АлекСо

В России начали блокировать защищённые DNS от Google и Cloudflare

Это не первая попытка ограничить шифрованный DNS в России. В начале июля 2024 года уже наблюдались кратковременные проблемы с TCP-соединениями к Google Public DNS

В России начали блокировать защищённые DNS от Google и Cloudflare

Абоненты сразу нескольких крупных российских провайдеров массово жалуются на сбои в работе шифрованных DNS-сервисов от Google и Cloudflare. По данным профильного Telegram-канала bypassblock и жалобам пользователей, ограничения затронули протоколы DNS over HTTPS (DoH) и DNS over TLS (DoT) в сетях «Ростелекома», «Дом.ру», «Таттелекома» и петербургского SkyNet. Это первый случай столь масштабного одновременного воздействия на инфраструктуру двух мировых DNS-гигантов.

Как именно фильтруют трафик

Главная особенность новой волны — глубина вмешательства. Соединение не обрывается на этапе установки TCP-подключения, как обычно бывает при классических блокировках. Фильтрация срабатывает позже — непосредственно при построении защищённого туннеля, то есть по сигнатурам TLS.

Замеры, проведённые 21 августа, показывают заметную разницу в поведении сети для разных протоколов:

Протокол

Адреса

Что происходит

DNS over TLS (Cloudflare)

1.1.1.1, 1.0.0.1, порт 853

TCP проходит, затем оборудование DPI сбрасывает сессию с ошибкой ECONNRESET до завершения TLS-аутентификации

DNS over HTTPS (Google)

dns.google, 8.8.8.8, 8.8.4.4, порт 443

TCP устанавливается штатно, но после пакета TLS ClientHello сервер «замолкает» — соединение зависает до тайм-аута

В ряде случаев пользователи фиксировали обрыв с ошибкой unexpected eof while reading, что указывает на вмешательство промежуточного оборудования — по сути, MITM-атаку или разрыв сессии по характерной сигнатуре.

Симптомы у абонентов при этом различаются: у одних не работает только DoT, у других — DoH, у третьих — оба протокола сразу. Примечательно, что в техподдержке «Таттелекома» одному из обратившихся прямо рекомендовали отключить DoH и DoT для восстановления доступа в интернет.

Первый случай — не первый

Это не первая попытка ограничить шифрованный DNS в России. В начале июля 2024 года уже наблюдались кратковременные проблемы с TCP-соединениями к Google Public DNS. Тогда обычные UDP-запросы продолжали работать, и сервис быстро восстановился.

Текущая ситуация принципиально отличается по двум параметрам: одновременным воздействием на инфраструктуру Google и Cloudflare и значительно более широким охватом операторов связи. Начавшись в сети одного из мобильных операторов, проблема перекинулась на фиксированный широкополосный доступ.

Что это значит для обычного пользователя

Для большинства россиян ничего критичного не произойдёт: интернет продолжает работать, так как стандартный DNS по UDP не затронут. Блокировка бьёт прежде всего по тем, кто сознательно использует защищённые DNS для приватности — например, на устройствах с Android и Chrome, где DoH включён по умолчанию на устройствах компании Google.

С практической точки зрения последствия такие:

  • Снижение приватности. Шифрованный DNS не даёт провайдеру видеть, какие DNS-запросы отправляет устройство. Его блокировка возвращает ситуацию к «прозрачному» трафику.

  • Защита от подмены. DoH/DoT защищают от спуфинга и MITM-атак. Их отсутствие делает пользователей уязвимее перед DNS-хищениями.

  • Обход ограничений затрудняется. Шифрованные DNS активно использовались как инструмент для обхода блокировок сайтов — теперь этот способ в значительной степени закрыт.

Пользователям, которым важна приватность, остаются альтернативы: локальные резолверы вроде Яндекс.DNS, сторонние DoH-сервисы или собственный DNS-сервер. Однако если фильтрация построена по сигнатурам TLS, часть этих решений тоже может оказаться под ударом.

Вывод

Новая волна блокировок — шаг к ужесточению контроля над DNS-трафиком в России, причём технически более тонкий, чем раньше. Вместо грубого обрыва TCP соединений операторы фильтруют трафик на уровне установки TLS-туннеля, что сложнее обходить и легче маскировать под «сбои». Для IT-сообщества это ещё один сигнал: шифрованный DNS перестаёт быть надёжной точкой опоры, и ставка на его доступность из коробки больше не работает.

Источники