АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Защитный DNS: как я блокирую фишинг и вирусы на уровне сети, а не на каждом компьютере

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-20
Защитный DNS: как я блокирую фишинг и вирусы на уровне сети, а не на каждом компьютере

Я директор IT-аутсорсера, и мне регулярно звонят клиенты с одной и той же историей: бухгалтер открыл письмо, перешёл по ссылке, ввёл пароль от клиент-банка на сайте-двойнике. Антивирус на её ноутбуке молчал — он не файл ловил, а фишинговую страницу, а против браузера он бессилен. Расскажу про инструмент, который эту дыру закрывает почти бесплатно и без единого лишнего клика от сотрудников — защитный DNS.

Откуда взялась эта тема — реальный случай

Клиент — небольшая юрфирма, 14 рабочих мест. Бухгалтер получает письмо якобы от банка, переходит по ссылке, вводит логин-пароль на копии сайта клиент-банка. Через сорок минут звонок: со счёта пытаются увести 380 тысяч рублей. Успели заблокировать, повезло. Антивирус Касперского на её машине был, лицензия свежая, базы обновлены. Толку ноль — фишинговый сайт не вирус, файл он не кладёт, антивирус его не видит вообще.

После этого случая я поставил себе задачу: найти способ закрыть хотя бы часть таких историй не на уровне каждого компьютера, а сразу на весь офис. И нашёл — защитный DNS. Штука не новая, в корпоративном сегменте её используют давно, но малый бизнес про неё почти не знает. А зря, потому что это один из немногих инструментов ИБ, который реально можно поставить за час и забыть.

Как это вообще работает — на пальцах

Когда вы вводите адрес сайта, компьютер сначала спрашивает у DNS-сервера: а какой у него IP? Это происходит перед каждым открытием страницы, каждый раз, для любого сайта. Обычно этот запрос уходит на DNS провайдера — Ростелекома, МГТС, кого угодно — и тот отвечает честно, какой бы адрес вы ни спросили, хоть фишинговый, хоть с вирусом.

Защитный DNS — это тот же самый механизм, только сервер знает чёрные списки. Он держит базу доменов, которые засветились в фишинге, рассылке вредоносов, командных серверах ботнетов, и на запрос по такому домену отвечает не реальным IP, а страницей-заглушкой или вообще ничего не отвечает. Браузер не может открыть страницу, потому что не знает, куда стучаться. Вирус не скачался, пароль никуда не ушёл — просто потому что соединение не установилось.

Ключевая штука: это происходит ДО того, как открылся браузер, ДО того, как сработал антивирус, ДО того, как сотрудник вообще увидел страницу. Барьер стоит на входе в сеть, а не на выходе из проблемы.

Что это реально ловит, а что нет

Защитный DNS хорош против массовых, уже известных угроз: свежих фишинговых доменов (базы обновляются постоянно, часто каждые несколько минут), сайтов с вредоносами, серверов, куда вирус-шифровальщик пытается достучаться за ключом шифрования, доменов для рассылки спама. У одного клиента — производство, 30 машин — за первый месяц после включения DNS-фильтра лог показал 47 заблокированных запросов к фишинговым доменам. Это 47 моментов, когда кто-то кликнул по плохой ссылке, а система тихо это остановила без всякого разговора с человеком.

Но давайте честно: это не панацея. Если фишинговый домен создали пять минут назад и его ещё нет в базе — DNS его пропустит. Целевую атаку на конкретную компанию, где злоумышленник специально готовил инфраструктуру под неё, DNS-фильтр тоже не всегда поймает. И главное — он не защищает от того, что уже внутри: если вирус попал на флешке или через локальную сеть без выхода в интернет, DNS тут бессилен, он смотрит только на запросы наружу.

Поэтому я всегда говорю клиентам: DNS-защита — это не замена антивируса и не замена головы сотрудника. Это ещё один слой. Причём слой, который стоит копейки и не требует, чтобы бухгалтер что-то помнил или делал иначе.

Сколько это стоит и что нужно, чтобы включить

Вот тут самое приятное. Есть публичные защитные DNS, которые бесплатны для использования: Quad9 (9.9.9.9), CleanBrowsing, у Яндекса тоже есть защитный DNS (77.88.8.88 в безопасном режиме). Их можно прописать буквально в двух местах и накрыть весь офис разом — не нужно идти по 30 компьютерам.

Первый вариант — прописать эти адреса на роутере или файрволе, через который весь офис ходит в интернет. У большинства моих клиентов это Keenetic или pfSense. Заходите в настройки DNS-forwarding, меняете провайдерские адреса на защитные — и все устройства в сети, включая телефоны сотрудников по Wi-Fi, автоматом получают защиту. Пять минут работы.

Второй вариант, если в офисе домен Active Directory — настроить DNS forwarders прямо на контроллере домена. Тогда все компьютеры, которые получают настройки DNS через AD, автоматически идут через защитный сервер, а IT-отдел ещё и видит логи запросов централизованно. Я делал так одной медклинике на 25 рабочих мест — заняло около часа вместе с проверкой, что всё резолвится корректно и внутренние ресурсы (типа сервера 1С) не сломались.

Для платных корпоративных версий (Cisco Umbrella, DNS Filter и подобные) цена стартует в районе 1-3 долларов на пользователя в месяц — для офиса в 20 человек это тысячи полторы-две рублей. Дешевле чашки кофе на сотрудника, а закрывает целый класс атак.

Подводные камни, на которые я наступил сам

Первое — ложные срабатывания. Один раз защитный DNS у клиента заблокировал легитимный сайт поставщика, потому что тот когда-то давно засветился в списке (домен перекупили, а база не обновилась). Сотрудники поднимают панику: «сайт не работает, всё сломалось». Решается просто — на самом роутере или DNS-сервере всегда должна быть возможность добавить домен в белый список вручную, я всегда сразу показываю IT-ответственному клиента, где эта кнопка.

Второе — не все устройства слушаются DNS-настроек роутера. Некоторые современные браузеры и приложения (особенно с включённым DNS over HTTPS) пытаются ходить в интернет через свой собственный DNS, игнорируя настройки сети. Хром, например, может втихую переключиться на Google DNS. Это надо либо блокировать на уровне файрвола (закрыть исходящий 853 и 443 на известные DoH-серверы), либо смириться, что часть трафика защиту обходит.

Третье — VPN. Если сотрудник работает через VPN-туннель (что тоже часто настраиваю сама компания для удалёнки), его DNS-запросы могут уходить мимо офисного защитного сервера. Тут нужно либо прописывать защитный DNS прямо в настройках VPN-клиента, либо использовать VPN-провайдера, который сам фильтрует.

Кому это точно нужно в первую очередь

Если у вас в компании есть доступ к деньгам через компьютер — банк-клиент, платёжки, зарплатные ведомости — защитный DNS должен быть обязательной базовой мерой, наравне с антивирусом. Бухгалтерии и финансовые отделы — первая цель фишеров, потому что там прямой доступ к счетам.

Юрфирмы и медклиники — вторая категория риска, только там охота не за деньгами напрямую, а за персональными данными и документами. Утечка карточки пациента или материалов дела — это не только репутационный удар, но и штрафы по 152-ФЗ. DNS-фильтр в этом смысле — простой способ показать, что компания хоть что-то делает для защиты данных, если вдруг придёт проверка Роскомнадзора.

Производству и торговле обычно кажется, что их фишинг не интересует — «у нас же не банк». Ошибка. Шифровальщики (вирусы-вымогатели) не разбирают отрасль, им нужен любой компьютер с доступом в сеть, чтобы расползтись дальше и зашифровать сервер с базой 1С. А командные серверы, откуда шифровальщик получает ключ, чаще всего блокируются именно защитным DNS.

Частые вопросы

Защитный DNS замедляет интернет?
На практике нет, разница в миллисекундах и незаметна человеку. Публичные защитные DNS вроде Quad9 или Cloudflare-based решений держат серверы по всему миру и отвечают быстрее многих провайдерских DNS, которые годами не обновляли железо.

Нужно ли что-то устанавливать на каждый компьютер?
Нет, в этом и вся прелесть — настройка делается один раз на роутере или контроллере домена, и защита распространяется на все устройства в сети автоматически, включая телефоны и планшеты по Wi-Fi. Никаких агентов на рабочих станциях ставить не нужно.

Можно ли обойти защитный DNS сотруднику, который очень хочет?
Технически да — вручную прописать другой DNS в настройках сети на своём компьютере может любой, у кого есть админ-права. Поэтому защитный DNS стоит сочетать с базовой политикой — ограничить локальным пользователям права на изменение сетевых настроек, это делается через ту же групповую политику в домене.

Это заменяет антивирус?
Нет, это дополняет его. Антивирус ловит вредоносные файлы уже на диске, DNS-фильтр не даёт компьютеру вообще достучаться до вредоносного или фишингового сайта. Вместе они закрывают гораздо больше сценариев атаки, чем каждый по отдельности.

Настроим защитный DNS на вашем роутере или сервере за один визит
Проверим текущую схему сети, включим фильтрацию и покажем логи заблокированных попыток — обычно укладываемся в один рабочий день.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи