DNS over HTTPS · Online

Безопасный DNS.
Приватный по умолчанию.

Собственный DNS-резолвер REM-ZONA54 с поддержкой DNS over HTTPS. DNS-запросы передаются по зашифрованному HTTPS-соединению вместо обычного открытого DNS.

https://dns.rem-zona54.ru/dns-query
Endpoint доступен · TLS 1.3 · Let's Encrypt

Что находится за endpoint

01

DNS over HTTPS

DNS-запросы инкапсулируются в HTTPS. Между клиентом и сервером используется TLS, поэтому запросы не передаются в открытом виде по сети.

02

dnsdist

Высокопроизводительный DNS proxy и frontend. Он принимает DoH-трафик и передаёт DNS-запросы внутреннему резолверу.

03

Unbound

Локальный рекурсивный DNS-resolver выполняет разрешение доменных имён и валидирует DNSSEC-данные.

Архитектура

ClientБраузер / Android / iOS / ПК
↓ HTTPS / TLS 1.3
Apache HTTP ServerПубличный :443 · TLS termination · reverse proxy
↓ HTTP → localhost
dnsdist127.0.0.1:8053 · DoH frontend
↓ DNS
Unbound127.0.0.1:5353 · recursive resolver · DNSSEC

Почему так?

Публично открыт только HTTPS-порт 443. Внутренние DNS-сервисы не публикуются в интернет: dnsdist слушает localhost, а Unbound — localhost на отдельном порту. Это уменьшает поверхность атаки и упрощает сетевую схему.


Endpoint

Для DoH-клиента используется путь /dns-query. Главная страница домена нужна только как информационная landing page.

Подключение

DoH endpoint

https://dns.rem-zona54.ru/dns-query

Этот URL указывается именно в настройках DoH-клиента. Открытие /dns-query обычным GET-запросом без DNS-пакета может вернуть DoH non-compliant query — это нормальная реакция DoH endpoint, а не ошибка сервера.