Коротко. «Настроить DNS» — это две разные задачи. Первая: сменить DNS-сервер (резолвер), через который ваше устройство превращает имена сайтов в IP-адреса — делается в настройках сети Windows, macOS, Android или один раз на роутере. Вторая: прописать DNS-записи своего домена (A, CNAME, MX, NS) в панели того, кто держит зону. Инструкции у них не пересекаются, и лечить нужно свою.
Ниже — обе задачи по шагам, команды для каждой операционной системы, разбор настройки записей домена и отдельный раздел про ситуацию «поменял, а ничего не изменилось».
С чего начать: определите свою задачу
Один и тот же запрос «как настроить DNS» приводит на страницу людей с противоположными проблемами. Сверьтесь с таблицей до того, как что-то менять.
| Задача | Признак, что это ваш случай | Где это меняется | Что читать ниже |
|---|---|---|---|
| Сменить DNS-резолвер у себя | Сайты открываются медленно или не открываются, провайдер подменяет страницу ошибки, нужен DNS с фильтрацией рекламы или шифрование запросов | Настройки сети в ОС или один раз на роутере | Разделы про Windows, macOS и Android, роутер, браузер |
| Настроить DNS-записи домена | Купили домен, подключаете хостинг, почту или подтверждаете права на сайт в панели вебмастера | Панель управления зоной: у регистратора, хостера или отдельного DNS-провайдера | Раздел про записи A, CNAME, MX и NS |
| Поднять свой DNS-сервер | Своя инфраструктура, внутренние имена, домен Active Directory, кэширующий резолвер в локальной сети | На сервере: BIND, unbound, роль DNS в Windows Server | Раздел про свой DNS-сервер |
Самая дорогая ошибка в этой теме — лечить не ту задачу. Если у вас не открывается свой сайт, менять DNS-серверы на своём ноутбуке бесполезно: посетители-то ходят через свои резолверы. И наоборот: если у вас лично не грузятся чужие сайты, правка записей домена ничего не изменит.

Как настроить DNS на Windows 10 и Windows 11
В Windows DNS-серверы задаются на конкретном сетевом адаптере: отдельно для Wi-Fi, отдельно для Ethernet. Если вы прописали адреса в свойствах Wi-Fi, а компьютер подключён кабелем, не изменится ничего. Это причина номер один в жалобах «настроил, не работает».
Через «Параметры» — Windows 11 и свежие сборки Windows 10
Путь: Параметры → Сеть и Интернет → Wi-Fi (или Ethernet) → свойства активного подключения → пункт с назначением DNS-серверов → переключить «Автоматически (DHCP)» на «Вручную» → включить IPv4 → вписать предпочитаемый и дополнительный адреса. Названия пунктов между сборками меняются, поэтому ориентируйтесь на логику, а не на дословную формулировку: сначала выбираете адаптер, потом переводите назначение DNS в ручной режим.
В Windows 11 в этом же диалоге есть выбор шифрования DNS. Если резолвер поддерживает DNS over HTTPS и известен системе, шифрование включается прямо здесь, без сторонних программ.
Через «Панель управления» — работает во всех версиях
Нажмите Win+R, введите ncpa.cpl и нажмите Enter. Дальше: правая кнопка по адаптеру → «Свойства» → «IP версии 4 (TCP/IPv4)» → «Свойства» → «Использовать следующие адреса DNS-серверов». Этот путь одинаков в Windows 10 и 11 и не зависит от того, как переименовали разделы в «Параметрах».
Если у адаптера включён протокол IP версии 6, а DNS для него остались автоматическими, система может продолжать спрашивать резолвер провайдера по IPv6 — и ваши новые адреса будут использоваться не всегда. Либо задайте DNS и для IPv6, либо снимите галку с протокола, если он вам не нужен.
Через командную строку и PowerShell — быстрее и воспроизводимо
Оба набора команд выполняются в консоли, запущенной от имени администратора. Имя адаптера подставьте своё — его покажет первая команда.
:: посмотреть имена сетевых адаптеров
netsh interface show interface
:: задать основной и дополнительный DNS для адаптера "Ethernet"
netsh interface ip set dns name="Ethernet" static 1.1.1.1 primary
netsh interface ip add dns name="Ethernet" 1.0.0.1 index=2
:: вернуть получение адресов от DHCP
netsh interface ip set dns name="Ethernet" dhcp
# PowerShell: какие DNS сейчас используются на всех интерфейсах
Get-DnsClientServerAddress -AddressFamily IPv4
# задать список DNS для конкретного интерфейса
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses ("1.1.1.1","1.0.0.1")
# вернуть значения по умолчанию (снова получать от DHCP)
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ResetServerAddresses
# очистить кэш DNS-клиента
Clear-DnsClientCache
Проверить результат можно, не выходя из консоли: ipconfig /all покажет строку «DNS-серверы» для каждого адаптера, а Get-DnsClientServerAddress — тот же список в машиночитаемом виде. Если там остались старые адреса, значит вы настроили другой адаптер.
Как настроить DNS на macOS, Linux, Android и iPhone
macOS
В интерфейсе: Системные настройки → Сеть → выбрать активную службу (Wi-Fi или Ethernet) → «Подробнее» → вкладка DNS → добавить адреса кнопкой «плюс». Через терминал получается быстрее и точнее:
# список сетевых служб (имена нужны для следующих команд)
networksetup -listallnetworkservices
# задать DNS для службы "Wi-Fi"
sudo networksetup -setdnsservers "Wi-Fi" 1.1.1.1 1.0.0.1
# проверить, что записалось
networksetup -getdnsservers "Wi-Fi"
# вернуть автоматическое получение от DHCP
sudo networksetup -setdnsservers "Wi-Fi" Empty
# какие резолверы реально использует система
scutil --dns | head -20
Linux
В современных дистрибутивах файл /etc/resolv.conf обычно генерируется автоматически, поэтому править его руками бессмысленно. Настраивать нужно тот сервис, который им управляет — чаще всего это NetworkManager или systemd-resolved.
# systemd-resolved: посмотреть, какие серверы используются на каждом интерфейсе
resolvectl status
# NetworkManager: список профилей подключений
nmcli connection show
# задать DNS профилю и запретить брать адреса из DHCP
sudo nmcli connection modify "Wired connection 1" ipv4.dns "1.1.1.1 1.0.0.1"
sudo nmcli connection modify "Wired connection 1" ipv4.ignore-auto-dns yes
# применить: переподнять соединение
sudo nmcli connection up "Wired connection 1"
Если/etc/resolv.conf— символическая ссылка на файл systemd-resolved, ваши правки в нём переживут максимум до следующего обновления аренды DHCP или перезагрузки. Проверить просто:ls -l /etc/resolv.conf. Ссылка есть — настраивайте черезnmcliилиresolvectl.
Android
На Android есть два разных механизма, и их постоянно путают.
Частный DNS (Private DNS) — системная настройка, которая работает и по Wi-Fi, и по мобильной сети. Путь: Настройки → Сеть и Интернет → Частный DNS (в оболочках производителей раздел может лежать в «Дополнительно» или «Подключения»). Важная деталь: сюда вводится не IP-адрес, а имя хоста провайдера DNS, потому что механизм работает поверх DNS over TLS. Например, dns.google для Google Public DNS или one.one.one.one для Cloudflare. IP-адрес в это поле не примут — и это нормально, а не ошибка.
Статические адреса для конкретной сети Wi-Fi — задаются при изменении параметров сети: тип IP переключается с DHCP на «Пользовательские»/«Статический», после чего появляются поля DNS 1 и DNS 2. Настройка действует только в этой сети и требует ручного ввода IP-адреса устройства — если ошибётесь с адресом или маской, пропадёт сам интернет.
iPhone и iPad
Путь: Настройки → Wi-Fi → значок «i» рядом с сетью → «Настройка DNS» → «Вручную» → удалить полученные адреса и добавить свои. Настройка привязана к конкретной сети Wi-Fi: в другой сети её придётся повторить. В мобильной сети штатными средствами резолвер не меняется — там работают серверы оператора, если только не установлен профиль конфигурации или приложение, поднимающее шифрованный DNS.
Если нужен разбор именно смены резолвера с большим количеством вариантов и нюансов по каждой платформе, есть отдельный материал: как поменять DNS-сервер.
Как настроить DNS на роутере — одна настройка на все устройства
Это самый выгодный по трудозатратам вариант: телефоны, телевизор, консоль и гости получают новый резолвер автоматически, без настройки каждого устройства. В веб-интерфейсе роутера есть два разных места, и разница между ними принципиальна.
- DNS на стороне WAN (интернет-подключения) — какие серверы использует сам роутер. Влияет на его собственные запросы и, на части прошивок, на то, что он раздаёт клиентам.
- DNS на стороне LAN/DHCP — какие адреса роутер выдаёт устройствам в параметре DHCP. Именно это поле определяет, какой резолвер увидят ваши компьютеры и телефоны.
Многие прошивки по умолчанию раздают клиентам не публичный адрес, а собственный IP роутера: роутер работает как локальный DNS-прокси и уже сам обращается наружу. Тогда на компьютере в свойствах адаптера вы увидите что-то вроде 192.168.1.1 — и это не ошибка настройки, а штатное поведение.
После смены DNS на роутере устройства подхватят новые адреса не мгновенно, а при обновлении аренды DHCP. Чтобы не ждать, переподключите Wi-Fi на устройстве или перезагрузите роутер. Часть техники — телевизоры, приставки, некоторые умные колонки — игнорирует выданные адреса и ходит в жёстко зашитый в прошивку резолвер; на уровне роутера это лечится только правилами перенаправления трафика на 53-й порт, если прошивка их поддерживает.
Как настроить DNS в браузере: DoH и почему системные настройки перестают работать
Современные браузеры умеют ходить в DNS мимо операционной системы — по протоколу DNS over HTTPS, описанному в RFC 8484. Запросы идут в зашифрованном виде на выбранный резолвер и выглядят для сети как обычный HTTPS-трафик.
В Chrome и браузерах на его основе настройка живёт в разделе безопасности и называется «Использовать безопасный DNS»: можно оставить резолвер текущего провайдера или выбрать другой из списка. В Firefox это «DNS через HTTPS» в настройках приватности, с выбором провайдера и режима работы.
Практическое следствие, из-за которого ломается половина диагностик: если в браузере включён DoH, ваша настройка DNS в системе на него не влияет. Команда nslookup в консоли покажет один ответ, а браузер откроет другой сайт — потому что они спрашивают разные серверы. Проверять «применилось ли» нужно с учётом этого: сначала отключите DoH в браузере или сверяйте результат системными утилитами.
Второе следствие — про приватность. DoH прячет ваши запросы от провайдера и от того, кто слушает сеть, но не от самого резолвера: оператор DNS по-прежнему видит, какие домены вы запрашиваете. Шифрование меняет того, кому вы доверяете, а не сам факт доверия.

Какой DNS-сервер выбрать: публичные резолверы
Указывать всегда стоит два адреса: если первый недоступен, система обратится ко второму. Ставить в паре серверы разных операторов — распространённая идея, но у неё есть цена: при отказе первого вы незаметно переезжаете на резолвер с другой политикой фильтрации. Для предсказуемости лучше брать основную и резервную пару одного оператора.
| Резолвер | IPv4 | IPv6 | Особенности |
|---|---|---|---|
| Cloudflare | 1.1.1.1, 1.0.0.1 | 2606:4700:4700::1111, 2606:4700:4700::1001 | Есть варианты с фильтрацией: 1.1.1.2 блокирует вредоносные домены, 1.1.1.3 дополнительно блокирует контент для взрослых |
| Google Public DNS | 8.8.8.8, 8.8.4.4 | 2001:4860:4860::8888, 2001:4860:4860::8844 | Без фильтрации контента; самые узнаваемые адреса, часто используются как эталон при диагностике |
| Quad9 | 9.9.9.9, 149.112.112.112 | 2620:fe::fe, 2620:fe::9 | Блокирует домены из фидов угроз; для варианта без блокировок предусмотрен отдельный адрес 9.9.9.10 |
| AdGuard DNS | 94.140.14.14, 94.140.15.15 | есть, адреса смотрите в документации оператора | Режет рекламные и трекерные домены на уровне DNS — заметно на устройствах без блокировщика |
| OpenDNS | 208.67.222.222, 208.67.220.220 | есть, адреса смотрите в документации оператора | Исторически ориентирован на фильтрацию по категориям и родительский контроль |
| Яндекс DNS | 77.88.8.8, 77.88.8.1 | есть, адреса смотрите в документации оператора | Указан базовый режим без фильтрации; у «безопасного» и «семейного» режимов адреса другие |
Скорость резолвера зависит от того, насколько близко к вам стоит его ближайшая точка присутствия, а это индивидуально: у одного провайдера быстрее один оператор, у соседнего — другой. Универсального «самого быстрого» адреса не существует, поэтому имеет смысл замерить задержку самому. Подробное сравнение с критериями выбора — в материале про лучшие публичные DNS-серверы.
Смена резолвера не увеличивает скорость канала. Она сокращает только время преобразования имени в адрес — обычно десятки миллисекунд на первый запрос к каждому новому домену. Разница ощущается, когда резолвер провайдера перегружен, далеко расположен или подменяет ответы на несуществующие домены страницей с рекламой. Ждать от этого роста скорости загрузки видео не стоит.
Как настроить DNS-записи домена: A, CNAME, MX и NS
Здесь начинается вторая задача — для владельцев доменов. Записи редактируются в панели управления зоной, и первый вопрос всегда один: чья это панель. Зону обслуживает тот, чьи серверы указаны в NS-записях домена. Если NS ведут на хостинг, а вы правите записи в панели регистратора, изменения просто не попадут в мир.
| Тип | Что задаёт | Пример значения | На что смотреть |
|---|---|---|---|
| A | Имя → адрес IPv4 | 203.0.113.10 | Основная запись сайта; для корня домена в поле имени обычно ставят @ |
| AAAA | Имя → адрес IPv6 | 2001:db8::10 | Добавляйте, только если сервер реально отвечает по IPv6, иначе часть клиентов будет ждать таймаута |
| CNAME | Имя → другое имя | site.example.net. | Нельзя на корне домена и нельзя вместе с другими записями того же имени |
| MX | Почтовые серверы домена | 10 mx1.example.com. | Значение — имя хоста, а не IP; это имя не должно быть CNAME. Число — приоритет, меньше значит важнее |
| TXT | Произвольный текст | "v=spf1 include:_spf.example.com ~all" | SPF, DKIM, DMARC и подтверждение прав на домен в сервисах |
| NS | Делегирование зоны | ns1.example-dns.net. | Меняется у регистратора и определяет, чья панель вообще управляет доменом |
| SOA | Параметры зоны | серийный номер, refresh, retry, expire, minimum | Поле minimum задаёт TTL отрицательных ответов — см. RFC 2308 |
| SRV | Хост и порт службы | 0 5 5060 sip.example.com. | Телефония, мессенджеры, служебные записи Active Directory |
| CAA | Кто вправе выпускать сертификаты | 0 issue "letsencrypt.org" | Ошибка здесь ломает автоматический выпуск сертификата |
| PTR | Адрес → имя (обратная зона) | задаётся владельцем сети | Настраивается у хостера или провайдера, а не в вашей зоне; важна для доставки почты |
Так выглядит минимальный набор записей для сайта с почтой, если панель показывает зону в текстовом виде:
; сайт: корень домена и www
@ 300 IN A 203.0.113.10
www 300 IN CNAME example.com.
; почта: приоритет 10 — основной сервер, 20 — резервный
@ 3600 IN MX 10 mx1.example.com.
@ 3600 IN MX 20 mx2.example.com.
; политика отправителей и подтверждение прав
@ 3600 IN TXT "v=spf1 include:_spf.example.com ~all"
_dmarc 3600 IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com"
; кто может выпускать сертификаты для домена
@ 3600 IN CAA 0 issue "letsencrypt.org"
Четыре правила, на которых спотыкаются чаще всего:
- Точка в конце имени. В текстовом виде зоны
mx1.example.com.с точкой — это полное имя, аmx1.example.comбез точки сервер достроит доmx1.example.com.example.com. В веб-панелях точку обычно подставляют автоматически, но при ручной правке зоны она обязательна. - CNAME на корне домена запрещён. На корне уже есть SOA и NS, а CNAME не терпит соседей. Если хостинг просит указать CNAME на корень, ищите в панели ALIAS, ANAME или «CNAME flattening» — так провайдер отдаёт результат A-записью.
- MX ведёт на имя, а не на IP. И это имя должно быть A- или AAAA-записью, а не псевдонимом. Почтовые серверы имеют право отвергать такую конфигурацию.
- TTL снижают заранее. Перед переездом за сутки поставьте TTL 300 секунд, переключите записи, убедитесь, что всё работает, и верните обычное значение. Сменить TTL в момент переезда бесполезно: мир ещё живёт по старому, уже закэшированному значению.
Разбор каждого типа записи с примерами — в отдельном руководстве по DNS-записям. Проверить почтовые записи домена удобно инструментами проверки MX и аудита SPF, DKIM и DMARC.
Прежде чем править записи, выясните, куда делегирован домен. Посмотрите NS-записи и данные регистратора через WHOIS. Если там серверы хостинга, а вы редактируете зону в панели регистратора, вы правите копию, которую никто не спрашивает.

Как настроить свой DNS-сервер
Запрос «как настроить DNS-сервер» скрывает три непохожие задачи. Определите свою, иначе будете читать инструкцию не к тому.
Авторитативный сервер зоны — BIND
Нужен, когда вы сами хотите отвечать за домен, а не пользоваться панелью провайдера. Минимальная зона выглядит так:
$TTL 3600
@ IN SOA ns1.example.com. admin.example.com. (
2026081501 ; serial: увеличивать при каждой правке
7200 ; refresh
3600 ; retry
1209600 ; expire
300 ) ; minimum: TTL отрицательных ответов
@ IN NS ns1.example.com.
@ IN NS ns2.example.com.
ns1 IN A 203.0.113.53
ns2 IN A 198.51.100.53
@ IN A 203.0.113.10
www IN CNAME example.com.
# проверить синтаксис конфигурации и файла зоны до перезапуска
named-checkconf
named-checkzone example.com /etc/bind/db.example.com
# применить изменения
sudo rndc reload example.com
# убедиться, что сервер отвечает сам себе
dig @127.0.0.1 example.com SOA +short
Главное правило эксплуатации: серийный номер в SOA обязан расти при каждой правке. Не выросший серийный номер означает, что вторичные серверы не заберут обновление и будут раздавать старые данные — а вы будете искать проблему в чём угодно, кроме одной цифры.
Для полноценной работы нужно минимум два сервера в разных сетях: на одном сервере зона живёт ровно до первой перезагрузки. Развернуть их можно на любом VPS — например, у Selectel — либо взять вторичный DNS у стороннего оператора.
Роль DNS в Windows Server
Типичный сценарий — внутренняя зона домена Active Directory. Установка и базовая настройка занимают несколько команд:
# установить роль DNS вместе со средствами управления
Install-WindowsFeature -Name DNS -IncludeManagementTools
# создать основную зону прямого просмотра
Add-DnsServerPrimaryZone -Name "example.local" -ZoneFile "example.local.dns"
# добавить запись A
Add-DnsServerResourceRecordA -Name "app" -ZoneName "example.local" -IPv4Address "192.168.10.20"
# указать пересылку внешних запросов на публичный резолвер
Set-DnsServerForwarder -IPAddress "1.1.1.1","1.0.0.1"
На компьютерах, входящих в домен Active Directory, нельзя прописывать публичные DNS-серверы: клиенты перестанут находить контроллеры домена, и сломается вход в систему, групповые политики и общие ресурсы. Клиенты должны смотреть на внутренний DNS, а уже он — пересылать внешние запросы наружу через forwarders.
Кэширующий резолвер в локальной сети — unbound или dnsmasq
Ставится, когда нужно ускорить повторные запросы в офисе, разрешать внутренние имена или контролировать, куда уходят DNS-запросы. Ключевой момент безопасности — ограничить, кто вправе задавать вопросы:
server:
interface: 0.0.0.0
access-control: 127.0.0.0/8 allow
access-control: 192.168.0.0/16 allow
access-control: 0.0.0.0/0 refuse
hide-identity: yes
hide-version: yes
# проверить конфигурацию перед перезапуском
unbound-checkconf
# убедиться снаружи, что сервер НЕ отвечает чужим
dig @<внешний-адрес-сервера> example.com A
Резолвер, отвечающий всему интернету, называется открытым и рано или поздно попадает в чужую атаку с усилением: злоумышленник шлёт мелкие запросы с подделанным адресом жертвы, а объёмные ответы летят на неё. Последствия — жалобы, блокировки у провайдера и лишний трафик. Проверьте доступность 53-го порта снаружи сканером портов и закройте его для всех, кроме своей сети.
Как проверить, что DNS настроен правильно
Проверка отвечает на два разных вопроса: «какой резолвер использует моя машина» и «какой ответ отдаёт мир по моему домену». Не путайте их — команды разные.
Какие серверы использует ваше устройство
:: Windows
ipconfig /all
Get-DnsClientServerAddress -AddressFamily IPv4
# macOS
scutil --dns | grep nameserver
# Linux с systemd-resolved
resolvectl status
# Linux без systemd-resolved
cat /etc/resolv.conf
Что отвечает конкретный сервер по вашему домену
# короткий ответ от системного резолвера
dig example.com A +short
# тот же вопрос напрямую двум разным публичным резолверам
dig @1.1.1.1 example.com A +short
dig @8.8.8.8 example.com A +short
# кто авторитативен по зоне и что говорит он сам
dig example.com NS +short
dig @ns1.example.com example.com A +short
# почтовые записи и весь путь делегирования от корня
dig example.com MX +short
dig example.com +trace
:: то же самое в Windows без установки dig
nslookup example.com
nslookup example.com 1.1.1.1
nslookup -type=MX example.com
nslookup -type=NS example.com
Ключевой приём: сравните ответ вашего системного резолвера с ответом авторитативного сервера зоны. Совпадают — настройка доехала. Различаются — где-то по дороге отдаётся кэш, и остаётся дождаться истечения TTL.
Очистка кэша
:: Windows
ipconfig /flushdns
# macOS
sudo dscacheutil -flushcache
sudo killall -HUP mDNSResponder
# Linux с systemd-resolved
sudo resolvectl flush-caches
У браузеров кэш свой: в Chrome и родственных его сбрасывают на служебной странице chrome://net-internals/#dns, в остальных помогает полный перезапуск программы, а не закрытие вкладки.
Проверка со стороны, а не со своего компьютера
Свой компьютер — плохой судья: он видит собственный кэш, свой резолвер и свою сеть. Посмотрите на домен снаружи:
- Проверка DNS-записей — что отдаётся по A, AAAA, MX, NS, TXT и другим типам прямо сейчас, без вашего локального кэша.
- Проверка распространения DNS — как один и тот же домен видят резолверы в разных странах. Пока часть точек показывает старый адрес, у части посетителей открывается старый сайт.
- Мониторинг — постоянная слежка за доменом и его записями, чтобы узнать об изменении или пропаже раньше, чем о нём напишут пользователи.

Что делать, если настройки DNS не применились
Идите по списку сверху вниз — причины расположены по убыванию частоты.
- Настроен не тот адаптер. Классика: адреса вписаны в свойства Wi-Fi, а компьютер подключён кабелем. Проверка:
ipconfig /allилиresolvectl statusпокажут реальные серверы активного соединения. - Кэш не сброшен. Старый ответ живёт в кэше ОС и отдельно — в кэше браузера. Сбросьте оба, командой выше и на служебной странице браузера.
- В браузере включён DoH. Браузер спрашивает свой резолвер по HTTPS и системную настройку игнорирует. Отключите защищённый DNS в настройках браузера и повторите проверку.
- Настройки перезаписал DHCP. На Linux это происходит при обновлении аренды, если правили
/etc/resolv.confнапрямую. Задавайте DNS в профиле NetworkManager и ставьтеipv4.ignore-auto-dns yes. - Работает VPN или корпоративный клиент. Они штатно подменяют резолвер на своё время работы. Отключите туннель и проверьте снова.
- DNS для IPv6 остались автоматическими. Система может предпочесть IPv6-резолвер провайдера. Задайте адреса и для IPv6 либо отключите протокол на адаптере.
- Файл hosts перекрывает всё. Он проверяется раньше любого DNS. Смотрите
C:\Windows\System32\drivers\etc\hostsв Windows и/etc/hostsв macOS и Linux — строка, оставшаяся с прошлой отладки, переживёт любые настройки резолвера. - Не истёк TTL. Для задачи с записями домена: пока живёт закэшированный ответ, мир видит старое значение. Отрицательные ответы кэшируются отдельно — если вы запросили имя до того, как создали запись, «нет такого домена» тоже полежит в кэше.
- Записи правились в чужой панели. Домен делегирован одним NS, а зона редактируется в другом месте. Сверьте NS-записи с тем, чью панель вы открыли.
Если после проверки браузер по-прежнему показывает ошибку разрешения имени, разбор конкретной ситуации есть в материале про ошибку DNS_PROBE_FINISHED_NO_INTERNET.
Частые вопросы
Какой DNS лучше поставить — 8.8.8.8 или 1.1.1.1?
Оба надёжны и годятся как основной выбор. Разница на практике сводится к задержке до ближайшей точки присутствия в вашей сети и к политике оператора: нужна ли вам фильтрация вредоносных доменов, рекламы или контента для взрослых. Замерьте оба у себя и оставьте тот, что отвечает быстрее.
Ускорит ли смена DNS интернет?
Она сокращает только время преобразования имени в адрес — обычно десятки миллисекунд на первое обращение к каждому новому домену, дальше работает кэш. Ширина канала и скорость загрузки файлов не меняются. Заметный эффект бывает, когда резолвер провайдера перегружен, расположен далеко или подменяет ответы.
Сколько ждать, пока новые настройки применятся?
Смена резолвера на устройстве действует сразу после очистки кэша. Изменение записи домена расходится по миру в течение времени, равного её TTL, — как правило, от нескольких минут до суток. Смена NS-серверов домена обычно занимает дольше всего: тут счёт идёт на часы, а иногда и на пару суток.
Можно ли настроить DNS без прав администратора?
Изменить системные настройки сети — нет, для этого нужны права администратора. Но включить DNS over HTTPS в браузере обычно можно и без них: настройка живёт в профиле пользователя, если её не запретили групповой политикой.
Что лучше: настроить DNS на роутере или на каждом устройстве?
На роутере — если нужно охватить всю сеть разом, включая технику без нормальных настроек. На устройстве — если нужен другой резолвер только на нём или если роутер вам не принадлежит. Настройка устройства имеет приоритет: она перекрывает то, что выдал роутер.
Безопасно ли пользоваться публичным DNS?
Оператор публичного резолвера видит, какие домены вы запрашиваете, — ровно как их видел провайдер до смены. DoH и DoT шифруют запрос в канале, но не скрывают его от самого резолвера. Поэтому выбор здесь — не «шифровать или нет», а кому вы готовы доверить эту историю.
Чеклист: как правильно настроить DNS
- Определили задачу: меняете резолвер у себя или редактируете записи своего домена.
- Для резолвера: настроили именно активный адаптер и задали два адреса — основной и резервный.
- Не забыли IPv6: либо прописали DNS и для него, либо отключили протокол на адаптере.
- Если настраивали роутер — проверили поле DNS в разделе LAN/DHCP, а не только на WAN, и переподключили устройства.
- Знаете, включён ли DoH в браузере, и учитываете это при проверке.
- Для домена: убедились через WHOIS, куда делегирована зона, и правите записи в нужной панели.
- Проверили, что MX ведёт на имя с A-записью, а на корне домена нет CNAME.
- Перед переездом заранее снизили TTL, а после проверки вернули обычное значение.
- Очистили кэш ОС и браузера, сравнили ответ системного резолвера с ответом авторитативного сервера.
- Проверили результат снаружи через проверку записей и карту распространения, а не только на своём компьютере.