AdGuard

16 августа 2026 · ~12 мин чтения

инструмент приватность dns реклама сеть

AdGuard

AdGuard — семейство продуктов для блокировки рекламы и трекинга: приложения,
браузерные расширения, DNS-сервис и VPN. Работает не внутри браузера, а на
уровне сети — фильтрует трафик всей системы или даже всего дома.

История

AdGuard появился в 2009 году в России как блокировщик рекламы для Windows.
Сооснователь и технический директор — Андрей Мешков, разработчик, который
позже стал одним из самых заметных публичных экспертов по DNS и приватности
(его разборы рекламных SDK и утечек данных регулярно расходятся по
профильным СМИ). Второго сооснователя называть не буду — точно не помню,
найди на официальном сайте в разделе «About».

Какую проблему решали: к концу 2000-х баннерная реклама в рунете стала
агрессивной — попапы, кликандеры, звук без спроса. Браузерные блокировщики
уже существовали (Adblock для Firefox — с 2002 года), но они работали только
внутри одного браузера. Идея AdGuard была в том, чтобы фильтровать трафик
на уровне системы: один раз поставил — чисто везде, включая другие браузеры
и десктопные программы.

Ключевые вехи:

Текущий статус: компания Adguard Software Limited, штаб-квартира на Кипре
(Лимасол), команда распределённая. Бизнес-модель — freemium: базовые
расширения и DNS бесплатны, полные приложения и VPN — по подписке или
пожизненной лицензии. Компания заявляет о десятках миллионов пользователей;
точные цифры ищи на adguard.com — независимой верификации таких цифр нет.

Что это такое

AdGuard — это не одна программа, а зонтичный бренд над четырьмя разными
способами резать рекламу и трекинг. Важно их различать, потому что работают
они на разных уровнях и умеют разное.

Браузерное расширение — самый простой уровень. Живёт внутри Chrome или
Firefox, видит запросы страницы и режет их по спискам правил. Ограничено
тем, что разрешает браузер (об этом ниже — история с Manifest V3).

Системное приложение (Windows, macOS, Android, iOS) — главный продукт.
Ставит себя «между» системой и сетью: весь трафик всех программ проходит
через локальный фильтрующий прокси. Может резать рекламу в любом браузере,
в мессенджерах, в играх — везде.

AdGuard DNS и AdGuard Home — фильтрация на уровне DNS. Когда устройство
спрашивает «какой IP у ads.example.com», фильтрующий DNS отвечает «никакого»
— и реклама просто не загружается. AdGuard DNS — облачный сервис (публичные
адреса 94.140.14.14 и 94.140.15.15), AdGuard Home — то же самое, но крутится
у тебя дома на Raspberry Pi или сервере и фильтрует всю домашнюю сеть.

AdGuard VPN — формально соседний продукт: обычный VPN-сервис с выходными
узлами (egress — точка выхода трафика в интернет) в разных странах. Его
особенность — собственный протокол, маскирующийся под обычный HTTPS-трафик,
из-за чего его сложнее детектировать и блокировать, чем классические
OpenVPN или WireGuard. Есть CLI-версия, которая поднимает локальный
SOCKS5-прокси — удобно для скриптов и автоматизации.

Явные пары для различения. AdGuard vs uBlock Origin: uBlock — только
браузерное расширение, бесплатное и open source; AdGuard-приложение работает
на всю систему, но за деньги. AdGuard Home vs Pi-hole: оба — домашние
DNS-фильтры, но AdGuard Home из коробки умеет шифрованный DNS (DoH/DoT/DoQ)
и родительский контроль, а Pi-hole старше и имеет более крупное сообщество.
AdGuard VPN vs обычный VPN: то же назначение, но протокол заточен под
незаметность.

Аналогии из жизни

Секретарь на телефоне. DNS-фильтрация — как секретарь, который принимает
все входящие звонки офиса и просто не соединяет с известными спамерами: у
него есть чёрный список номеров. Работает: ты вообще не слышишь звонка,
нагрузка нулевая. Где ломается: секретарь видит только «кто звонит», но не
слышит разговор. Если спамер звонит с номера, которого нет в списке, — или
если реклама приходит с того же домена, что и полезный контент (реклама
ВКонтакте живёт на серверах ВКонтакте), — секретарь бессилен. Отсюда главный
предел DNS-блокировки: YouTube-рекламу так не вырезать.

Фильтр для воды на входе в квартиру. Системное приложение AdGuard — как
магистральный фильтр: ставится один раз на трубу, и чистая вода идёт во все
краны сразу — в кухню, в ванную, в стиральную машину. Браузерное расширение
— кувшин-фильтр на одном кухонном столе. Работает: одна точка установки —
эффект везде. Где ломается: магистральный фильтр не различает, кому какая
вода нужна. Если какому-то приложению «грязный» трафик нужен для работы
(антивирус со своей телеметрией, банковский клиент с certificate pinning —
жёсткой привязкой к своему сертификату), фильтр придётся точечно отключать,
и настройка исключений — постоянная рутина.

Дегустатор при дворе. Фильтрация HTTPS — как дегустатор, который
пробует каждое блюдо до короля. Чтобы читать зашифрованный трафик, AdGuard
делает то же, что делает mitmproxy: подсовывает системе свой корневой
сертификат и расшифровывает-перешифровывает поток. Работает: видно всё
содержимое, можно вырезать рекламный скрипт из середины страницы. Где
ломается: дегустатор — единая точка доверия и отказа. Если его подкупят
(уязвимость в самом AdGuard), яд попадёт во все блюда сразу. Именно поэтому
банковские приложения с certificate pinning отказываются есть «продегустированное»
— они замечают подмену сертификата и рвут соединение.

Как это работает

Разберём три уровня по отдельности — от простого к сложному.

Уровень 1: DNS. Каждое обращение к сайту начинается с DNS-запроса:
«ads.doubleclick.net — это какой IP?» Фильтрующий резолвер сверяет домен со
списками (у AdGuard DNS в базовом фильтре — сотни тысяч доменов) и для
рекламных отвечает отказом или пустым адресом. Браузер считает, что сервер
недоступен, и страница рендерится без баннера. Дёшево, работает для любых
устройств (умный телевизор, IoT-лампочка), но грануляция грубая — только
целыми доменами.

Уровень 2: сетевой фильтр. Системное приложение встраивается в сетевой
стек: на Windows — через WFP (Windows Filtering Platform, штатный механизм
перехвата трафика), на Android и iOS — через локальный VPN-туннель: система
думает, что подключена к VPN, а «VPN-сервер» — это сам AdGuard на этом же
устройстве, петля через фильтр. Дальше HTTP-трафик разбирается, и к нему
применяются правила.

Уровень 3: правила. Синтаксис правил AdGuard совместим с форматом
Adblock Plus — стандартом де-факто, на котором написаны публичные списки
вроде EasyList (ведётся сообществом с 2005 года). Три главных типа:

||ads.example.com^          — сетевое правило: резать запросы к домену
example.com##.banner        — косметическое: скрыть элемент с классом .banner
example.com#%#//scriptlet(…) — скриптлет: внедрить JS, обманывающий антиблокировщик

Сетевые правила не дают запросу уйти. Косметические прячут то, что уже
загрузилось или оставило пустую дырку в вёрстке. Скриптлеты — тяжёлая
артиллерия против сайтов, которые детектируют блокировщик и ноют «отключите
AdBlock»: маленькие JS-заглушки прикидываются рекламным кодом.

HTTPS-фильтрация. Почти весь веб сегодня зашифрован, и чтобы применять
правила к содержимому, AdGuard ставит в системное хранилище свой корневой
сертификат и терминирует TLS на себе: расшифровал → отфильтровал →
зашифровал заново. Это классический локальный MITM (man-in-the-middle,
«человек посередине») — ровно та же механика, что у отладочного инструмента
mitmproxy.

Корневой сертификат — это доверие на максималках

Установив корневой сертификат AdGuard, ты разрешаешь одной программе читать весь свой HTTPS-трафик, включая банки и пароли. Для AdGuard это штатный, публично описанный механизм с локальной обработкой — но понимать, что именно ты подписал, обязательно. И это же объясняет, почему антивирусы и блокировщики так часто конфликтуют: двое «посередине» не помещаются.

Как устроен AdGuard VPN. Классические VPN-протоколы (OpenVPN, WireGuard)
легко распознаются по сигнатурам пакетов — провайдер или файрвол видит «это
VPN» и может резать. Протокол AdGuard VPN маскирует туннель под обычную
HTTPS-сессию: снаружи трафик неотличим от похода на веб-сайт. Внутри CLI-режима
это выглядит так: демон держит туннель до выбранной локации, а приложениям
выставляет локальный SOCKS5-прокси — любой скрипт, умеющий ходить через
прокси, получает чужой выходной IP без глобального перенаправления всей
системы.

Блокировщик и VPN — одна и та же механика с разными целями

И фильтр рекламы, и VPN, и корпоративный DLP, и mitmproxy — это один приём: встать между приложением и сетью. Разница только в намерении: вырезать мусор, сменить точку выхода, следить или отлаживать. Поняв один из этих инструментов, ты понимаешь все четыре.

Где встречается в обычной жизни

Где встречается в IT и бизнесе

Кто пользуется

Альтернативы и конкуренты

Когда НЕ стоит использовать

Связанные понятия

Литература и источники

Где встретилось у меня

Вчера собирал каталог новостроек одного региона с крупного классифайда —
прямой IP машины оказался под блоком их WAF, и весь сбор пошёл через
AdGuard VPN в режиме локального прокси с перебором локаций. К вечеру
control-серверы AdGuard перестали отвечать на запрос списка локаций —
похоже, рейтлимит после десятков переподключений за день тестов ротатора.
Живая иллюстрация пункта «чужая инфраструктура без SLA».

Краткое резюме