Народный

Безопасность

IP leak — утечка реального IP-адреса

Раскрытие реального IP-адреса пользователя в момент, когда тот рассчитывает на анонимность через VPN. Главная причина — разрыв соединения без kill switch.

Определение

IP leak — событие, при котором приложение пользователя устанавливает соединение к удалённому серверу с реального IP-адреса, минуя VPN-туннель. В отличие от DNS leak (где утекают только имена доменов), при IP leak сайт получает полный socket: ваш домашний/мобильный IP, port, иногда WebRTC ICE-кандидатов.

IP leak — главный «провал» VPN. Если он случается, всё, ради чего VPN включался — приватность, доступ к гео-контенту, обход блокировок — обнуляется именно для этого соединения.

Типичные причины

  1. Разрыв VPN-туннеля без kill switch. Сценарий: смена сети (Wi-Fi → 4G), таймаут handshake, рестарт VPN-клиента. На 5–10 секунд приложения видят, что туннеля нет, и идут через дефолтный шлюз — реальный IP.
  2. IPv6 без VPN-обёртки. VPN-клиент туннелирует только IPv4, а IPv6 идёт мимо. Реальный IPv6-адрес пользователя виден сайту.
  3. Split tunneling, настроенный нечётко. Браузер «вне туннеля» → весь трафик из браузера идёт мимо VPN.
  4. WebRTC leak — отдельный класс через JS-API.
  5. Системные приложения, игнорирующие VPN-routing — macOS система иногда отправляет push-уведомления через мимо туннеля.
  6. Прокси-туннели на уровне SOCKS5, обернутые только вокруг браузера — все остальные приложения вне.

Тестирование

  • Старт теста: включить VPN, открыть ipleak.net или browserleaks.com. Запомнить, какой IP показывают.
  • Стресс-тест: во время записи на ipleak.net резко вытащить Ethernet или выключить Wi-Fi. Хороший VPN-клиент с kill switch обрывает все соединения; плохой — на несколько секунд показывает реальный IP.
  • Долгий запуск: оставить torrent-клиент на ночь под VPN. Утром проверить через ipleak.net/torrent, какой IP анонсировался трекерам.

Защита

1. Kill switch

Kill switch — главная защита. Обрывает всё, что не идёт через туннель, на уровне локального файрвола (Windows Defender, pf на macOS, iptables/nftables на Linux). При падении VPN — интернет «умирает» полностью, пока туннель не восстановится.

Реализуется правилом: DEFAULT DENY ALL → ALLOW only via vpn0 interface.

2. Полный (full-tunnel) режим

Никакого split tunneling. Все приложения, включая системные, обязаны идти через туннель.

3. IPv6-handling

  • Или VPN поддерживает dual-stack (туннелирует IPv6).
  • Или системный IPv6 отключается на время туннеля.

WireGuard в этом отношении делает правильно — поддерживает IPv6 в туннеле из коробки. Старые OpenVPN-конфиги часто оставляют IPv6 в обход.

4. Strict DNS

См. DNS leak. Можно потерять домены даже без leak’а IP.

IP leak vs DNS leak

  • DNS leak — провайдер видит домены, но не видит body запроса. Часто без раскрытия реального IP-источника, потому что DNS уходит к локальному резолверу, а HTTP-трафик идёт через туннель.
  • IP leak — сайт-получатель видит реальный IP. Самый разрушительный сценарий для приватности.

Эти два leak’а часто живут вместе, но не обязательно.

Источники

  • AirVPN — «VPN Leak Test».
  • Independent security audits VPN-сервисов (ExpressVPN, NordVPN, Mullvad) — обычно отдельная секция «Leak Protection».

Связанные термины