> For the complete documentation index, see [llms.txt](https://docs.ipcheck.ing/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.ipcheck.ing/knowledge-base/ru/diagnose/is-my-dns-hijacked.md).

# Мой DNS перехвачен или искажён?

Каждый раз, когда вы открываете сайт, что-то преобразует имя в адрес. Если этот ответ по пути подменяют, вы оказываетесь не там, куда обращались, — и браузер не показывает ничего очевидного.

{% hint style="success" %}
**Краткий ответ.** Проверьте один и тот же домен через несколько независимых резолверов, используя **Дополнительные инструменты → Разрешение DNS**. Хорошо известные, стабильные домены должны получать одинаковый ответ от всех. Если резолвер вашего ISP возвращает что-то иное, чем любой публичный резолвер, — это тревожный сигнал.
{% endhint %}

## Что означают «hijacked» и «polluted»

Оба термина описывают один и тот же результат — неверный ответ при поиске имени — но из двух разных источников.

* **Подмена** обычно означает, что ваш резолвер, ваш роутер или вредоносное ПО на вашем устройстве намеренно возвращает адрес по своему выбору. Часто для рекламы, перенаправления поиска или captive portal.
* **Загрязнение** (или отравление) обычно означает, что что-то на пути сети внедряет поддельные ответы до того, как приходит настоящий. Так обычно работает фильтрация на национальном уровне.

Вам не нужно различать их, чтобы обнаружить любое из них. Проверка одна и та же: **сравнивать независимые источники.**

Контекст: [Как работает DNS](/knowledge-base/ru/concepts/how-dns-works.md)

## Симптомы, которые стоит исследовать

| Что вы замечаете                                                                                 | Насколько подозрительно                                                     |
| ------------------------------------------------------------------------------------------------ | --------------------------------------------------------------------------- |
| Ошибочно набранные домены попадают на страницу поиска или рекламы, управляемую вашим провайдером | Лёгкое — обычное поведение провайдера, но это всё равно подмена             |
| Сайт, который вы знаете, загружается на совершенно не связанную страницу, полную рекламы         | Высокая                                                                     |
| Предупреждения о сертификате на сайтах, которые обычно работают                                  | Высокая — адрес, к которому вы подключились, не является настоящим сервером |
| Один домен разрешается в странный адрес, а всё остальное в порядке                               | Высокая                                                                     |
| Сайт работает через VPN, но не без него                                                          | Средняя — может быть DNS, а может быть блокировка                           |
| Реклама появляется, как будто внедрённая в страницы, где её никогда не было                      | Высокая                                                                     |

{% hint style="warning" %}
**Никогда не переходите через предупреждение о сертификате, чтобы попасть на важный для вас сайт.** Это предупреждение — единственный сигнал, который переживает подмену DNS. Оно означает, что сервер, отвечающий вам, не может доказать, что он настоящий.
{% endhint %}

## Тест сравнения

{% stepper %}
{% step %}

#### Выберите стабильный домен

Выберите что-то крупное и скучное, адреса чего не меняются каждые несколько минут. Подойдёт крупный, хорошо известный сайт. Сначала избегайте тестирования с сильно распределённым через CDN сервисом — у него вполне законно могут возвращаться разные адреса разным резолверам, что размывает картину.
{% endstep %}

{% step %}

#### Запустите его через DNS Resolution

Откройте **Дополнительные инструменты → Разрешение DNS**, введите домен, выберите тип записи **Дата**, и запустите его.

MyIP запрашивает набор хорошо известных провайдеров по всему миру — некоторых по обычному DNS, некоторых по зашифрованному DoH, отмеченных замком в таблице результатов, — и показывает все ответы рядом.
{% endstep %}

{% step %}

#### Считывайте закономерность, а не отдельные строки

| Шаблон                                                                                    | Вердикт                              |
| ----------------------------------------------------------------------------------------- | ------------------------------------ |
| У всех возвращается один и тот же адрес                                                   | Чисто                                |
| Ответы немного различаются, но все в пределах диапазона одного и того же провайдера       | Обычное поведение CDN, не подмена    |
| Большинство резолверов согласны; **резолверы одного региона возвращают что-то иное**      | Помехи на сетевом пути этого региона |
| Резолвер возвращает частный адрес (`10.x`, `192.168.x`, `127.0.0.1`) для публичного сайта | Подмена, почти наверняка             |
| Резолвер возвращает адрес в совершенно другой стране или сети                             | Сильный признак подмены              |

{% hint style="info" %}
Инструмент намеренно включает некоторые резолверы, расположенные в Китае, чьи ответы для определённых доменов обычно затронуты фильтрацией. То, что они не совпадают с остальным миром для заблокированного домена, — ожидаемо, а не ошибка: именно так и работает сравнение.
{% endhint %}
{% endstep %}

{% step %}

#### Сравните со своим резолвером

Инструмент опрашивает публичных провайдеров, а не резолвер, который на самом деле использует ваше устройство. Чтобы включить ваш, проверьте, что возвращает ваша машина для того же домена:

{% tabs %}
{% tab title="macOS / Linux" %}

```bash
dig example.com +short
```

{% endtab %}

{% tab title="Windows" %}

```
nslookup example.com
```

{% endtab %}
{% endtabs %}

Если ваш собственный ответ совпадает с публичным консенсусом, ваш резолвер работает нормально. Если он выделяется в одиночку, это и есть виновник.
{% endstep %}
{% endstepper %}

## Подтвердите с помощью зашифрованного DNS

Обычный DNS передаётся без шифрования и без аутентификации, и именно поэтому его так легко подменить. Зашифрованный DNS — DNS over HTTPS (DoH) или DNS over TLS (DoT) — оборачивает запрос так, что никто на пути не может прочитать или переписать его.

Это даёт вам чистую вторую точку зрения:

1. Включите зашифрованный DNS в браузере. В большинстве современных браузеров есть настройка «Безопасный DNS» или «DNS over HTTPS».
2. Перезагрузите сайт, который работал неправильно.
3. Если теперь он работает правильно, ответ менялся где-то между вами и резолвером.

В результатах MyIP DNS Resolution строки, помеченные **DoH** уже отвечаются по зашифрованному каналу. Когда строки DoH совпадают друг с другом, а строки обычного DNS — нет, у вас есть доказательство.

На официальном сайте, **Дополнительные инструменты → Глубокий тест DNS-утечки** идёт дальше: он фиксирует резолверы, которые фактически обслуживают вас, и показывает, запрашивались ли и проверялись ли подписи DNSSEC. На резолвер, который просит пропустить проверку, стоит взглянуть ещё раз. Этот инструмент доступен только на ipcheck.ing.

## Что даёт и чего не даёт смена резолвера

Переход на публичный резолвер — обычный первый шаг. Важно понимать, что именно он даёт.

| Это исправляет                                                                                    | Это не исправляет                                                                                                                       |
| ------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------- |
| Неправильно работающий или внедряющий рекламу резолвер провайдера                                 | Поддельные ответы, внедрённые на сетевом пути — они приходят независимо от того, какой резолвер вы запросили, если запрос не зашифрован |
| Роутер, тихо переопределяющий ваши настройки DNS — если вы зададите их на устройстве вместо этого | Блокировку, происходящую после DNS, на уровне IP или TLS                                                                                |
| Неверные ответы, закэшированные вашим ISP                                                         | Вредоносное ПО на вашем компьютере, которое может локально переопределять DNS                                                           |
| Перенаправление ошибочно набранных доменов на страницы с рекламой                                 | Сайт, который действительно недоступен                                                                                                  |

{% hint style="info" %}
Если обычный DNS к публичному резолверу всё ещё возвращает неверный ответ, используйте **зашифрованный** DNS. Шифрование — это то, что предотвращает внедрение на пути; одной лишь смены того, какой резолвер вы спрашиваете, недостаточно.
{% endhint %}

<details>

<summary>Как проверить, что проблема не в моём роутере?</summary>

Задайте публичный резолвер напрямую на одном устройстве, минуя то, что выдаёт роутер, затем повторите поиск. Если на этом устройстве теперь всё верно, а на других по-прежнему неверно, источник был в роутере. Некоторые роутеры перехватывают весь DNS-трафик независимо от настроек клиента; в таком случае только зашифрованный DNS сможет пройти мимо.

</details>

<details>

<summary>Разные ответы для крупного сервиса — это правда нормально?</summary>

Обычно да. Сети доставки контента отвечают с того пограничного сервера, который ближе всего к тому, кто запросил, поэтому резолвер во Франкфурте и резолвер в Сингапуре вполне законно возвращают разные адреса. Вопрос в том, принадлежат ли эти адреса по-прежнему одному и тому же оператору. Проверьте их через кнопку поиска или с помощью [Поиск Whois](/knowledge-base/ru/lookup-privacy/whois-search.md), и проверьте ASN.

</details>

<details>

<summary>Может ли это делать вредоносное ПО на моём компьютере?</summary>

Да. Локальное вредоносное ПО может изменить ваши настройки DNS, отредактировать файл hosts или установить корневой сертификат, который скрывает предупреждения о сертификате, которые вы иначе увидели бы. Если подмена следует за вашим ноутбуком в другую сеть, подозревайте машину, а не сеть, и запустите надёжное сканирование на вредоносное ПО.  [Чек-листе безопасности](/knowledge-base/ru/lookup-privacy/security-checklist.md) охватывает более общую гигиену.

</details>

## Всё ещё не получается?

* [DNS-резолвер](/knowledge-base/ru/lookup-privacy/dns-resolver.md) — весь инструмент целиком
* [Не удаётся открыть сайт?](/knowledge-base/ru/diagnose/cant-open-a-website.md) — более широкое дерево принятия решений
* [Тест на утечку DNS](/knowledge-base/ru/connection-tools/dns-leak-test.md) — какие резолверы вы на самом деле используете


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.ipcheck.ing/knowledge-base/ru/diagnose/is-my-dns-hijacked.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
