Що таке DNS-проксі? Чотири значення терміна та хто насправді резолвить імена через проксі
Один термін, чотири різні речі: DNS-форвардер, резолюція імен за проксі, Smart DNS і проксійовані записи Cloudflare. Розбираємо кожне значення плюс власне тестування, які клієнти відправляють DNS-запити повз проксі.

Термін "DNS proxy" використовують для позначення чотирьох різних речей, тому читати про це заплутано: половина статей описує функцію роутера, інша половина розповідає про те, що робить веб-проксі, а декілька продають сервіси для стрімінгу. Цей посібник розділяє ці чотири значення, відповідає на типові питання про кожне з них, а для того, яке найчастіше зустрічається на практиці, показує тест, який ми провели власноруч.
Чотири значення
| Як це називають | Що це насправді | Де з цим стикаються |
|---|---|---|
| DNS proxy, DNS forwarder | Програма, яка приймає DNS-запити і передає їх іншому резолверу | Роутери, фаєрволи, інструменти на кшталт dnsmasq та dnsproxy від AdGuard |
| Proxy DNS, remote DNS | Питання про те, хто саме виконує резолвінг імені хоста, коли ви переглядаєте сайти через веб-проксі | curl, браузери, скрейпери, будь-яке налаштування SOCKS або HTTP проксі |
| Smart DNS proxy | DNS-сервіс, який перенаправляє окремі сайти через власні сервери | Сервіси для обходу гео-блокувань стрімінгу |
| Proxied DNS record | DNS-запис, який вказує на CDN замість вашого сервера | Панель керування Cloudflare |
Чи проксі це те саме, що DNS?
Ні. Вони виконують різні завдання в різні моменти.
| DNS | Proxy | |
|---|---|---|
| Завдання | Перетворює ім'я на кшталт example.com на адресу | Передає ваш трафік до цієї адреси і назад |
| Що бачить | Імена, які ви запитуєте | З'єднання, які ви встановлюєте |
| Змінює вашу видиму адресу | Ні | Так |
| Відбувається | До встановлення з'єднання | Під час з'єднання |
DNS-сервер ніколи не передає вашу сторінку. Проксі не обов'язково знати ім'я, якщо ви передасте йому адресу. Вони перетинаються в одній точці - це друге значення з таблиці вище: коли ви використовуєте проксі, хтось все одно має виконати резолвінг, і це або ваша машина, або сам проксі.
Значення 1: DNS proxy як форвардер
DNS proxy в цьому сенсі знаходиться між пристроями і справжнім резолвером. Він отримує запит, передає його далі, повертає відповідь і зазвичай кешує її. Ваш домашній роутер є таким: пристрої запитують роутер, а роутер запитує вашого провайдера або той резолвер, який ви налаштували.
Окремий приклад - dnsproxy від AdGuard, який слухає звичайні DNS-запити і пересилає їх далі, опціонально через зашифрований протокол:
./dnsproxy -u 8.8.8.8:53
На фаєрволах та сама функція зазвичай йде разом з правилами: внутрішні імена йдуть до внутрішнього сервера, все інше - до публічного.
Чи потрібно вмикати DNS proxy на роутері? Залиште ввімкненим. Коли воно ввімкнене, пристрої використовують роутер як свій DNS-сервер, а роутер пересилає запити за них. Вимикайте тільки тоді, коли в мережі працює власний резолвер, наприклад Pi-hole, і ви хочете, щоб пристрої зверталися безпосередньо до нього. Якщо вимкнете без того, щоб дати пристроям інший резолвер, імена перестануть резолвитися і нічого не завантажуватиметься.
Значення 2: хто виконує резолвінг імен при роботі через проксі
Це те значення, яке важливе, якщо ви займаєтесь скрейпінгом, автоматизацією або переглядаєте сайти через проксі. Ім'я хоста треба десь резолвити:
- На вашій машині. Ваш системний резолвер, а отже ваш інтернет-провайдер або той, хто керує цим резолвером, бачить кожен сайт, який ви збираєтеся відвідати. Проксі отримує лише адресу.
- На проксі. Ваша машина надсилає ім'я проксі і ніколи його не резолвить. Це називають remote DNS.
Який саме варіант спрацює, визначає клієнт і схема проксі, а не провайдер проксі. Ми перевірили це напряму 30 вересня 2026 року: кожен клієнт було налаштовано на логуючий проксі на нашій власній машині, попросили завантажити example.com і записали, що отримав проксі.
| Клієнт | Налаштування проксі | Що дійшло до проксі | Хто резолвив ім'я |
|---|---|---|---|
| curl 8.7 | socks5:// | IP-адреса | Ваша машина |
| curl 8.7 | socks5h:// | Ім'я хоста | Проксі |
| curl 8.7 | socks4:// | IP-адреса | Ваша машина |
| curl 8.7 | socks4a:// | Ім'я хоста | Проксі |
| curl 8.7 | http:// | CONNECT example.com:443 | Проксі |
| Python requests 2.34 | socks5:// | IP-адреса | Ваша машина |
| Python requests 2.34 | socks5h:// | Ім'я хоста | Проксі |
| Python requests 2.34 | http:// | CONNECT example.com:443 | Проксі |
| Python httpx 0.28 | socks5:// | Ім'я хоста | Проксі |
| Chrome 154 | --proxy-server=socks5:// | Ім'я хоста | Проксі |
| Chrome 154 | --proxy-server=socks4:// | IP-адреса | Ваша машина |
| Chrome 154 | --proxy-server=http:// | CONNECT example.com:443 | Проксі |
Три речі привертають увагу.
HTTP-проксі взагалі не мали цієї проблеми. Клієнт надсилає ім'я всередині CONNECT-запиту, тому проксі робить резолвінг у всіх клієнтах, які ми перевіряли.
Одна схема означає різні речі в різних інструментах. socks5:// резолвиться локально в curl і Python requests, а віддалено в httpx і Chrome. Не можна покладатися на припущення. У curl і Python схема, яка означає "резолвити на проксі" - це socks5h://, і літера h є всією різницею.
SOCKS4 взагалі не може резолвити віддалено. Він передає тільки адреси. SOCKS4a - це варіант, який передає імена.
Firefox ми не тестували на живій інсталяції. У його вихідному коді "Proxy DNS when using SOCKS v5" увімкнено за замовчуванням з версії 128, а деталі є в нашому посібнику з налаштування проксі у Firefox.
Що вам коштує локальний резолвінг
- Ваш резолвер бачить список сайтів. Для більшості людей це їхній інтернет-провайдер.
- Ви можете потрапити не на той сервер. Великі сайти відповідають на DNS по-різному залежно від регіону. Зарезолвіть ім'я у своїй країні і підключіться через вихід в іншій, і ви можете комунікувати із сервером, призначеним для вашої справжньої локації.
- Сайт може дізнатися, який резолвер ви використовуєте. Він не бачить ваші запити в цілому. Але сторінка може змусити браузер зарезолвити унікальне ім'я під доменом, який контролює сайт, і власний DNS-сервер сайту тоді бачить, який резолвер запитував. Саме так працюють сторінки тестування витоку DNS.
Як перевірити власне налаштування
Наша таблиця показує, що доходить до проксі. Щоб побачити, чи ваша машина також зробила резолвінг на стороні, спостерігайте за її DNS-трафіком, відправляючи один запит:
# термінал 1: показати вихідні DNS-запити
sudo tcpdump -n -i any port 53# термінал 2: один запит через проксі
curl -x socks5h://login:password@proxy.sotaproxy.com:10000 https://example.com
Якщо example.com з'явиться в першому терміналі, резолвінг відбувся локально. Цей спосіб не показує запити, які йдуть через зашифрований DNS, тому на час тесту вимкніть це в клієнті.
У наших проксі HTTP та SOCKS5 працюють з однаковими обліковими даними, а імена, надіслані на шлюз, резолвляться на нашій стороні. Порти та правило з однією літерою описані в розділі протоколи та порти.
Значення 3: Smart DNS проксі
Сервіс Smart DNS просить змінити одну річ - ваш DNS-сервер. Для списку обраних сайтів, переважно стримінгових, він повертає адресу власного ретранслятора замість справжньої, і ретранслятор переадресовує вас далі. Все інше резолвиться звичайним чином.
Це не проксі для вашого трафіку в цілому і не VPN. Ваша адреса залишається незмінною для всіх сайтів поза списком, і нічого не шифрується сервісом. Він існує для однієї задачі: змусити стримінговий сайт повірити, що ви деінде.
Значення 4: проксовані DNS-записи
У панелі Cloudflare кожен запис A, AAAA або CNAME має статус або «Proxied», або «DNS only». Проксований запис відповідає на DNS-запити адресами Cloudflare замість адрес вашого сервера, тож веб-трафік для цього імені спочатку проходить через Cloudflare. Запис «DNS only» повертає вашу справжню адресу, і Cloudflare не стоїть на шляху.
Це стосується публікації сайту, а не перегляду. Якщо ви шукали «proxied DNS» під час налаштування домену, саме це значення вам потрібне, і Cloudflare рекомендує «DNS only» для записів, які не обслуговують веб-трафік, наприклад для пошти.
DNS-фільтрація проти проксі
Обидва можуть блокувати сайти, але на різних рівнях.
| DNS-фільтрація | Фільтруючий проксі | |
|---|---|---|
| Вирішує на основі | Лише імені хоста | Повної адреси, і вмісту, якщо інспектує трафік |
| Може заблокувати одну сторінку сайту | Ні, лише все ім'я | Так |
| Вартість і налаштування | Низькі, одне налаштування резолвера | Вищі, трафік має проходити через нього |
| Легко обійти | Так, через інший резолвер | Складніше |
DNS-фільтрація - це дешевий перший рівень. Проксі додає організація, коли потрібно бачити більше, ніж просто ім'я.
«Checking the proxy, firewall, and DNS configuration»
Цей рядок - одна з підказок на сторінці Chrome «This site can't be reached». Він перераховує три окремі підозри. Перевіряйте їх у такому порядку:
- DNS. Запустіть
nslookup example.com. Якщо не спрацює, проблема в резолвері: перезавантажте роутер або встановіть резолвер на публічний, такий як 1.1.1.1 або 8.8.8.8, і очистіть кеш командоюipconfig /flushdnsна Windows. - Проксі. Chrome використовує системний проксі. На Windows це в налаштуваннях, Мережа та інтернет, Проксі. На Mac - у деталях мережевого сервісу, розділ Proxies. Якщо встановлено проксі, який ви не обирали, вимкніть його. Якщо обирали, протестуйте його поза браузером через curl.
- Брандмауер або антивірус. Дозвольте браузеру проходити через нього або тимчасово вимкніть веб-фільтрацію, щоб підтвердити, що причина в цьому.
Якщо помилка з'являється лише з увімкненим власним проксі, резолвінг відбувається на проксі і там і падає. Наша довідка для цього випадку - помилки 502 та 400.
FAQ
Що таке DNS-проксі?
Найчастіше це форвардер: програмне забезпечення на роутері або брандмауері, яке приймає DNS-запити від пристроїв і передає їх справжньому резолверу. Цей термін також вживається для резолвінгу імен за веб-проксі, для сервісів Smart DNS і для проксованих записів у CDN.
Чи проксі - це те саме, що DNS?
Ні. DNS перетворює імена на адреси. Проксі переносить трафік і змінює адресу, яку бачать сайти. Зміна вашого DNS-сервера не приховує вашу адресу.
Що таке витік DNS?
Резолвінг імені хоста, який виходить з вашої власної машини, поки сам трафік йде через проксі або VPN. Ваш резолвер дізнається, які сайти ви відвідуєте. З SOCKS5 цього можна уникнути, використовуючи socks5h://.
Чи HTTP-проксі дає витік DNS?
Не в протестованих нами клієнтах. curl, Python requests і Chrome всі надсилали ім'я хоста проксі в запиті CONNECT, що залишає резолвінг на проксі.
Що означає proxy-server-nameserver?
Це опція в конфігураціях Clash і mihomo. Вона вказує резолвер, який використовується лише для пошуку імен хостів самих проксі-серверів - резолвінг, який має відбутися до того, як будь-який проксі стане придатним до використання.
Чи потрібно використовувати DNS-проксі з VPN?
Окремий не потрібен. VPN зазвичай і так маршрутизує DNS через власний тунель. Додавання сервісу Smart DNS поверх нічого не змінює у вашій адресі.
Схожі статті

Скільки акаунтів Telegram можна мати у 2026 році (і що насправді означає «обмежений»)
Telegram не публікує ліміту на кількість акаунтів, один номер на акаунт, а власні FAQ про спам стверджують, що обмежений акаунт може писати всім, хто зберіг ваш номер. Що саме провокує обмеження, чому VOIP-номери блокуються ще до першого повідомлення і чому дострокового зняття обмежень не існує.

Bright Data проти Oxylabs у 2026 році: ціни, мінімальні зобов'язання та перевірка KYC, про яку мовчать
Обидві платформи орієнтовані на корпоративних клієнтів і вимагають мінімальних щомісячних витрат та проходження перевірки на відповідність вимогам, перш ніж ви зможете працювати з резидентським трафіком. Актуальні ціни з офіційних сторінок обох постачальників, реальна вартість зобов'язань при неповному використанні та для кого насправді призначений кожен з них.

Контракти з OnlyFans-агенціями: пункти, які визначають, що ви зберігаєте
Відсоток комісії - це те, що всі обговорюють, але це найменш важлива частина. Хвости комісій, зворотні платежі, довічна комісія з підписників, ексклюзивність і права на контент - ось що насправді визначає, чи коштуватиме вам щось розірвання угоди.

Альтернативи Decodo у 2026 році: куди переходити, а про що не варто й думати
Decodo пропонує найнижчі ціни на ротаційні residential проксі та одні з найвищих на виділені ISP. Перевірені розцінки на обидва типи, реальні причини переходу на інших провайдерів і який варіант підходить у кожному випадку.

Альтернативи Webshare у 2026: коли найдешевші проксі перестають бути вигідними
Webshare роздає 10 проксі безкоштовно та продає статичні резидентські за $0,30 за IP - в десять разів дешевше більшості постачальників. Перевірені ціни, чотири причини, чому клієнти все одно йдуть, і одна вагома причина залишитися.

Dolphin Anty для мультиакаунтингу: можливості, автоматизація та підключення проксі
Як працювати з Dolphin Anty для мультиакаунтингу: профілі браузера, Cookie Robot, сценарії, Synchronizer, автоматизація через API та три способи підключення проксі SotaProxy. Промокод SOTA20 дає знижку 20%.