Утечка DNS и IP при включенном VPN
Туннель поднят, статус зеленый, а имена сайтов по-прежнему спрашиваются у провайдера. Это не сбой приложения — это маршрут, который не был перехвачен.
Что такое DNS и почему он утекает отдельно от трафика
Прежде чем открыть сайт, устройство должно превратить его имя в адрес. Оно спрашивает у резолвера, обычно у того, который выдал провайдер или роутер. Только после ответа начинается собственно соединение.
Классический DNS-запрос идет открытым текстом и содержит имя целиком. Даже если дальнейшее соединение зашифровано целиком, сам список имен — уже почти полная история просмотров: какие сервисы, в каком порядке, как часто.
Утечка DNS — это ситуация, когда трафик идет через туннель, а запросы имен уходят мимо него, к прежнему резолверу. Снаружи выглядит так: содержимое соединений не видно, но список того, куда вы обращались, лежит там же, где и раньше. Ключевой момент в том, что разрешение имен и передача данных идут двумя разными путями, и настроить их можно независимо.
Утечка IP — другая проблема с похожими симптомами
Утечка IP означает, что сайт или сервис видит ваш настоящий адрес, несмотря на активное подключение. Причина обычно в том, что часть трафика физически не попала в туннель: либо приложение исключено из маршрутизации, либо адрес был получен по каналу, который туннель не контролирует.
Симптомы у двух утечек разные. При утечке DNS сайт видит адрес сервера, а провайдер видит имена. При утечке IP имена может видеть кто угодно, но главное в другом: конечный сервис получает ваш исходный адрес. Проверять поэтому нужно оба факта, а не один.
Откуда берутся утечки
Причин немного, и почти все они связаны с настройками маршрутизации, а не с качеством самого туннеля.
Есть и еще один источник путаницы: кэш. Адрес мог быть получен до подключения и остаться в памяти системы или браузера. Это еще не утечка, но объясняет, почему сразу после включения что-то ведет себя странно. Полная перезагрузка страницы обычно снимает вопрос.
- —Раздельное туннелирование: часть приложений намеренно идет мимо, и вместе с ними нередко идет системный резолвер
- —Жестко прописанный DNS на уровне адаптера или роутера: он продолжает работать по своему маршруту
- —IPv6: туннель поднят только для IPv4, а у устройства есть адрес IPv6, и любой запрос, который резолвится в AAAA, уходит напрямую
- —Разрывы: при переходе с Wi-Fi на сотовую сеть или после сна устройства туннель пересобирается, и в этот промежуток трафик идет напрямую
- —WebRTC в браузере: страница может запросить список адресов сетевых интерфейсов в обход системного маршрута
Как проверить
Проверка занимает пару минут и делается сравнением, а не одним измерением. Откройте страницу /ip до подключения и запишите, какой адрес и какой регион она показывает. Затем включите туннель, полностью перезагрузите страницу и сравните результат.
Если адрес и регион не изменились, трафик до этого сайта идет мимо туннеля. Если адрес сменился на серверный, а остальное выглядит непоследовательно, стоит проверить остальные пункты из списка ниже.
Проверять нужно каждое устройство отдельно. Настройки маршрутизации у телефона, ноутбука и телевизионной приставки разные, и корректный результат на одном ничего не говорит об остальных. Одна подписка TUZVPN покрывает 5 устройств одновременно с расширением до 10, так что проверить есть смысл все.
- —Сравните адрес и регион на /ip до и после подключения
- —Перезагрузите страницу полностью, чтобы не смотреть на кэш
- —Повторите проверку после переключения Wi-Fi на сотовую сеть, так проявляются утечки на разрывах
- —Проверьте отдельно каждое устройство, а не только то, с которого настраивали
Что делать, если утечка нашлась
Начните с раздельного туннелирования: если оно включено, посмотрите, какие приложения в списке исключений, и убедитесь, что вы действительно хотели их там видеть. Это самая частая причина, и она же самая незаметная: на вид работает как надо.
Дальше — IPv6. Либо убедитесь, что клиент туннелирует его наравне с IPv4, либо отключите IPv6 на интерфейсе. Половинчатый вариант, когда туннель работает только для IPv4, а система предпочитает IPv6, дает утечку постоянно.
Если приложение умеет блокировать трафик при разрыве туннеля, включите эту опцию, она закрывает промежутки при пересборке соединения. В браузере имеет смысл ограничить WebRTC, если вы не пользуетесь звонками через него.
После каждого изменения проверяйте заново, по странице, а не по ощущениям. Настройки маршрутизации нередко возвращаются на место после обновления системы или переустановки клиента.
Чего проверка не показывает
Смена адреса не делает вас неузнаваемым. Если вы вошли в учетную запись, сервис опознает вас по ней, а не по адресу; браузерные идентификаторы работают точно так же независимо от маршрута. Утечка DNS и утечка IP — про то, кто видит ваши соединения по пути, а не про анонимность вообще.
Второе: геолокация по адресу приблизительна. Базы соответствия адресов и регионов обновляются с задержкой, поэтому город или даже страна иногда определяются неточно. Это само по себе не признак утечки. Смотреть нужно на то, изменился ли адрес после подключения, а не на то, насколько красиво определился город.
Наконец, проверка показывает состояние на текущий момент и на текущей сети. Если результат нужен надежный, повторите его на другой сети и после перезагрузки устройства: большинство утечек проявляется именно на переходах.
// коротко
- ›Разрешение имен и передача данных идут разными путями, поэтому DNS может утекать при работающем туннеле.
- ›Самые частые причины — раздельное туннелирование, жестко прописанный резолвер, нетуннелированный IPv6 и разрывы соединения.
- ›WebRTC отдает адреса интерфейсов в обход системного маршрута, и это отдельный канал утечки.
- ›Проверка делается сравнением: адрес и регион на /ip до подключения и после полной перезагрузки страницы.
- ›Проверять нужно каждое устройство отдельно и повторять после смены сети.
- ›Смена адреса не равна анонимности: вошедшую учетную запись сервис узнает независимо от маршрута.
Частые вопросы
Как быстро проверить утечку?
Откройте /ip при выключенном туннеле и запомните адрес и провайдера, затем включите туннель и обновите страницу. Совпадение значений означает, что трафик идет мимо туннеля.
Откуда берется утечка при включенном VPN?
Чаще всего это раздельное туннелирование, жестко прописанный DNS-сервер, нетуннелированный IPv6 или короткий разрыв соединения.
Утечка DNS раскрывает содержимое страниц?
Нет, но раскрывает список запрошенных имен — то есть куда вы ходили, даже если сами страницы зашифрованы.
// источники
Подключить TUZVPN на конкретной платформе:
