Безопасность
DNS leak — утечка DNS
Когда VPN зашифровал трафик, но DNS-запросы продолжают идти через провайдера, который видит, какие сайты вы открываете.
Определение
DNS leak — ситуация, когда сетевой трафик идёт через VPN, но DNS-запросы (запросы на резолв доменных имён в IP) уходят к локальному DNS-серверу провайдера, а не к DNS-серверу VPN-сервиса. В результате интернет-провайдер видит, какие сайты вы открываете, даже когда VPN включён.
DNS leak — самая частая «дыра» в работе бытовых VPN. Полностью валит идею privacy: VPN-туннель зашифрован, а full domain history провайдеру отправляется в plain text.
Откуда берётся
- Системный кэш DNS до того, как VPN успел перехватить. Особенно Windows: при подключении VPN многие резолверы продолжают использовать DHCP-DNS, пока их явно не переключить.
- IPv6-трафик без VPN-обёртки. VPN-клиент туннелирует IPv4, IPv6 идёт в обход — Windows/macOS делают DNS-запрос по IPv6 к провайдерскому резолверу.
- Browser DoH/DoT, настроенный отдельно от VPN. Firefox с собственным DoH-резолвером может игнорировать DNS-настройки VPN.
- Раздельные туннели (split tunneling) — если приложение не в туннеле, его DNS тоже наружу.
- WebRTC-запросы — отдельный канал, может тащить DNS наружу.
Как проверить
- dnsleaktest.com — классический тест. Extended test пингует 6 разных DNS-серверов, показывает IP-адреса резолверов. Если виден ваш домашний провайдер — leak.
- ipleak.net — комплексная проверка: IP, DNS, WebRTC, торрент-IP.
browserleaks.com/dns— фокус на DNS.
В норме при включённом VPN тест должен показать DNS-резолвер вашего VPN-провайдера или соответствующий location (не российский, если VPN-сервер в Европе).
Как чинят
- DNS-сервер прописан внутри VPN-конфига. Все приличные VPN-клиенты автоматически переписывают системный DNS на свой при подключении.
- IPv6 либо отключается, либо туннелируется. Современные VPN-клиенты (WireGuard, Outline) поддерживают dual-stack; OpenVPN-сетапы 2018 года часто игнорировали IPv6.
- DNS-firewall — клиент блокирует DNS-запросы куда-либо, кроме своего сервера, при включённом туннеле.
- Kill switch (см. ниже) — обрывает весь трафик при разрыве VPN, не оставляя окна для leak’а.
Проверка по VPN-сервисам
Из коммерческих VPN, регулярно проходящих аудит по leak-protection:
- ExpressVPN — TrustedServer + собственная DNS-инфраструктура, leak-protection на всех платформах.
- Mullvad — собственный DNS, content-blocker встроен (
base.dns.mullvad.net). - ProtonVPN — собственный DNS, NetShield (DNS-based ad-blocking).
Из российского сегмента:
- Durev VPN — собственные DNS-резолверы на каждом гейте, leak-protection включена по умолчанию.
- Amnezia VPN — DNS-handling зависит от конкретного выбранного протокола; обычно прописывается в конфиге.
DNS leak vs WebRTC leak vs IP leak
| Тип leak | Что утекает | Как проверить |
|---|---|---|
| DNS leak | Домены, которые вы запрашиваете | dnsleaktest.com |
| WebRTC leak | Локальный/публичный IP через STUN | browserleaks.com/webrtc |
| IP leak | Прямой IP при разрыве VPN | ipleak.net + проверка с kill-switch |
Источники
Связанные термины
- WebRTC leak — родственная утечка.
- Kill switch — техника предотвращения.
- DoH — шифрование DNS.
- Split tunneling — частая причина leak’а.