Skip to content
EN
← Все статьи

Cloudflare DNS 1.1.1.1: адреса, настройка и почему не работает

Коротко. 1.1.1.1 — публичный DNS-резолвер Cloudflare. У него три пары адресов: обычная, с блокировкой вредоносных доменов и с добавлением взрослого контента. Настраивается за пару минут, поддерживает DoH и DoT. Отдельная особенность: у части пользователей он не работает не из-за самого сервиса, а из-за того, что адрес 1.1.1.1 годами использовали как «мусорный» в сетевом оборудовании.

Что такое 1.1.1.1

Cloudflare DNS — рекурсивный резолвер общего пользования на анкаст-сети компании. Запрос попадает в ближайшую к вам точку присутствия, а не на один сервер в конкретной стране: адрес 1.1.1.1 объявлен из множества мест сразу, и маршрутизация сама выбирает ближайшее.

От Quad9 и AdGuard DNS он отличается тем, чего на основном адресе не делает: не фильтрует ни рекламу, ни вредоносные домены. Основной 1.1.1.1 отдаёт ответ как есть. Фильтрация вынесена на отдельные адреса, и это осознанный выбор — не решать за пользователя, что ему видеть.

Публичный DNS не делает вас анонимным. Он меняет только того, кто видит ваши DNS-запросы. Провайдер по-прежнему видит IP-адреса, к которым вы подключаетесь, а SNI в TLS-рукопожатии часто раскрывает имя сайта.

Схема анкаст-сети: один и тот же адрес объявлен из нескольких точек присутствия, запрос попадает в ближайшую по маршруту
Один адрес, объявленный отовсюду: маршрутизация приводит запрос в ближайшую точку присутствия, а не в конкретную страну

Адреса Cloudflare DNS: три пары

ПараIPv4IPv6Что делает
Основная1.1.1.1
1.0.0.1
2606:4700:4700::1111
2606:4700:4700::1001
Ничего не фильтрует
Защита от угроз1.1.1.2
1.0.0.2
2606:4700:4700::1112
2606:4700:4700::1002
Блокирует вредоносные домены
Семейная1.1.1.3
1.0.0.3
2606:4700:4700::1113
2606:4700:4700::1003
Угрозы + взрослый контент

Схема адресов удобна тем, что последняя цифра прямо кодирует режим: .1 — без фильтра, .2 — с защитой, .3 — с семейным. Запомнить проще, чем набор из разных подсетей.

Не смешивайте адреса из разных пар. Комбинация 1.1.1.1 + 1.0.0.2 даст поведение, зависящее от того, какой резолвер ответил первым: один вредоносный домен отфильтруется, следующий пройдёт.

Почему 1.1.1.1 у части людей не работает

Это самая частая и самая непонятная проблема, и корень её — историей, а не техникой.

Адрес 1.1.1.1 короткий и запоминающийся, и до того как Cloudflare получил его в пользование, сетевые инженеры годами использовали его как заглушку: в тестовых конфигурациях, в примерах документации, в качестве адреса-приёмника для трафика, который надо было куда-то деть. Часть оборудования и провайдерских сетей до сих пор обрабатывает 1.1.1.1 особым образом — перехватывает, отбрасывает или подменяет.

Симптом узнаваемый: 1.1.1.1 не отвечает, а 1.0.0.1 работает нормально. Или наоборот, дома всё хорошо, а в офисной сети или в публичном Wi-Fi — тишина. Это не поломка резолвера.

# Отвечает ли адрес вообще
dig +short +time=3 example.com @1.1.1.1
dig +short +time=3 example.com @1.0.0.1

# Куда на самом деле уходит трафик (перехват виден по числу хопов)
traceroute -n -m 8 1.1.1.1

# Не подменяет ли кто-то ответ: у Cloudflare есть служебная TXT-запись
dig +short TXT whoami.cloudflare @1.0.0.1

Если 1.0.0.1 работает, а 1.1.1.1 нет — используйте вторую пару как основную, порядок адресов роли не играет. Если не работают оба, а другие резолверы отвечают, дело в сети между вами и Cloudflare.

Приватность: что сохраняется

Заявленная политика — не записывать IP-адрес источника запроса на диск и удалять оперативные журналы в течение суток. Компания привлекала внешних аудиторов для проверки этих утверждений — само по себе это не гарантия, но это больше, чем обещание на странице.

Важная деталь для сравнения: на основном адресе Cloudflare не передаёт ECS — часть вашего IP-адреса не уходит авторитативным серверам. Плюс к приватности, минус к точности геопривязки CDN: контент иногда может отдаваться с более далёкого узла.

Схема трёх пар адресов Cloudflare с разным уровнем фильтрации, где последняя цифра адреса кодирует режим
Последняя цифра адреса кодирует режим: единица без фильтра, двойка с защитой от угроз, тройка с семейной фильтрацией

Как настроить

Роутер

Раздел WAN, «Интернет» или DHCP, поле для ручного ввода DNS. Впишите 1.1.1.1 и 1.0.0.1, сохраните, перезагрузите. Настройка на роутере накрывает всю сеть, включая устройства без собственных настроек DNS.

Windows, macOS, Linux

# Windows
netsh interface ip set dns name="Ethernet" static 1.1.1.1
netsh interface ip add dns name="Ethernet" 1.0.0.1 index=2
ipconfig /flushdns

# macOS
sudo networksetup -setdnsservers "Wi-Fi" 1.1.1.1 1.0.0.1
sudo dscacheutil -flushcache

# Linux с systemd-resolved
sudo resolvectl dns wlan0 1.1.1.1 1.0.0.1
sudo resolvectl flush-caches

После смены сбросьте кэш системы и браузера — иначе часть доменов продолжит отвечать по-старому. Разбор всех уровней кэширования есть в материале про сброс DNS-кэша.

DoH и DoT

# DoH — для браузера
https://cloudflare-dns.com/dns-query

# DoT — имя хоста для системных резолверов и Android
one.one.one.one

# Проверка DoH (RFC 8484)
curl -s -H 'accept: application/dns-message'   'https://cloudflare-dns.com/dns-query?dns=AAABAAABAAAAAAAAA3d3dwdleGFtcGxlA2NvbQAAAQAB'   | xxd | head -3

Имя one.one.one.one — не шутка, а рабочий хост: его удобно вписывать в поле «Частный DNS» на Android, где адрес требуется именно именем. Механика шифрованного DNS разобрана в статье про DNS over HTTPS.

Браузер может ходить в собственный DoH-резолвер независимо от системных настроек. Проверять настройку надо из браузера, а не только системной утилитой, иначе легко решить, что всё переключено, когда переключена только половина.

1.1.1.1 и WARP — это не одно и то же

Приложение с названием «1.1.1.1» делает две разных вещи, и их постоянно путают. В режиме резолвера оно просто направляет DNS-запросы на 1.1.1.1 по шифрованному каналу. В режиме WARP — заворачивает весь трафик устройства в туннель до ближайшего узла Cloudflare.

Разница практическая. Смена резолвера не меняет ваш видимый IP-адрес и не влияет на маршрут трафика. WARP меняет и то и другое: сайты видят адрес узла Cloudflare, а не ваш. Если цель — только сменить DNS, включать WARP не нужно; если наблюдаются проблемы с доступностью, стоит понимать, что вы включаете полноценный туннель, а не настройку имени.

Доступность из России

У Cloudflare в России отдельная история: компания одновременно и резолвер, и крупная CDN, перед которой стоят миллионы сайтов, и доступность её инфраструктуры менялась. Это влияет и на резолвер, и на сайты, которые за ней стоят.

Практический вывод простой: не считайте недоступность 1.1.1.1 доказательством того, что сломан ваш компьютер. Сначала сравните с другим резолвером — если остальные отвечают, а Cloudflare нет, причина вне вашего устройства. Подробности по инфраструктуре собраны в отдельном материале про Cloudflare в России.

Схема диагностики: один домен запрашивается у нескольких резолверов, отсутствие ответа только у одного указывает на проблему сети до него
Если отвечают все резолверы, кроме одного, — проблема не в устройстве, а в пути до этого резолвера

Cloudflare, Quad9 и AdGuard: чем отличаются

ПризнакCloudflare 1.1.1.1Quad9 9.9.9.9AdGuard DNS
Фильтрация на основном адресеНетВредоносные доменыРеклама и трекеры
Отдельный адрес с фильтром1.1.1.2 и 1.1.1.3Не нуженСемейный и без фильтра
ECS на основном адресеНетНетНет
ОператорКоммерческая компания, СШАНекоммерческий фонд, ШвейцарияКоммерческая компания, Кипр
DoQНетНетДа

Выбор по задаче: нужен резолвер, который ничего не решает за вас — Cloudflare; нужна защита от вредоносных доменов без вмешательства в контент — Quad9; нужно убрать рекламу на всех устройствах — AdGuard. Развёрнутое сравнение есть в обзоре публичных DNS-серверов.

Про «самый быстрый DNS»

Cloudflare часто называют самым быстрым резолвером, и в сравнительных замерах он действительно нередко впереди. Но эти замеры усредняют весь мир, а вам важна одна точка — ваша.

Скорость определяется расстоянием до ближайшей точки присутствия конкретной сети и качеством маршрута до неё. У сети с большим числом точек шансы выше, но гарантии нет: бывает, что провайдер маршрутизирует трафик к «ближайшей» точке через другую страну. Единственный честный способ — замерить.

# Сравнить время ответа трёх резолверов с вашей точки
for R in 1.1.1.1 9.9.9.9 94.140.14.14; do
  echo -n "$R: "
  dig +noall +stats example.com @$R | awk '/Query time/{print $4, $5}'
done

Как проверить, что всё работает

Проверять надо три вещи: какой резолвер реально отвечает, не подменяет ли кто-то ответ по пути и не сломалось ли нужное.

Если dig недоступен, то же делается из браузера. DNS Lookup показывает ответы по всем типам записей и сравнивает выдачу двух десятков резолверов в одной таблице — расхождение Cloudflare с остальными видно сразу. Когда есть подозрение на подмену по пути, сверьте ответ через проверку распространения DNS: одинаковые ответы у всех, кроме вашего канала, — признак вмешательства, а не проблемы домена.

Владельцам сайтов: если ваши записи по какой-то причине перестали резолвиться у крупного публичного резолвера, часть аудитории просто не откроет сайт и не сообщит об этом. Записи можно поставить на постоянный мониторинг — тогда это станет уведомлением, а не падением трафика.

Частые вопросы

Cloudflare DNS бесплатный?

Да, публичные адреса бесплатны и не требуют регистрации. Платные продукты компании — это CDN, защита и корпоративный фильтрующий резолвер, к 1.1.1.1 они отношения не имеют.

1.1.1.1 не отвечает, а другие резолверы работают. Что это?

Чаще всего — особая обработка этого адреса в вашей сети: он годами использовался как заглушка в сетевом оборудовании. Попробуйте 1.0.0.1: если он отвечает, используйте его как основной.

Блокирует ли Cloudflare вредоносные сайты?

На основном адресе — нет, он отдаёт ответ как есть. Для фильтрации есть 1.1.1.2, для фильтрации плюс взрослого контента — 1.1.1.3.

Чем 1.1.1.1 отличается от приложения «1.1.1.1»?

Адрес меняет только резолвер. Приложение в режиме WARP заворачивает весь трафик в туннель и меняет видимый IP-адрес — это принципиально другая вещь, хотя название одно.

Правда ли, что он самый быстрый?

В усреднённых замерах часто да, но усреднение по миру ничего не говорит о вашей точке. Замерьте три резолвера у себя — это минута работы и единственный честный ответ.

Нужен ли резервный резолвер?

Указывайте оба адреса пары. Полезно также помнить адрес резолвера другого оператора: если недоступна вся сеть Cloudflare, вторая её пара не поможет, а чужой резолвер поможет.

Схема сравнения времени ответа трёх резолверов из одной точки, где ближайшая точка присутствия определяет результат
Скорость решает не бренд, а расстояние до ближайшей точки присутствия — поэтому замерять надо у себя

Чеклист перехода

  • Выберите пару: .1 — без фильтра, .2 — с защитой от угроз, .3 — плюс взрослый контент.
  • Пропишите оба адреса выбранной пары, не смешивая пары.
  • Начните с роутера, чтобы накрыть устройства без своих настроек DNS.
  • Добавьте IPv6-адреса, если IPv6 в сети поднят.
  • Сбросьте кэш системы и браузера.
  • Проверьте, что отвечает именно Cloudflare, а не старый резолвер из кэша.
  • Если 1.1.1.1 молчит — проверьте 1.0.0.1 до того, как искать поломку у себя.
  • Не путайте смену резолвера с включением WARP: это разные вещи.
  • Замерьте время ответа у себя, а не доверяйте усреднённым обзорам.

Проверьте ваш сайт прямо сейчас

Проверить DNS своего сайта →
Другие статьи: DNS
DNS
Лучшие публичные DNS-серверы 2026: скорость, приватность и фильтрация
21.07.2026 · 17 101 просм.
DNS
Quad9 DNS 9.9.9.9: что это, как настроить и чем отличается
26.08.2026 · 4 220 просм.
DNS
Сайт не открывается из-за DNS: 8 причин и решения
15.04.2026 · 862 просм.
DNS
ERR_NAME_NOT_RESOLVED: как исправить за 2 минуты — 8 способов
23.06.2026 · 766 просм.