Коротко. 1.1.1.1 — публичный DNS-резолвер Cloudflare. У него три пары адресов: обычная, с блокировкой вредоносных доменов и с добавлением взрослого контента. Настраивается за пару минут, поддерживает DoH и DoT. Отдельная особенность: у части пользователей он не работает не из-за самого сервиса, а из-за того, что адрес 1.1.1.1 годами использовали как «мусорный» в сетевом оборудовании.
Что такое 1.1.1.1
Cloudflare DNS — рекурсивный резолвер общего пользования на анкаст-сети компании. Запрос попадает в ближайшую к вам точку присутствия, а не на один сервер в конкретной стране: адрес 1.1.1.1 объявлен из множества мест сразу, и маршрутизация сама выбирает ближайшее.
От Quad9 и AdGuard DNS он отличается тем, чего на основном адресе не делает: не фильтрует ни рекламу, ни вредоносные домены. Основной 1.1.1.1 отдаёт ответ как есть. Фильтрация вынесена на отдельные адреса, и это осознанный выбор — не решать за пользователя, что ему видеть.
Публичный DNS не делает вас анонимным. Он меняет только того, кто видит ваши DNS-запросы. Провайдер по-прежнему видит IP-адреса, к которым вы подключаетесь, а SNI в TLS-рукопожатии часто раскрывает имя сайта.

Адреса Cloudflare DNS: три пары
| Пара | IPv4 | IPv6 | Что делает |
|---|---|---|---|
| Основная | 1.1.1.1 1.0.0.1 | 2606:4700:4700::1111 2606:4700:4700::1001 | Ничего не фильтрует |
| Защита от угроз | 1.1.1.2 1.0.0.2 | 2606:4700:4700::1112 2606:4700:4700::1002 | Блокирует вредоносные домены |
| Семейная | 1.1.1.3 1.0.0.3 | 2606:4700:4700::1113 2606:4700:4700::1003 | Угрозы + взрослый контент |
Схема адресов удобна тем, что последняя цифра прямо кодирует режим: .1 — без фильтра, .2 — с защитой, .3 — с семейным. Запомнить проще, чем набор из разных подсетей.
Не смешивайте адреса из разных пар. Комбинация 1.1.1.1 + 1.0.0.2 даст поведение, зависящее от того, какой резолвер ответил первым: один вредоносный домен отфильтруется, следующий пройдёт.
Почему 1.1.1.1 у части людей не работает
Это самая частая и самая непонятная проблема, и корень её — историей, а не техникой.
Адрес 1.1.1.1 короткий и запоминающийся, и до того как Cloudflare получил его в пользование, сетевые инженеры годами использовали его как заглушку: в тестовых конфигурациях, в примерах документации, в качестве адреса-приёмника для трафика, который надо было куда-то деть. Часть оборудования и провайдерских сетей до сих пор обрабатывает 1.1.1.1 особым образом — перехватывает, отбрасывает или подменяет.
Симптом узнаваемый: 1.1.1.1 не отвечает, а 1.0.0.1 работает нормально. Или наоборот, дома всё хорошо, а в офисной сети или в публичном Wi-Fi — тишина. Это не поломка резолвера.
# Отвечает ли адрес вообще
dig +short +time=3 example.com @1.1.1.1
dig +short +time=3 example.com @1.0.0.1
# Куда на самом деле уходит трафик (перехват виден по числу хопов)
traceroute -n -m 8 1.1.1.1
# Не подменяет ли кто-то ответ: у Cloudflare есть служебная TXT-запись
dig +short TXT whoami.cloudflare @1.0.0.1
Если 1.0.0.1 работает, а 1.1.1.1 нет — используйте вторую пару как основную, порядок адресов роли не играет. Если не работают оба, а другие резолверы отвечают, дело в сети между вами и Cloudflare.
Приватность: что сохраняется
Заявленная политика — не записывать IP-адрес источника запроса на диск и удалять оперативные журналы в течение суток. Компания привлекала внешних аудиторов для проверки этих утверждений — само по себе это не гарантия, но это больше, чем обещание на странице.
Важная деталь для сравнения: на основном адресе Cloudflare не передаёт ECS — часть вашего IP-адреса не уходит авторитативным серверам. Плюс к приватности, минус к точности геопривязки CDN: контент иногда может отдаваться с более далёкого узла.

Как настроить
Роутер
Раздел WAN, «Интернет» или DHCP, поле для ручного ввода DNS. Впишите 1.1.1.1 и 1.0.0.1, сохраните, перезагрузите. Настройка на роутере накрывает всю сеть, включая устройства без собственных настроек DNS.
Windows, macOS, Linux
# Windows
netsh interface ip set dns name="Ethernet" static 1.1.1.1
netsh interface ip add dns name="Ethernet" 1.0.0.1 index=2
ipconfig /flushdns
# macOS
sudo networksetup -setdnsservers "Wi-Fi" 1.1.1.1 1.0.0.1
sudo dscacheutil -flushcache
# Linux с systemd-resolved
sudo resolvectl dns wlan0 1.1.1.1 1.0.0.1
sudo resolvectl flush-caches
После смены сбросьте кэш системы и браузера — иначе часть доменов продолжит отвечать по-старому. Разбор всех уровней кэширования есть в материале про сброс DNS-кэша.
DoH и DoT
# DoH — для браузера
https://cloudflare-dns.com/dns-query
# DoT — имя хоста для системных резолверов и Android
one.one.one.one
# Проверка DoH (RFC 8484)
curl -s -H 'accept: application/dns-message' 'https://cloudflare-dns.com/dns-query?dns=AAABAAABAAAAAAAAA3d3dwdleGFtcGxlA2NvbQAAAQAB' | xxd | head -3
Имя one.one.one.one — не шутка, а рабочий хост: его удобно вписывать в поле «Частный DNS» на Android, где адрес требуется именно именем. Механика шифрованного DNS разобрана в статье про DNS over HTTPS.
Браузер может ходить в собственный DoH-резолвер независимо от системных настроек. Проверять настройку надо из браузера, а не только системной утилитой, иначе легко решить, что всё переключено, когда переключена только половина.
1.1.1.1 и WARP — это не одно и то же
Приложение с названием «1.1.1.1» делает две разных вещи, и их постоянно путают. В режиме резолвера оно просто направляет DNS-запросы на 1.1.1.1 по шифрованному каналу. В режиме WARP — заворачивает весь трафик устройства в туннель до ближайшего узла Cloudflare.
Разница практическая. Смена резолвера не меняет ваш видимый IP-адрес и не влияет на маршрут трафика. WARP меняет и то и другое: сайты видят адрес узла Cloudflare, а не ваш. Если цель — только сменить DNS, включать WARP не нужно; если наблюдаются проблемы с доступностью, стоит понимать, что вы включаете полноценный туннель, а не настройку имени.
Доступность из России
У Cloudflare в России отдельная история: компания одновременно и резолвер, и крупная CDN, перед которой стоят миллионы сайтов, и доступность её инфраструктуры менялась. Это влияет и на резолвер, и на сайты, которые за ней стоят.
Практический вывод простой: не считайте недоступность 1.1.1.1 доказательством того, что сломан ваш компьютер. Сначала сравните с другим резолвером — если остальные отвечают, а Cloudflare нет, причина вне вашего устройства. Подробности по инфраструктуре собраны в отдельном материале про Cloudflare в России.

Cloudflare, Quad9 и AdGuard: чем отличаются
| Признак | Cloudflare 1.1.1.1 | Quad9 9.9.9.9 | AdGuard DNS |
|---|---|---|---|
| Фильтрация на основном адресе | Нет | Вредоносные домены | Реклама и трекеры |
| Отдельный адрес с фильтром | 1.1.1.2 и 1.1.1.3 | Не нужен | Семейный и без фильтра |
| ECS на основном адресе | Нет | Нет | Нет |
| Оператор | Коммерческая компания, США | Некоммерческий фонд, Швейцария | Коммерческая компания, Кипр |
| DoQ | Нет | Нет | Да |
Выбор по задаче: нужен резолвер, который ничего не решает за вас — Cloudflare; нужна защита от вредоносных доменов без вмешательства в контент — Quad9; нужно убрать рекламу на всех устройствах — AdGuard. Развёрнутое сравнение есть в обзоре публичных DNS-серверов.
Про «самый быстрый DNS»
Cloudflare часто называют самым быстрым резолвером, и в сравнительных замерах он действительно нередко впереди. Но эти замеры усредняют весь мир, а вам важна одна точка — ваша.
Скорость определяется расстоянием до ближайшей точки присутствия конкретной сети и качеством маршрута до неё. У сети с большим числом точек шансы выше, но гарантии нет: бывает, что провайдер маршрутизирует трафик к «ближайшей» точке через другую страну. Единственный честный способ — замерить.
# Сравнить время ответа трёх резолверов с вашей точки
for R in 1.1.1.1 9.9.9.9 94.140.14.14; do
echo -n "$R: "
dig +noall +stats example.com @$R | awk '/Query time/{print $4, $5}'
done
Как проверить, что всё работает
Проверять надо три вещи: какой резолвер реально отвечает, не подменяет ли кто-то ответ по пути и не сломалось ли нужное.
Если dig недоступен, то же делается из браузера. DNS Lookup показывает ответы по всем типам записей и сравнивает выдачу двух десятков резолверов в одной таблице — расхождение Cloudflare с остальными видно сразу. Когда есть подозрение на подмену по пути, сверьте ответ через проверку распространения DNS: одинаковые ответы у всех, кроме вашего канала, — признак вмешательства, а не проблемы домена.
Владельцам сайтов: если ваши записи по какой-то причине перестали резолвиться у крупного публичного резолвера, часть аудитории просто не откроет сайт и не сообщит об этом. Записи можно поставить на постоянный мониторинг — тогда это станет уведомлением, а не падением трафика.
Частые вопросы
Cloudflare DNS бесплатный?
Да, публичные адреса бесплатны и не требуют регистрации. Платные продукты компании — это CDN, защита и корпоративный фильтрующий резолвер, к 1.1.1.1 они отношения не имеют.
1.1.1.1 не отвечает, а другие резолверы работают. Что это?
Чаще всего — особая обработка этого адреса в вашей сети: он годами использовался как заглушка в сетевом оборудовании. Попробуйте 1.0.0.1: если он отвечает, используйте его как основной.
Блокирует ли Cloudflare вредоносные сайты?
На основном адресе — нет, он отдаёт ответ как есть. Для фильтрации есть 1.1.1.2, для фильтрации плюс взрослого контента — 1.1.1.3.
Чем 1.1.1.1 отличается от приложения «1.1.1.1»?
Адрес меняет только резолвер. Приложение в режиме WARP заворачивает весь трафик в туннель и меняет видимый IP-адрес — это принципиально другая вещь, хотя название одно.
Правда ли, что он самый быстрый?
В усреднённых замерах часто да, но усреднение по миру ничего не говорит о вашей точке. Замерьте три резолвера у себя — это минута работы и единственный честный ответ.
Нужен ли резервный резолвер?
Указывайте оба адреса пары. Полезно также помнить адрес резолвера другого оператора: если недоступна вся сеть Cloudflare, вторая её пара не поможет, а чужой резолвер поможет.

Чеклист перехода
- Выберите пару: .1 — без фильтра, .2 — с защитой от угроз, .3 — плюс взрослый контент.
- Пропишите оба адреса выбранной пары, не смешивая пары.
- Начните с роутера, чтобы накрыть устройства без своих настроек DNS.
- Добавьте IPv6-адреса, если IPv6 в сети поднят.
- Сбросьте кэш системы и браузера.
- Проверьте, что отвечает именно Cloudflare, а не старый резолвер из кэша.
- Если 1.1.1.1 молчит — проверьте 1.0.0.1 до того, как искать поломку у себя.
- Не путайте смену резолвера с включением WARP: это разные вещи.
- Замерьте время ответа у себя, а не доверяйте усреднённым обзорам.