АлекСо

ТСПУ начала перехватывать «открытые» DNS-запросы к Google и Cloudflare

Перехват касается открытых (незашифрованных) DNS-запросов по протоколу UDP

ТСПУ начала перехватывать «открытые» DNS-запросы к Google и Cloudflare

Вечером 26 августа 2026 года пользователи в России столкнулись с новым сюрпризом от систем фильтрации трафика: запросы к публичным DNS-резолверам Google (8.8.8.8) и Cloudflare (1.1.1.1) начали отвечать «домен не существует». Речь идёт о перехвате незашифрованных DNS-запросов на уровне ТСПУ — технических средств противодействия угрозам, которые устанавливаются в сетях операторов связи.

Проблема мгновенно стала главной темой дня в IT-сообществе: публикация на «Хабре», где автор разобрал происходящее на уровне пакетов, собрала десятки тысяч просмотров и опрос, в котором около 81% участников подтвердили перехват у себя.

Что именно происходит

Перехват касается открытых (незашифрованных) DNS-запросов по протоколу UDP — именно такие обычно уходят на «голых» публичных резолверах. Если запросить адрес любого сайта напрямую через 8.8.8.8 или 1.1.1.1, сервер формально отвечает, но всегда с одинаковым статусом NXDOMAIN — то есть «запрашиваемый домен не существует».

Любопытно, что это работает даже для заведомо существующих сайтов, например youtube.com или rutracker.org. При этом:

  • запросы по TCP продолжают возвращать настоящие IP-адреса;

  • перехват не распространяется на все DNS-серверы подряд — он срабатывает адресно.

Как это работает технически

Разбор дампа трафика показывает, что ТСПУ выполняет направленный DNAT: адрес назначения пакета с DNS-запросом подменяется на внутренний адрес НСДИ (Национальной системы доменных имён) — 195.208.5.1. Вместо того чтобы запрос ушёл на 8.8.8.8, оператор на выходе видит обращение к серверу НСДИ, который и «отвечает» за всех NXDOMAIN.

Ключевые детали механизма:

  • подмена срабатывает, только если внутри пакета действительно есть DNS-запрос — случайный трафик к тем же адресам не модифицируется;

  • перехват включается лишь для части публичных резолверов;

  • при очень быстрой повторной отправке запросов в одном соединении иногда возвращаются настоящие IP-адреса — похоже на сбой в логике устройства фильтрации.

Что это значит для пользователей и админов

С практической точки зрения ничего принципиально не поменялось: обход заблокированных ресурсов через «открытые» DNS и так был лишь временной уловкой, а на работу обычного интернета у большинства провайдеров это не влияет.

Но для тех, кто привык полагаться на ручные настройки DNS на роутерах и серверах, это сигнал: публичные резолверы Google и Cloudflare по открытому протоколу больше не являются обходным путём. Варианты, которые при этом остаются работоспособными, — использование DNS поверх TCP, а также шифрованные протоколы вроде DoH и DoT (хотя их серверы Роскомнадзор уже блокировал ранее).

Судя по скорости распространения, это не локальный сбой, а планомерное расширение работы систем фильтрации. Сообщество уже фиксирует схожие отчёты у разных операторов по всей стране.

Вывод

Волна перехвата открытых DNS-запросов к 8.8.8.8 и 1.1.1.1 — очередной шаг в сторону централизации управления трафиком в российском сегменте сети. Технически он реализован аккуратно и точечно: через направленную подмену адреса назначения, а не грубую блокировку. Пользователям, которые строят свою инфраструктуру на публичных резолверах, стоит заранее перейти на TCP или зашифрованные DNS — прежде чем такие схемы тоже попадут в зону фильтрации.

Источники

Полезное

Читайте также