Skip to content
EN
← Все статьи

Quad9 DNS 9.9.9.9: что это, как настроить и чем отличается

Коротко. Quad9 — бесплатный публичный DNS-резолвер на адресе 9.9.9.9, который отказывается отвечать на запросы к вредоносным доменам. Им управляет швейцарский некоммерческий фонд. У Quad9 три режима на разных адресах: с блокировкой, без неё и с передачей подсети клиента. Настраивается за пару минут в системе или на роутере, поддерживает DoH и DoT.

Что такое Quad9 и кто за ним стоит

Quad9 — рекурсивный DNS-резолвер общего пользования. Он делает то же, что резолвер вашего провайдера: превращает доменное имя в IP-адрес. Отличие в одном — перед тем как отдать ответ, Quad9 сверяет запрошенный домен со списками угроз. Если домен в списках, резолвер отвечает NXDOMAIN, то есть «такого имени не существует». Соединение не устанавливается вовсе.

Сервис вырос из совместной инициативы IBM, Packet Clearing House и Global Cyber Alliance. Позже управление перешло к самостоятельному фонду, зарегистрированному в Швейцарии. Юрисдикция здесь не деталь для галочки: швейцарское законодательство о защите данных и статус некоммерческой организации — это то, чем Quad9 отличается от резолверов, которые держат коммерческие компании с рекламной моделью.

Публичный DNS не делает вас анонимным. Он меняет только того, кто видит ваши DNS-запросы. Провайдер по-прежнему видит IP-адреса, к которым вы подключаетесь, а SNI в TLS-рукопожатии часто раскрывает имя сайта.

Схема: запрос от устройства идёт к резолверу Quad9, тот сверяет домен со списком угроз и либо отдаёт IP, либо отвечает NXDOMAIN
Quad9 отсекает вредоносный домен на этапе резолвинга — до того, как браузер попытается открыть соединение

Адреса Quad9: 9.9.9.9, 9.9.9.10 и 9.9.9.11 — в чём разница

Главная путаница вокруг Quad9 — в том, что это не один адрес, а три набора с разным поведением. Выбор адреса и есть выбор режима.

АдресаБлокировка угрозDNSSECECSКому подходит
9.9.9.9
149.112.112.112
2620:fe::fe
ДаПроверяетсяНетОсновной режим для большинства
9.9.9.10
149.112.112.10
2620:fe::10
НетНе проверяетсяНетИсследование вредоносов, отладка
9.9.9.11
149.112.112.11
2620:fe::11
ДаПроверяетсяДаКогда важна близость CDN

ECS (EDNS Client Subnet) — это передача части вашего IP-адреса авторитативному серверу, чтобы CDN отдала адрес ближайшего узла. Компромисс прямой: с ECS контент грузится с более близкой точки, без ECS ваша подсеть не уходит наружу. Основной адрес 9.9.9.9 ECS не передаёт — это осознанный выбор в пользу приватности.

Второй адрес в каждой паре — не «запасной похуже», а равноправный. Указывайте оба: если один недоступен, система переключится на другой без вашего участия.

Не смешивайте адреса из разных режимов. Пара 9.9.9.9 + 149.112.112.10 даст поведение, которое зависит от того, какой резолвер ответил первым: один запрос отфильтруется, следующий пройдёт. Отлаживать такое мучительно.

Что именно Quad9 блокирует

Списки угроз Quad9 собирает у нескольких независимых поставщиков threat intelligence и объединяет. В блок попадают домены, замеченные в раздаче вредоносного ПО, фишинге и работе управляющих серверов ботнетов.

Важно понимать границу. Quad9 — не родительский контроль и не блокировщик рекламы. Он не режет трекеры, не фильтрует взрослый контент и не убирает баннеры. Если нужна именно фильтрация контента, это другой класс резолверов. Если нужен блокировщик рекламы — это задача браузерного расширения или отдельного DNS-сервиса.

Ложные срабатывания возможны у любого списочного механизма. Симптом узнаваемый: сайт не открывается, браузер показывает ошибку разрешения имени, при этом с другого резолвера тот же домен открывается нормально. Как это проверить — ниже.

Приватность: что Quad9 пишет в логи

Заявленная политика Quad9 — не сохранять IP-адрес источника запроса. Сохраняется обезличенная статистика: какие домены запрашивались, из какой страны или автономной системы, сколько раз. Этого достаточно для эксплуатации сети и для анализа угроз, но недостаточно, чтобы восстановить, кто именно что открывал.

Сравните с типичным резолвером провайдера, где запрос привязан к вашему абонентскому договору по определению. Разница существенная, но не превращает DNS в средство анонимности — см. предупреждение выше.

Схема трёх режимов Quad9: адреса на .9, .10 и .11 с разным сочетанием блокировки, DNSSEC и передачи подсети клиента
Три набора адресов Quad9 — это три разных политики, а не резервные копии друг друга

Как настроить Quad9

Разумный порядок — сначала роутер, потом отдельные устройства. Настройка на роутере накрывает всю сеть, включая телевизор и умные розетки, у которых своих настроек DNS может не быть вовсе.

Роутер

В веб-интерфейсе роутера ищите раздел WAN, «Интернет» или DHCP. Нужно поле «DNS-серверы» с ручным вводом. Впишите 9.9.9.9 и 149.112.112.112, сохраните, перезагрузите роутер. Клиенты получат новые адреса при следующем обновлении аренды DHCP — или сразу, если переподключить их к сети.

Windows

netsh interface ip set dns name="Ethernet" static 9.9.9.9
netsh interface ip add dns name="Ethernet" 149.112.112.112 index=2
ipconfig /flushdns
netsh interface ip show dnsservers

Имя интерфейса посмотрите командой netsh interface show interface — оно может быть «Беспроводная сеть» или «Ethernet 2».

macOS и Linux

# macOS — подставьте своё имя сервиса из networksetup -listallnetworkservices
sudo networksetup -setdnsservers "Wi-Fi" 9.9.9.9 149.112.112.112
sudo dscacheutil -flushcache

# Linux с systemd-resolved
sudo resolvectl dns wlan0 9.9.9.9 149.112.112.112
sudo resolvectl flush-caches
resolvectl status wlan0

Правка /etc/resolv.conf руками на большинстве современных дистрибутивов бесполезна: файл перезапишет NetworkManager или systemd-resolved при следующем подключении.

После смены резолвера сбросьте кэш и на самом устройстве, и в браузере — Chrome держит собственный DNS-кэш. Подробный разбор всех уровней кэширования есть в отдельном материале про сброс DNS-кэша.

DoH и DoT: шифрованный Quad9

Обычный DNS идёт открытым текстом по UDP: любой узел на пути видит, какие домены вы запрашиваете, и может подменить ответ. DoH (DNS over HTTPS) и DoT (DNS over TLS) закрывают запрос шифрованием.

# DoH — этот адрес вписывается в настройки браузера
https://dns.quad9.net/dns-query

# DoT — имя хоста для системных резолверов
dns.quad9.net

# Проверка DoH curl-ом (RFC 8484, wireformat)
curl -s -H 'accept: application/dns-message'   'https://dns.quad9.net/dns-query?dns=AAABAAABAAAAAAAAA3d3dwdleGFtcGxlA2NvbQAAAQAB'   | xxd | head -3

Firefox и Chrome умеют DoH сами, независимо от системных настроек. Это удобно и одновременно коварно: браузер может ходить в свой DoH-резолвер, пока вы уверены, что вся система на Quad9. Если проверяете настройку — проверяйте именно из браузера, а не только системной утилитой. Механика протокола подробно разобрана в статье про DNS over HTTPS.

Quad9 против Cloudflare 1.1.1.1 и Google 8.8.8.8

ПризнакQuad9 9.9.9.9Cloudflare 1.1.1.1Google 8.8.8.8
ОператорНекоммерческий фонд, ШвейцарияКоммерческая компания, СШАКоммерческая компания, США
Блокировка вредоносных доменовДа, по умолчаниюНа отдельном адресеНет
ECS на основном адресеНетНетДа
DNSSEC-валидацияДаДаДа
DoH / DoTДаДаДа

Выбор сводится к тому, что вам важнее. Нужна фильтрация угроз без дополнительных настроек — Quad9. Важна максимальная скорость отклика и вы готовы измерить её сами — сравните все три с вашей точки. Нужна максимальная совместимость с CDN — вариант с ECS.

Скорость «в среднем по интернету» ничего не говорит о скорости у вас: она зависит от того, как далеко от вас ближайшая точка присутствия каждой сети. Единственный честный способ выбрать — замерить. Развёрнутое сравнение резолверов есть в обзоре публичных DNS-серверов.

Схема сравнения трёх публичных резолверов по оператору, фильтрации и передаче подсети клиента
Резолверы различаются не скоростью, а политикой: кто оператор, что фильтруется, что уходит наружу

Как проверить, что Quad9 действительно работает

Самая частая ошибка — вписать адреса и на этом успокоиться. Проверять нужно три вещи: какой резолвер реально отвечает, работает ли фильтрация и не сломалось ли что-то нужное.

# Какой резолвер отвечает на самом деле
dig +short o-o.myaddr.l.google.com TXT @9.9.9.9

# Сравнить ответ Quad9 и другого резолвера по одному домену
dig +short example.com @9.9.9.9
dig +short example.com @1.1.1.1

# Проверить, что DNSSEC валидируется (флаг ad в ответе)
dig example.com @9.9.9.9 +dnssec | grep -E 'flags:|ad'

Если dig под рукой нет — например, вы за корпоративным ноутбуком без прав, — то же самое делается из браузера. Инструмент DNS Lookup показывает ответы по всем типам записей и сравнивает выдачу двух десятков резолверов сразу: если Quad9 отвечает не так, как остальные, это видно в одной таблице. Когда домен подозреваете в блокировке по ошибке, сверьте его ответ на разных резолверах через проверку распространения DNS: расхождение только на Quad9 при совпадающих ответах у прочих — это и есть срабатывание фильтра, а не проблема самого домена.

Если вы держите сайт и хотите знать о проблемах с резолвингом раньше посетителей, DNS-записи можно поставить на постоянный мониторинг — тогда исчезновение или подмена записи станет уведомлением, а не жалобой в поддержку.

Когда Quad9 — плохой выбор

Есть сценарии, где фильтрующий резолвер мешает.

  • Внутренние домены. Корпоративные зоны вроде .local или .corp Quad9 не знает — он публичный. Нужен split-horizon: внутренние зоны на внутренний DNS, остальное наружу.
  • Исследование угроз. Если по работе нужно резолвить заведомо вредоносные домены, основной адрес будет мешать — для этого и существует режим на 9.9.9.10.
  • Жёсткая зависимость от геопривязки CDN. Отсутствие ECS может отправить вас к более далёкому узлу. Если это критично, берите адрес на .11.
  • Требование хранить резолвинг внутри периметра. Если политика запрещает выпускать DNS наружу, публичный резолвер не подходит по условию задачи.

Частые вопросы

Quad9 бесплатный?

Да, для обычного использования платить не нужно. Сервис живёт на пожертвованиях и поддержке организаций-партнёров, а не на продаже данных пользователей.

Чем 9.9.9.9 отличается от 9.9.9.10?

Адрес на .9 фильтрует вредоносные домены и проверяет DNSSEC. Адрес на .10 не делает ни того, ни другого — это «сырой» режим для случаев, когда фильтрация мешает. Смешивать их в одной паре не стоит.

Замедлит ли Quad9 интернет?

Проверка домена по спискам происходит на стороне резолвера и на глаз незаметна. Реальная разница в скорости определяется расстоянием до ближайшей точки присутствия. Это надо измерять у себя, а не принимать на веру — числа из чужих обзоров относятся к чужой географии.

Сайт не открывается после перехода на Quad9. Что делать?

Сравните ответ по этому домену на 9.9.9.9 и на любом другом резолвере. Если на Quad9 приходит NXDOMAIN, а на остальных нормальный адрес — сработал фильтр. Если домен ваш и вы уверены, что он чист, у Quad9 есть процедура пересмотра. Для разовой проверки достаточно временно переключиться на 9.9.9.10.

Нужен ли Quad9, если у меня уже есть антивирус?

Это разные слои. Антивирус срабатывает, когда файл уже скачан или страница уже открыта. Фильтрующий резолвер не даёт соединению установиться. Слои дополняют друг друга и не заменяют один другой.

Работает ли Quad9 на телефоне?

Да. В Android есть системная настройка «Частный DNS», куда вписывается dns.quad9.net — это включает DoT для всей сети, включая мобильную. В iOS нужен профиль конфигурации или приложение.

Схема проверки: один и тот же домен запрашивается у Quad9 и у другого резолвера, расхождение ответов указывает на срабатывание фильтра
Расхождение ответов у Quad9 и у соседнего резолвера — способ отличить фильтр от настоящей проблемы домена

Чеклист перехода на Quad9

  • Решите, какой режим нужен: .9 — фильтрация, .10 — без неё, .11 — фильтрация с ECS.
  • Пропишите оба адреса выбранного режима, не смешивая режимы между собой.
  • Начните с роутера — так накроете устройства без собственных настроек DNS.
  • Добавьте IPv6-адреса, если IPv6 в сети поднят: иначе часть запросов пойдёт мимо.
  • Сбросьте DNS-кэш системы и браузера.
  • Проверьте, что отвечает именно Quad9, а не старый резолвер из кэша.
  • Отключите отдельный DoH в браузере или направьте его тоже на Quad9 — иначе браузер пойдёт своим путём.
  • Проверьте внутренние домены, VPN и корпоративные ресурсы до того, как раскатывать на всю сеть.
  • Запомните адрес 9.9.9.10 — это быстрый способ проверить, виноват ли фильтр.

Проверьте ваш сайт прямо сейчас

Проверить DNS своего сайта →
Другие статьи: DNS
DNS
Лучшие публичные DNS-серверы 2026: скорость, приватность и фильтрация
21.07.2026 · 17 101 просм.
DNS
Сайт не открывается из-за DNS: 8 причин и решения
15.04.2026 · 862 просм.
DNS
Cloudflare DNS 1.1.1.1: адреса, настройка и почему не работает
26.08.2026 · 772 просм.
DNS
ERR_NAME_NOT_RESOLVED: как исправить за 2 минуты — 8 способов
23.06.2026 · 766 просм.