DNS-серверы Cloudflare: 1.1.1.1, 1.0.0.1, IPv6 и настройка

Advertisement
Что такое Cloudflare DNS?
Под Cloudflare DNS обычно понимают 1.1.1.1, бесплатный публичный DNS-резолвер, который Cloudflare запустил 1 апреля 2018 года. Резолвером называют сервер, который по запросу вашего устройства превращает имя вроде github.com в IP-адрес. По умолчанию вы пользуетесь резолвером своего провайдера, а 1.1.1.1 служит альтернативой, на которую можно переключиться на большинстве роутеров и на любом компьютере или телефоне.
Тем же названием обозначают и второй, отдельный продукт: авторитативный DNS Cloudflare, то есть сервис, который хранит DNS-записи домена (зону, которую вы редактируете в панели Cloudflare). Он нужен владельцам сайтов и никак не связан с тем, каким резолвером вы пользуетесь дома. Сначала руководство рассказывает о резолвере, а хостингу DNS посвящён отдельный раздел ближе к концу.
Сам адрес 1.1.1.1 принадлежит APNIC, региональному интернет-регистратору Азиатско-Тихоокеанского региона. Cloudflare обслуживает на нём резолвер по исследовательскому соглашению с APNIC Labs, поэтому такой запоминающийся адрес и оказался доступен.
Адреса DNS-серверов Cloudflare (IPv4 и IPv6)
Эти адреса вводятся в любое поле настроек DNS. Указывайте оба: второй служит запасным, если устройство не может достучаться до первого.
| Параметр | IPv4 | IPv6 |
|---|---|---|
| Предпочитаемый / основной DNS | 1.1.1.1 | 2606:4700:4700::1111 |
| Альтернативный / резервный DNS | 1.0.0.1 | 2606:4700:4700::1001 |
# Спросить 1.1.1.1 напрямую (работает в macOS, Linux и Windows с утилитами BIND)
dig @1.1.1.1 dnsrobot.net A +short
# Какой дата-центр Cloudflare ответил?
dig @1.1.1.1 id.server CH TXT +short
# "nag01"
# Встроенный аналог в Windows
nslookup dnsrobot.net 1.1.1.1Обе пары ведут к одному и тому же сервису через anycast: сотни дата-центров Cloudflare анонсируют одни и те же адреса, и ваш запрос попадает в ближайший по сети. Какой из них вам ответил, покажет команда dig @1.1.1.1 id.server CH TXT. С нашей тестовой машины в Индии она вернула "nag01", площадку Cloudflare в Нагпуре.
Если в вашей сети есть IPv6, добавьте и пару IPv6. Иначе устройство может по-прежнему отправлять IPv6-запросы на резолвер провайдера и незаметно для вас обходить 1.1.1.1.
Advertisement
1.1.1.1 for Families: фильтры вредоносного ПО и контента для взрослых
Обычный резолвер 1.1.1.1 ничего не блокирует. У Cloudflare есть две версии с фильтрацией на других адресах под общим названием 1.1.1.1 for Families. Они тоже бесплатны, и для перехода достаточно ввести другие цифры.
| Вариант | Что блокирует | IPv4 | IPv6 | Имя хоста DoH / DoT |
|---|---|---|---|---|
| 1.1.1.1 | Ничего | 1.1.1.1, 1.0.0.1 | 2606:4700:4700::1111, ::1001 | cloudflare-dns.com / one.one.one.one |
| Families: вредоносное ПО | Вредоносное ПО и фишинг | 1.1.1.2, 1.0.0.2 | 2606:4700:4700::1112, ::1002 | security.cloudflare-dns.com |
| Families: вредоносное ПО + взрослый контент | Вредоносное ПО, фишинг и контент для взрослых | 1.1.1.3, 1.0.0.3 | 2606:4700:4700::1113, ::1003 | family.cloudflare-dns.com |
Заблокированный домен отвечает адресом 0.0.0.0 (или :: для IPv6), поэтому страница просто не загружается. Проверить это можно на тестовых доменах Cloudflare: в нашем тесте dig @1.1.1.2 malware.testcategory.com и dig @1.1.1.3 nudity.testcategory.com вернули 0.0.0.0, а через 1.1.1.1 те же имена разрешаются как обычно.
Адреса DNS over HTTPS и DNS over TLS
Классический DNS передаётся открытым текстом через порт 53, поэтому любой на пути, включая вашего провайдера, видит каждое имя, которое вы запрашиваете. Cloudflare отвечает и по двум шифрованным протоколам:
DNS over HTTPS (DoH):
https://cloudflare-dns.com/dns-query. Работает на порту 443 и выглядит как обычный веб-трафик. Firefox, Chrome и Edge обращаются к тому же резолверу через собственные имена хостов (например,mozilla.cloudflare-dns.com), когда вы выбираете Cloudflare в их настройке безопасного DNS.DNS over TLS (DoT): имя хоста
one.one.one.one, порт 853. Именно его использует настройка Персональный DNS-сервер (Private DNS) в Android.Версии с фильтрацией: замените имя хоста на
security.cloudflare-dns.com(вредоносное ПО) илиfamily.cloudflare-dns.com(вредоносное ПО + контент для взрослых), как для DoH, так и для DoT.
# DoH в формате JSON: специальный клиент не нужен
curl -s -H 'accept: application/dns-json' \
'https://cloudflare-dns.com/dns-query?name=dnsrobot.net&type=A'
# {"Status":0, ... "Answer":[{"name":"dnsrobot.net","type":1,"TTL":300,"data":"172.67.150.248"}, ...]}Advertisement
Насколько приватен Cloudflare DNS и что он логирует
Приватность является главным козырем 1.1.1.1, и Cloudflare публикует свои обязательства в политике конфиденциальности 1.1.1.1. Вкратце:
Ваш полный IP-адрес никогда не записывается на диск. Cloudflare его усекает (последний октет для IPv4, последние 80 бит для IPv6) и удаляет даже усечённую версию в течение 25 часов.
Логи резолвера удаляются в течение 25 часов. Дольше хранится только агрегированная статистика, вроде той, что показывает Cloudflare Radar.
Cloudflare не продаёт данные резолвера и не использует их для таргетирования рекламы. APNIC получает данные о запросах для своих исследований, но никогда не получает IP-адреса, с которых эти запросы пришли.
1.1.1.1 не отправляет EDNS Client Subnet (часть вашего IP) на DNS-серверы сайтов. Google Public DNS отправляет.
Эти обязательства проверила одна из аудиторских компаний «большой четвёрки»; Cloudflare опубликовал результаты в 2020 году.
Поэтому 1.1.1.1 приватнее типичного резолвера провайдера, который может хранить запросы, использовать их для рекламы или передавать по запросу. Анонимным он при этом не является: Cloudflare всё равно видит каждый запрос, когда на него отвечает. Если нужно больше, присмотритесь к шифрованному DNS через VPN или к Private DNS на телефоне.
Cloudflare, Google или Quad9: наш тест скорости
В большинстве публичных бенчмарков 1.1.1.1 входит в число самых быстрых резолверов в мире, но значение имеет результат из вашей сети. Мы провели один и тот же тест 4 октября 2026 года из двух точек в Индии: с домашнего подключения Jio в штате Андхра-Прадеш и с нашего веб-сервера в дата-центре в Нави-Мумбаи. Каждый резолвер получил 15 запросов популярного имени (из кэша) и 15 запросов совершенно новых имён, которых он ещё не видел (без кэша). В таблице указана медиана.
| Резолвер | Домашняя линия: из кэша | Домашняя линия: без кэша | Дата-центр: из кэша | Дата-центр: без кэша |
|---|---|---|---|---|
| Cloudflare 1.1.1.1 | 26 ms | 148 ms | 3 ms | 71 ms |
| Cloudflare 1.0.0.1 | 26 ms | 146 ms | 2 ms | 136 ms |
| Google 8.8.8.8 | 53 ms | 116 ms | 3 ms | 64 ms |
| Google 8.8.4.4 | 31 ms | 121 ms | 3 ms | 64 ms |
| Quad9 9.9.9.9 | 37 ms | 330 ms | 2 ms | 269 ms |
Для глобальной картины: рейтинг резолверов DNSPerf (последние 30 дней, данные на 4 октября 2026 года) даёт 1.1.1.1 в среднем 13,63 мс, Google 19,47 мс и Quad9 21,62 мс. Наши собственные цифры из Индии рисуют более неоднозначную картину.
Выделяются три вещи. Из дата-центра все резолверы отвечали на кэшированные имена за 2–3 мс, потому что у всех трёх есть площадка поблизости. На домашней линии быстрее всех кэшированные имена отдавал Cloudflare (26 мс против 31–53 мс у Google). На имена, которые ещё никто не запрашивал, Google отвечал быстрее в обеих сетях, а Quad9 оказался самым медленным.
Вывод: универсального победителя нет. Скорость ответов из кэша зависит от того, насколько близко ближайший дата-центр сервиса к вашему провайдеру, а скорость ответов без кэша зависит от того, как быстро сервис добирается до DNS-серверов самого сайта. Проверьте со своего подключения, прежде чем переключаться.
Advertisement
Как настроить Cloudflare DNS (1.1.1.1)
По возможности меняйте DNS на роутере: тогда все устройства в вашей сети Wi-Fi будут использовать 1.1.1.1 без дополнительной настройки. Меняйте его на отдельном устройстве, если у вас нет доступа к роутеру или если устройство покидает дом (ноутбуки, телефоны).
На роутере
Откройте админ-панель роутера. Обычно она находится по адресу 192.168.1.1 или 192.168.0.1; в нашем руководстве по входу в роутер собраны адреса и пароли по умолчанию для 25+ брендов и провайдеров.
Найдите настройки DNS, обычно в разделе Интернет, WAN или DHCP.
Переключите DNS с автоматического или провайдерского на ручной режим и введите 1.1.1.1 и 1.0.0.1. Если есть раздел IPv6, добавьте туда 2606:4700:4700::1111 и 2606:4700:4700::1001.
Сохраните изменения, затем перезагрузите роутер или переподключите устройства, чтобы они получили новые настройки.
В Windows 11 и 10
Откройте Параметры → Сеть и Интернет, выберите Wi-Fi или Ethernet и нажмите на своё подключение.
Рядом с Назначение DNS-сервера нажмите Изменить и выберите Вручную.
Включите IPv4 и введите 1.1.1.1 как предпочтительный, а 1.0.0.1 как дополнительный DNS-сервер. В Windows 11 для параметра DNS через HTTPS (DNS over HTTPS) можно выбрать Вкл. (автоматический шаблон).
Включите IPv6 и введите 2606:4700:4700::1111 и 2606:4700:4700::1001, затем нажмите Сохранить.
В Windows 10 отдельной настройки DNS в «Параметрах» нет. Нажмите Win + R, выполните
ncpa.cpl, щёлкните адаптер правой кнопкой мыши и откройте Свойства → IP версии 4 (TCP/IPv4) → Свойства → Использовать следующие адреса DNS-серверов. Команды PowerShell ниже работают в обеих версиях.
# PowerShell (от имени администратора): задать 1.1.1.1 на активном адаптере
$if = (Get-NetAdapter | Where-Object Status -eq 'Up' | Select-Object -First 1).Name
Set-DnsClientServerAddress -InterfaceAlias $if -ServerAddresses 1.1.1.1,1.0.0.1,2606:4700:4700::1111,2606:4700:4700::1001
# Очистить старые ответы из кэша
ipconfig /flushdnsВ macOS
Откройте Системные настройки → Сеть, выберите Wi-Fi (или Ethernet) и нажмите Подробнее рядом со своей сетью.
Откройте раздел DNS, нажмите + и добавьте 1.1.1.1, 1.0.0.1, 2606:4700:4700::1111 и 2606:4700:4700::1001.
Удалите ненужные старые записи и нажмите OK.
# Альтернатива через Терминал (при проводном подключении укажите "Ethernet" вместо Wi-Fi)
networksetup -setdnsservers Wi-Fi 1.1.1.1 1.0.0.1 2606:4700:4700::1111 2606:4700:4700::1001
# Очистить кэш DNS в macOS
sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponderНа Android и iPhone
Android 9 и новее: откройте Настройки → Сеть и интернет → Персональный DNS-сервер (Private DNS; на некоторых телефонах этот пункт находится в разделе Дополнительно), выберите Имя хоста поставщика персонального DNS-сервера и введите one.one.one.one. Запросы будут шифроваться, и это работает в том числе в мобильной сети.
iPhone и iPad: откройте Настройки → Wi-Fi, нажмите (i) рядом со своей сетью, затем Настройка DNS → Вручную. Удалите имеющиеся серверы и добавьте 1.1.1.1 и 1.0.0.1. Настройка действует только для этой сети Wi-Fi.
Шифрованный DNS в любой сети, включая мобильную: установите бесплатное приложение Cloudflare 1.1.1.1 для iOS или Android. Оно запускается в режиме WARP, который также направляет через Cloudflare весь остальной трафик; если вам нужен только шифрованный DNS, переключите его в режим 1.1.1.1 (только DNS).
Как проверить, что вы используете 1.1.1.1
Быстрее всего проверить на тестовой странице самого Cloudflare, one.one.one.one/help. Она показывает, доходят ли ваши запросы до 1.1.1.1, шифруются ли они (DoH или DoT) и какой дата-центр ответил.
В терминале спросите у Cloudflare, кто вы. Без части @1.1.1.1 запрос уходит на тот резолвер, которым устройство пользуется на самом деле:
# Возвращает ваш публичный IP, только если запрос действительно дошёл до Cloudflare
dig whoami.cloudflare CH TXT +short
# "49.37.131.46"
# Windows: если на этом ПК задан 1.1.1.1, в строке Server будет 1.1.1.1 (или one.one.one.one)
nslookup example.com
# Проверка DNSSEC: намеренно сломанный домен должен завершиться ошибкой SERVFAIL
dig dnssec-failed.org | grep statusЕсли whoami.cloudflare ничего не возвращает или nslookup по-прежнему показывает резолвер провайдера, вашу настройку что-то перекрывает: VPN, собственная настройка безопасного DNS в браузере или роутер, раздающий свой адрес. Если вы меняли DNS на роутере, а не на устройстве, то роутер в ответе nslookup вполне нормален, а некоторые роутеры не пропускают запрос whoami, поэтому ориентируйтесь на страницу help. После любых изменений очистите кэш DNS, чтобы старые ответы не исказили результат.
Advertisement
Cloudflare DNS для вашего домена (NS-серверы и прокси)
Если у вас есть сайт, то «Cloudflare DNS» означает размещение DNS-записей домена в Cloudflare. Это бесплатно на любом тарифе. Вы добавляете домен в Cloudflare, а затем у регистратора меняете NS-серверы на два, которые выдаст Cloudflare. Стандартные NS-серверы Cloudflare имеют вид name.ns.cloudflare.com, где вместо name стоит обычное личное имя. Так устроен и сам dnsrobot.net: его NS-серверы sofia.ns.cloudflare.com и terin.ns.cloudflare.com, в чём можно убедиться через наш NS Lookup.
У каждой записи A, AAAA или CNAME есть переключатель прокси:
Proxied (оранжевое облако): запросы возвращают IP-адреса Cloudflare, а не вашего сервера, и веб-трафик проходит через CDN и файрвол Cloudflare. Поэтому при поиске dnsrobot.net видны
172.67.150.248и104.21.0.129, а не наш сервер. Для проксируемых записей всегда используется автоматический TTL в 300 секунд.DNS only (серое облако): Cloudflare просто отвечает вашей записью в том виде, в каком вы её ввели. Используйте этот режим для почтовых серверов, SSH, игровых серверов и всего остального, что работает не по HTTP или HTTPS.
Все остальные типы записей, включая MX и TXT, проксировать нельзя. Cloudflare всегда отдаёт их в режиме DNS only, ровно так, как вы их ввели.
Cloudflare DNS не работает? Частые причины
Если после перехода на 1.1.1.1 сайты перестали открываться, причина обычно одна из этих:
Ваша сеть перехватывает DNS. Некоторые провайдеры, отели и офисные файрволы перенаправляют каждый запрос на порт 53 на собственный резолвер, что бы вы ни настроили. Если
dig @1.1.1.1 whoami.cloudflare CH TXTвозвращает пустой ответ вместо вашего IP, происходит именно это. Шифрованный DNS (DoH или DoT) обходит такой перехват там, где он разрешён.Оборудование или провайдеры, которые неправильно используют 1.1.1.1. До запуска резолвера в 2018 году некоторые роутеры провайдеров и страницы авторизации Wi-Fi (captive portal) от Cisco использовали 1.1.1.1 как внутренний адрес, а некоторые провайдеры отбрасывали или фильтровали трафик на него. В таких сетях 1.1.1.1 так и не доходит до Cloudflare. Если 1.0.0.1 работает, а 1.1.1.1 нет, скорее всего, дело в этом.
Редкий сбой Cloudflare. 14 июля 2025 года ошибка конфигурации отключила 1.1.1.1 по всему миру на 62 минуты, а 27 июня 2024 года из-за перехвата BGP-маршрутов (BGP hijack) он на несколько часов стал недоступен из некоторых сетей. Если для вас недопустим даже такой простой, укажите резервным сервер другого сервиса, например 8.8.8.8.
Домен со сломанным DNSSEC. 1.1.1.1 проверяет подписи, поэтому домен с ошибкой в DNSSEC выдаёт здесь SERVFAIL, тогда как резолвер без проверки может всё же ответить. Исправлять это должен владелец домена.
Устаревшие ответы. После переключения устройство и браузер хранят старые ответы из кэша, пока не истечёт их TTL. Очистите кэш и проверьте снова.
Если не открывается вообще ничего, пройдите по нашему руководству DNS-сервер не отвечает. А если сайт показывает страницу ошибки Cloudflare, а не ошибку DNS, дело в прокси сайта, а не в вашем резолвере; подробнее в статье ошибка Cloudflare 520.
1.1.1.1 действительно быстрее для вас?
Запустите DNS Speed Test от DNS Robot в своём браузере. Он замеряет Cloudflare, Google и Quad9 некэшированными запросами DNS-over-HTTPS и ранжирует их по медианному времени ответа в вашей сети.
Попробовать DNS Speed TestAdvertisement
Часто задаваемые вопросы
Публичные DNS-серверы Cloudflare: 1.1.1.1 и 1.0.0.1 для IPv4, 2606:4700:4700::1111 и 2606:4700:4700::1001 для IPv6. Первый адрес указывайте как основной, второй как резервный.