Преимущества безопасности с DNSCrypt-Proxy
● Полное шифрование запросов: программа переводит ваши dns-запросы на современные защищенные протоколы dnscrypt или doh (dns over https). Провайдер больше не сможет перехватывать ваши поисковые запросы, подменять ответы или собирать профиль вашей сетевой активности на основе dns.
• Защита от перехвата и подмены: никто в вашей сети (включая администратора публичного wi-fi) не сможет подменить dns-ответы, чтобы направить вас на фишинговый сайт.
• Повышение стабильности: программа умеет автоматически выбирать самые быстрые и стабильные серверы по всему миру, исключая «затыки» интернета из-за падения серверов провайдера.
Автоматизация и управление DNSCrypt-ProxyПростой, легкий и интерактивный скрипт автоматизации, который превращает сложную настройку в удобное текстовое меню.
Основные возможности батника:
● Быстрый выбор серверов: Автоматически настраивает конфиг под топ-5 протестированных серверов, 12 избранных узлов или сразу под весь официальный глобальный список.
• Списки маршрутизации: Поддержка гибкого управления трафиком через текстовые файлы:
- Перенаправление доменов (forwarding-rules.txt)
- Подмена IP-адресов (cloaking-rules.txt)
• Балансировка серверов: защищает от "зависаний" интернета, автоматически переключая вас на самые свободные и быстрые узлы.
Примечание: Содержимое папки из этой темы, можно копировать с заменой в одноименную папку в другой моей теме
Подробное описание пунктов меню:
1. Установка Службы — регистрирует DNSCrypt-Proxy в системе как Windows-службу и запускает её. После этого шифрование DNS будет работать автоматически при каждом включении компьютера (в фоне, без открытых окон консоли). При установке скрипт полностью готовит систему: удаляет старые службы, отключает системный DoH в Windows 11, снимает IPv6 с адаптеров для защиты от утечек и автоматически привязывает адрес 127.0.0.1 к активным сетевым интерфейсам.
Примечание: При первом запуске службы возможна задержка (до нескольких секунд), так как программа скачивает из сети актуальные списки DNS-серверов.
2. Удаление Службы — полностью останавливает и удаляет службу из системы. Возвращает настройки сети в исходное состояние (до установки программы).
3. Перезапуск Службы — быстро перезапускает программу. В самом батнике все настройки применяются автоматически, поэтому этот пункт нужен в двух случаях: если вы решили вручную отредактировать текстовый файл конфигурации DNSCrypt-Proxy.toml через сторонний блокнот, либо если служба зависла и интернет перестал отвечать (такое изредка бывает при резкой смене сетевых подключений).
4. Автоподбор серверов (ТОП-5) — скрипт автоматизирует процесс тестирования скорости серверов, выбирает 5 штук с самым низким пингом и прописывает их в конфигурацию. При запуске доступны два режима на выбор:
• Тест ТОЛЬКО серверов из вашего конфига — быстро проверяет текущие выбранные узлы.
• Тест ВСЕХ публичных серверов (>100 штук) — глубокий глобальный поиск лучших серверов.
Все результаты замеров записываются в текстовый лог-файл, чтобы вы могли лично изучить пинг каждого узла. Также после теста можно запустить проверку повторно, если результаты вызывают сомнения.
5. Ручной выбор Резолверов — позволяет использовать готовый шаблон из 12 избранных DNS-серверов.
Также здесь можно одним кликом активировать вообще все серверы из официального списка public-resolvers.md.
6. Правила DNS-запросов — настройка локальных правил управления трафиком. При выборе этого пункта откроется подменю с двумя текстовыми файлами:
1. Перенаправление (forwarding-rules.txt) — позволяет отправлять запросы для определенных сайтов через конкретные серверы (например, через DNS провайдера или рабочий сервер), минуя общую цепочку зашифрованных резолверов.
Формат записи: example.com 8.8.8.8
2. Подмена IP (cloaking-rules.txt) — позволяет принудительно закрепить за доменом нужный IP-адрес (например, для перенаправления на локальный хост или заглушку).
Формат записи: example.com 127.0.0.1
7. Таймаут Сети — время ожидания доступности интернета при старте системы (netprobe_timeout). Если при включении компьютера сеть или Wi-Fi подключаются с задержкой, программа будет послушно ждать указанное количество секунд, прежде чем запустить проверку и активацию зашифрованных серверов. Скрипт предлагает 4 готовых варианта под любые условия:
• ОТКЛЮЧИТЬ (0) — мгновенный старт без ожидания. Подходит для ПК с постоянным проводным интернетом, который активен сразу после загрузки системы.
• БЫСТРЫЙ (5) — ожидание 5 секунд. Идеальный баланс для современных роутеров и быстрых Wi-Fi карт, успевающих подключиться за пару секунд.
• СТАНДАРТ (60) — базовое значение по умолчанию. Спасает в случаях, когда интернет-соединение или VPN-адаптер инициализируются системой очень долго.
• СВОЙ ВАРИАНТ — позволяет вручную задать любое количество секунд, если стандартные тайминги вам не подошли.
8. Балансировка — выбор алгоритма распределения запросов между серверами.
Скрипт предлагает 3 оптимальных режима под разные списки серверов:
• САМЫЙ БЫСТРЫЙ (first) — всегда используется один сервер с самым низким пингом.
Плюсы: Выжимает максимум скорости.
Минусы: При сбое сервера возможны короткие зависания сайтов, пока программа переключает узел.
Рекомендация: Идеально подходит для короткого списка из ТОП-5 протестированных серверов.
• БЫСТРО И ПРОСТО (p2) — случайный выбор строго из двух самых быстрых по пингу серверов.
Плюсы: Чуть надежнее первого режима, так как нагрузка делится на два сервера. Ни один узел не сможет составить полную историю ваших переходов.
Рекомендация: Лучший выбор, если у вас активирован весь готовый список из 12 избранных серверов целиком (а не пара штук по выбору).
• УМНО И НАДЁЖНО (wp2) — берет пару случайных серверов и выбирает из них лучший, оценивая не только пинг, но и стабильность (отсутствие потерянных пакетов).
Плюсы: Самый сбалансированный и отказоустойчивый режим, минимизирует сбои и «затыки» интернета.
Рекомендация: Обязательно к включению, если вы активировали весь глобальный список из public-resolvers.md.
9. Кэш DNS (TTL) — время хранения уже полученных IP-адресов сайтов в памяти компьютера. Чем выше значение, тем реже программа обращается к серверам в интернете и тем мгновеннее открываются уже посещенные сайты. В скрипте доступны 5 вариантов настройки под разные задачи:
• СТАНДАРТНЫЙ (0) — полное доверие сайтам. Программа не навязывает свои правила и хранит адреса в памяти ровно столько времени, сколько просит сам веб-ресурс.
• БЕЗОПАСНЫЙ (60) — кэш на 1 минуту. Идеально подходит, если вы часто заходите на ресурсы с динамически меняющимися IP-адресами, чтобы всегда получать самый актуальный маршрут.
• ОПТИМАЛЬНЫЙ (300) — кэш на 5 минут. Самый сбалансированный вариант для обычного серфинга: заметно ускоряет открытие страниц и при этом не дает адресам успеть устареть.
• УЛЬТРА (600) — кэш на 10 минут. Максимально разгружает сеть и процессор. Сайты, которые вы открываете повторно, будут загружаться практически мгновенно, без единого лишнего DNS-запроса в сеть.
• СВОЙ ВАРИАНТ — позволяет вручную прописать любое количество секунд для индивидуальной настройки кэширования.
10. Мониторинг — управление панелью мониторинга. Позволяет включить удобный веб-интерфейс (UI) для просмотра статистики работы программы через браузер, а также запустить «живой лог» (Live DNS Log), чтобы прямо в реальном времени видеть, какие сайты запрашивает ваш компьютер и какие из них успешно шифруются.
11. Фильтрация рекламы — управляет блокировкой нежелательного контента на уровне DNS-запросов.
• В режиме [ВЫКЛ]:
Плюсы: Максимальная совместимость — гарантированно откроются любые сайты и сервисы, исключены ложные срабатывания фильтров, проще искать причины проблем с интернетом.
Минусы: Сайты будут перегружены баннерами, рекламными скриптами и трекерами, которые придется блокировать обычными расширениями в браузере.
• В режиме [ВКЛ]:
Плюсы: Больше серверов на выбор — выше шанс найти быстрый и стабильный. Меньше баннеров и всплывающих окон, защита от фишинга и сайтов-вирусов, блокировка скрытых трекеров слежки и экономия трафика. Эффект работает сразу во всей системе без установки расширений в браузер.
Минусы: Из-за ложных срабатываний фильтров редко могут не открываться некоторые нужные сайты или ломаться функции внутри приложений (например, авторизация или обновления).
12. Серверы с логами — управляет защитой от слежки.
• В режиме [ВЫКЛ]:
Плюсы: Программа принудительно запрещает использовать серверы, которые записывают историю ваших переходов. Меньше риска, что кто‑то сохранит историю твоих DNS‑запросов.
Минусы: Пул серверов сильно сокращается — могут быть хуже скорость и стабильность. «No logs» — это обещание провайдера, его сложно проверить и никак не проконтролировать технически.
• В режиме [ВКЛ]:
Плюсы: Больше серверов на выбор — выше шанс найти быстрый и стабильный. Они могут вести логи, но зато обеспечат максимальную скорость интернета и минимальный пинг.
Минусы: Провайдер DNS может хранить историю ваших запросов (какие сайты открывали). Данные могут использоваться для аналитики или передаваться по запросам — уровень приватности ниже.
Инструкция по установке и первому запуску
Внимание! Если не отключить встроенный DoH в браузерах, они будут слать запросы в обход DNSCrypt-Proxy на свои сервера.
Яндекс Браузер - Настройки -> Безопасность -> Использовать безопасный DNS-сервер -> Использовать текущего поставщика услуг
Google Chrome - Настройки -> Конфиденциальность и безопасность -> Безопасность -> Использовать безопасный DNS-сервер -> Использовать поставщика по умолчанию
Mozilla Firefox - Настройки -> Основные -> Параметры сети (Настроить...) -> DNS через HTTPS -> Выключено
1. Рекомендуется устанавливать по пути, который не содержит пробелы, кириллицу и спец. символы (например: C:\dnscrypt-proxy\).
2. Запустите от имени Администратора файл dnscrypt_proxy.bat. От имени Администратора необходимо, так как скрипт управляет системными службами, реестром и сетевыми картами.
3. В открывшемся меню поочередно выполните первоначальную настройку:
• Нажмите пункт 1 (Установка Службы), чтобы зарегистрировать и запустить программу в системе.
• Нажмите пункт 4 (Автоподбор ТОП-5 серверов) или пункт 5 (для ручного выбора).
• Нажмите пункт 8 (Балансировка) и выберите желаемый режим балансировки скорости.
4. Готово! Меню можно закрывать, защита уже работает в фоне. Повторно открывать батник нужно будет только если вы захотите изменить какие-то настройки.
В: Как на 100% проверить, что программа работает и интернет защищен?
О: Зайдите на сайты
https://www.browserscan.net/dns-leak или
https://dnsleaktest.com и запустите стандартный тест. Если всё настроено правильно, в таблице результатов вы больше не увидите название своего провайдера. Вместо него там должны отображаться компании и серверы тех резолверов, которые вы выбрали (например, Cloudflare, Quad9, NextDNS и т.д.).
Если вы выбрали серверы Cloudflare, то дополнительно можно проверить статус на странице
https://one.one.one.one/help — там в строке «Using DNS over HTTPS (DoH)» должно стоять значение «Yes».
В: Будет ли программа конфликтовать с VPN или утилитами обхода блокировок?
О: С утилитами вроде Zapret или GoodbyeDPI конфликтов нет вообще — они работают на другом уровне сетевого стека и отлично дополняют программу. А вот с VPN нужно быть аккуратнее. Обычные расширения для браузеров не мешают работе, но полноценные VPN-клиенты (особенно Cloudflare WARP, Throne и им подобные) жестко перехватывают весь трафик на свои сетевые адаптеры. При их включении dnscrypt-proxy либо будет работать «вхолостую», либо может возникнуть конфликт за право управлять вашим DNS, из-за чего internet может временно пропасть. Рекомендуется отключать службу (пункт 2), если планируете долго сидеть через тяжелый VPN.
В: Что делать, если я что-то нажал и у меня полностью пропал интернет?
О: Запустите батник от админа и выберите пункт 2 (Удаление Службы). Скрипт мгновенно очистит все настройки, вернет стандартный DNS от вашего провайдера и интернет сразу заработает в обычном режиме. После этого можно попробовать установить службу заново.
Версия 2.1.17
Добавлена поддержка PQDNSCrypt (DNSCrypt 2026), использующей постквантовую криптографию с совместимыми серверами DNSCrypt для защиты конфиденциальности запросов от будущих квантовых компьютеров. Она включена по умолчанию и может быть отключена с помощью новой pqdnscryptнастройки.
Теперь ключевые материалы обновляются при изменении локальной сети, что снижает возможность связывания между сетями при подобных изменениях.
Исправлена ошибка кэширования, которая могла привести к повреждению кэшированных ответов или вызвать состояние гонки данных при одновременном использовании.
Теперь параметр netprobe_timeoutконфигурации учитывается, а не молча переопределяется значением по умолчанию в командной строке.
Теперь переадресованные запросы корректно переключаются на TCP после получения усеченного UDP-ответа, а анонимизированные DNS-сообщения, передаваемые через SOCKS-прокси, отправляются на ретранслятор.
Теперь HTTP/3-соединения повторяются после временных сбоев, а разрешение начальной загрузки завершается успешно, если получен хотя бы один адрес.
Правила маскировки, разрешающиеся через правило, заканчивающееся IP-адресом, больше не отклоняются ошибочно как рекурсивные. Фактические циклы по-прежнему отклоняются.
Теперь панель мониторинга определяет пути API относительно источника страницы, что позволяет ей корректно работать при размещении по указанному пути.
Версия 2.1.16
HTML-страницы панели управления больше не кэшируются, что предотвращает выдачу устаревшего контента после обновлений.
Плагины для разрешения/блокировки IP-адресов теперь поддерживают диапазоны CIDR в дополнение к отдельным адресам и префиксам.
Правила переадресации теперь поддерживают $RESOLVCONF: для подключения вышестоящих резолверов из файла в формате resolv.conf, дополняя существующий синтаксис $DHCP .
Рекурсивные правила маскировки теперь отклоняются при загрузке, а не обнаруживаются только при поступлении соответствующего запроса.
Серверы, на которых наблюдался кратковременный скачок RTT, раньше могли оставаться в невыгодном положении вечно и никогда не возвращались в ротацию. Теперь оценка RTT снижается, и серверы могут восстановиться.
Серверы больше не наказываются за медленные ответы, если ответ фактически поступает из устаревшего кэша.
При проверке HTTP/3 перед повторной попыткой используется отрицательный кэш, что позволяет избежать повторных проверок серверов, которые, как известно, не поддерживают эту функцию.
Транспортный протокол HTTP теперь корректно обрабатывает Alt-Svc: clear и более активно повторно использует HTTP-соединения.
Время жизни кэша теперь является явным настраиваемым параметром, а не выводится неявно.
В записях журнала теперь указывается имя ретранслятора, если запрос был отправлен через анонимный DNS-ретранслятор или ODoH.
Добавлена новая опция tls_prefer_rsa для выбора наборов шифров RSA во время TLS-квитирования, что полезно в системах без аппаратного обеспечения для шифрования AES.
Опция tls_cipher_suite теперь не используется. Современные стеки TLS больше не предоставляют возможности выбора набора шифров, и эта опция вводила в заблуждение.
Команда -resolve теперь сообщает о неполной поддержке DNSSEC, а не игнорирует частичные подписи как успешные.
ODoH: путь обновления ключа 401 защищен от паники, состояния гонки и некорректного состояния сервера, обновления теперь объединяются, а блокировка при обновлении удалена.
Размер журнала 0 больше не означает «неограниченный»; теперь он корректно отключает ротацию по размеру.
jsdelivr Теперь предлагается альтернативный URL-адрес источника для списков резолверов, обеспечивающий дополнительную избыточность в случае недоступности основных зеркал.
Библиотека miekg/dns обновлена до версии 2.