Что такое DNS-прокси? Четыре значения термина и вопрос разрешения имён при работе через прокси
Этот термин охватывает DNS-форвардер, разрешение имён при подключении через прокси, технологию Smart DNS и проксируемые записи Cloudflare. Разбираем все четыре понятия и проверяем на практике, какие клиенты отправляют DNS-запросы мимо прокси.

Термином «DNS-прокси» называют сразу четыре разные вещи, поэтому статьи на эту тему читать запутанно: половина рассказывает про функцию роутера, другая половина - про механизм работы веб-прокси, а кое-где речь вообще идёт о сервисах для разблокировки стримингов. Этот материал разбирает все четыре варианта, отвечает на распространённые вопросы по каждому и показывает на тесте, который мы провели сами, как работает самый важный для практики вариант.
Четыре значения
| Как это называют | Что это такое | Где встречается |
|---|---|---|
| DNS-прокси, DNS-форвардер | Программа, которая принимает DNS-запросы и передаёт их другому резолверу | Роутеры, файрволы, утилиты вроде dnsmasq и dnsproxy от AdGuard |
| Proxy DNS, удалённый DNS | Вопрос о том, кто выполняет разрешение имени, когда вы работаете через веб-прокси | curl, браузеры, скрейперы, любые связки SOCKS или HTTP-прокси |
| Smart DNS proxy | DNS-сервис, который перенаправляет трафик на выбранные сайты через собственные серверы | Сервисы разблокировки стриминговых платформ |
| Проксированная DNS-запись | DNS-запись, которая указывает на CDN вместо вашего сервера | Панель Cloudflare |
Прокси и DNS - это одно и то же?
Нет. Они решают разные задачи и работают в разное время.
| DNS | Прокси | |
|---|---|---|
| Задача | Преобразует имя вроде example.com в адрес | Передаёт ваш трафик на этот адрес и обратно |
| Что видит | Имена, которые вы запрашиваете | Соединения, которые вы устанавливаете |
| Меняет ваш видимый адрес | Нет | Да |
| Срабатывает | До установки соединения | Во время соединения |
DNS-сервер никогда не передаёт содержимое страниц. Прокси не обязан знать имя, если вы передаёте ему готовый адрес. Они пересекаются в одной точке, это второе значение из таблицы выше: при использовании прокси кто-то всё равно должен выполнить разрешение имени, и делает это либо ваша машина, либо сам прокси.
Значение 1: DNS-прокси как форвардер
DNS-прокси в этом смысле стоит между устройствами и настоящим резолвером. Он получает запрос, передаёт его выше по цепочке, возвращает ответ и обычно кеширует результат. Домашний роутер работает именно так: устройства спрашивают роутер, а роутер обращается к DNS провайдера или к тому резолверу, который вы указали в настройках.
Пример отдельной утилиты - dnsproxy от AdGuard. Она принимает обычные DNS-запросы и пробрасывает их дальше, при желании можно использовать шифрованный протокол для связи с upstream-резолвером:
./dnsproxy -u 8.8.8.8:53
На файрволах та же функция обычно дополняется правилами: внутренние имена отправляются на внутренний сервер, всё остальное - на публичный.
Включать или выключать DNS-прокси на роутере? Оставьте включённым. В таком режиме устройства используют роутер как DNS-сервер, а роутер пробрасывает запросы за них. Отключайте только тогда, когда в сети работает собственный резолвер (например, Pi-hole) и вы хотите, чтобы устройства обращались напрямую к нему. Если выключить DNS-прокси, не указав устройствам другой резолвер, имена перестанут разрешаться, и ничего не загрузится.
Значение 2: кто разрешает имена при работе через прокси
Это значение важно, если вы занимаетесь скрейпингом, автоматизацией или просто работаете через прокси. Разрешение имени должно где-то произойти:
- На вашей машине. Системный резолвер, а значит ваш интернет-провайдер или тот, кто управляет этим резолвером, видит все сайты, к которым вы собираетесь подключиться. Прокси получает готовый адрес.
- На прокси. Ваша машина отправляет имя прокси-серверу и сама его не разрешает. Это называют remote DNS, или удалённым DNS.
Какой вариант сработает, определяется клиентом и схемой прокси, а не провайдером прокси. Мы проверили это напрямую 30 сентября 2026 года: каждый клиент был настроен на наш собственный прокси с логированием, должен был запросить example.com, и мы записывали, что именно прокси получил.
| Клиент | Схема прокси | Что пришло на прокси | Кто разрешил имя |
|---|---|---|---|
| curl 8.7 | socks5:// | IP-адрес | Ваша машина |
| curl 8.7 | socks5h:// | Имя хоста | Прокси |
| curl 8.7 | socks4:// | IP-адрес | Ваша машина |
| curl 8.7 | socks4a:// | Имя хоста | Прокси |
| curl 8.7 | http:// | CONNECT example.com:443 | Прокси |
| Python requests 2.34 | socks5:// | IP-адрес | Ваша машина |
| Python requests 2.34 | socks5h:// | Имя хоста | Прокси |
| Python requests 2.34 | http:// | CONNECT example.com:443 | Прокси |
| Python httpx 0.28 | socks5:// | Имя хоста | Прокси |
| Chrome 154 | --proxy-server=socks5:// | Имя хоста | Прокси |
| Chrome 154 | --proxy-server=socks4:// | IP-адрес | Ваша машина |
| Chrome 154 | --proxy-server=http:// | CONNECT example.com:443 | Прокси |
Из этого можно сделать три вывода.
HTTP-прокси изначально не имеют этой проблемы. Клиент отправляет имя внутри запроса CONNECT, поэтому прокси всегда выполняет разрешение сам, во всех клиентах, которые мы проверили.
Одна и та же схема значит разное в разных инструментах. socks5:// разрешает имена локально в curl и Python requests, а удалённо - в httpx и Chrome. Предполагать заранее нельзя. В curl и Python схема, означающая «разрешать на прокси», пишется как socks5h://, и разница только в одной букве h.
SOCKS4 вообще не может разрешать имена удалённо. Он передаёт только адреса. SOCKS4a - вариант протокола, который умеет передавать имена.
Firefox мы не тестировали на живой установке. В исходном коде с версии 128 опция «Proxy DNS when using SOCKS v5» включена по умолчанию, подробности есть в нашем руководстве по настройке прокси в Firefox.
Чем опасно локальное разрешение
- Ваш резолвер видит список сайтов. Для большинства людей это DNS интернет-провайдера.
- Можно попасть не на тот сервер. Крупные сайты отдают разные DNS-ответы в зависимости от региона. Если вы разрешаете имя в своей стране, а подключаетесь через выход в другой, вы можете оказаться на сервере, предназначенном для вашего реального местоположения.
- Сайт может узнать, какой резолвер вы используете. Сайт не видит ваши запросы в общем случае. Но страница может заставить браузер запросить уникальное имя в домене, которым управляет сам сайт, и тогда DNS-сервер сайта увидит, какой резолвер сделал запрос. Именно так работают страницы проверки на DNS leak.
Как проверить свою конфигурацию
Наша таблица показывает, что приходит на прокси. Чтобы узнать, выполняла ли ваша машина также разрешение на своей стороне, следите за DNS-трафиком во время отправки одного запроса:
# терминал 1: показать исходящие DNS-запросы
sudo tcpdump -n -i any port 53```html
# терминал 2: один запрос через прокси
curl -x socks5h://login:password@proxy.sotaproxy.com:10000 https://example.com
```
Если example.com появится в первом терминале, то разрешение произошло локально. Этот способ не показывает запросы, отправленные по зашифрованному DNS, поэтому на время проверки отключите его в клиенте.
В наших прокси HTTP и SOCKS5 работают на одних и тех же учётных данных, а имена, переданные на шлюз, разрешаются на нашей стороне. Порты и правило однобуквенной схемы описаны в разделе protocols and ports.
## Значение 3: прокси Smart DNS
Сервис Smart DNS просит изменить одну вещь: ваш DNS-сервер. Для списка выбранных сайтов, в основном стриминговых, он отвечает адресом собственного релея вместо настоящего адреса, и релей пересылает вас дальше. Всё остальное разрешается обычным способом.
Это не прокси для всего трафика и не VPN. Ваш адрес остаётся прежним для всех сайтов вне списка, и сервис ничего не шифрует. Он существует для одной задачи: заставить стриминговый сайт поверить, что вы находитесь в другом месте.
## Значение 4: проксированные DNS-записи
В панели Cloudflare каждая A-, AAAA- и CNAME-запись является либо «Proxied», либо «DNS only». Проксированная запись отвечает на DNS-запросы адресами Cloudflare вместо адресов вашего сервера, так что веб-трафик для этого имени сначала проходит через Cloudflare. Запись DNS only отвечает вашим реальным адресом, и Cloudflare не находится на пути.
Речь идёт о публикации сайта, а не о его просмотре. Если вы искали «proxied DNS» при настройке домена, вам нужно именно это значение. Cloudflare рекомендует DNS only для записей, которые не обслуживают веб-трафик, например для почты.
## Фильтрация DNS против прокси
Оба способа могут блокировать сайты, но на разной глубине.
Фильтрация DNS Фильтрующий прокси Решение на основе Только имени хоста Полного адреса, а также содержимого при проверке трафика Может заблокировать одну страницу сайта Нет, только всё имя целиком Да Стоимость и настройка Низкая, одна настройка резолвера Выше, трафик должен проходить через него Легко обойти Да, используя другой резолвер Сложнее
Фильтрация DNS - это дешёвый первый уровень. Прокси - это то, что организация добавляет, когда ей нужно видеть больше, чем просто имя.
## «Checking the proxy, firewall, and DNS configuration»
Эта строка - одна из подсказок на странице Chrome «This site can't be reached». В ней перечислены три отдельных подозреваемых. Проверяйте их в таком порядке:
1. **DNS.** Выполните `nslookup example.com`. Если команда завершается ошибкой, проблема в резолвере: перезапустите роутер или задайте публичный резолвер, например 1.1.1.1 или 8.8.8.8, и очистите кеш командой `ipconfig /flushdns` в Windows.
2. **Прокси.** Chrome использует системный прокси. В Windows он находится в разделе «Параметры», «Сеть и Интернет», «Прокси-сервер». На Mac - в настройках сетевой службы, в разделе «Прокси». Если установлен прокси, который вы не выбирали, отключите его. Если вы его выбирали, протестируйте его вне браузера с помощью curl.
3. **Брандмауэр или антивирус.** Разрешите браузеру доступ через него или ненадолго отключите веб-фильтрацию, чтобы подтвердить, что причина в этом.
Если ошибка появляется только при включённом собственном прокси, разрешение происходит на прокси и там же завершается с ошибкой. Наша справка для этого случая - ошибки 502 и 400.
## FAQ
### Что такое DNS-прокси?
Чаще всего это форвардер: программа на роутере или файрволе, которая принимает DNS-запросы от устройств и передаёт их настоящему резолверу. Этот термин также используется для разрешения имён за веб-прокси, для сервисов Smart DNS и для проксированных записей на CDN.
### Прокси - это то же самое, что DNS?
Нет. DNS превращает имена в адреса. Прокси передаёт трафик и меняет адрес, который видят сайты. Смена DNS-сервера не скрывает ваш адрес.
### Что такое утечка DNS?
Разрешение имени хоста, которое уходит напрямую с вашей машины, в то время как сам трафик идёт через прокси или VPN. Ваш резолвер узнаёт, какие сайты вы посещаете. При использовании SOCKS5 это предотвращается схемой `socks5h://`.
### Утекает ли DNS через HTTP-прокси?
Не в тех клиентах, которые мы тестировали. curl, Python requests и Chrome передавали имя хоста прокси в запросе CONNECT, что оставляет разрешение на стороне прокси.
### Что означает proxy-server-nameserver?
Это опция в конфигурациях Clash и mihomo. Она указывает резолвер, используемый только для разрешения имён хостов самих прокси-серверов - разрешения, которое должно произойти до того, как любой прокси станет доступен.
### Нужен ли DNS-прокси вместе с VPN?
Отдельный не нужен. VPN обычно уже направляет DNS через собственный туннель. Добавление сервиса Smart DNS сверху ничего не меняет в вашем адресе.Похожие статьи

Сколько аккаунтов Telegram можно иметь в 2026 году (и что на самом деле означает «ограничение»)
Telegram не публикует лимит на количество аккаунтов, один номер на аккаунт, а в официальном FAQ по спаму сказано, что ограниченный аккаунт может писать всем, кто сохранил ваш номер. Что вызывает ограничения, почему виртуальные номера попадают под блок ещё до первого сообщения и почему досрочной разблокировки не существует.

Bright Data против Oxylabs в 2026 году: цены, обязательства и проверка KYC, о которой молчат
Обе платформы рассчитаны на корпоративных клиентов: минимальный ежемесячный платёж и обязательная проверка перед доступом к residential-прокси. Актуальные цены с сайтов самих поставщиков, реальная стоимость commitment при неполном использовании трафика и для кого конкретно подходит каждый из сервисов.

Контракты с агентствами OnlyFans: пункты, которые определяют, что останется вам
Процент от выручки обсуждают все, но важен он меньше всего. Хвосты комиссий, возвраты средств, пожизненные отчисления с подписчиков, эксклюзивность и права на контент - вот что определяет, во что вам обойдётся уход из агентства.

Альтернативы Decodo в 2026 году: куда переходить есть смысл, а куда нет
Decodo - лидер по цене среди ротационных резидентных прокси и один из самых дорогих провайдеров выделенных ISP-прокси. Актуальные цены на оба типа, реальные причины ухода клиентов и какая альтернатива подходит в каждом случае.

Альтернативы Webshare в 2026 году: когда самые дешёвые прокси перестают быть выгодными
Webshare раздаёт 10 прокси бесплатно и продаёт статические резидентные IP по $0,30 за адрес - в десять раз дешевле большинства конкурентов. Проверенные цены, четыре причины, по которым клиенты всё равно уходят, и одна причина остаться.

Dolphin Anty для мультиаккаунтинга: возможности, автоматизация и настройка прокси
Как работать с Dolphin Anty: создание браузерных профилей, Cookie Robot, сценарии, Synchronizer, автоматизация через API и три способа подключения прокси SotaProxy. Промокод SOTA20 дает скидку 20%.