DNS-фильтрация¶
DNS-фильтрация — это технология ограничения доступа к веб-ресурсам на основе анализа DNS-запросов (Domain Name System), при которой DNS-сервер блокирует разрешение доменных имён, соответствующих заданным критериям (например, включённым в реестры запрещённых сайтов). В отличие от фильтрации по IP-адресам или глубокого анализа пакетов (DPI), DNS-фильтрация работает на уровне преобразования доменного имени в IP-адрес, не анализируя содержимое трафика.
¶Принцип работы
¶Обычный DNS-запрос
При попытке пользователя открыть сайт его устройство отправляет DNS-запрос к рекурсивному DNS-серверу (например, провайдера или публичного сервера вроде 8.8.8.8). Сервер находит IP-адрес, соответствующий домену, и возвращает его браузеру. После этого браузер устанавливает соединение с этим IP-адресом.
¶Блокировка при фильтрации
При включённой DNS-фильтрации сервер сверяет запрашиваемое доменное имя с чёрным списком (или белым списком). Если домен присутствует в чёрном списке, сервер не возвращает реальный IP-адрес, а вместо этого:
- возвращает IP-адрес «страницы-заглушки» (обычно с уведомлением о блокировке);
- возвращает недействительный IP-адрес (например, 0.0.0.0);
- отправляет ответ с ошибкой (NXDOMAIN — «домен не существует»).
Таким образом, пользователь не может загрузить сайт, хотя сам сайт технически может быть доступен по прямому IP-адресу.
¶Типы DNS-фильтрации
¶По месту реализации
- На стороне интернет-провайдера: DNS-серверы провайдера настроены на блокировку определённых доменов. Это наиболее распространённый метод в рамках государственного регулирования.
- На стороне пользователя: локальный DNS-сервер (например, на роутере или ПК) или специальное ПО (например, AdGuard Home, Pi-hole) фильтрует запросы по пользовательским правилам.
- Публичные DNS-серверы с фильтрацией: некоторые сервисы (например, Yandex.DNS, CleanBrowsing) предоставляют DNS-серверы с предустановленными фильтрами (безопасный режим, семейный режим).
¶По принципу составления списков
- Чёрные списки (blocklists): блокируются все домены, входящие в список. Используется для ограничения доступа к запрещённому контенту.
- Белые списки (allowlists): разрешены только домены из списка. Применяется в корпоративных сетях или для детских устройств.
- Категориальная фильтрация: блокируются целые категории доменов (например, «взрослый контент», «азартные игры», «социальные сети»).
¶Применение
¶Государственное регулирование
Во многих странах DNS-фильтрация используется для исполнения законодательства о блокировке запрещённой информации. В России, согласно Федеральному закону № 149-ФЗ «Об информации, информационных технологиях и о защите информации», операторы связи обязаны блокировать доступ к сайтам, внесённым в Единый реестр запрещённой информации (реестр Роскомнадзора). Провайдеры реализуют это в том числе через DNS-фильтрацию, хотя на практике часто применяются и другие методы (DPI, блокировка по IP).
¶Корпоративная безопасность
Компании используют DNS-фильтрацию для защиты от фишинговых сайтов, вредоносного ПО и нежелательного контента. Например, решения Cisco Umbrella или Cloudflare Gateway анализируют DNS-запросы и блокируют обращения к известным вредоносным доменам.
¶Родительский контроль
Публичные DNS-серверы с фильтрацией (например, Yandex.DNS в семейном режиме) позволяют ограничить доступ детей к сайтам для взрослых, ресурсам с насилием или азартным играм.
¶Ограничения и недостатки
¶Обход фильтрации
DNS-фильтрация легко обходится:
- использованием альтернативных DNS-серверов (например, Google Public DNS 8.8.8.8 или Cloudflare 1.1.1.1);
- прямым указанием IP-адреса сайта вместо доменного имени;
- использованием VPN или прокси-серверов;
- применением DNS-over-HTTPS (DoH) или DNS-over-TLS (DoT), которые шифруют DNS-запросы и делают их невидимыми для провайдера.
¶Неточность
- Блокировка по домену не затрагивает контент, расположенный на том же IP-адресе, что и разрешённые сайты (например, на shared hosting).
- Некоторые легитимные сайты могут быть ошибочно заблокированы из-за совпадения домена с чёрным списком (ложные срабатывания).
¶Производительность
Дополнительная проверка каждого запроса может незначительно увеличивать время разрешения DNS, хотя современные серверы справляются с этим практически незаметно.
¶Правовые аспекты в России
В России DNS-фильтрация является частью системы ограничения доступа к информации, распространяемой с нарушением закона. Основанием для блокировки служат:
- решения судов;
- требования Роскомнадзора;
- уведомления от правоохранительных органов.
Операторы связи обязаны в течение 24 часов (а в отдельных случаях — немедленно) ограничить доступ к сайтам из реестра. За неисполнение предусмотрены административные штрафы (ст. 13.34 КоАП РФ).
При этом использование VPN и других средств обхода блокировок не запрещено напрямую, но в 2024 году в России вступили в силу нормы, ограничивающие популяризацию таких средств. Также в 2024 году в России начали внедрять технические меры противодействия обходу блокировок, включая фильтрацию трафика на уровне DPI.
¶Критика
Критики DNS-фильтрации указывают на:
- Избыточность блокировок: из-за неточности списков могут блокироваться легитимные ресурсы (например, образовательные сайты, содержащие упоминания запрещённых тем).
- Отсутствие прозрачности: реестры запрещённых сайтов часто закрыты для общественности, а критерии включения в них не всегда ясны.
- Нарушение приватности: DNS-запросы пользователей становятся доступны провайдеру, что позволяет отслеживать посещаемые сайты (частично решается использованием DoH/DoT).
- Неэффективность: лёгкость обхода делает фильтрацию малоэффективной для технически подкованных пользователей, в то время как основная нагрузка ложится на добросовестных граждан.
¶Технические альтернативы
- Блокировка по IP-адресу: более грубый метод, блокирующий целые подсети, но не затрагивающий отдельные домены на shared hosting.
- Глубокий анализ пакетов (DPI): позволяет анализировать содержимое трафика и блокировать не только по домену, но и по URL, контенту или протоколу. Используется в России для блокировки VPN и Tor.
- Фильтрация на уровне приложений: например, браузерные расширения или антивирусы, которые блокируют запросы на основе локальных списков.
¶Интересные факты
- Первые массовые случаи DNS-фильтрации в России связаны с блокировкой сайтов с детской порнографией и наркотиками в 2012 году после принятия закона о «чёрных списках».
- В 2018 году Роскомнадзор предпринял попытку заблокировать мессенджер Telegram (организация признана запрещённой в РФ за непредоставление ключей шифрования) через DNS-фильтрацию, но это привело к массовым сбоям в работе сторонних сервисов, использующих те же IP-адреса.
- DNS-фильтрация неэффективна против сайтов, использующих технологию CDN (Content Delivery Network), где один IP-адрес обслуживает тысячи доменов.
¶Источники
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
- Кодекс Российской Федерации об административных правонарушениях, ст. 13.34
- Регламент Роскомнадзора по ведению Единого реестра запрещённой информации
- Документация по DNS-фильтрации от Cisco Umbrella и Cloudflare
- Статья «DNS filtering: How it works and why it matters» (Network World, 2023)
- Отчёт «Internet Censorship in Russia» (Роскомсвобода, 2024)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →

