Короткий ответ
При активном VPN системный DNS обычно задаёт клиент. Браузерный DoH может выбрать собственного провайдера и обойти этот выбор, хотя сам запрос всё ещё способен идти внутри VPN-туннеля.
Границы защиты
DoH/DoT скрывает содержание DNS-запроса от промежуточной сети, но резолвер его видит. Он не меняет IP для веб-трафика и не защищает другие протоколы.
Возможный конфликт
Корпоративный фильтр, родительский контроль или внутренние имена могут зависеть от заданного DNS. Независимый DoH в браузере ломает эти правила либо создаёт отличающийся результат leak test.
Как выбрать схему
Следуйте документации VPN: используйте его DNS, если важна согласованная маршрутизация, либо настройте доверенный DoH/DoT явно. После изменения проверьте разрешение имён и утечки.
Чек-лист действий
- Определите, кто задаёт системный DNS.
- Проверьте настройку secure DNS в браузере.
- Сравните DNS до и после VPN.
- Проверьте внутренние и обычные сайты.
- Зафиксируйте одну понятную схему.
Что часто делают неправильно
- Считать DoH заменой VPN.
- Включать несколько DNS-фильтров одновременно.
- Объявлять внешний резолвер утечкой без проверки маршрута.
- Игнорировать политики рабочей сети.