Когда сайты перестают открываться, а ping по IP-адресу работает, первым делом стоит проверить статус DNS через HTTPS-запрос к публичному резолверу: например, отправить запрос к endpoint https://dns.google/resolve?name=example.com&type=A и посмотреть, вернётся ли JSON с полем Status, равным 0. Код 0 означает успешный резолв, значение 2 — ошибку SERVFAIL, 3 — несуществующий домен (NXDOMAIN). Это самый быстрый способ отделить проблему локального DNS от сбоя самого домена или сети.
Фраза «dns service center status» обычно относится к двум вещам: к статус-страницам DNS-провайдеров, где публикуется информация об инцидентах, и к технической проверке состояния DNS-сервиса через защищённый протокол HTTPS (DNS over HTTPS, DoH). Ниже разберём оба сценария: как узнать, не лежит ли сам DNS-оператор, как проверить работоспособность резолвера и что делать, если диагностика показывает сбой.
Что означает статус DNS-сервиса и зачем его проверять через HTTPS
Классический DNS работает по UDP/TCP на порту 53 без шифрования, поэтому провайдер или злоумышленник в сети могут перехватывать и подменять ответы. DNS over HTTPS инкапсулирует запросы в обычный HTTPS-трафик на порт 443, что защищает запрос от подмены и позволяет проверять резолвер даже из сетей, где порт 53 заблокирован.
Проверка статуса через HTTPS полезна в трёх ситуациях: когда нужно понять, работает ли резолвер вообще; когда требуется сравнить ответ локального DNS с ответом независимого публичного сервиса; и когда нужно убедиться, что сбой происходит на стороне провайдера, а не на вашем устройстве. По сути, DoH-запрос — это эталонная точка отсчёта для диагностики.
HTTPS-запрос к публичному DoH-резолверу — самый надёжный способ проверить DNS из любой сети: порт 443 открыт практически везде, а ответ возвращается в читаемом JSON.
Проверка статуса через DoH-запрос: пошаговая диагностика
Самый простой метод не требует установки программ — достаточно браузера. Откройте в новой вкладке адрес https://dns.google/resolve?name=ya.ru&type=A, подставив вместо ya.ru нужный домен. Если страница показывает JSON с полем "Status": 0 и секцией Answer с IP-адресами, значит, независимый резолвер домен видит — проблема, скорее всего, в вашем локальном DNS.
Для проверки из командной строки удобен curl:
curl -s "https://dns.google/resolve?name=example.com&type=A"
Ещё один вариант — Cloudflare: https://cloudflare-dns.com/dns-query принимает запросы с заголовком accept: application/dns-json. Оба сервиса возвращают одинаковую структуру ответа, поэтому их можно использовать взаимозаменяемо и сверять результаты между собой.
- 🔍 Status: 0 (NOERROR) — домен успешно разрешён, DNS работает корректно.
- ⚠️ Status: 2 (SERVFAIL) — сбой на стороне авторитетного сервера или цепочки DNSSEC.
- ❌ Status: 3 (NXDOMAIN) — домен не существует или запись удалена.
- ⏱️ Таймаут запроса — недоступен сам DoH-эндпоинт, проверьте интернет-соединение.
Сравните ответ DoH-резолвера с результатом команды nslookup к вашему локальному DNS. Если IP-адреса различаются — возможна подмена ответов провайдером или устаревший кэш.
Диагностика локального резолвера в Windows, macOS и Linux
После эталонной проверки через HTTPS нужно понять, как отвечает локальный DNS. В Windows выполните в командной строке:
nslookup example.com
ipconfig /flushdns
Первая команда покажет, какой сервер отвечает и какой адрес возвращает. Вторая очищает кэш DNS-клиента — это безопасная операция, которая устраняет устаревшие записи после смены IP у сайта. В macOS и Linux аналогичную проверку выполняют команды dig example.com или host example.com, а очистка кэша зависит от конкретной системы и версии — сверяйтесь с документацией вашей ОС, так как механизмы кэширования различаются.
☑️ Диагностика DNS-сбоя
Обратите внимание на первую строку ответа nslookup — там указан адрес сервера, который реально обрабатывает запросы. Если там неожиданный IP (не ваш роутер и не сервер провайдера), стоит проверить настройки сетевого адаптера и роутера: возможно, DNS был изменён вручную или вредоносным ПО.
Статус-страницы DNS-провайдеров и мониторинг инцидентов
Крупные DNS-операторы публикуют страницы состояния сервиса, где отображаются текущие инциденты, плановые работы и история сбоев. У Cloudflare это cloudflarestatus.com, у Google Cloud — раздел статуса в консоли, у регистраторов и хостинг-провайдеров — собственные status-страницы, адрес которых указан в их документации. Если DoH-проверка показывает SERVFAIL сразу у нескольких независимых резолверов, велика вероятность, что проблема на стороне авторитетных серверов домена — и именно статус-страница хостера DNS-зоны даст ответ.
Отдельный случай — корпоративные сервисные центры и управляемые DNS-платформы. Там «service center status» обычно доступен в личном кабинете после авторизации по HTTPS. Проверяйте именно официальный адрес из договора или документации: фишинговые копии панелей управления доменами — распространённый способ кражи доступов.
⚠️ Внимание: никогда не вводите логин и пароль от панели управления DNS на страницах, открытых по ссылке из письма. Переходите только по адресу, который сами указали в браузере, и проверяйте HTTPS-сертификат сайта.
Типичные коды ответов и их расшифровка
Поле Status в JSON-ответе DoH соответствует стандартным RCODE протокола DNS. Понимание этих кодов экономит время: не нужно гадать, где искать проблему — код сразу указывает направление.
| Код | Название | Что означает | Где искать проблему |
|---|---|---|---|
| 0 | NOERROR | Успешный ответ, записи найдены | DNS исправен, ищите проблему в браузере или сети |
| 1 | FORMERR | Ошибка формата запроса | Проверьте синтаксис запроса |
| 2 | SERVFAIL | Сервер не смог обработать запрос | Авторитетный сервер домена или DNSSEC |
| 3 | NXDOMAIN | Домен не существует | Опечатка в имени или удалённая зона |
| 5 | REFUSED | Сервер отклонил запрос | Ограничения доступа на резолвере |
Обратите внимание: NXDOMAIN от независимого DoH-резолвера означает, что домен отсутствует глобально — никакие локальные настройки это не исправят. А вот NXDOMAIN только от вашего провайдерского DNS при корректном ответе DoH говорит о проблеме фильтрации или кэша у оператора.
Включение защищённого DNS (DoH) на устройстве
Если вы хотите, чтобы устройство постоянно резолвило имена через HTTPS, DoH можно включить на уровне системы или браузера. В браузерах Firefox и Chrome опция называется «Защищённый DNS» / «Использовать безопасный DNS-сервер» и находится в настройках приватности и сети — точный путь зависит от версии браузера, поэтому ориентируйтесь на поиск по слову «DNS» внутри настроек.
В Windows 11 поддержка DoH встроена на уровне системы: в параметрах сетевого адаптера для DNS-сервера можно выбрать режим шифрования «Только шифрованный (DNS через HTTPS)», если используемый сервер это поддерживает. В macOS и на мобильных платформах шифрованный DNS настраивается через профили или встроенные параметры «Частный DNS» — поведение различается между версиями ОС, поэтому сверяйтесь с официальной документацией вашей системы.
Подробнее о DoH и DoT
Помимо DoH существует DNS over TLS (DoT) — запросы шифруются через TLS на выделенном порту 853. Оба протокола защищают от подмены, но DoH легче проходит через корпоративные файрволы, так как маскируется под обычный HTTPS-трафик, а DoT проще контролировать администратору сети.
⚠️ Внимание: включение DoH в браузере может обойти корпоративные фильтры и родительский контроль, настроенные на уровне DNS. В рабочей сети согласуйте изменение с администратором, иначе часть внутренних ресурсов может перестать открываться.
Что делать, если диагностика выявила сбой
Порядок действий зависит от того, где обнаружено расхождение. Если проблема в локальном кэше — достаточно его очистки и перезапуска браузера. Если некорректно отвечает DNS роутера — перезагрузите роутер и проверьте, какие серверы прописаны в его WAN-настройках; при сомнениях временно укажите публичный резолвер и проверьте, исчезла ли проблема.
Когда сбой на стороне провайдера, вам остаётся переключиться на альтернативный DNS и дождаться восстановления — статус-страница оператора подскажет сроки, если инцидент опубликован. А если SERVFAIL показывают все резолверы сразу, проблема в DNS-зоне самого домена: здесь поможет только владелец домена, которому нужно проверять делегирование, записи NS и корректность DNSSEC-подписи у своего хостера.
- 🔄 Очистите кэш DNS и перезапустите браузер — устраняет устаревшие записи.
- 🌐 Смените DNS-сервер на публичный и повторите проверку — локализует сбой провайдера.
- 📄 Проверьте статус-страницу хостера домена при массовом SERVFAIL.
- 🛡️ После восстановления включите DoH, чтобы защититься от подмены ответов.
Логика диагностики проста: DoH-запрос — эталон, локальный nslookup — проверяемый объект. Расхождение между ними указывает, на каком участке цепочки искать неисправность.
Частые вопросы
Чем отличается проверка DNS через HTTPS от обычного nslookup?
Nslookup обращается к DNS-серверу по незашифрованному протоколу на порт 53 и показывает ответ того сервера, который настроен в вашей системе. HTTPS-запрос к DoH-эндпоинту идёт через порт 443 к независимому публичному резолверу, поэтому позволяет получить «эталонный» ответ и сравнить его с локальным.
Что означает Status: 2 (SERVFAIL) в ответе dns.google?
Это признак того, что резолвер не смог получить корректный ответ от авторитетных серверов домена. Возможные причины: недоступность NS-серверов зоны, ошибки в конфигурации DNSSEC, неправильное делегирование. Если SERVFAIL повторяется у нескольких независимых резолверов, исправлять проблему должен владелец домена.
Безопасно ли менять DNS-сервер на публичный?
Да, смена DNS-сервера в настройках адаптера — полностью обратимая операция. Запишите прежние значения перед изменением, чтобы при необходимости вернуть их. Учтите, что в корпоративных сетях публичный DNS может нарушить доступ к внутренним ресурсам.
Почему сайт открывается по IP, но не по имени?
Это классический признак проблемы именно с DNS: сетевое соединение работает, но имя не преобразуется в адрес. Выполните DoH-проверку и nslookup — по расхождению результатов станет ясно, виноват локальный кэш, резолвер провайдера или DNS-зона домена.
Нужно ли включать DoH, если DNS работает нормально?
Желательно. DoH защищает запросы от просмотра и подмены третьей стороной в сети — это особенно актуально в публичных Wi-Fi. Включение не влияет на скорость заметным образом, а настройка занимает несколько минут в параметрах браузера или системы.