Что такое DNS-сервер: как он работает, виды и примеры

Advertisement
Что такое DNS-сервер?
DNS-сервер отвечает на вопросы о доменных именах. Чаще всего его спрашивают: «какой IP-адрес у этого имени?», и DNS-серверы отвечают на этот вопрос миллиарды раз в день. Компьютеры подключаются друг к другу по IP-адресам (например, 142.250.183.4), а люди запоминают имена (например, google.com). DNS, система доменных имён (Domain Name System), служит справочником, который связывает одно с другим, а DNS-серверы являются машинами, которые хранят и ищут его записи.
Каждый раз, когда вы открываете сайт, отправляете письмо или запускаете приложение, устройство сначала спрашивает DNS-сервер, куда идти. Если DNS-сервер медленный, медленным кажется всё. Если он перестаёт отвечать, интернет выглядит «упавшим», хотя подключение работает. Именно об этом говорят ошибки DNS_PROBE_FINISHED_NXDOMAIN и DNS-сервер не отвечает.
На входе: доменное имя и тип записи, например
dnsrobot.netиA(адрес IPv4).На выходе: запись, например
104.21.0.129, и TTL, который указывает, как долго ответ можно хранить в кэше.Протокол: классический DNS работает на порту 53 по UDP (и по TCP для больших ответов). Шифрованный DNS использует порт 853 (DoT) или 443 (DoH).
Как DNS-сервер находит IP-адрес: шаг за шагом
Ни один DNS-сервер не знает всех имён в интернете. Вместо этого рекурсивный резолвер проходит по иерархии серверов, начиная с самого верха. Мы прошли этот путь для собственного домена командой dig +trace, которая сама отправляет каждый запрос так же, как это сделал бы резолвер. Замер сделан с домашнего подключения в Индии 5 октября 2026 года. Вот реальные шаги и время ответа:
1. Устройство спрашивает свой резолвер. Браузер проверяет собственный кэш, затем кэш операционной системы, а потом отправляет вопрос настроенному DNS-серверу (например, 1.1.1.1).
2. Резолвер спрашивает корневой сервер, где находятся имена в зоне
.net.e.root-servers.netответил за 28 мс списком серверов TLD.net.3. Резолвер спрашивает сервер TLD .net, кто отвечает за
dnsrobot.net.e.gtld-servers.netответил за 258 мс (самый медленный шаг, скорее всего из-за удалённой копии этого сервера) и назвал NS-серверы Cloudflare:sofia.ns.cloudflare.comиterin.ns.cloudflare.com.4. Резолвер спрашивает авторитативный NS-сервер.
terin.ns.cloudflare.comответил за 27 мс A-записями104.21.0.129и172.67.150.248с TTL 300 секунд.5. Резолвер кэширует ответ и возвращает его. Следующие 300 секунд все, кто пользуется этим резолвером, получают ответ из кэша без повторения шагов со 2 по 4.
# Посмотрите весь путь сами (macOS, Linux или Windows с утилитами BIND)
dig +trace +nodnssec @1.1.1.1 dnsrobot.net A
# Сокращённый вывод нашего запуска 5 октября 2026 года
net. 172800 IN NS a.gtld-servers.net.
;; Received 834 bytes from 192.203.230.10#53(e.root-servers.net) in 28 ms
dnsrobot.net. 172800 IN NS sofia.ns.cloudflare.com.
dnsrobot.net. 172800 IN NS terin.ns.cloudflare.com.
;; Received 98 bytes from 192.12.94.30#53(e.gtld-servers.net) in 258 ms
dnsrobot.net. 300 IN A 104.21.0.129
dnsrobot.net. 300 IN A 172.67.150.248
;; Received 73 bytes from 2a06:98c1:50::ac40:21ec#53(terin.ns.cloudflare.com) in 27 msНа практике всё ускоряет кэширование. Тот же вопрос, отправленный на 1.1.1.1, в первый раз занял 198 мс, а после кэширования ответа 26 мс. Ответы корневых серверов и серверов TLD хранятся в кэше до двух суток (TTL 172800 секунд в выводе выше), поэтому большинство реальных запросов сразу переходят к шагу 4 или целиком обслуживаются из кэша.
Advertisement
4 вида DNS-серверов
Путь, описанный выше, затрагивает четыре вида DNS-серверов. У каждого своя задача:
| Вид | Что делает | Пример | Кто управляет |
|---|---|---|---|
| Рекурсивный резолвер | Принимает ваш вопрос, опрашивает другие серверы от вашего имени, кэширует ответы | 1.1.1.1, 8.8.8.8, резолвер вашего провайдера | Провайдеры, Cloudflare, Google, Quad9, компании |
| Корневой сервер | Указывает на нужный домен верхнего уровня (.com, .net, .org, .uk…) | от a.root-servers.net до m.root-servers.net | 12 организаций, 13 именованных серверов |
| Сервер TLD | Указывает на NS-серверы каждого домена в своей зоне | a.gtld-servers.net (.com и .net) | Регистратуры, например Verisign |
| Авторитативный NS-сервер | Хранит реальные записи домена и даёт окончательный ответ | sofia.ns.cloudflare.com | Ваш DNS-хостинг: Cloudflare, регистратор, веб-хостинг |
Имён корневых серверов всего 13 (от a до m), но каждое из них является anycast-адресом, который обслуживается из множества точек. На 5 октября 2026 года root-servers.org насчитывал 2045 экземпляров корневых серверов, которыми управляют 12 независимых операторов, так что корневой сервер редко находится далеко.
Домашний роутер обычно добавляет пятую роль: DNS-форвардер (DNS forwarder). Устройства в вашей сети Wi-Fi отправляют вопросы роутеру (часто 192.168.1.1), а он передаёт их резолверу провайдера и кэширует ответы.
DNS-сервер, NS-сервер и DNS-запись: в чём разница
Эти термины постоянно путают, а разница важна, когда вы что-то исправляете:
DNS-сервер является общим названием любого сервера, который работает по протоколу DNS: резолверы, корневые серверы, серверы TLD и авторитативные серверы относятся к DNS-серверам.
NS-сервер (сервер имён, nameserver) обычно означает авторитативный сервер домена, один из тех, что указаны в его NS-записях (например,
ns1.yourhost.com). NS-серверы меняют у регистратора, когда переносят DNS-хостинг.DNS-запись является одной записью на авторитативном NS-сервере: A-запись (адрес IPv4), AAAA (IPv6), MX (почтовый сервер), CNAME (псевдоним), TXT (подтверждение, SPF) и так далее.
«DNS-сервер» в настройках Wi-Fi или сети означает рекурсивный резолвер, к которому должно обращаться устройство, например 8.8.8.8.
Advertisement
Как узнать адрес своего DNS-сервера
Обычно устройство получает DNS-сервер от роутера автоматически по DHCP. Чтобы посмотреть, какой из них используется:
# Windows (командная строка): ищите строку "DNS-серверы"
ipconfig /all
# Windows: первые строки показывают сервер по умолчанию
nslookup example.com
# macOS: список используемых резолверов
scutil --dns | grep nameserver
# Linux с systemd-resolved
resolvectl status
# Другие дистрибутивы Linux
cat /etc/resolv.confНа Android откройте Настройки → Сеть и интернет → Интернет, нажмите на значок шестерёнки рядом со своей сетью Wi-Fi и посмотрите раздел Сведения о сети (Network details); названия пунктов зависят от производителя телефона. В разделе Настройки → Сеть и интернет → Персональный DNS-сервер указано имя хоста, например dns.google, если оно задано. На iPhone откройте Настройки → Wi-Fi, нажмите (i) рядом с сетью и прокрутите до пункта Настройка DNS: значение Автоматически означает, что телефон использует DNS-сервер, который выдаёт роутер.
Если вы видите 192.168.x.x или 10.x.x.x, это роутер, работающий как форвардер; настоящий резолвер задаётся в админ-панели роутера (см. наше руководство по входу в роутер). В Linux адрес 127.0.0.53 является локальной заглушкой (stub) systemd-resolved, а resolvectl status показывает вышестоящие серверы за ней.
Популярные публичные DNS-серверы
Пользоваться резолвером провайдера не обязательно. Эти бесплатные публичные DNS-серверы работают из любой сети:
| Сервис | Основной | Резервный | Полезно знать |
|---|---|---|---|
| Cloudflare | 1.1.1.1 | 1.0.0.1 | Ориентирован на приватность, очень быстрый из кэша. Подробное руководство |
| Google Public DNS | 8.8.8.8 | 8.8.4.4 | Без фильтрации, быстрый на некэшированных именах. Подробное руководство |
| Quad9 | 9.9.9.9 | 149.112.112.112 | Блокирует известные вредоносные домены |
| OpenDNS (Cisco) | 208.67.222.222 | 208.67.220.220 | FamilyShield (208.67.222.123) блокирует сайты для взрослых |
| AdGuard DNS | 94.140.14.14 | 94.140.15.15 | По умолчанию блокирует рекламу, трекеры и фишинг |
Провайдеры также публикуют адреса своих резолверов, что пригодится, если вы сменили DNS и хотите вернуться обратно. У нас есть списки для Spectrum, Comcast Xfinity, AT&T и Verizon.
Advertisement
Стоит ли менять DNS-сервер?
Большинству людей резолвер провайдера вполне подходит. Переходить на публичный DNS-сервер стоит в одном из этих случаев:
DNS провайдера медленный или ненадёжный. Классический признак: страницы подвисают на статусе «Разрешение хоста» (Resolving host) или часто появляются ошибки DNS.
Нужна фильтрация. Quad9 блокирует домены с вредоносным ПО, а AdGuard и семейные версии Cloudflare и OpenDNS блокируют рекламу или контент для взрослых.
Нужен шифрованный DNS. Публичные резолверы поддерживают DNS over HTTPS и DNS over TLS, которые скрывают ваши запросы от локальной сети. Подробнее в статье о том, что делает персональный DNS.
Провайдер перенаправляет неудачные запросы на рекламные страницы или блокирует сайты на уровне DNS.
Есть и компромиссы. Некоторые CDN выбирают сервер по местоположению вашего резолвера, поэтому далёкий от вас резолвер может отправить вас на более медленную копию сайта. В корпоративных и школьных сетях для доступа к внутренним именам часто нужен собственный DNS сети. И быстрый резолвер ускоряет только сам запрос, обычно на десятки миллисекунд для каждого нового сайта, а не скорость загрузки.
Порты DNS: 53, 853 и 443
Обычный DNS использует порт 53. Большинство запросов идут по UDP, потому что вопрос и ответ обычно помещаются в один пакет. На TCP через порт 53 запросы переключаются, когда ответ слишком велик для UDP, а также при передаче зон между NS-серверами.
| Протокол | Порт | Шифрование | Где встречается |
|---|---|---|---|
| DNS over UDP/TCP | 53 | Нет | По умолчанию почти на всех устройствах и роутерах |
| DNS over TLS (DoT) | 853 | Да | Персональный DNS-сервер в Android, некоторые роутеры |
| DNS over HTTPS (DoH) | 443 | Да | Chrome, Firefox, Edge, Windows 11 |
Advertisement
Когда DNS-сервер перестаёт работать
Сбой DNS выглядит так, будто пропал интернет: приложения не подключаются, браузеры показывают ошибки, но пинг IP-адреса, например 1.1.1.1, по-прежнему проходит. Частые сообщения и способы их исправить:
DNS-сервер не отвечает (средство устранения неполадок Windows): резолвер вообще не ответил. Как исправить.
DNS_PROBE_FINISHED_NXDOMAIN (Chrome): резолвер сообщил, что такого имени не существует. Как исправить.
ERR_NAME_NOT_RESOLVED: имя не удалось разрешить; часто причина в опечатке, закэшированной ошибке или заблокированном резолвере. Как исправить.
DNS-сервер недоступен или нет интернета по Wi-Fi: часто виноват форвардер роутера. Как исправить.
Самые быстрые универсальные решения: очистить кэш DNS, перезагрузить роутер и временно переключить устройство на публичный резолвер, например 1.1.1.1 или 8.8.8.8. Если после переключения сайт открывается, проблема была в вашем прежнем DNS-сервере.
Какой DNS-сервер самый быстрый для вас?
Запустите DNS Speed Test от DNS Robot в своём браузере. Он замеряет Cloudflare, Google и Quad9 некэшированными запросами на вашем собственном подключении и ранжирует их по медианному времени ответа.
Попробовать DNS Speed TestAdvertisement
Часто задаваемые вопросы
Это адресная книга интернета. Вы называете ему имя, например google.com, а он возвращает IP-адрес, который нужен устройству для подключения.