Утечки DNS и как их проверить
Даже когда трафик идёт через сервер, запросы «какой адрес у этого сайта» могут уходить напрямую вашему провайдеру. Тогда содержимое защищено, а список посещённых доменов — нет.
Откуда берётся утечка
- Системный резолвер. Устройство продолжает спрашивать адреса у провайдера, потому что так настроена сеть.
- Правила маршрутизации. Запросы DNS попали в исключение и идут напрямую.
- IPv6. Вторая версия адресации идёт мимо туннеля — разбор.
- Режим прокси вместо туннеля. В режиме прокси системные запросы часть программ отправляет сама.
Как проверить за минуту
-
Подключитесь к серверу
Обычный рабочий узел.
-
Откройте сервис проверки DNS
Подойдёт любой, который показывает, какие резолверы отвечали на ваши запросы.
-
Посмотрите на список
Резолверы страны сервера — нормально. Резолверы вашего провайдера — утечка.
-
Проверьте заодно адрес
Виден домашний IPv6 — это отдельная утечка, как закрыть.
Как закрыть
-
включить туннельный режимосновное В режиме TUN весь трафик, включая DNS, идёт через клиента -
задать DNS в настройкахосновное Указать конкретный резолвер вместо системного -
отключить IPv6дополнительно Убирает целый класс путей мимо туннеля -
проверить правиладополнительно Убедиться, что запросы DNS не попали в прямые исключения — конструктор
Что даёт закрытие утечки
Провайдер перестаёт видеть список доменов, к которым вы обращаетесь. Но их по-прежнему видит владелец сервера — теперь запросы идут к нему, что он видит. Утечка DNS — это вопрос «кто именно знает», а не «знает ли кто-нибудь».
Проверьте, в строке дело или в самом доступе
Формат можно разобрать здесь, но живой ли сервер — показывает только подстановка. Подставьте в тот же клиент заведомо рабочую ссылку: подключилось — клиент и настройки исправны, вопрос к вашему ключу. Демо ТОК VPN на 3 дня выдаётся без карты.
- ссылка приходит сразу
- подходит Happ и другим клиентам
- карта не нужна