Четыре года шифрованные резолверы Mullvad кочевали по чужим конфигам: их ставили апстримом в AdGuard Home, прописывали в «Частном DNS» на телефоне, вписывали в роутер. Теперь компания от этой затеи отказывается. Собственную публичную инфраструктуру она сворачивает, а высвободившиеся деньги направляет Quad9 — в блоге это сформулировано как «we're putting those resources toward financially supporting Quad9 instead».
Дата отключения названа без обтекаемых формулировок: 2 ноября 2026 года. Разберём по порядку, что именно перестанет отвечать, что продолжит работать как ни в чём не бывало, и почему замена адреса на Quad9 решает задачу не для всех.
⚠️ ОСТОРОЖНО
До 2 ноября 2026 года. В справке сказано: «If you have manually configured our DoH servers, switch before November 2nd 2026». Владельцам яблочной техники стоит перечитать отдельную оговорку — «Any existing iOS and macOS Mullvad DoH profile will stop working»: профили не деградируют, а просто умирают.
Что уходит
Вариантов было шесть, и отличала их друг от друга исключительно глубина фильтрации. Отключаются они все разом.
Вариант
IPv4
IPv6
Что блокировал
dns
194.242.2.2
2a07:e340::2
ничего
adblock
194.242.2.3
2a07:e340::3
реклама, трекеры
base
194.242.2.4
2a07:e340::4
+ вредоносное ПО
extended
194.242.2.5
2a07:e340::5
+ соцсети
family
194.242.2.6
2a07:e340::6
+ контент 18+, азартные игры
all
194.242.2.9
2a07:e340::9
все категории сразу
К каждому прилагался эндпоинт DoH формата https://<вариант>.dns.mullvad.net/dns-query и хост DoT того же имени, слушавший порт 853.
Что останется на месте
Паниковать подписчикам VPN не нужно: резолвер внутри туннеля и публичный сервис — разные сущности, и сворачивают только вторую. Формулировка из блога объясняет и мотив решения: «traffic is already encrypted and Mullvad VPN's internal DNS handles all queries». Дублирование сочли избыточным, оттого и закрывают.
Не заметят изменений и те, кто пользуется Mullvad Browser с заводскими настройками — переключение на Quad9 произойдёт само. Под удар попадает единственный сценарий: адрес, вбитый руками.
📌 ЗАМЕТКА
Проверьте себя по трём признакам. В конфигах попадается dns.mullvad.net либо что-то из диапазона 194.242.2.2–194.242.2.9. На iPhone или Mac когда-то ставился профиль DoH. Резолвер используется в отрыве от их VPN — скажем, апстримом для Pi-hole или AdGuard Home. Совпало хоть одно — вас это касается.
Замена есть, но неравноценная
Соответствие вариантов и то, чего не будет ни в одном из них
Публичных профилей у Quad9 три, и аналога ни для adblock, ни для extended среди них нет.
Вариант
IPv4
DoH
Что делает
основной
9.9.9.9, 149.112.112.112
https://dns.quad9.net/dns-query
блокирует вредоносные домены, проверяет DNSSEC
без фильтрации
9.9.9.10, 149.112.112.10
https://dns10.quad9.net/dns-query
ничего не блокирует, DNSSEC проверяет
с ECS
9.9.9.11, 149.112.112.11
https://dns11.quad9.net/dns-query
как основной, плюс передаёт подсеть клиента
Вот чего в объявлении не написали прямым текстом: рекламу и трекеры Quad9 не режет вообще. Тем, кто держал adblock, extended или all ради чистых страниц, подменой строки в конфиге не обойтись — фильтры придётся поднимать у себя: списками в Pi-hole или AdGuard Home, расширением в браузере.
Профиль с ECS берите с открытыми глазами. Кусок вашей подсети он сообщает авторитативным серверам, чтобы CDN подобрал ближний узел: выигрыш в скорости оплачен проигрышем в приватности. Домашней сети, которая и так ходит через VPN, это обычно не окупается.
Инвентаризация: куда за четыре года мог заползти адрес
Полагаться на память тут бессмысленно, надёжнее поиск по диску:
Греп достанет не всё. Руками придётся заглянуть в веб-морду AdGuard Home или Pi-hole, в админку роутера, в пункт «Частный DNS» на Android (туда вписывают хост DoT), в профили конфигурации на iOS и macOS, а также в сетевые настройки VPS, если резолвер задавался через панель провайдера. У клиентов sing-box и Xray искомое лежит в секции dns — но формат описания серверов от версии к версии переписывали, поэтому ориентируйтесь на документацию своей сборки, а не на первый попавшийся пример.
Готовые строки под типовые случаи:
# systemd-resolved, /etc/systemd/resolved.conf
DNS=9.9.9.9#dns.quad9.net 149.112.112.112#dns.quad9.net
DNSOverTLS=yes
# AdGuard Home, поле «Upstream DNS servers»
https://dns.quad9.net/dns-query
# Unbound, forward-zone
forward-zone:
name: "."
forward-tls-upstream: yes
forward-addr: 9.9.9.9@853#dns.quad9.net
# Android, «Частный DNS» — только имя хоста
dns.quad9.net
✅ КАК ПРАВИЛЬНО
Уложиться можно в четверть часа. Запустить поиск по конфигам, переписать найденное, перезапустить задетые сервисы, прогнать проверки из следующего раздела. Финальный штрих — снести устаревшие профили DoH с телефона и ноутбука, иначе второго ноября устройство останется вообще без резолвера.
Первая строка — простейший резолв поверх UDP. Вторая подтверждает, что сессия действительно поднимается по TLS; утилита kdig приезжает вместе с пакетом knot-dnsutils. Третья отвечает на вопрос, какой сервер система выбрала по факту, а не по вашим намерениям.
Не помешает убедиться и в работе валидации DNSSEC:
dig @9.9.9.9 dnssec-failed.org
Подпись у dnssec-failed.org заведомо сломана. Резолвер, который проверяет, ответит status: SERVFAIL. Получили нормальный адрес — значит запрос ушёл не туда, куда вы думали, и его перехватил резолвер провайдера.
Обязательно ли вообще Quad9
Переставив один публичный резолвер на другой, вы ничего не меняете по сути: картину ваших запросов по-прежнему целиком видит одна организация. Претензия, которую предъявляли Mullvad, к Quad9 применима один в один — швейцарская некоммерческая форма собственности это обстоятельство, а не контраргумент.
Радикальный путь — собственный рекурсивный резолвер. Unbound в режиме рекурсии обходит корневые и авторитативные серверы самостоятельно, посредник исчезает как класс. Расплата: пустой кэш после каждого рестарта, DNSSEC придётся настраивать себе самому, а ваш IP начинает светиться перед авторитативными серверами напрямую. Универсально верного ответа тут нет — есть решение о том, кому вы согласны отдавать эту телеметрию.
Какой вариант выбрали вы — Quad9, собственный Unbound, локальный резолвер в контейнере? И отдельно интересно мнение бывших пользователей adblock: чем закрываете пропажу фильтрации рекламы, раз на уровне DNS её теперь никто не режет?
Четыре года шифрованные резолверы Mullvad кочевали по чужим конфигам: их ставили апстримом в AdGuard Home, прописывали в «Частном DNS» на телефоне, вписывали в роутер. Теперь компания от этой затеи отказывается. Собственную публичную инфраструктуру она сворачивает, а высвободившиеся деньги направляет Quad9 — в блоге это сформулировано как «we're putting those resources toward financially supporting Quad9 instead».
Дата отключения названа без обтекаемых формулировок: 2 ноября 2026 года. Разберём по порядку, что именно перестанет отвечать, что продолжит работать как ни в чём не бывало, и почему замена адреса на Quad9 решает задачу не для всех.
⚠️ ОСТОРОЖНО
До 2 ноября 2026 года. В справке сказано: «If you have manually configured our DoH servers, switch before November 2nd 2026». Владельцам яблочной техники стоит перечитать отдельную оговорку — «Any existing iOS and macOS Mullvad DoH profile will stop working»: профили не деградируют, а просто умирают.
Что уходит
Вариантов было шесть, и отличала их друг от друга исключительно глубина фильтрации. Отключаются они все разом.
dnsadblockbaseextendedfamilyallК каждому прилагался эндпоинт DoH формата
https://<вариант>.dns.mullvad.net/dns-queryи хост DoT того же имени, слушавший порт 853.Что останется на месте
Паниковать подписчикам VPN не нужно: резолвер внутри туннеля и публичный сервис — разные сущности, и сворачивают только вторую. Формулировка из блога объясняет и мотив решения: «traffic is already encrypted and Mullvad VPN's internal DNS handles all queries». Дублирование сочли избыточным, оттого и закрывают.
Не заметят изменений и те, кто пользуется Mullvad Browser с заводскими настройками — переключение на Quad9 произойдёт само. Под удар попадает единственный сценарий: адрес, вбитый руками.
📌 ЗАМЕТКА
Проверьте себя по трём признакам. В конфигах попадается
dns.mullvad.netлибо что-то из диапазона194.242.2.2–194.242.2.9. На iPhone или Mac когда-то ставился профиль DoH. Резолвер используется в отрыве от их VPN — скажем, апстримом для Pi-hole или AdGuard Home. Совпало хоть одно — вас это касается.Замена есть, но неравноценная
Публичных профилей у Quad9 три, и аналога ни для
adblock, ни дляextendedсреди них нет.https://dns.quad9.net/dns-queryhttps://dns10.quad9.net/dns-queryhttps://dns11.quad9.net/dns-queryВот чего в объявлении не написали прямым текстом: рекламу и трекеры Quad9 не режет вообще. Тем, кто держал
adblock,extendedилиallради чистых страниц, подменой строки в конфиге не обойтись — фильтры придётся поднимать у себя: списками в Pi-hole или AdGuard Home, расширением в браузере.Профиль с ECS берите с открытыми глазами. Кусок вашей подсети он сообщает авторитативным серверам, чтобы CDN подобрал ближний узел: выигрыш в скорости оплачен проигрышем в приватности. Домашней сети, которая и так ходит через VPN, это обычно не окупается.
Инвентаризация: куда за четыре года мог заползти адрес
Полагаться на память тут бессмысленно, надёжнее поиск по диску:
Греп достанет не всё. Руками придётся заглянуть в веб-морду AdGuard Home или Pi-hole, в админку роутера, в пункт «Частный DNS» на Android (туда вписывают хост DoT), в профили конфигурации на iOS и macOS, а также в сетевые настройки VPS, если резолвер задавался через панель провайдера. У клиентов sing-box и Xray искомое лежит в секции
dns— но формат описания серверов от версии к версии переписывали, поэтому ориентируйтесь на документацию своей сборки, а не на первый попавшийся пример.Готовые строки под типовые случаи:
✅ КАК ПРАВИЛЬНО
Уложиться можно в четверть часа. Запустить поиск по конфигам, переписать найденное, перезапустить задетые сервисы, прогнать проверки из следующего раздела. Финальный штрих — снести устаревшие профили DoH с телефона и ноутбука, иначе второго ноября устройство останется вообще без резолвера.
Проверяем, что всё переехало
Первая строка — простейший резолв поверх UDP. Вторая подтверждает, что сессия действительно поднимается по TLS; утилита
kdigприезжает вместе с пакетомknot-dnsutils. Третья отвечает на вопрос, какой сервер система выбрала по факту, а не по вашим намерениям.Не помешает убедиться и в работе валидации DNSSEC:
Подпись у
dnssec-failed.orgзаведомо сломана. Резолвер, который проверяет, ответитstatus: SERVFAIL. Получили нормальный адрес — значит запрос ушёл не туда, куда вы думали, и его перехватил резолвер провайдера.Обязательно ли вообще Quad9
Переставив один публичный резолвер на другой, вы ничего не меняете по сути: картину ваших запросов по-прежнему целиком видит одна организация. Претензия, которую предъявляли Mullvad, к Quad9 применима один в один — швейцарская некоммерческая форма собственности это обстоятельство, а не контраргумент.
Радикальный путь — собственный рекурсивный резолвер. Unbound в режиме рекурсии обходит корневые и авторитативные серверы самостоятельно, посредник исчезает как класс. Расплата: пустой кэш после каждого рестарта, DNSSEC придётся настраивать себе самому, а ваш IP начинает светиться перед авторитативными серверами напрямую. Универсально верного ответа тут нет — есть решение о том, кому вы согласны отдавать эту телеметрию.
Источники
💬 ВОПРОС К СООБЩЕСТВУ
Какой вариант выбрали вы — Quad9, собственный Unbound, локальный резолвер в контейнере? И отдельно интересно мнение бывших пользователей
adblock: чем закрываете пропажу фильтрации рекламы, раз на уровне DNS её теперь никто не режет?TOP HOSTERS: KAMATERA (30 дней бесплатного теста!)
Универсальный хостер №1 - 4VPS.su (2Гб\с сервера) - 10% скидка на первый заказ или 15% бонус на первое пополнение