Перейти к содержанию

Провайдер VPN уходит из публичного DNS: чем это грозит вашим конфигам и почему Quad9 — не равнозначная замена

Опубликовано
  • Админы
Отключение публичного DNS Mullvad
Шесть публичных адресов уходят одной датой

Четыре года шифрованные резолверы Mullvad кочевали по чужим конфигам: их ставили апстримом в AdGuard Home, прописывали в «Частном DNS» на телефоне, вписывали в роутер. Теперь компания от этой затеи отказывается. Собственную публичную инфраструктуру она сворачивает, а высвободившиеся деньги направляет Quad9 — в блоге это сформулировано как «we're putting those resources toward financially supporting Quad9 instead».

Дата отключения названа без обтекаемых формулировок: 2 ноября 2026 года. Разберём по порядку, что именно перестанет отвечать, что продолжит работать как ни в чём не бывало, и почему замена адреса на Quad9 решает задачу не для всех.

⚠️ ОСТОРОЖНО

До 2 ноября 2026 года. В справке сказано: «If you have manually configured our DoH servers, switch before November 2nd 2026». Владельцам яблочной техники стоит перечитать отдельную оговорку — «Any existing iOS and macOS Mullvad DoH profile will stop working»: профили не деградируют, а просто умирают.

Что уходит

Вариантов было шесть, и отличала их друг от друга исключительно глубина фильтрации. Отключаются они все разом.

ВариантIPv4IPv6Что блокировал
dns194.242.2.22a07:e340::2ничего
adblock194.242.2.32a07:e340::3реклама, трекеры
base194.242.2.42a07:e340::4+ вредоносное ПО
extended194.242.2.52a07:e340::5+ соцсети
family194.242.2.62a07:e340::6+ контент 18+, азартные игры
all194.242.2.92a07:e340::9все категории сразу

К каждому прилагался эндпоинт DoH формата https://<вариант>.dns.mullvad.net/dns-query и хост DoT того же имени, слушавший порт 853.

Что останется на месте

Паниковать подписчикам VPN не нужно: резолвер внутри туннеля и публичный сервис — разные сущности, и сворачивают только вторую. Формулировка из блога объясняет и мотив решения: «traffic is already encrypted and Mullvad VPN's internal DNS handles all queries». Дублирование сочли избыточным, оттого и закрывают.

Не заметят изменений и те, кто пользуется Mullvad Browser с заводскими настройками — переключение на Quad9 произойдёт само. Под удар попадает единственный сценарий: адрес, вбитый руками.

📌 ЗАМЕТКА

Проверьте себя по трём признакам. В конфигах попадается dns.mullvad.net либо что-то из диапазона 194.242.2.2194.242.2.9. На iPhone или Mac когда-то ставился профиль DoH. Резолвер используется в отрыве от их VPN — скажем, апстримом для Pi-hole или AdGuard Home. Совпало хоть одно — вас это касается.

Замена есть, но неравноценная

Карта замен Mullvad на Quad9
Соответствие вариантов и то, чего не будет ни в одном из них

Публичных профилей у Quad9 три, и аналога ни для adblock, ни для extended среди них нет.

ВариантIPv4DoHЧто делает
основной9.9.9.9, 149.112.112.112https://dns.quad9.net/dns-queryблокирует вредоносные домены, проверяет DNSSEC
без фильтрации9.9.9.10, 149.112.112.10https://dns10.quad9.net/dns-queryничего не блокирует, DNSSEC проверяет
с ECS9.9.9.11, 149.112.112.11https://dns11.quad9.net/dns-queryкак основной, плюс передаёт подсеть клиента

Вот чего в объявлении не написали прямым текстом: рекламу и трекеры Quad9 не режет вообще. Тем, кто держал adblock, extended или all ради чистых страниц, подменой строки в конфиге не обойтись — фильтры придётся поднимать у себя: списками в Pi-hole или AdGuard Home, расширением в браузере.

Профиль с ECS берите с открытыми глазами. Кусок вашей подсети он сообщает авторитативным серверам, чтобы CDN подобрал ближний узел: выигрыш в скорости оплачен проигрышем в приватности. Домашней сети, которая и так ходит через VPN, это обычно не окупается.

Инвентаризация: куда за четыре года мог заползти адрес

Полагаться на память тут бессмысленно, надёжнее поиск по диску:

grep -rIn -E '194\.242\.2\.[0-9]|dns\.mullvad\.net' /etc /opt /srv "$HOME" 2>/dev/null

Греп достанет не всё. Руками придётся заглянуть в веб-морду AdGuard Home или Pi-hole, в админку роутера, в пункт «Частный DNS» на Android (туда вписывают хост DoT), в профили конфигурации на iOS и macOS, а также в сетевые настройки VPS, если резолвер задавался через панель провайдера. У клиентов sing-box и Xray искомое лежит в секции dns — но формат описания серверов от версии к версии переписывали, поэтому ориентируйтесь на документацию своей сборки, а не на первый попавшийся пример.

Готовые строки под типовые случаи:

# systemd-resolved, /etc/systemd/resolved.conf
DNS=9.9.9.9#dns.quad9.net 149.112.112.112#dns.quad9.net
DNSOverTLS=yes

# AdGuard Home, поле «Upstream DNS servers»
https://dns.quad9.net/dns-query

# Unbound, forward-zone
forward-zone:
    name: "."
    forward-tls-upstream: yes
    forward-addr: 9.9.9.9@853#dns.quad9.net

# Android, «Частный DNS» — только имя хоста
dns.quad9.net

✅ КАК ПРАВИЛЬНО

Уложиться можно в четверть часа. Запустить поиск по конфигам, переписать найденное, перезапустить задетые сервисы, прогнать проверки из следующего раздела. Финальный штрих — снести устаревшие профили DoH с телефона и ноутбука, иначе второго ноября устройство останется вообще без резолвера.

Проверяем, что всё переехало

dig @9.9.9.9 example.com +short
kdig -d @dns.quad9.net +tls example.com
resolvectl status | grep -A3 'Current DNS'

Первая строка — простейший резолв поверх UDP. Вторая подтверждает, что сессия действительно поднимается по TLS; утилита kdig приезжает вместе с пакетом knot-dnsutils. Третья отвечает на вопрос, какой сервер система выбрала по факту, а не по вашим намерениям.

Не помешает убедиться и в работе валидации DNSSEC:

dig @9.9.9.9 dnssec-failed.org

Подпись у dnssec-failed.org заведомо сломана. Резолвер, который проверяет, ответит status: SERVFAIL. Получили нормальный адрес — значит запрос ушёл не туда, куда вы думали, и его перехватил резолвер провайдера.

Обязательно ли вообще Quad9

Переставив один публичный резолвер на другой, вы ничего не меняете по сути: картину ваших запросов по-прежнему целиком видит одна организация. Претензия, которую предъявляли Mullvad, к Quad9 применима один в один — швейцарская некоммерческая форма собственности это обстоятельство, а не контраргумент.

Радикальный путь — собственный рекурсивный резолвер. Unbound в режиме рекурсии обходит корневые и авторитативные серверы самостоятельно, посредник исчезает как класс. Расплата: пустой кэш после каждого рестарта, DNSSEC придётся настраивать себе самому, а ваш IP начинает светиться перед авторитативными серверами напрямую. Универсально верного ответа тут нет — есть решение о том, кому вы согласны отдавать эту телеметрию.


Источники

💬 ВОПРОС К СООБЩЕСТВУ

Какой вариант выбрали вы — Quad9, собственный Unbound, локальный резолвер в контейнере? И отдельно интересно мнение бывших пользователей adblock: чем закрываете пропажу фильтрации рекламы, раз на уровне DNS её теперь никто не режет?

Featured Replies

No posts to show

Последние посетители 0

  • Ни одного зарегистрированного пользователя не просматривает данную страницу
Яндекс.Метрика

Account

Navigation

Поиск

Поиск

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.