VPSHOST
SANSARA5 августа 2026 г.8 мин

Использование DNS с поддержкой DNS over HTTPS (DoH) и DNS over TCP (Dot): пошаговая инструкция

Коротко

---

Установка DNS-сервера с поддержкой DNS over HTTPS (DoH) и DNS over TLS (DoT) на VPS SANSARA.

VPSSANSARAгайд

---

Разобраться в теме DNS over HTTPS (DoH) и DNS over TLS (DoT) - это не только понимание нового стандарта, но и возможность повышения безопасности и конфиденциальности процессов получения доменных имен. В этой статье мы рассмотрим, что такое DoH и DoT, на каких устройствах они поддерживаются и как настроить решение на VPS SANSARA.

Что такое DNS over HTTPS (DoH) и DNS over TLS (DoT)

DNS over HTTPS и DNS over TLS - это два новых стандарта, которые позволяют безопасно и конфиденциально передавать запросы на данный домен. DoH использует HTTPS для шифрования запросов, в то время как DoT использует TLS. Эти стандарты появляются в качестве альтернативы традиционным методам DNS, которые используют UDP для передачи данных.

Поддержка DoH и DoT на устройствах

На данный момент поддержка DoH и DoT уже есть в большинстве современных операционных систем, включая Windows, macOS и Linux. Кроме того, многие веб-браузеры также поддерживают DoH, включая Google Chrome и Mozilla Firefox.

Настройка решения на VPS SANSARA

Чтобы настроить решение DoH/DoT на VPS SANSARA, вам понадобится:

  1. 01Сервер DNS: Для начала вам понадобится сервер DNS. В SANSARA вы можете выбрать между двумя опциями: использовать встроенный DNS-сервер или развернуть отдельный сервис DNS. Мы будем использовать встроенный DNS-сервер.
  2. 02Сертификат TLS: Чтобы настроить DoT, вам понадобится сертификат TLS. В SANSARA вы можете создать сертификат TLS в панели управления.
  3. 03Настройка DoH: Чтобы настроить DoH, вам понадобится настроить DNS-сервер, чтобы он поддерживал протокол HTTPS. Это можно сделать, добавив в конфигурацию DNS-сервера строку listen 443 ssl;.
  4. 04Настройка DoT: Чтобы настроить DoT, вам понадобится настроить DNS-сервер, чтобы он поддерживал протокол TLS. Это можно сделать, добавив в конфигурацию DNS-сервера строку listen 853 tls;.

Пример конфигурации

Вот пример конфигурации DNS-сервера, который поддерживает DoH и DoT: ` listen 53 udp; listen 53 tcp; listen 443 ssl; listen 853 tls;

server { listen 53 udp; server_name example.com; recursive yes; }

server { listen 443 ssl; server_name example.com; recursive yes; }

server { listen 853 tls; server_name example.com; recursive yes; } `

Заключение

Разобраться в теме DoH и DoT - это не только понимание нового стандарта, но и возможность повышения безопасности и конфиденциальности процессов получения доменных имен. В этой статье мы рассмотрели, что такое DoH и DoT, на каких устройствах они поддерживаются и как настроить решение на VPS SANSARA. Мы надеемся, что эта информация будет полезна вам и вашим клиентам.

Основные концепции

Чтобы понять, как настроить DNS over HTTPS и DNS over TLS на VPS SANSARA, необходимо иметь базовые знания по DNS и безопасности.

  • DNS (Domain Name System) - это система, которая переводит доменные имена в IP-адреса и наоборот.
  • HTTPS (Hypertext Transfer Protocol Secure) - это шифрованный протокол передачи данных в Интернете.
  • TLS (Transport Layer Security) - это стандарт для шифрования и аутентификации данных в Интернете.

Поддержка DoH и DoT

На данный момент поддержка DoH и DoT имеется в большинстве современных операционных систем:

  • Windows 10 и выше
  • macOS 10.14 и выше
  • Linux (включая Ubuntu и Debian)
  • Android 9 и выше
  • iOS 14 и выше

Настройка DNS over HTTPS на VPS SANSARA

Чтобы настроить DNS over HTTPS на VPS SANSARA, необходимо иметь следующие компоненты:

  • Операционная система Ubuntu 20.04 или выше
  • DNS-сервер BIND (BIND 9.16 или выше)
  • OpenSSL (OpenSSL 1.1.1 или выше)

Шаги настройки:

  1. 01Установите BIND и OpenSSL:

` sudo apt update sudo apt install bind9 bind9utils bind9-doc openssl `

  1. 01Настройте BIND для использования DoH:

` sudo nano /etc/bind/named.conf Добавьте в файл следующую конфигурацию: `` include "/etc/bind/dnssec.keytab"; options { directory "/var/named"; recursion yes; listen-on port 53 { any; }; allow-recursion { any; }; allow-transfer { none; }; };

key "dnskey" { algorithm hmac-sha512; secret "your_dns_key"; };

zone "example.com" IN { type master; file "/var/named/example.com.zone"; allow-update { none; }; also-notify { 127.0.0.1; }; dnssec-dnskey; dnssec-accept-nsec3-nsid; };

zone "localhost" IN { type master; file "/var/named/localhost.zone"; allow-update { none; }; also-notify { 127.0.0.1; }; dnssec-dnskey; dnssec-accept-nsec3-nsid; }; `

  1. 01Создайте файл конфигурации DoH:

` sudo nano /etc/bind/doh.conf Добавьте в файл следующую конфигурацию: listen 0.0.0.0:443 ssl; servername _doh.example.com; ssl_certificate /etc/ssl/certs/doh.crt; ssl_certificate_key /etc/ssl/certs/doh.key; location / { proxy_pass proxy_set_header Host $host; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme; } `

  1. 01Создайте сертификаты для HTTPS:

` sudo openssl req -x509 -newkey rsa:2048 -nodes -keyout doh.key -out doh.crt -days 3650 -subj "/C=RU/ST=SPb/L=Piter/O=Sansara/OU=IT/CN=doh.sansara.ru" `

  1. 01Перезапустите сервис BIND и DoH:

` sudo service bind9 restart sudo service doh restart `

Настройка DNS over TLS

Настройка DNS over TLS аналогична настройке DNS over HTTPS, но вместо использования HTTPS-сертификата, необходимо настроить TLS-сертификат.

Шаги настройки:

  1. 01Установите OpenSSL:

` sudo apt install openssl `

  1. 01Генерируйте TLS-сертификат:

` sudo openssl req -x509 -newkey rsa:2048 -nodes -keyout tls.key -out tls.crt -days 3650 -subj "/C=RU/ST=SPb/L=Piter/O=Sansara/OU=IT/CN=tls.sansara.ru" `

  1. 01Настройте BIND для использования DoT:

` sudo nano /etc/bind/named.conf Добавьте в файл следующую конфигурацию: `` include "/etc/bind/dnssec.keytab"; options { directory "/var/named"; recursion yes; listen-on port 53 { any; }; allow-recursion { any; }; allow-transfer { none; }; };

key "dnskey" { algorithm hmac-sha512; secret "your_dns_key"; };

zone "example.com" IN { type master; file "/var/named/example.com.zone"; allow-update { none; }; also-notify { 127.0.0.1; }; dnssec-dnskey; dnssec-accept-nsec3-nsid; };

zone "localhost" IN { type master; file "/var/named/localhost.zone"; allow-update { none; }; also-notify { 127.0.0.1; }; dnssec-dnskey; dnssec-accept-nsec3-nsid; }; `

  1. 01Перезапустите сервис BIND и DoT:

` sudo service bind9 restart sudo service dot restart `

FAQ

  • Какие операционные системы поддерживают DoH и DoT?

На данный момент поддержка DoH и DoT имеется в большинстве современных операционных систем, включая Windows 10, macOS 10.14, Linux, Android 9 и iOS 14.

  • Как установить DNS over HTTPS на VPS SANSARA?

Чтобы установить DNS over HTTPS на VPS SANSARA, необходимо иметь следующие компоненты: операционная система Ubuntu 20.04 или выше, DNS-сервер BIND (BIND 9.16 или выше) и OpenSSL (OpenSSL 1.1.1 или выше).

  • Как настроить DNS over TLS?

Настройка DNS over TLS аналогична настройке DNS over HTTPS, но вместо использования HTTPS-сертификата, необходимо настроить TLS-сертификат.

Чеклисты

  • Установите операционную систему Ubuntu 20.04 или выше.
  • Установите DNS-сервер BIND (BIND 9.16 или выше) и OpenSSL (OpenSSL 1.1.1 или выше).
  • Настройте BIND для использования DoH или DoT.
  • Генерируйте HTTPS-сертификат для DoH или TLS-сертификат для DoT.
  • Перезапустите сервис BIND и DoH/DoT.

Примечания

  • На данный момент поддержка DoH и DoT имеется в большинстве современных операционных систем.
  • Для настройки DNS over HTTPS и DNS over TLS необходимо иметь базовые знания по DNS и безопасности.
  • Настройка DNS over HTTPS и DNS over TLS требует специальных знаний и навыков.

Ещё по теме

CTA · VPSHOST

Личный VPS — без терминала и очередей

Регистрация, импорт профиля и стабильный канал на телефон и компьютер. Тот же принцип, о котором мы пишем в блоге — на практике.