DNS-фильтрация в офисе: блокируем фишинг на уровне сети
АйТи Фреш
Главная / Статьи / Сети
Сети

DNS-фильтрация в офисе: блокируем фишинг и вредоносные сайты без агента на каждом ПК

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-06-28
DNS-фильтрация в офисе: блокируем фишинг и вредоносные сайты без агента на каждом ПК

Года три назад наш клиент — юрфирма на 18 рабочих мест — поймал шифровальщика. Бухгалтер зашёл на поддельный сайт налоговой, скачал «обновлённую форму», запустил. Всё. Восстановление растянулось на двое суток, хотя бэкапы у них были и они были свежие. С тех пор DNS-фильтрация стала первым, что мы настраиваем на каждом новом объекте. И до сих пор удивляюсь — почему это не норма в каждом офисе.

Откуда берётся угроза — и почему антивирус не успевает

Скажем прямо. Большинство заражений в небольших офисах приходят не через дыры в Windows и не через уязвимость в браузере. Человек сам открыл дверь: кликнул на ссылку в письме, перешёл на фишинговый сайт, загрузил файл. Антивирус может сработать — если база обновлена. Если угроза уже в базе. Если пользователь не нажал «всё равно открыть». Три «если» подряд. На нашей практике эта цепочка рвётся слишком часто.

Новые фишинговые домены живут часами. Схема проверенная: зарегистрировали домен, разослали письма, собрали жертв — и бросили, до того как антивирусные лаборатории успели добавить запись в базы. Специализированные списки угроз, которые используют Pi-hole и AdGuard Home, работают по-другому. Они агрегируют данные из сотен источников одновременно: репутационные базы, honeypot-сети, фиды от CERT-организаций. Скорость реакции — другого порядка.

Есть и вторая проблема. Антивирус — это отдельная лицензия на каждую машину. Купить, обновить на каждой, проследить, что никто не отключил. Наш клиент — торговая компания, 34 рабочих места, два склада. На двух складских терминалах до сих пор стоит Windows XP. Без шуток. Нормальный антивирус туда не встанет. DNS-фильтрация накрывает всю сеть сразу — принтеры, IP-камеры, кассы, и эти самые XP-машины. Потому что работает на уровне сети, а не поверх операционной системы каждого устройства.

Как работает DNS-фильтрация — объясняю без лишних слов

Как это работает? Когда браузер хочет открыть сайт, он сначала спрашивает DNS-сервер: «Какой IP-адрес у этого домена?». Запрос обычно уходит к провайдеру или в 8.8.8.8 — и возвращается ответ. DNS-фильтрация — это когда между компьютерами и внешним миром стоит ваш собственный DNS-сервер, который сверяет каждый запрашиваемый домен со списком нежелательных. Домен в чёрном списке — сервер возвращает пустоту. Браузер молчит. Сайт не открылся.

В этом вся элегантность решения. Не нужно перехватывать трафик, расшифровывать HTTPS, тащить промежуточные сертификаты на каждую машину. Ответ на DNS-запрос просто не приходит. Работает для браузера, для приложения, для скрипта. Отдельно скажу: многие вирусы после проникновения на машину связываются с C2-серверами за инструкциями. Этот канал DNS-фильтрация режет тоже. Клиенты о таком обычно не задумываются — а зря.

Списки доменов — это сердце системы. Pi-hole и AdGuard Home подписываются на сотни публичных списков блокировки. Самые известные: StevenBlack, OISD, Hagezi, списки от urlhaus.abuse.ch. Суммарно — десятки миллионов доменов. Обновляются автоматически, раз в сутки или чаще. Добавлять домены вручную не нужно — хотя возможность есть, и мы ею пользуемся. Иногда у конкретного клиента есть специфика, которой нет ни в одном публичном списке.

Pi-hole или AdGuard Home — что выбрать для офиса

Оба бесплатны и с открытым исходным кодом. Pi-hole — настоящий ветеран, с 2015 года, огромное сообщество, документации на русском и английском завались. AdGuard Home помоложе, зато интерфейс заметно удобнее и разворачивается быстрее. Я начинал с Pi-hole. Последние два года ставлю исключительно AdGuard Home. Это субъективный выбор — Pi-hole тоже прекрасно работает.

Что важно на практике? AdGuard Home поддерживает DoH и DoT из коробки — зашифрованные DNS-запросы, полезно там, где не хочется, чтобы провайдер видел, к каким доменам обращается офис. Встроенные категории контента, родительский контроль — всё в одном интерфейсе, без допиливания. Pi-hole традиционно работает как DNS плюс DHCP и немного гибче при тонкой настройке через конфиги. Для обычного офиса — оба справятся одинаково хорошо.

Есть и платные облачные варианты — Cisco Umbrella или Cloudflare Gateway. Umbrella стартует от двух-трёх долларов на пользователя в месяц. При офисе в 30 человек это под сто тысяч рублей в год — только за DNS-фильтрацию. Получаете облачное управление, красивые дашборды и поддержку вендора. Честно? Для малого бизнеса эта разница в защите не оправдывает таких денег. Pi-hole и AdGuard Home закрывают девяносто процентов той же задачи бесплатно.

На чём это запускать — железо, виртуалки, контейнеры

Классика жанра — Raspberry Pi. Отсюда, кстати, и название Pi-hole. Raspberry Pi 4 стоит шесть-восемь тысяч рублей, потребляет пять ватт, работает бесшумно и не требует никакого обслуживания. Ставим Raspberry Pi OS, разворачиваем AdGuard Home — и забываем. У нас несколько клиентов, у которых такой малинник стоит в серверной уже третий год. Ни одного сбоя. Ни разу не перезагружали вручную.

Не хочется возиться с одноплатниками — не беда. Ставьте на виртуалку внутри уже имеющегося сервера. У большинства наших клиентов есть хотя бы один Windows Server — для контроллера домена, файловых шар, 1С. Выделить маленькую виртуалку под Linux с 512 МБ RAM и одним ядром всегда можно. AdGuard Home потребляет смешные ресурсы: на офис в тридцать человек меньше пятидесяти мегабайт памяти под полной нагрузкой. Это буквально ничто.

Ещё вариант — запуск прямо на роутере. Mikrotik это нативно не потянет. Роутер на OpenWrt — другое дело, там есть пакет AdGuard Home. Но это история для продвинутых. Для большинства офисов самый предсказуемый путь — отдельная недорогая машина или виртуалка. Не нужно усложнять там, где можно обойтись проще.

Как это выглядит в сети — схема и первые настройки

Схема неприлично простая. Ставим AdGuard Home на сервер с фиксированным IP внутри сети — например, 192.168.1.2. Заходим в настройки роутера или DHCP-сервера, указываем этот адрес как основной DNS для всей сети. Всё — каждое устройство, получая адрес по DHCP, автоматически начинает ходить через наш фильтрующий DNS. Никаких агентов. Никаких ручных настроек на каждом ПК. Сотрудники просто ничего не замечают.

Первоначальная настройка занимает около двух часов. Установка системы, развёртывание AdGuard Home, базовые списки блокировки, правка DHCP на роутере. Потом ещё час — смотреть логи, убедиться что ничего нужного не попало под раздачу. В первые дни обычно вылезает одно-два ложных срабатывания. У клиента-медклиники однажды заблокировалась система онлайн-записи пациентов — её домен угодил в агрессивный рекламный список. Добавили в белый список за три минуты. Продолжили работать.

В AdGuard Home есть полезная фишка — разные профили фильтрации для разных групп устройств. Бухгалтерии — максимально жёсткая фильтрация плюс блокировка соцсетей. Менеджерам по продажам — чуть мягче, соцсети разрешены. Директору — без ограничений вообще. Настраивается через группы с разными правилами, привязанные к IP или MAC-адресам конкретных машин. Клиенты это любят. Особенно те, у кого с дисциплиной периодически возникают вопросы.

Что реально блокируется — и что DNS-фильтрация не умеет

Всегда говорю клиентам честно — без лишних обещаний. DNS-фильтрация хорошо останавливает переходы на известные фишинговые домены. Блокирует рекламные сети — это приятный побочный эффект, страницы грузятся заметно быстрее. Режет трекеры, останавливает малварь, которая пытается дотянуться до командных серверов после заражения. По нашей статистике в среднем десять-пятнадцать процентов всех DNS-запросов в офисной сети блокируется. Это не значит, что сотрудники постоянно лезут куда не надо. Просто современные сайты тянут десятки внешних ресурсов — рекламу, аналитику, виджеты соцсетей — и каждый ресурс тоже идёт через DNS.

О том, что DNS-фильтрация не умеет — тоже говорю открыто. Если злоумышленник использует IP-адрес напрямую, без доменного имени в URL — не поможет. Правда, большинство фишинговых сайтов всё равно используют домены: иначе пользователь видит в адресной строке страшный набор цифр и пугается раньше, чем успевает ввести пароль. Ещё ограничение: если сотрудник ходит через личный VPN на телефоне или ноутбуке — корпоративный DNS обходится стороной. Это решается, но уже другими инструментами и отдельным разговором про политики.

И ещё важный момент: DNS-фильтрация не защищает от угроз, которые уже внутри периметра. Если вирус запущен на машине и работает через прямые IP-соединения или нестандартные зашифрованные каналы — она бессильна. Клиентам я никогда не говорю, что это замена антивирусу. Это один из нескольких слоёв защиты. Но — дешёвый слой. И очень эффективный именно для самого массового вектора атаки: случайного перехода по ссылке из письма или мессенджера.

Считаем деньги — сравниваем с классической защитой

Что нужно для офиса на двадцать-тридцать человек? Raspberry Pi 4 — шесть с половиной тысяч рублей. Корпус, блок питания, карточка памяти — ещё полторы. AdGuard Home — бесплатно. Час работы специалиста на установку и настройку — по нашему прейскуранту две с половиной тысячи. Итого: около десяти с половиной тысяч рублей один раз. Дальше — ноль рублей в месяц на лицензии.

Для сравнения: Kaspersky Endpoint Security для бизнеса в базовой версии стоит около 1800–2200 рублей на рабочее место в год. Двадцать пять лицензий — это 45–55 тысяч рублей ежегодно. Kaspersky — хороший продукт, я сам его рекомендую. Но цифры разные. DNS-фильтрация не конкурирует с антивирусом — дополняет его. Вопрос в другом: стоит ли экономить на дополнении, которое стоит одну установку?

У нас есть клиент — небольшое производство, 22 рабочих места. AdGuard Home поставили около года назад. За год система заблокировала больше 800 000 DNS-запросов. Из них около 12 000 — к доменам из категорий «фишинг» и «малварь». Не все — намеренные попытки зайти куда не надо: часть это фоновые запросы от браузеров и приложений. Но часть — именно попытки перехода. Все они остановлены тихо. Без всплывающих окон. Без паники. Без участия человека. Страница просто не открылась.

Частые вопросы

DNS-фильтрация заменяет антивирус?
Нет, не заменяет — это разные инструменты с разными задачами. Антивирус работает на уровне файлов и процессов и ловит вредоносный код, который уже попал на машину. DNS-фильтрация работает раньше — не даёт браузеру даже открыть опасный сайт. Вместе они перекрывают разные векторы атаки, и правильный ответ — использовать оба, потому что стоимость их совместного применения всё равно ниже цены одного серьёзного инцидента.

Что делать с сотрудниками, которые работают из дома?
Это честный вопрос, и у него нет идеального бесплатного ответа. Один вариант — настроить корпоративный VPN так, чтобы весь DNS-трафик домашних сотрудников шёл через офисный сервер фильтрации. Другой вариант — рекомендовать AdGuard Home для самостоятельной установки дома, там есть понятная инструкция. Платные облачные решения вроде Cloudflare Gateway умеют защищать удалённых пользователей через небольшой агент, но это уже другие деньги и другой уровень администрирования.

Не заблокирует ли система нужные рабочие сайты?
Ложные срабатывания бывают, но редко — в моей практике один-три нужных домена в первые несколько дней после запуска. Добавляются в белый список за минуту через веб-интерфейс AdGuard Home. После этого система работает тихо и про неё, как правило, забывают. Если хотите подстраховаться — начните с более мягких списков блокировки, без агрессивных фильтров рекламы, понаблюдайте неделю и постепенно добавляйте строгость.

Замедлит ли DNS-фильтрация интернет?
На практике — нет, и часто работает быстрее, чем без неё. Когда браузер открывает современный сайт, он делает десятки DNS-запросов к рекламным и трекинговым доменам. DNS-фильтрация мгновенно отвечает «нет» на эти запросы — вместо того чтобы ждать ответа от внешнего сервера где-то в интернете. Страницы грузятся заметно шустрее. Клиенты замечают это сами и иногда хвалят — думают, что мы прокачали канал.

Настроим DNS-фильтрацию для вашего офиса «под ключ» — от установки до мониторинга
Позвоните нам или оставьте заявку на сайте — выедем, разберёмся с вашей сетью и настроим защиту так, чтобы она работала незаметно и не мешала работе.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи