @GigaBotsSupport_bot.

Главное

  • DNS - это справочник, который переводит имя сайта в числовой IP-адрес; без него браузер не знает, куда подключаться
  • По умолчанию на ваши DNS-запросы отвечает провайдер, и он видит каждое имя сайта, которое вы запрашиваете
  • Подмена DNS-ответов - один из основных способов блокировки сайтов: страницу «не находят», хотя она существует
  • Если DNS-запросы идут мимо туннеля, это утечка DNS: VPN работает, а список посещаемых сайтов всё равно виден провайдеру
Попробуйте GigaDollar VPN 7 дней бесплатно — без карты, без обязательств.
Начать бесплатно →