Нейросети работают. Реклама и телеметрия — нет.

Бесплатный шифрованный DNS для России и Беларуси. Зарубежные нейросети и AI-сервисы перестают отвечать ошибкой региона: для некоторых адресов для AI ответ ведёт через наш узел за пределами санкционных территорий, а шифрование и сертификат остаются между вашим устройством и вендором.

Без регистрации и без платы. Резолверы отвечают всем; обход ошибки региона у нейросетей работает для адресов России и Беларуси.

Что это даёт

Четыре вещи, за которые отвечает резолвер

DNS — справочник адресов: прежде чем открыть сайт, устройство спрашивает, где он находится. Обычно этот вопрос уходит открытым текстом. Мы принимаем его только по шифрованному соединению.

Доступ к нейросетям без ошибки региона

Зарубежные нейросети и AI-сервисы отвечают ошибкой, когда видят неподдерживаемый регион. Для некоторых адресов для AI резолвер называет адрес нашего узла за пределами санкционных территорий — и вендор видит поддерживаемый регион. Узел передаёт соединение дальше, не расшифровывая: ключей у него нет.

Ответ проверяется на подлинность

Серверы сами идут от корня доменной системы и проверяют подписи DNSSEC, а ваше устройство требует сертификат именно на то имя, которое вы вписали. Подменить ответ по дороге не выйдет.

Только зашифрованное подключение

Обычный DNS на 53-м порту наружу не отдаётся вовсе. Работают четыре шифрованных транспорта — обратная сторона честная: устройство, которое их не умеет, подключить не получится.

Реклама, трекеры и телеметрия — отключены

Рекламные сети, счётчики и телеметрия не разрешаются: имя отвечает пустым адресом. Список выверен вручную — всё, что ломает обновления, оплату и вход в учётные записи, оставлено рабочим.


Главная функция

Как устроен доступ к нейросетям

Это не VPN и не туннель. Через внешний узел идёт только соединение с адресами из закрытого списка; всё остальное резолвится обычным образом и идёт напрямую.

Путь соединения к AI-сервису Устройство спрашивает адрес у резолвера DNS-AI в России, получает адрес нашего внешнего узла, открывает к нему TLS-соединение, узел передаёт это соединение вендору не расшифровывая; шифрование остаётся между устройством и вендором. Ваше устройство браузер, IDE, CLI Резолвер DNS-AI Россия Наш внешний узел не расшифровывает AI-сервис регион поддерживается адрес? TLS TLS шифрование не разрывается
  1. Ваше устройство спрашивает адрес — браузер, IDE или консольная программа.
  2. Резолвер DNS-AI в России отвечает адресом нашего внешнего узла.
  3. Внешний узел передаёт соединение дальше, не расшифровывая его.
  4. AI-сервис видит поддерживаемый регион и отвечает как обычно.
Ключей от вашего соединения у внешнего узла нет. Проверить это можно самостоятельно: сертификат, который увидит браузер или программа, будет собственным сертификатом вендора.

Подключение

Два шага, около двух минут

Одно имя обслуживает все четыре транспорта — устройство берёт тот способ, который умеет.

  1. Выберите устройство и повторите путь

    Параметры → Сеть и Интернет → Wi-Fi → Свойства оборудования → «Назначение DNS-сервера» → Изменить.

    Вручную → IPv4 «Вкл.» → DNS через HTTPS: Вкл. (шаблон вручную) → «Возврат к открытому тексту»: Выкл. Альтернативный DNS вписывается с тем же шаблоном.
    Предпочтительный DNS192.144.59.14
    Шаблон DoHhttps://dns.dns-ai.ru/dns-query
    Альтернативный DNS186.246.49.127
    Ниже в том же окне — IPv6 «Вкл.»: те же поля, тот же шаблон, «Возврат к открытому тексту» тоже Выкл.
    Предпочтительный DNS2a0d:8480:0:67c::14
    Шаблон DoHhttps://dns.dns-ai.ru/dns-query
    Альтернативный DNS2a0a:2b41:0:500d::53

    Раздел IPv6 стоит заполнить, даже если неизвестно, есть ли он у провайдера: когда IPv6 есть, а поля пусты, Windows продолжит спрашивать DNS провайдера по IPv6 — и часть запросов пройдёт мимо нас. Если IPv6 нет, раздел просто останется выключенным.

    Получилось, если рядом с адресами появилась метка «Зашифровано».

    Настройки → Сеть и интернет → Частный DNS → «Имя хоста поставщика частного DNS».

    Имя хостаdns.dns-ai.ru

    В это поле вводится только имя — IP-адрес там не работает. Настройка действует на все приложения, и на Wi-Fi, и на мобильной сети.

    Откройте эту страницу в Safari и скачайте профиль: он включит шифрованный DNS (DoH) для всех приложений — и в Wi-Fi, и в мобильной сети. Подходит для iOS и iPadOS 14 и новее, а также macOS 11 и новее.

    Скачать профиль для iPhone и iPad

    Настройки → Профиль загружен → Установить → код-пароль → Установить Проверить: Настройки → Основные → VPN и управление устройством → DNS — должен быть выбран DNS-AI

    iOS пометит профиль как «Не проверен» — это ожидаемо для профиля без подписи компании. Внутри только одна настройка: адрес https://dns.dns-ai.ru/dns-query. Удалить — там же, кнопкой «Удалить профиль». Пока включён VPN со своим DNS, запросы идут через VPN.

    Быстрее всего, но закроет только браузер: остальная система останется на DNS провайдера.

    Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Использовать безопасный DNS-сервер» → С другим поставщиком Firefox: Настройки → Приватность и защита → DNS через HTTPS → Повышенная защита → Свой Edge: Параметры → Конфиденциальность, поиск и службы → Безопасность → «Использовать безопасный DNS»
    Адрес DoHhttps://dns.dns-ai.ru/dns-query

    Во всех трёх браузерах вписывается один и тот же адрес.

    Один раз — и закрыта вся сеть, включая устройства, которые сами шифрованный DNS не умеют.

    Keenetic: поле DoH или DoT · OpenWrt, AdGuard Home: любое из значений ниже
    DoHhttps://dns.dns-ai.ru/dns-query
    DoTdns.dns-ai.ru
    MikroTik RouterOS 7/ip dns set use-doh-server="https://dns.dns-ai.ru/dns-query" verify-doh-cert=yes

    На большинстве современных дистрибутивов DNS уже держит systemd-resolved — тогда достаточно одного файла. Он умеет DoT (не DoH), а нам этого хватает.

    Откройте /etc/systemd/resolved.conf (или положите свой файл в /etc/systemd/resolved.conf.d/) и приведите секцию [Resolve] к виду ниже.
    [Resolve]DNS=192.144.59.14#dns.dns-ai.ru 186.246.49.127#dns.dns-ai.ru
    там жеDNSOverTLS=yes
    применитьsudo systemctl restart systemd-resolved

    Имя после # — не украшение: по нему проверяется сертификат, и без него соединение не установится. DNSOverTLS=yes — именно yes, а не opportunistic: незашифрованный порт 53 у нас закрыт, и «оппортунистический» режим тихо оставит вас вообще без DNS.

    Проверка: resolvectl status — в строке Current DNS Server должен стоять наш адрес, а рядом +DNSOverTLS. Если systemd-resolved в системе нет, поставьте dnscrypt-proxy или stubby и укажите им те же адреса — оба умеют и DoH, и DoT.

  2. Проверьте

    Откройте dns-ai.ru/ip — страница скажет, идут ли ваши запросы через DNS-AI.

Не получилось? — развернуть

Если поле просит другое значение. Все адреса и строки сервиса — здесь.

DoH — шаблонhttps://dns.dns-ai.ru/dns-query
DoT — имя хостаdns.dns-ai.ru
DoT — строкаtls://dns.dns-ai.ru
DoQ — строкаquic://dns.dns-ai.ru:853
DoH3 — строкаh3://dns.dns-ai.ru/dns-query
IPv4 · основной192.144.59.14
IPv4 · второй186.246.49.127
IPv6 · основной2a0d:8480:0:67c::14
IPv6 · второй2a0a:2b41:0:500d::53

Имя, а не адрес. Сертификат выписан на dns.dns-ai.ru, и все транспорты проверяют именно то имя, которое вы вписали. Адреса нужны только там, где поле требует именно IP.

  • Windows: пункта «DNS через HTTPS» нет или он называется иначе. В части сборок он называется «DNS по протоколу HTTPS». Если его нет совсем, сборка слишком старая — поможет настройка на роутере.
  • Шаблон нужно указывать для каждого адреса отдельно, включая IPv6. Адрес без шаблона Windows опросит по обычному порту 53, где у нас никто не слушает, — получится тишина вместо ошибки.
  • Windows хранит настройку отдельно для Wi-Fi и Ethernet. Пользуетесь обоими — настройте оба.
  • Windows 7–10. Своего шифрованного DNS у них нет ни в одной версии. Подойдёт роутер — или наша программа DNS-AI.exe: она сама станет шифрованным резолвером на этом компьютере.
  • Chrome: переключатель серый или ничего не меняется. Откройте chrome://policy — политику мог оставить антивирус или родительский контроль. Вариант «С текущим поставщиком» не подходит: он шифрует только к уже заданному системному резолверу, а если тот не опознан — не шифрует вовсе, без предупреждения.
  • Настроили, а ничего не изменилось. Проверьте ipconfig /all: адрес вида 192.168.x.1 значит, что DNS вам навязывает роутер. Включённый VPN тоже перебивает настройку, а зарубежный VPN вдобавок выводит вас из зоны обслуживания.
  • Откат. Верните «Автоматически (DHCP)» и сохраните — это два клика. Кэш чистится командой ipconfig /flushdns.
Доступно

Установка одной командой

Скрипт сам определит систему и возьмёт актуальные адреса. На Windows 11 он пропишет оба узла и включит встроенный DoH без возврата к открытому тексту, IPv4 и IPv6. На Windows 7–10 своего шифрованного DNS нет — скрипт поставит программу DNS-AI. На Linux настроит DNS-over-TLS через systemd-resolved, а где его нет — через stubby.

Windows · PowerShellirm https://raw.githubusercontent.com/confeden/DNS-AI/main/setup.ps1 | iex
Linux · терминалcurl -fsSL https://raw.githubusercontent.com/confeden/DNS-AI/main/setup.sh | sudo sh

Откат на Windows: & ([scriptblock]::Create((irm https://raw.githubusercontent.com/confeden/DNS-AI/main/setup.ps1))) -Undo. На Linux — та же команда с sh -s -- --undo в конце. Исходники скриптов — на GitHub.

Версия 1.0

Приложение с интерфейсом для Windows

Один исполняемый файл: служба владеет настройками DNS, значок в трее включает и выключает их одним переключателем. Если адреса узлов сменятся, служба сама найдёт новые и пропишет их. Работает на Windows 7, 8, 10 и 11 — на старых версиях программа заменяет отсутствующий системный шифрованный DNS.

Скачать DNS-AI.exe

Запустите скачанный файл — он сам установится в «Program Files» и включит защиту. SmartScreen может предупредить о новом файле: «Подробнее» → «Выполнить в любом случае». Подпись: CN=Brent, O=DNS-AI.


Сравнение

Чем мы отличаемся от остальных

Публичных шифрованных резолверов много, и большинство из них технически исправны. Разница обычно не в скорости, а в трёх вещах: что записывается о запросе, что фильтруется по умолчанию и что происходит с зарубежными сервисами. Там, где конкурент сильнее нас, так и написано.

Сравнение публичных резолверов по тринадцати возможностям. В каждой ячейке — короткий вывод; на компьютере при наведении курсора раскрывается пояснение к нему. Если таблица не помещается по ширине, её можно тянуть мышью вбок; первый столбец остаётся на месте.

Сравнение публичных резолверов по тринадцати возможностям
Возможность DNS-AI AdGuard xbox-dns Comss GeoHide Google Cloudflare Яндекс
Шифрованные транспорты ✓DoH, DoT ✓DoH, DoT, DNSCrypt ✓DoH, DoT ✓DoH, DoT, DoQ ✓DoH, DoT ✓DoH, DoT ✓DoH, DoT, ODoH ~DoH только h2, DoT
DoQ и DoH3 (поверх QUIC) ✓Оба, DoH3 не быстрее ~DoQ да, DoH3 нет данных —Нет ~DoQ есть ~Заявлены ~DoH3 есть ~DoH3 есть ?Нет данных
Обычный DNS на порту 53 —Закрыт ✓Открыт ✓Открыт ✓Открыт ✓Открыт, 14 адресов ✓Открыт ✓Открыт ✓Открыт, 6 адресов
Узлы и кому они отвечают ✓Россия + Беларусь ✓100+ серверов, 15+ локаций ~Для зарубежных — с ограничением ✓Москва, выходы NL и KZ ✓14 узлов: РФ, ЕС, США ~Список не публикуется ~Глобальный anycast ✓100+ узлов в РФ
Доступ к AI-сервисам без ошибки региона ✓Да, закрытый список —Нет ~Да, но со своей программой ~Платно, и не все адреса ~Да, кроме части адресов —Нет —Нет —Нет
Какие ещё сервисы охватывает список ~Только AI-сервисы —Нет ✓AI + консоли и игры ✓AI, антивирусы, часть игр ✓Шире всех: 320 доменов —Нет —Нет —Нет
Блокировка рекламы и веб-трекеров ✓Да, вместе с телеметрией ✓Да, по умолчанию —Нет ✓Да —Нет —Нет —Нет на публичном —Нет
Телеметрия ОС и приложений ✓Да, 6 из 6 ~Частично, 3 из 6 —Нет, 0 из 6 ~Частично, 3 из 6 —Нет, 0 из 6 —Нет, 0 из 6 —Нет, 0 из 6 —Нет, 0 из 6
Вредоносные и фишинговые домены ✓Да, abuse.ch URLhaus ~Заявлено —Нет ~Заявлено —Нет —Нет ✓Да, на 1.1.1.2 и 1.1.1.3 ~Заявлено в «Безопасном»
Проверка подписей DNSSEC ✓Да ✓Да ✓Да —Нет ✓Да ✓Да ✓Да —Нет
Задержка из Москвы · DoH 3,7 мс 41 мс 2,4 мс 2,4 мс 5,7 мс 19 мс 24 мс 9,2 мс
Задержка из Москвы · DoT 2,9 мс 43 мс 1,3 мс 3,1 мс 30 мс 17 мс 2,9 мс 3,9 мс
Задержка из Москвы · DoQ 3,1 мс 42 мс — 3,3 мс 7,0 мс — — —
Задержка из Москвы · DoH3 3,0 мс 42 мс — — 1,7 мс 18 мс 25 мс нет данных
Задержка из Москвы · обычный DNS — 41 мс 1,8 мс 2,3 мс нет данных 2,3 мс 2,4 мс 4,2 мс
Логи и приватность ✓IP только в памяти ✓Персональные данные не пишутся ~Zero-log с оговорками ?Политика не опубликована ?Политики нет ~24–48 ч + выборка ✓Лучшая в таблице ~Условия допускают сбор
Цена ✓Бесплатно ~Бесплатно; платный от 2,49 $ ✓Бесплатно ~Доступ к AI — 99 ₽/мес ✓Бесплатно; Boosty от 100 ₽ ✓Бесплатно ✓Бесплатно ✓Бесплатно
Оговорки, о которых стоит знать ~Только шифрованные клиенты ~Ничего не разблокирует ~Нужна их программа ~Платно, покрытие неполное ~Покрытие неполное ~Ничего не чинит ~Фильтры не на всех адресах ~Подписи не проверяются
Работа без регистрации ✓Да ✓Да ✓Да ✓Да ✓Да ✓Да ✓Да ✓Да
  • Задержка измерена 4 сентября 2026 года из Москвы: одно соединение, 102 домена подряд, в таблице — медиана. Цифра говорит о расстоянии до ближайшего сервера сервиса и о его скорости, а у вас она будет своя. DoQ измерен собственным клиентом на QUIC, по тому же правилу, что и остальные транспорты.

Кому стоит выбрать не нас

Нужен просто быстрый резолвер без фильтров и без обещаний — берите Google или Cloudflare. Если приватность важнее всего и вы хотите, чтобы обещания были проверены внешним аудитором, Cloudflare объективно сильнее нас. Если региональные ошибки нужно чинить не только у AI-сервисов, а ещё у Spotify, Twitch или Notion — у GeoHide список в разы шире и открыто опубликован; у xbox-dns лучше покрыты Xbox и PlayStation. Хочется фильтр ещё жёстче нашего, вместе с доступом к AI, — у Comss он агрессивнее. Нужен родительский фильтр взрослого контента — это Яндекс «Семейный» или Cloudflare 1.1.1.3, у нас такого нет. И если ваше устройство не умеет шифрованный DNS — старый роутер, телевизор, Windows 10 без нашего клиента, — подойдёт любой сервис из таблицы, кроме нас.


Техника

Подробнее о технологиях

Для тех, кому нужны подробности.

Чем отличаются DoH, DoT, DoQ и DoH3

Шифрованный DNS закрывает сам вопрос «где находится этот сайт» тем же шифрованием, что и https. Анонимности это не даёт: закрывается справочник адресов, а не весь трафик.

Транспорты отличаются упаковкой. DoH — запрос внутри обычного HTTPS на TCP/443: проходит везде, где проходит веб, и это единственный транспорт, который Windows 11 понимает без посторонних программ. DoT — тот же запрос в чистом TLS на TCP/853: экономнее и лучше поддержан системами, у нас на нём разрешён только TLS 1.3; это то, что использует Android. DoQ — TLS поверх QUIC на UDP/853: не спотыкается на потерянном пакете, потому что у QUIC нет общей очереди. DoH3 — тот же DoH, но поверх HTTP/3.

Честно про DoH3: он обслуживается, но на наших узлах сегодня медленнее обычного DoH — 70–75 мс против 45–47 мс, измерено одним клиентом. Причина в пути HTTP/3; процессор, версия TLS и возобновление сессии как объяснения исключены. Пока это не исправлено, рекомендовать DoH3 как быстрый вариант мы не станем — хотя он работает и его можно выбрать.

Какие современные стандарты DNS у нас включены

Не планы, а состояние четырёх резолверов: каждая строка проверена на самих машинах, а не взята из документации.

Включено:

  • DoH, DoT, DoQ, DoH3 (RFC 8484, 7858, 9250) — все четыре шифрованных транспорта на одном имени.
  • Проверка подписей DNSSEC (RFC 4033–4035) — ответ подписанной зоны приходит с флагом ad, а подделанная подпись превращается в отказ, а не в «просто адрес».
  • Сокращение имени при рекурсии (QNAME minimisation, RFC 9156) — вышестоящие серверы видят ровно столько имени, сколько нужно для следующего шага, а не запрос целиком.
  • Агрессивное использование NSEC (RFC 8198) — несуществующие имена отвечаются из уже проверенных подписей, не тревожа чужие серверы.
  • Расширенные коды ошибок (EDE, RFC 8914) — заблокированное фильтром имя возвращает код 15 «Blocked» с текстовым пояснением вместо молчаливого пустого ответа.
  • Записи HTTPS/SVCB (RFC 9460) — проходят как есть; на них держится шифрование имени сайта в браузере.
  • Ответ устаревшими данными при недоступности источника (RFC 8767) — если авторитетный сервер лёг, вы получите последний известный адрес, а не ошибку.
  • IPv6 — поддерживается, оба адреса опубликованы.

Выключено намеренно:

  • EDNS Client Subnet (RFC 7871) — сообщает вышестоящим серверам кусок вашего адреса ради выбора ближайшего CDN. Платить за десяток миллисекунд куском адреса каждого пользователя — не та сделка, ради которой ставят шифрованный DNS.

Чего нет:

  • EDNS padding (RFC 7830/8467) — дополнение ответов до фиксированного размера. Нет.
  • Oblivious DoH (RFC 9230) — и не появится. Он даёт приватность только когда посредник и резолвер принадлежат разным, не сговаривающимся операторам; включить его сегодня не может почти ни один обычный клиент, а наш серверный движок не реализует его вовсе. Поднять обе половины у себя и назвать это «как у Cloudflare» значило бы обещать приватность, которой в такой схеме нет.
Почему подключение только зашифрованное и почему порт 53 закрыт

Обычный DNS на UDP/53 наружу мы не отдаём. Открытый резолвер на 53-м порту становится усилителем чужих атак, которые бьют с нашего адреса, а незашифрованный запрос по дороге может подменить кто угодно. Слушать его для всех и одновременно обещать приватность нельзя.

Практическое следствие, о котором лучше знать заранее: устройство, которое не умеет DoH или DoT, подключить не получится. Это старые роутеры, телевизоры, часть техники умного дома и Windows 10 без отдельной программы. На Windows 10 попытка вписать наш адрес в поле «DNS-сервер» даст не «незашифрованный DNS», а вообще никакого DNS — сервер просто не ответит. Именно ради Windows 10 мы и сделали программу DNS-AI.exe.

Как проверяется подлинность узлов

Ваше устройство подключается к dns.dns-ai.ru и во время рукопожатия требует сертификат, выписанный именно на это имя. Если кто-то подменит адрес по дороге, соединение не установится — не потому, что мы это заметим, а потому что подставленный сервер не сможет предъявить нужный сертификат.

Сертификат каждый узел выпускает сам для себя (Let's Encrypt, ключ ECDSA P-256, продление автоматическое). Общего закрытого ключа, который лежал бы сразу на всех машинах, нет. То же и с ключами возобновления сессий: они намеренно не общие, чтобы компрометация одного узла ничего не давала на другом.

Проверить, что вы попали именно к нам, можно самостоятельно на странице /ip. Она спрашивает имя, которого нет в публичном DNS: ответить на него может только наш узел, и только по TLS. Провайдер, подставляющий свои ответы, сертификата на это имя не имеет — рукопожатие не состоится, и страница честно скажет «нет».

Как доказан регион внешнего узла

Мы не верим тому, что «трафик прошёл». Прошедший трафик доказывает только, что его переслали, а не что вендор его принял. Поэтому каждый выходной узел сам, со своего собственного адреса — того самого, который и будет судить вендор, — делает настоящий запрос к сервису, и мы смотрим на ответ.

Пример одного такого прохода: один и тот же адрес Google, одна минута, три точки. Изнутри страны — редирект на страницу «регион не поддерживается». С одного нашего внешнего узла — редирект в само приложение. С другого — та же ошибка, что и изнутри страны. Отсюда правило, которое мы соблюдаем: подходящий регион не свойство континента, решение принимается по конкретному адресу, и часть имён поэтому обслуживается не всеми выходами. Самая чистая проверка была на адресе Anthropic: изнутри страны 403 forbidden, с проверенного выхода 401 «нужен ключ API», то есть корректный ответ на неавторизованный вызов. Ограничение снято, а не «отказано иначе».

Ещё одна деталь: код ответа умеет лгать. Один из сервисов Google отдаёт 200 отовсюду, а различаются ответы только размером тела — 1420 байт заглушки «в вашем регионе пока недоступно» против примерно 108 КБ самого приложения. Поэтому мы сравниваем тело, а не только код. И ещё одна оговорка: измерение с нашего узла не равно измерению у вас — датацентровый адрес некоторые сервисы отклоняют там, где домашний проходит.

Что именно фильтруется и как это устроено

Список — около 604 тысяч доменов, собранных из десяти авторитетных внешних источников и двух собственных, написанных вручную файлов: российские счётчики и телеметрия операционных систем. Готовых списков для этих двух категорий в мире просто нет, поэтому они наши.

Проверка идёт на самом краю, до обращения к кэшу имён, одним поиском по суффиксу: одна запись про домен закрывает и все его поддомены. Заблокированное имя отвечает пустым адресом, всё остальное проходит насквозь. Обновление списка подхватывается на живом узле, без перезапуска и без потери запросов.

Границы проведены руками, а не размером списка. Всё, что ломает обновления Windows, её защиту, вход в учётные записи, оплату, доставку и карты, оставлено рабочим намеренно — включая те адреса Microsoft, которые агрессивные списки режут заодно с телеметрией. Есть список исключений на случай ложного срабатывания: о таком имени достаточно написать.

Проверить можно самому, и проверка способна провалиться: спросите заблокированное имя у нас и у любого публичного резолвера — у нас будет пустой адрес, у него настоящий. Штатную «канарейку» одного из фидов мы выбросили именно потому, что она была слепой и отдавала одинаковый результат с фильтрацией и без неё.

Что мы не делаем и что не пишем

Мы не VPN и не средство обхода блокировок. DNS отвечает, по какому адресу находится сайт; дойдёт ли туда соединение — от DNS не зависит, и сервис существует не для этого. Единственное исключение — адреса из списка выше, и там мы чиним собственную региональную ошибку зарубежного вендора.

Мы не ведём журнал запросов. Ваш IP-адрес обрабатывается кратковременно, в памяти, ради региональной проверки и защиты от злоупотреблений, и не сохраняется. Имя заблокированного домена тоже не записывается, а формат журнала на внешнем узле не содержит клиентских идентификаторов.

Чего мы при этом не утверждаем: что «мы не видим ваш IP». Видим — иначе невозможно ни ответить вам, ни отличить вас от чужого потока. Разница в том, что происходит дальше, и дальше не происходит ничего.

Регион: кому что достаётся

Резолвер отвечает любому источнику — отказов по стране больше нет. От региона зависит одно: обход ошибки региона у нейросетей. Адрес из России или Беларуси получает ответ через наш зарубежный узел; любой другой — обычный адрес сервиса, как от всякого другого DNS. Источник данных — делегированные диапазоны RIPE: 11 546 записей IPv4 и 2228 IPv6.

Практическое следствие: зарубежный VPN, включённый поверх, выключает именно обход — резолвер увидит чужую страну и ответит как обычный DNS. Сам DNS при этом продолжает работать.

Известный пробел мы называем сами: страна регистратора не всегда совпадает со страной пользователя. Абонент белорусского оператора может числиться за Чехией и остаться без обхода. Это правится вручную, файлом исключений — напишите, и диапазон добавят.

DNSSEC и рекурсия от корня

Наши серверы не пересказывают чужие ответы: они сами идут от корня доменной системы и проверяют подписи (DNSSEC), включая защиту от снятой подписи. Имя раскрывается вышестоящим серверам минимально необходимой частью — это называется минимизацией QNAME.

Одно честное исключение: для имён из AI-списка ответ формируется на краю, до валидатора. Если ваш клиент валидирует подписи сам, по этим именам он проверки не увидит.

Отказоустойчивость и лимиты

Отказоустойчивость строится на дублировании, а не на обещаниях. Оба узла стоят в одной A- и AAAA-записи с коротким временем жизни — недоступен один, устройство идёт ко второму. Внешние выходы тоже парные: имя отдаётся сразу двумя адресами, так что отказ одного выхода — это повтор попытки у клиента, а не отказ сервиса. Если наш собственный рекурсивный сервер недоступен, узел временно переключается на публичные резолверы по шифрованному каналу.

Частотные ограничения есть, и устроены они так, чтобы не наказывать людей за общий NAT: источники агрегируются блоками адресов, а не по одному. Тайм-аут простоя всех четырёх транспортов — 30 секунд: это убирает переподключение на каждый запрос у Android и у роутеров, которые спрашивают редко.

Куда уходит время: повтор любого имени, попадание в кэш, заблокированное имя и имя из AI-списка — микросекунды. Единственная реальная стоимость — «холодное» имя, которого ещё нет в кэше: 50–400 мс на полный обход от корня.

Маленькое существо у ростка, рядом лесные духи

Помочь

Проект живёт на добровольных началах

DNS-AI создан с любовью к людям, их правам на приватность и тайну переписок. Проект создан и обслуживается одним человеком, по мере возможностей. Сервис бесплатный и таким останется навсегда.

Если вы хотите выразить благодарность за проект — сказать «спасибо» в группе ТГ будет достаточно.

Но если у вас есть желание помочь не только словом, но и делом — поддержка с арендой серверов будет очень кстати. Финансовая поддержка — дело добровольное, поэтому я не прошу о ней. Вот ссылка на страницу, где доступна вся история вашей поддержки:

Благодарности ❤️

Вопросы, новости и объявления

Всё это — в нашем Telegram: там объявим о релизе установщика и приложения, туда же пишите о поломках и о диапазонах адресов, которым мы ошибочно отказываем.