Инструмент

Проверка утечек DNS и WebRTC

Инструмент показывает, какой резолвер обслуживает ваши запросы имён, что о вас сообщает механизм WebRTC в браузере и доступен ли маршрут IPv6 мимо туннеля. Утечка здесь означает маршрут мимо туннеля, а не раскрытие содержимого.

Обновлено

Адрес, который видит сервер 216.73.216.165
Адрес, который выдал WebRTC проверяем…
Совпадение адресов
Локальные адреса устройства
IPv6 у соединения не используется
Часовой пояс устройства

Утечка через WebRTC — это когда браузер сообщает сайту адрес в обход туннеля. Если две первые строки различаются, туннель обходится. Проверку резолвера DNS браузер выполнить не может: как посмотреть, чей сервер отвечает на ваши запросы, описано ниже.

Что именно проверяется

Первый блок — резолвер имён. Мы смотрим, чей сервер отвечает на ваши запросы: сервер туннеля, сервер провайдера или публичный сторонний. Если при поднятом туннеле в списке виден резолвер вашего провайдера, запросы идут мимо соединения.

Второй блок — WebRTC. Этот механизм браузера умеет сообщать адреса сетевых интерфейсов устройства напрямую, минуя обычные запросы. Третий блок — IPv6: проверяем, отвечает ли ваше устройство по этому протоколу, если туннель обрабатывает только IPv4.

Вручную

Как посмотреть, чей резолвер отвечает

Браузер такую проверку выполнить не может, но система показывает это в две команды.

WindowsОткройте командную строку и выполните ipconfig /all. Строка «DNS-серверы» при поднятом туннеле должна показывать адрес туннеля, а не адрес провайдера.
macOS и LinuxВыполните scutil --dns или resolvectl status. Смотрите на первый резолвер в списке активного интерфейса.
AndroidНастройки → Сеть и интернет → Приватный DNS. Если там задан сторонний сервер, запросы пойдут мимо туннеля.
iPhone и iPadНастройки → VPN и управление устройством. Профиль туннеля задаёт собственный резолвер; сторонние DNS-профили нужно отключить.

Что такое утечка DNS и почему она возможна при поднятом туннеле

Прежде чем открыть сайт, устройство переводит его имя в адрес. Запрос уходит резолверу — обычно тому, который выдал провайдер или роутер. Утечка означает, что этот запрос ушёл мимо туннеля: содержимое страницы защищено, но список посещённых доменов виден тому, кто отвечал на запросы.

Причина в том, что маршрутизация трафика и настройки резолвера — разные механизмы операционной системы. Туннель может исправно перенаправлять пакеты, но система продолжит спрашивать имена у сервера, прописанного в настройках сетевого адаптера. В Windows положение усугубляет параллельная отправка запросов на все интерфейсы: отвечает тот, кто быстрее.

Формулировка важна. Утечка DNS не означает, что кто-то прочитал вашу переписку или увидел содержимое страниц: всё это по-прежнему зашифровано. Она означает ровно одно — запрос имени прошёл вне туннеля, и факт обращения к домену стал виден постороннему.

WebRTC и адреса, которые он сообщает

WebRTC — встроенный в браузеры механизм прямой связи между устройствами: на нём работают звонки и конференции без установки программ. Чтобы соединить двух собеседников напрямую, он должен узнать и сообщить адреса сетевых интерфейсов, и делает это в обход обычных запросов.

Раскрыться могут два вида адресов. Локальный вида 192.168.x.x сам по себе безобиден: он одинаков у миллионов домашних сетей. Опаснее внешний адрес, если он получен помимо туннеля, — тогда сайт видит и адрес туннеля, и настоящий одновременно.

Современные браузеры заметно ограничили этот механизм: локальные адреса теперь маскируются случайным идентификатором, а внешний запрашивается не всегда. Тем не менее проверять стоит, особенно при работе через расширение браузера, а не через системный туннель.

IPv6 мимо туннеля

Если провайдер выдаёт адрес IPv6, а туннель обрабатывает только IPv4, возникает вторая независимая дорога наружу. Устройство при выборе маршрута предпочитает IPv6 там, где сайт его поддерживает, — и запрос уходит мимо туннеля с настоящим адресом.

Заметить это без проверки невозможно: соединение работает, страницы открываются, значок туннеля горит. Разница видна только в том, какой адрес видит сайт, а сайты об этом не сообщают.

Решений два, оба на стороне клиента. Либо туннель обрабатывает IPv6 наравне с IPv4, либо он блокирует этот протокол целиком на время работы. Второй вариант выглядит грубее, но надёжнее: невозможно утечь тем, чего нет. Какой из двух вариантов применяется, зависит от приложения и его настроек, поэтому после подключения стоит прогнать проверку и убедиться, что IPv6-адрес не виден.

Как читать результат

Чистый результат выглядит так: в списке резолверов только серверы туннеля, WebRTC не показывает внешнего адреса помимо адреса туннеля, IPv6 либо недоступен, либо принадлежит туннелю. Такая картина означает, что маршрутов мимо соединения не найдено.

Если в резолверах виден сервер провайдера, проверьте в клиенте, включено ли принудительное перенаправление запросов имён. Если проблема осталась, дело чаще всего в стороннем сетевом фильтре или в записи, прописанной в настройках адаптера вручную.

Оговорка о честности проверки: инструмент видит только то, что делает браузер в момент теста. Он не покрывает трафик других приложений и не гарантирует, что утечка не появится позже при смене сети. Повторяйте проверку после смены локации и после переключения между Wi-Fi и мобильной сетью.

Вопросы

Частые вопросы

Утечка DNS означает, что мои данные прочитали?
Нет. Содержимое страниц и переписка остаются зашифрованными. Утечка означает, что запрос имени домена ушёл мимо туннеля, поэтому посторонний узнал сам факт обращения к сайту — но не то, что вы там делали.
Почему запросы уходят мимо туннеля, если он поднят?
Маршрутизация пакетов и настройки резолвера — разные механизмы системы. Туннель может корректно перенаправлять трафик, а система продолжит спрашивать имена у сервера из настроек адаптера. В Windows запросы дополнительно отправляются на все интерфейсы сразу.
Опасен ли локальный адрес, который показывает WebRTC?
Практически нет. Адрес вида 192.168.1.15 одинаков у миллионов домашних сетей и ничего не говорит о вас. Значение имеет только внешний адрес, полученный помимо туннеля: он раскрывает вашего провайдера и регион.
Как проверить утечку IPv6?
Инструмент делает это автоматически: если устройство отвечает по IPv6 адресом, который не принадлежит туннелю, это отражается в результате. Отсутствие IPv6 в выдаче при поднятом туннеле — нормальная и безопасная картина.
Проверка чистая. Значит, всё в порядке?
В момент проверки и для браузера — да. Тест не видит трафик других приложений и не предсказывает поведение при смене сети. Повторяйте его после переключения локации и после перехода между Wi-Fi и мобильным интернетом.
Проверка показала не то, что ожидали?

Исправляется за две минуты

Безлимитный трафик, три устройства по одной ссылке, оплата и поддержка внутри бота. Регистрация на сайте не нужна.

Подписка оформляется в Telegram-канале сервиса · Безлимитный трафик · Поддержка круглосуточно