DNS leak при VPN: как обнаружить утечку DNS
DNS переводит доменные имена в IP-адреса. Если при включённом VPN запросы по-прежнему обрабатывает DNS провайдера, он может видеть запрашиваемые домены, даже когда основной трафик идёт через туннель.
Как работает реальная проверка
Сервис создаёт случайный одноразовый поддомен. Браузер пытается обратиться к нему, а авторитетный DNS-сервер записывает IP рекурсивного резолвера, который запросил запись. Так тест получает фактические данные, а не угадывает DNS по провайдеру публичного IP.
Резолвер может принадлежать VPN, интернет-провайдеру, корпоративной сети или публичному DNS-сервису. Один снимок показывает, кто обслужил запрос сейчас; уверенный вывод об утечке требует сравнения до и после VPN.
Как читать результат
DoH и защищённый DNS в браузере могут отправлять запросы выбранному публичному провайдеру независимо от VPN. Это не всегда утечка, но поведение должно соответствовать вашей модели приватности.
- старый резолвер снова виден после включения VPN — возможна DNS-утечка;
- резолвер изменился вместе с сетью — хороший признак, но не гарантия полной анонимности;
- публичный DNS вроде Cloudflare или Google не обязан совпадать со страной IP;
- пустой ответ означает, что тест не завершён или запрос заблокирован.
Как исправить DNS leak
Включите DNS leak protection в VPN-клиенте, проверьте системные DNS-настройки и перезапустите соединение. В корпоративной сети согласуйте изменения с администратором.
Повторите двухэтапную проверку после исправления. Не используйте только географию резолвера: база геолокации может ошибаться, а anycast DNS обслуживает запросы из разных узлов.
