Опубликовано 13 авг 2026Обновлено 14 авг 2026 14:31

DNS-сервер: как работает, зачем нужен и как настроить правильно

разработка
разработка
News Title Block Picture
Содержание
Содержание
Поделиться

Для многих тема DNS — это что-то вроде «ну и зачем мне это знать». Но случаются ситуации, когда ваши веб-ресурсы вдруг перестают работать. Например, один сайт, важный и нужный, просто не открывается, хотя все остальное грузится нормально. Вот тогда приходится разбираться.

Эта статья не для тех, кто уже знает разницу между рекурсивным и итеративным запросом. Скорее наоборот: для тех, кому это пока ничего не говорит, но кто хочет понять, что к чему. Без лишней теории, по делу.

Что такое DNS-сервер

У каждого сайта в интернете есть два адреса. Один — тот, что вы видите в браузере: google.com, yandex.ru, что угодно. Другой — числовой IP-адрес, например 142.251.154.119. Компьютеры общаются именно через числа, им имена сами по себе ничего не говорят.

DNS-сервер (или сервер доменных имен, от английского Domain Name System) — это и есть тот посредник, который переводит одно в другое. Вы набираете адрес, он находит соответствующий IP и говорит браузеру: «Вот куда идти».

Проще всего объяснить через старую добрую телефонную книгу. Вы помните, что нужно позвонить в пиццерию «Везувий», но не помните номер. Открываете книгу, находите название, звоните по номеру. DNS делает ровно то же самое, только за миллисекунды и миллиарды раз в сутки по всему миру. Каждый раз, когда вы кликаете по ссылке.

Принцип работы DNS

Когда вы вводите адрес сайта и нажимаете Enter, начинается небольшое путешествие запроса. Вы его не видите, но оно происходит.

Первая остановка — локальный кэш браузера. Если вы уже заходили на этот сайт недавно, IP-адрес мог сохраниться. Тогда все: запрос никуда дальше не идет, страница открывается сразу. Это самый быстрый вариант.

Нет в кэше, браузер идет к локальному DNS-серверу. Как правило, его адрес прописывает провайдер автоматически: вы никогда это не настраивали, оно просто работало. Локальный сервер тоже смотрит в свой кэш. Нашел ответ — отлично. Нет — отправляет запрос дальше по иерархии.

А иерархия у DNS такая. Есть рекурсивный DNS-сервер, или резолвер, он берет на себя всю беготню между уровнями и в итоге возвращает клиенту готовый ответ. Резолвер обращается к корневым DNS-серверам. Их в мире всего 13 групп (обозначаются буквами от A до M), но за каждой группой стоит целый кластер физических машин. Корневые серверы не хранят записей о конкретных сайтах, они просто говорят: «За зоной .com иди вот туда». Резолвер идет к TLD-серверу зоны .com, тот отправляет его к авторитетному DNS-серверу нужного домена, а у него уже хранится точная запись с IP-адресом хоста. Оттуда ответ идет назад — к резолверу, к локальному серверу, к браузеру.

Весь этот путь локальный сервер тоже кэширует — сохраняет ответ на какое-то время. На какое именно, определяет параметр TTL (Time to Live), который задает владелец домена. Пока запись «живет» в кэше, повторный запрос идет без лишних переходов.

Кстати, запросы бывают двух типов. 

  1. Рекурсивный запрос. Клиент говорит «найди мне ответ» и ждет, пока сервер сам все обойдет. 

  2. Итеративный запрос. Сервер не ищет сам, он просто подсказывает следующий узел. 

На практике ваш браузер всегда делает рекурсивный запрос, а дальше по иерархии серверы уже используют итеративные.

Зоны DNS

DNS не монолитная база данных, это распределенная система, разбитая на зоны. Каждая зона представляет собой отдельный файл или базу, которой управляет конкретный администратор. Зона .ru, например, в ведении Координационного центра доменов RU/РФ. Зона вашего конкретного сайта — в вашем личном кабинете у хостинг-провайдера или регистратора домена.

Внутри каждой зоны хранятся записи — строчки с информацией разного типа. Вот те, с которыми чаще всего приходится иметь дело:

  • A — главная запись, связывает доменное имя с IPv4-адресом. Без нее сайт попросту не откроется.
  • AAAA — то же самое, но для IPv6-адресов.
  • MX — почтовый роутинг. Именно эта запись указывает, куда доставлять письма на ваш домен. Когда настраиваете корпоративную почту, вы работаете с MX.
  • NS — указывает, какие серверы являются авторитетными для данной зоны.
  • CNAME — псевдоним одного домена для другого. Удобно, когда несколько адресов должны вести на одно место.
  • TXT — текстовое поле. На вид ничего особенного, но именно через него обычно подтверждают права на домен, настраивают SPF/DKIM для почты и подключают сторонние сервисы.

Зоны делятся на первичные (master) и вторичные. Первичная — оригинал, там администратор вносит правки. Вторичных может быть несколько: они получают копии с первичного и служат подстраховкой на случай сбоя. Для пользователя все это прозрачно, DNS-хостинг управляет этим сам.

Зачем нужны DNS-серверы

Это не риторический вопрос, у него есть вполне конкретные ответы. Причем не теоретические, а из жизни.

Сайт не открывается, хотя интернет есть. Именно один сайт, другие работают. Возможно, ваш провайдер заблокировал его на уровне DNS: запрос уходит, но намеренно не получает ответа. Смена DNS-сервера нередко это лечит, потому что другой сервер такую блокировку не применяет.

Медленная загрузка страниц без явных причин. Торренты не качаются, видео не тормозит, а сайты почему-то работают медленнее, чем обычно. Один из виновников — DNS-сервер провайдера, перегруженный или физически далекий от вас. Публичные DNS-серверы с глобально распределенными узлами нередко отвечают значительно быстрее.

Вопрос приватности. Каждый раз, когда вы открываете сайт, ваш DNS-запрос по умолчанию передается в открытом виде — провайдер видит, куда вы ходите. Часть публичных серверов умеет шифровать эти запросы (DNS over HTTPS или DNS over TLS, DoH/DoT). Это не панацея, но один из способов сократить объем данных, которые о вас собираются.

Защита от вредоносных сайтов. DNS-сервер может сам блокировать обращения к известным фишинговым и рекламным доменам еще до того, как браузер попытается туда подключиться. В корпоративных локальных сетях это один из базовых инструментов защиты, доступный даже без дорогостоящих решений.

Где находятся главные DNS-серверы

Если посмотреть на архитектуру DNS сверху вниз, то на самой вершине — 13 групп корневых серверов. Не 13 машин, это важное уточнение. За каждой буквой (A-root, B-root, … M-root) стоит целый кластер: сотни физических серверов, разбросанных по разным странам и континентам. Запрос автоматически попадает к ближайшему узлу благодаря технологии Anycast. За счет этого система не падает при выходе из строя части оборудования и справляется с нагрузкой, которую сложно даже представить.

Кто этим управляет? ICANN координирует корневую зону в целом, но за каждым из 13 кластеров стоит своя организация. Verisign держит A-root и J-root, NASA — E-root, RIPE NCC — K-root, Университет Мэриленда — D-root и так далее. Актуальный список с картой размещения узлов и статусом каждого сервера можно посмотреть на root-servers.org в открытом доступе.

Корневые DNS-серверы карта

Что корневые серверы не делают — они не хранят записей о конкретных сайтах. Их задача строго одна: сказать резолверу, к какому TLD-серверу идти дальше в зависимости от доменной зоны. TLD-серверы, в свою очередь, знают, где искать авторитетные серверы конкретных доменов. Те уже хранят финальные записи.

С корневыми серверами вы лично никогда не общаетесь, за вас это делает резолвер. Большинство пользователей вообще не подозревают об их существовании, что и есть признак хорошо работающей системы.

Что такое DNS-зоны

Если совсем упростить, DNS-зона — это ваш личный файл конфигурации для домена. Купили домен, получили зону. В ней прописано все: куда ведет основной адрес, куда отправлять почту, какие псевдонимы работают, какие коды подтверждения заданы для сторонних сервисов.

На практике вы работаете с DNS-зоной чаще, чем кажется. Перенесли сайт на новый хостинг, надо поменять запись A, чтобы домен стал вести на новый IP-адрес. Подключили корпоративную почту через Google Workspace или Яндекс 360, значит добавили или отредактировали запись MX. Верифицировали домен в каком-нибудь сервисе аналитики, значит вставили строку в запись TXT. Все это и есть работа с DNS-зоной, просто об этом мало кто думает именно в таких терминах. 

Изменения в DNS не применяются мгновенно. И это нормально, хотя поначалу раздражает. Новые данные должны разойтись по серверам на разных уровнях иерархии. Как быстро,  зависит от TTL (Time to Live), значения, которое задает владелец домена для каждой записи. Если TTL маленький, изменения разойдутся за минуты, большой — процесс может затянуться до 48 часов. Именно поэтому при переезде сайта советуют заранее снизить TTL.

Первичная зона (master) находится там, где хранится оригинал данных и куда вносятся изменения. Вторичные зоны — это их копии на других серверах, на случай сбоя. Для рядового пользователя эта механика скрыта за интерфейсом DNS-хостинга,  вы просто редактируете записи в панели управления.

Уязвимости системы DNS

Протокол DNS появился в 1983 году. Тогда интернет был совсем маленьким, закрытым и, в общем-то, доверительным. Никто не думал о том, что кто-то будет специально подделывать DNS-ответы. В итоге в базовый протокол не заложили почти никаких механизмов проверки подлинности, и этим до сих пор пользуются.

Самая известная атака — DNS-спуфинг, он же отравление кэша (cache poisoning). Злоумышленник вбрасывает в кэш рекурсивного сервера поддельную запись. После этого все пользователи этого сервера, запрашивающие, скажем, сайт банка, получают не настоящий IP-адрес, а адрес фишинговой копии. Пользователь видит знакомый интерфейс, вводит логин и пароль, и данные уходят не туда. Самое неприятное: браузер в этой ситуации ни о чем не предупреждает, адрес в строке правильный.

DNS-флуд — это когда DNS-серверы просто заваливают огромным количеством запросов. Серверы перегружаются и перестают отвечать. Все сайты, которые на них завязаны, становятся недоступны, хотя сами веб-серверы при этом могут быть живы и здоровы. По сути, это разновидность DDoS, направленная именно на инфраструктуру DNS.

DNS-перехват немного другая история. Вредоносное ПО проникает на компьютер или роутер и тихо меняет адрес DNS-сервера в настройках. После этого все запросы идут через сервер злоумышленника, который может возвращать что угодно. Пользователь об этом не знает, внешне все выглядит нормально.

DNS спуфинг атака

Защита от атак

Хорошая новость состоит в том, что за сорок лет существования DNS люди придумали несколько работающих способов защититься.

  • DNSSEC (DNS Security Extensions) — по сути, электронная подпись для DNS-записей. Авторитетный сервер подписывает каждый ответ криптографическим ключом, резолвер проверяет подпись. Если запись подделали по дороге, проверка не пройдет. Проблема одна: DNSSEC надо настроить на стороне владельца домена, и большинство этого до сих пор не сделало.
  • DoH и DoT — шифрование DNS-трафика. DNS over HTTPS (DoH) прячет запросы внутрь обычного HTTPS-трафика, DNS over TLS (DoT) использует отдельный зашифрованный канал. В обоих случаях результат одинаковый: кто бы ни перехватил пакеты, он увидит только зашифрованную кашу, но не то, какой сайт вы запрашивали.
  • Фильтрация на уровне DNS — блокировка обращений к вредоносным доменам еще до соединения. Часть публичных серверов делает это бесплатно, в частности Cloudflare 1.1.1.2, Quad9. Корпоративные решения умеют больше, например, детектировать DNS-туннелирование, когда данные пытаются протащить через DNS-запросы в обход фаерволов.
  • Проверка настроек роутера. Звучит банально, но это реально работает. Просто зайдите в настройки роутера и убедитесь, что там прописан тот DNS-сервер, который вы выбрали. Если там стоит какой-то незнакомый адрес, это повод насторожиться.

По данным ICANN, DNSSEC активирован менее чем для 20% доменов в зоне .com. Это означает, что атаки типа cache poisoning технически возможны для подавляющего большинства сайтов, включая вероятно те, которыми вы пользуетесь каждый день.

DNS-хостинг

DNS-хостинг — это услуга размещения авторитетных DNS-серверов для вашего домена. Не путайте с обычным хостингом для сайта: тут хранятся не файлы, а только DNS-записи домена.

Когда регистрируете домен, регистратор по умолчанию дает вам свои DNS-серверы. Для большинства ситуаций этого вполне хватает. Но если нужно больше — скорость, гибкость, защита — переходят на специализированный DNS-хостинг. Вот почему это имеет смысл:

  • Скорость. Крупные DNS-хостинги строят глобальные сети с Anycast-маршрутизацией: запрос попадает к ближайшему серверу, а не к тому, который физически далеко. Для высоконагруженных сайтов даже несколько десятков миллисекунд задержки DNS-резолвинга заметны и отражаются на Core Web Vitals.
  • Надежность. Несколько авторитетных серверов в разных дата-центрах. Если один падает,  остальные подхватывают запросы. Пользователи ничего не замечают.
  • Дополнительные возможности: geo-routing — разным пользователям в зависимости от их местоположения возвращаются разные IP-адреса; быстрое применение изменений; статистика DNS-запросов.
  • Защита от DDoS на уровне DNS-инфраструктуры — не нужно настраивать отдельно.

Из известных вариантов DNS-хостинга можно назвать Cloudflare DNS, AWS Route 53, Google Cloud DNS. Для России актуальны Selectel, REG.RU, Яндекс 360. Выбор зависит от того, где ваша аудитория, каков бюджет и насколько критична скорость.

На некоторых проектах переезд с DNS-серверов регистратора на специализированный DNS-хостинг с Anycast дает снижение времени резолвинга в 5–10 раз. Для e-commerce с международным трафиком это ощутимо. Для сайта-визитки с аудиторией из одного города — скорее всего, нет.

 

Популярные DNS-серверы для использования в России

Провайдерский DNS работает,  и это аргумент. Но если вы читаете эту статью, у вас, вероятно, есть причина задуматься о замене. Вот что сейчас популярно.

  • Cloudflare DNS, адреса 1.1.1.1 и 1.0.0.1. Это самый быстрый публичный DNS по данным независимых тестов; бесплатный; шифрует трафик (DoH и DoT); не хранит персональных данных, что ежегодно подтверждает сторонний аудит KPMG. Есть расширенные варианты: 1.1.1.2 фильтрует вредоносные сайты, 1.1.1.3 дополнительно блокирует контент для взрослых. Единственный реальный минус для пользователей из России в том, что сервер находится под американской юрисдикцией, из-за которой часть российских ресурсов может быть недоступна.
  • Google Public DNS, адреса 8.8.8.8 и 8.8.4.4. Наверное, самый известный публичный DNS в мире. Работает стабильно, глобальная инфраструктура, поддерживает DoH/DoT. Один нюанс: Google сохраняет IP-адреса клиентов в течение 24–48 часов. Анонимизированно, но если вам принципиален вопрос приватности, то стоит об этом знать. Родительского контроля нет.
  • Yandex.DNS, адреса 77.88.8.8 и 77.88.8.1. Отечественное решение с несколькими режимами: базовый — без фильтрации, безопасный — блокирует вредоносные сайты, семейный — плюс блокировка контента 18+. Хорошо работает в России: серверы близко, юрисдикция понятна. Не поддерживает DoH/DoT. Также стоит учитывать, что данные о запросах собираются.
  • Quad9, адреса 9.9.9.9 и 149.112.112.112. Некоммерческая организация из Швейцарии. Блокирует вредоносные домены по базам данных от более чем 20 партнеров в сфере кибербезопасности; поддерживает DoH/DoT; не продает данные пользователей. По скорости в одной весовой категории с Cloudflare и Google. Если для вас в приоритете безопасность и приватность одновременно, Quad9 стоит рассмотреть первым.
  • Comodo Secure DNS, адреса 8.26.56.26 и 8.20.247.20. Продукт от компании с бекграундом в кибербезопасности. Хорошо справляется с блокировкой фишинга и навязчивой рекламы. Бесплатная версия не шифрует трафик, по скорости уступает Cloudflare и Google, но для задачи «заблокировать вредоносные сайты» работает.

DNS Provider Performance Benchmark

Filter Parameters: Location = World | Type = Raw Performance | Period = Last 30 days

Rank

DNS Name

Query Speed (ms)

1

Cloudflare

11,45 ms

2

ClouDNS

12,21 ms

3

No-IP

13,29 ms

4

DigitalOcean

13,48 ms

5

Azure

18,48 ms

6

WordPress.com

19,92 ms

7

UltraDNS

20,01 ms

8

Rage4

23,23 ms

9

Bunny DNS

23,93 ms

10

RcodeZero

24,06 ms

11

Gcore

24,14 ms

12

Vultr

24,74 ms

13

RcodeZero TLD

24,94 ms

14

Gandi

25,49 ms

 

Average Query Speed

19,96 ms

 

Fastest Provider

11,45 ms

 

Slowest Provider (in top 14)

25,49 ms

 Сравнительная таблица скорости публичных DNS-серверов

Как настроить DNS-сервер в Windows

Инструкция для Windows 10 и 11. В примере используется Google Public DNS (8.8.8.8 и 8.8.4.4), но адреса можно подставить любые.

  1. Панель управления → Центр управления сетями и общим доступом.
  2. Кликните по названию активного подключения.
  3. В окне состояния — кнопка Свойства.
  4. Найдите в списке IP версии 4 (TCP/IPv4), выделите, снова Свойства.
  5. Переключите нижний блок: Использовать следующие адреса DNS-серверов.
  6. Предпочитаемый DNS: 8.8.8.8. Альтернативный DNS: 8.8.4.4.
  7. ОК — закрыть все окна. Настройки работают сразу.

Настройка DNS Windows

Окно свойств IPv4 в Windows 10/11 с заполненными адресами DNS

После смены иногда помогает сбросить DNS-кэш вручную,  особенно если сайты еще немного «тупят». Командная строка от имени администратора, команда ipconfig /flushdns. Старые записи уйдут, система начнет работать с новыми настройками чисто.

Как настроить DNS в macOS

На Mac все примерно так же, просто интерфейс другой. Подходит для macOS Ventura, Monterey, Sonoma и более ранних версий вплоть до Catalina.

  1. Системные настройки (в Ventura и новее — Системные параметры) → Сеть.

  2. Выберите активное подключение слева (Wi-Fi или Ethernet).

  3. Кнопка Дополнительно (в Ventura — Подробнее).

  4. Вкладка DNS.

  5. Кнопка «+» — введите 8.8.8.8. Еще раз «+» — 8.8.4.4.

  6. ОК → Применить.

 

Настройка DNS macOS

Вкладка DNS в системных настройках macOS

Сброс кэша на Mac делается через Терминал: sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder. Попросит пароль администратора. Перезагружать Mac не нужно, работает сразу.

Как настроить DNS в Linux

Linux — это не одна система, а несколько десятков дистрибутивов с разными подходами к управлению сетью. Поэтому одного правильного способа нет. Опишем два наиболее распространенных.

Первый вариант — редактировать /etc/resolv.conf напрямую. Работает в большинстве дистрибутивов, особенно в более старых или минималистичных:

  1. sudo nano /etc/resolv.conf

  2. Добавьте строки: nameserver 8.8.8.8 и nameserver 8.8.4.4

  3. Ctrl+O → Enter (сохранить), Ctrl+X (выйти)

Важный момент: если на системе стоит NetworkManager (это Ubuntu, Fedora и большинство современных десктопных дистрибутивов), resolv.conf перезаписывается автоматически при каждом переподключении к сети. Изменения через nano не сохранятся. В таком случае используйте nmcli:

•       nmcli con mod «Имя_подключения» ipv4.dns «8.8.8.8 8.8.4.4»

•       nmcli con up «Имя_подключения»

Узнать имя подключения: nmcli connection show.

Второй вариант — через systemd-resolved. Это для Ubuntu 18.04 и новее, а также большинства современных дистрибутивов на базе systemd:

  1.  sudo nano /etc/systemd/resolved.conf

  2. В секции [Resolve] добавьте: DNS=8.8.8.8 8.8.4.4 и FallbackDNS=1.1.1.1

  3. sudo systemctl restart systemd-resolved

Сброс кэша: sudo systemd-resolve --flush-caches. На старых системах без systemd: sudo /etc/init.d/dns-clean restart.

Итоги

Если дочитали до этого места, поздравляю, теперь вы знаете о DNS больше, чем большинство людей, которые пользуются интернетом каждый день. На практике эти знания нужны редко, но когда когда что-то пойдет не так, точно выручат.

Кратко о главном:

  • DNS-сервер — это переводчик между доменными именами и IP-адресами. Без него браузер не знал бы, куда идти.
  • Иерархия: 13 групп корневых серверов → TLD-серверы → авторитетные серверы конкретных доменов → локальный DNS вашего провайдера. Рекурсивный резолвер проходит эту цепочку за вас.
  • DNS-зоны хранят записи (A, AAAA, MX, CNAME, NS, TXT). Их редактируют владельцы доменов через панель DNS-хостинга.
  • Главные атаки: спуфинг (подмена кэша), DNS-флуд, перехват через вредоносное ПО. Защита: DNSSEC, шифрование трафика через DoH/DoT, мониторинг настроек.
  • Поменять DNS несложно, это несколько минут на Windows, macOS или Linux.
  • Выбор публичного DNS зависит от приоритетов: скорость — Cloudflare (1.1.1.1), привычность — Google (8.8.8.8), российская юрисдикция — Yandex.DNS, безопасность + приватность — Quad9 (9.9.9.9).

Если сейчас все работает и вас устраивает, не надо ничего трогать. Но если интернет ведет себя странно или вы задумываетесь о безопасности, то смена DNS это, пожалуй, одно из самых простых действий с потенциально ощутимым эффектом. Проверьте, займет минут пять.

Используемые продукты и решения

Другие новости

Продолжая использовать сайт k2.cloud, Вы соглашаетесь на обработку персональных данных, собираемых с использованием файлов cookie, а также посредством метрических программ «Яндекс Метрика», «ВК Реклама». Более подробная информация – в политике обработки и использования cookie-файлов.