Безопасность
VPN Leak Test — комплексная проверка утечек VPN
Методология тестирования VPN на пять типов утечек: IP (IPv4/IPv6), DNS, WebRTC, traffic-leak при разрыве и kill-switch fail; объединяет онлайн-тесты, локальные команды и анализ tcpdump.
Определение
VPN Leak Test — это методология проверки VPN-туннеля на утечки реальных идентификаторов клиента, включающая минимум пять параллельных тестов: IPv4-leak, IPv6-leak, DNS-leak, WebRTC-leak и kill-switch failure-mode. Без regular leak-testing любой VPN — это «доверие производителю», а доверие должно подтверждаться независимыми измерениями.
Базовая команда тестирования занимает 5 минут, но проводить её нужно регулярно — после обновлений ОС, смены клиента, изменения конфига или раз в квартал на постоянку.
Как работает
Каждый из пяти тестов проверяет отдельный leak-vector:
1. IPv4 leak
Включил VPN → зашёл на ipleak.net или browserleaks.com → увидел ли свой реальный IP (рядом с VPN-IP). Если да — split-tunneling неправильно настроен или routing-таблица ОС маршрутизирует часть трафика мимо tunnel’я.
Локально: curl -4 https://api.ipify.org через VPN. Должен вернуть VPN-IP.
2. IPv6 leak
Самый частый leak в 2026. WireGuard и OpenVPN по умолчанию настроены на IPv4-only routing. Если у вас провайдер выдаёт IPv6 (большинство operators 2026), и сайт поддерживает dual-stack, браузер пойдёт по IPv6 в обход туннеля.
Тест: curl -6 https://api64.ipify.org. Должен либо вернуть ошибку, либо VPN-IPv6.
Защита: на клиенте — AllowedIPs = 0.0.0.0/0, ::/0 в WG-config (IPv6 routing в туннель). Или полностью отключить IPv6 в системе если провайдер не выдаёт IPv6.
3. DNS leak
Тест: dnsleaktest.com extended test. Должно показывать DNS-серверы VPN-провайдера, не вашего ISP / Google DNS / etc.
Защита: явно прописывать DNS в client-config (Mullvad: 10.64.0.1, IVPN: свои). Plus — отключить IPv6 DNS если IPv6 leak возможен.
4. WebRTC leak
Тест: browserleaks.com/webrtc. Если в Local IP Address показан реальный LAN-IP — это не leak. Если в Public IP Address — реальный публичный IP, а не VPN — это leak.
Защита: расширение uBlock Origin → Settings → «Prevent WebRTC from leaking local IP». Или в Firefox about:config → media.peerconnection.enabled = false. В Chrome без расширения нельзя.
5. Kill-switch failure
Самый важный и труднее всего тестируется. Симуляция:
- Запустить tcpdump на eth0:
tcpdump -i eth0 -nn 'not port 51820 and not host VPN_SERVER_IP'(на Linux). - Включить VPN.
- Запустить
ping 8.8.8.8в одном терминале. - В другом —
ifconfig wg0 down(симулируем падение туннеля). - Смотрим tcpdump: если ping продолжает идти через eth0 на 8.8.8.8 без шифрования — kill-switch не работает. Должен быть полный blackout до восстановления tunnel’я.
Защита: настроить firewall-rules (iptables/nftables/Windows Firewall), которые DROP’ят весь не-VPN трафик. Или использовать клиент с встроенным kill-switch (Mullvad, IVPN, WireGuard с правильными PostUp/PreDown hooks).
Применение в России 2026
В РФ leak-test особенно важен потому что цена утечки выше: реальный IP в логах оператора связан с законом «о хранении» и может быть запрошен. Тестировать нужно:
- После обновления ОС (Windows update особенно — известные регрессы Wi-Fi DNS settings).
- После смены VPN-провайдера / клиента.
- После изменения routing. Например, поставили docker, который добавил bridge-сеть — это могло сломать VPN routing.
- Раз в квартал по плану.
Tooling:
- Online.
ipleak.net,browserleaks.com,dnsleaktest.com. Бесплатно, быстро. - CLI.
curl,dig,tcpdump. Полная картинка, но требует Linux-навыков. - Mullvad Check. https://mullvad.net/check — комплексный test (для не-Mullvad юзеров тоже).
- VPN-клиенты с built-in. Mullvad client показывает «connection check» в UI.
Что делать при обнаружении leak’а:
- Зафиксировать тип leak’а (IPv6, DNS, WebRTC, kill-switch).
- Применить соответствующую защиту (см. выше).
- Перетестировать.
- Если leak повторяется — менять провайдера.
Юзеру: первый раз — выделите 30 минут на полный leak-test. После настройки — 5 минут на быструю проверку каждые 2-3 месяца. Это самая дешёвая страховка privacy.
Связанные термины
IP leak, DNS leak, WebRTC leak — конкретные типы. Kill-switch — критичная защита. MAC randomization — соседний уровень анонимности.
Источники
- Mullvad Check — multi-tool в одном окне.
- BrowserLeaks — самый полный набор тестов.
- IPLeak.net — оригинал.
- Privacy Guides — VPN testing — методология.