Безопасность
IP leak — утечка реального IP-адреса
Раскрытие реального IP-адреса пользователя в момент, когда тот рассчитывает на анонимность через VPN. Главная причина — разрыв соединения без kill switch.
Определение
IP leak — событие, при котором приложение пользователя устанавливает соединение к удалённому серверу с реального IP-адреса, минуя VPN-туннель. В отличие от DNS leak (где утекают только имена доменов), при IP leak сайт получает полный socket: ваш домашний/мобильный IP, port, иногда WebRTC ICE-кандидатов.
IP leak — главный «провал» VPN. Если он случается, всё, ради чего VPN включался — приватность, доступ к гео-контенту, обход блокировок — обнуляется именно для этого соединения.
Типичные причины
- Разрыв VPN-туннеля без kill switch. Сценарий: смена сети (Wi-Fi → 4G), таймаут handshake, рестарт VPN-клиента. На 5–10 секунд приложения видят, что туннеля нет, и идут через дефолтный шлюз — реальный IP.
- IPv6 без VPN-обёртки. VPN-клиент туннелирует только IPv4, а IPv6 идёт мимо. Реальный IPv6-адрес пользователя виден сайту.
- Split tunneling, настроенный нечётко. Браузер «вне туннеля» → весь трафик из браузера идёт мимо VPN.
- WebRTC leak — отдельный класс через JS-API.
- Системные приложения, игнорирующие VPN-routing — macOS система иногда отправляет push-уведомления через мимо туннеля.
- Прокси-туннели на уровне SOCKS5, обернутые только вокруг браузера — все остальные приложения вне.
Тестирование
- Старт теста: включить VPN, открыть
ipleak.netилиbrowserleaks.com. Запомнить, какой IP показывают. - Стресс-тест: во время записи на ipleak.net резко вытащить Ethernet или выключить Wi-Fi. Хороший VPN-клиент с kill switch обрывает все соединения; плохой — на несколько секунд показывает реальный IP.
- Долгий запуск: оставить torrent-клиент на ночь под VPN. Утром проверить через
ipleak.net/torrent, какой IP анонсировался трекерам.
Защита
1. Kill switch
Kill switch — главная защита. Обрывает всё, что не идёт через туннель, на уровне локального файрвола (Windows Defender, pf на macOS, iptables/nftables на Linux). При падении VPN — интернет «умирает» полностью, пока туннель не восстановится.
Реализуется правилом: DEFAULT DENY ALL → ALLOW only via vpn0 interface.
2. Полный (full-tunnel) режим
Никакого split tunneling. Все приложения, включая системные, обязаны идти через туннель.
3. IPv6-handling
- Или VPN поддерживает dual-stack (туннелирует IPv6).
- Или системный IPv6 отключается на время туннеля.
WireGuard в этом отношении делает правильно — поддерживает IPv6 в туннеле из коробки. Старые OpenVPN-конфиги часто оставляют IPv6 в обход.
4. Strict DNS
См. DNS leak. Можно потерять домены даже без leak’а IP.
IP leak vs DNS leak
- DNS leak — провайдер видит домены, но не видит body запроса. Часто без раскрытия реального IP-источника, потому что DNS уходит к локальному резолверу, а HTTP-трафик идёт через туннель.
- IP leak — сайт-получатель видит реальный IP. Самый разрушительный сценарий для приватности.
Эти два leak’а часто живут вместе, но не обязательно.
Источники
- AirVPN — «VPN Leak Test».
- Independent security audits VPN-сервисов (ExpressVPN, NordVPN, Mullvad) — обычно отдельная секция «Leak Protection».
Связанные термины
- Kill switch — главная защита.
- DNS leak — родственная утечка.
- WebRTC leak — отдельный канал.