Народный

Безопасность

DNS leak — утечка DNS

Когда VPN зашифровал трафик, но DNS-запросы продолжают идти через провайдера, который видит, какие сайты вы открываете.

Определение

DNS leak — ситуация, когда сетевой трафик идёт через VPN, но DNS-запросы (запросы на резолв доменных имён в IP) уходят к локальному DNS-серверу провайдера, а не к DNS-серверу VPN-сервиса. В результате интернет-провайдер видит, какие сайты вы открываете, даже когда VPN включён.

DNS leak — самая частая «дыра» в работе бытовых VPN. Полностью валит идею privacy: VPN-туннель зашифрован, а full domain history провайдеру отправляется в plain text.

Откуда берётся

  • Системный кэш DNS до того, как VPN успел перехватить. Особенно Windows: при подключении VPN многие резолверы продолжают использовать DHCP-DNS, пока их явно не переключить.
  • IPv6-трафик без VPN-обёртки. VPN-клиент туннелирует IPv4, IPv6 идёт в обход — Windows/macOS делают DNS-запрос по IPv6 к провайдерскому резолверу.
  • Browser DoH/DoT, настроенный отдельно от VPN. Firefox с собственным DoH-резолвером может игнорировать DNS-настройки VPN.
  • Раздельные туннели (split tunneling) — если приложение не в туннеле, его DNS тоже наружу.
  • WebRTC-запросы — отдельный канал, может тащить DNS наружу.

Как проверить

  • dnsleaktest.com — классический тест. Extended test пингует 6 разных DNS-серверов, показывает IP-адреса резолверов. Если виден ваш домашний провайдер — leak.
  • ipleak.net — комплексная проверка: IP, DNS, WebRTC, торрент-IP.
  • browserleaks.com/dns — фокус на DNS.

В норме при включённом VPN тест должен показать DNS-резолвер вашего VPN-провайдера или соответствующий location (не российский, если VPN-сервер в Европе).

Как чинят

  • DNS-сервер прописан внутри VPN-конфига. Все приличные VPN-клиенты автоматически переписывают системный DNS на свой при подключении.
  • IPv6 либо отключается, либо туннелируется. Современные VPN-клиенты (WireGuard, Outline) поддерживают dual-stack; OpenVPN-сетапы 2018 года часто игнорировали IPv6.
  • DNS-firewall — клиент блокирует DNS-запросы куда-либо, кроме своего сервера, при включённом туннеле.
  • Kill switch (см. ниже) — обрывает весь трафик при разрыве VPN, не оставляя окна для leak’а.

Проверка по VPN-сервисам

Из коммерческих VPN, регулярно проходящих аудит по leak-protection:

  • ExpressVPN — TrustedServer + собственная DNS-инфраструктура, leak-protection на всех платформах.
  • Mullvad — собственный DNS, content-blocker встроен (base.dns.mullvad.net).
  • ProtonVPN — собственный DNS, NetShield (DNS-based ad-blocking).

Из российского сегмента:

  • Durev VPN — собственные DNS-резолверы на каждом гейте, leak-protection включена по умолчанию.
  • Amnezia VPN — DNS-handling зависит от конкретного выбранного протокола; обычно прописывается в конфиге.

DNS leak vs WebRTC leak vs IP leak

Тип leakЧто утекаетКак проверить
DNS leakДомены, которые вы запрашиваетеdnsleaktest.com
WebRTC leakЛокальный/публичный IP через STUNbrowserleaks.com/webrtc
IP leakПрямой IP при разрыве VPNipleak.net + проверка с kill-switch

Источники

Связанные термины

  • WebRTC leak — родственная утечка.
  • Kill switch — техника предотвращения.
  • DoH — шифрование DNS.
  • Split tunneling — частая причина leak’а.