Открыть сервис

DNS-фильтрация

DNS-фильтрация — это технология ограничения доступа к веб-ресурсам на основе анализа DNS-запросов (Domain Name System), при которой DNS-сервер блокирует разрешение доменных имён, соответствующих заданным критериям (например, включённым в реестры запрещённых сайтов). В отличие от фильтрации по IP-адресам или глубокого анализа пакетов (DPI), DNS-фильтрация работает на уровне преобразования доменного имени в IP-адрес, не анализируя содержимое трафика.

Принцип работы

Обычный DNS-запрос

При попытке пользователя открыть сайт его устройство отправляет DNS-запрос к рекурсивному DNS-серверу (например, провайдера или публичного сервера вроде 8.8.8.8). Сервер находит IP-адрес, соответствующий домену, и возвращает его браузеру. После этого браузер устанавливает соединение с этим IP-адресом.

Блокировка при фильтрации

При включённой DNS-фильтрации сервер сверяет запрашиваемое доменное имя с чёрным списком (или белым списком). Если домен присутствует в чёрном списке, сервер не возвращает реальный IP-адрес, а вместо этого:

  • возвращает IP-адрес «страницы-заглушки» (обычно с уведомлением о блокировке);
  • возвращает недействительный IP-адрес (например, 0.0.0.0);
  • отправляет ответ с ошибкой (NXDOMAIN — «домен не существует»).

Таким образом, пользователь не может загрузить сайт, хотя сам сайт технически может быть доступен по прямому IP-адресу.

Типы DNS-фильтрации

По месту реализации

  • На стороне интернет-провайдера: DNS-серверы провайдера настроены на блокировку определённых доменов. Это наиболее распространённый метод в рамках государственного регулирования.
  • На стороне пользователя: локальный DNS-сервер (например, на роутере или ПК) или специальное ПО (например, AdGuard Home, Pi-hole) фильтрует запросы по пользовательским правилам.
  • Публичные DNS-серверы с фильтрацией: некоторые сервисы (например, Yandex.DNS, CleanBrowsing) предоставляют DNS-серверы с предустановленными фильтрами (безопасный режим, семейный режим).

По принципу составления списков

  • Чёрные списки (blocklists): блокируются все домены, входящие в список. Используется для ограничения доступа к запрещённому контенту.
  • Белые списки (allowlists): разрешены только домены из списка. Применяется в корпоративных сетях или для детских устройств.
  • Категориальная фильтрация: блокируются целые категории доменов (например, «взрослый контент», «азартные игры», «социальные сети»).

Применение

Государственное регулирование

Во многих странах DNS-фильтрация используется для исполнения законодательства о блокировке запрещённой информации. В России, согласно Федеральному закону № 149-ФЗ «Об информации, информационных технологиях и о защите информации», операторы связи обязаны блокировать доступ к сайтам, внесённым в Единый реестр запрещённой информации (реестр Роскомнадзора). Провайдеры реализуют это в том числе через DNS-фильтрацию, хотя на практике часто применяются и другие методы (DPI, блокировка по IP).

Корпоративная безопасность

Компании используют DNS-фильтрацию для защиты от фишинговых сайтов, вредоносного ПО и нежелательного контента. Например, решения Cisco Umbrella или Cloudflare Gateway анализируют DNS-запросы и блокируют обращения к известным вредоносным доменам.

Родительский контроль

Публичные DNS-серверы с фильтрацией (например, Yandex.DNS в семейном режиме) позволяют ограничить доступ детей к сайтам для взрослых, ресурсам с насилием или азартным играм.

Ограничения и недостатки

Обход фильтрации

DNS-фильтрация легко обходится:

  • использованием альтернативных DNS-серверов (например, Google Public DNS 8.8.8.8 или Cloudflare 1.1.1.1);
  • прямым указанием IP-адреса сайта вместо доменного имени;
  • использованием VPN или прокси-серверов;
  • применением DNS-over-HTTPS (DoH) или DNS-over-TLS (DoT), которые шифруют DNS-запросы и делают их невидимыми для провайдера.

Неточность

  • Блокировка по домену не затрагивает контент, расположенный на том же IP-адресе, что и разрешённые сайты (например, на shared hosting).
  • Некоторые легитимные сайты могут быть ошибочно заблокированы из-за совпадения домена с чёрным списком (ложные срабатывания).

Производительность

Дополнительная проверка каждого запроса может незначительно увеличивать время разрешения DNS, хотя современные серверы справляются с этим практически незаметно.

Правовые аспекты в России

В России DNS-фильтрация является частью системы ограничения доступа к информации, распространяемой с нарушением закона. Основанием для блокировки служат:

  • решения судов;
  • требования Роскомнадзора;
  • уведомления от правоохранительных органов.

Операторы связи обязаны в течение 24 часов (а в отдельных случаях — немедленно) ограничить доступ к сайтам из реестра. За неисполнение предусмотрены административные штрафы (ст. 13.34 КоАП РФ).

При этом использование VPN и других средств обхода блокировок не запрещено напрямую, но в 2024 году в России вступили в силу нормы, ограничивающие популяризацию таких средств. Также в 2024 году в России начали внедрять технические меры противодействия обходу блокировок, включая фильтрацию трафика на уровне DPI.

Критика

Критики DNS-фильтрации указывают на:

  • Избыточность блокировок: из-за неточности списков могут блокироваться легитимные ресурсы (например, образовательные сайты, содержащие упоминания запрещённых тем).
  • Отсутствие прозрачности: реестры запрещённых сайтов часто закрыты для общественности, а критерии включения в них не всегда ясны.
  • Нарушение приватности: DNS-запросы пользователей становятся доступны провайдеру, что позволяет отслеживать посещаемые сайты (частично решается использованием DoH/DoT).
  • Неэффективность: лёгкость обхода делает фильтрацию малоэффективной для технически подкованных пользователей, в то время как основная нагрузка ложится на добросовестных граждан.

Технические альтернативы

  • Блокировка по IP-адресу: более грубый метод, блокирующий целые подсети, но не затрагивающий отдельные домены на shared hosting.
  • Глубокий анализ пакетов (DPI): позволяет анализировать содержимое трафика и блокировать не только по домену, но и по URL, контенту или протоколу. Используется в России для блокировки VPN и Tor.
  • Фильтрация на уровне приложений: например, браузерные расширения или антивирусы, которые блокируют запросы на основе локальных списков.

Интересные факты

  • Первые массовые случаи DNS-фильтрации в России связаны с блокировкой сайтов с детской порнографией и наркотиками в 2012 году после принятия закона о «чёрных списках».
  • В 2018 году Роскомнадзор предпринял попытку заблокировать мессенджер Telegram (организация признана запрещённой в РФ за непредоставление ключей шифрования) через DNS-фильтрацию, но это привело к массовым сбоям в работе сторонних сервисов, использующих те же IP-адреса.
  • DNS-фильтрация неэффективна против сайтов, использующих технологию CDN (Content Delivery Network), где один IP-адрес обслуживает тысячи доменов.

Источники

  • Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
  • Кодекс Российской Федерации об административных правонарушениях, ст. 13.34
  • Регламент Роскомнадзора по ведению Единого реестра запрещённой информации
  • Документация по DNS-фильтрации от Cisco Umbrella и Cloudflare
  • Статья «DNS filtering: How it works and why it matters» (Network World, 2023)
  • Отчёт «Internet Censorship in Russia» (Роскомсвобода, 2024)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →