Проверка утечек DNS и WebRTC
Инструмент показывает, какой резолвер обслуживает ваши запросы имён, что о вас сообщает механизм WebRTC в браузере и доступен ли маршрут IPv6 мимо туннеля. Утечка здесь означает маршрут мимо туннеля, а не раскрытие содержимого.
Обновлено
Утечка через WebRTC — это когда браузер сообщает сайту адрес в обход туннеля. Если две первые строки различаются, туннель обходится. Проверку резолвера DNS браузер выполнить не может: как посмотреть, чей сервер отвечает на ваши запросы, описано ниже.
Что именно проверяется
Первый блок — резолвер имён. Мы смотрим, чей сервер отвечает на ваши запросы: сервер туннеля, сервер провайдера или публичный сторонний. Если при поднятом туннеле в списке виден резолвер вашего провайдера, запросы идут мимо соединения.
Второй блок — WebRTC. Этот механизм браузера умеет сообщать адреса сетевых интерфейсов устройства напрямую, минуя обычные запросы. Третий блок — IPv6: проверяем, отвечает ли ваше устройство по этому протоколу, если туннель обрабатывает только IPv4.
Как посмотреть, чей резолвер отвечает
Браузер такую проверку выполнить не может, но система показывает это в две команды.
| Windows | Откройте командную строку и выполните ipconfig /all. Строка «DNS-серверы» при поднятом туннеле должна показывать адрес туннеля, а не адрес провайдера. |
|---|---|
| macOS и Linux | Выполните scutil --dns или resolvectl status. Смотрите на первый резолвер в списке активного интерфейса. |
| Android | Настройки → Сеть и интернет → Приватный DNS. Если там задан сторонний сервер, запросы пойдут мимо туннеля. |
| iPhone и iPad | Настройки → VPN и управление устройством. Профиль туннеля задаёт собственный резолвер; сторонние DNS-профили нужно отключить. |
Что такое утечка DNS и почему она возможна при поднятом туннеле
Прежде чем открыть сайт, устройство переводит его имя в адрес. Запрос уходит резолверу — обычно тому, который выдал провайдер или роутер. Утечка означает, что этот запрос ушёл мимо туннеля: содержимое страницы защищено, но список посещённых доменов виден тому, кто отвечал на запросы.
Причина в том, что маршрутизация трафика и настройки резолвера — разные механизмы операционной системы. Туннель может исправно перенаправлять пакеты, но система продолжит спрашивать имена у сервера, прописанного в настройках сетевого адаптера. В Windows положение усугубляет параллельная отправка запросов на все интерфейсы: отвечает тот, кто быстрее.
Формулировка важна. Утечка DNS не означает, что кто-то прочитал вашу переписку или увидел содержимое страниц: всё это по-прежнему зашифровано. Она означает ровно одно — запрос имени прошёл вне туннеля, и факт обращения к домену стал виден постороннему.
WebRTC и адреса, которые он сообщает
WebRTC — встроенный в браузеры механизм прямой связи между устройствами: на нём работают звонки и конференции без установки программ. Чтобы соединить двух собеседников напрямую, он должен узнать и сообщить адреса сетевых интерфейсов, и делает это в обход обычных запросов.
Раскрыться могут два вида адресов. Локальный вида 192.168.x.x сам по себе безобиден: он одинаков у миллионов домашних сетей. Опаснее внешний адрес, если он получен помимо туннеля, — тогда сайт видит и адрес туннеля, и настоящий одновременно.
Современные браузеры заметно ограничили этот механизм: локальные адреса теперь маскируются случайным идентификатором, а внешний запрашивается не всегда. Тем не менее проверять стоит, особенно при работе через расширение браузера, а не через системный туннель.
IPv6 мимо туннеля
Если провайдер выдаёт адрес IPv6, а туннель обрабатывает только IPv4, возникает вторая независимая дорога наружу. Устройство при выборе маршрута предпочитает IPv6 там, где сайт его поддерживает, — и запрос уходит мимо туннеля с настоящим адресом.
Заметить это без проверки невозможно: соединение работает, страницы открываются, значок туннеля горит. Разница видна только в том, какой адрес видит сайт, а сайты об этом не сообщают.
Решений два, оба на стороне клиента. Либо туннель обрабатывает IPv6 наравне с IPv4, либо он блокирует этот протокол целиком на время работы. Второй вариант выглядит грубее, но надёжнее: невозможно утечь тем, чего нет. Какой из двух вариантов применяется, зависит от приложения и его настроек, поэтому после подключения стоит прогнать проверку и убедиться, что IPv6-адрес не виден.
Как читать результат
Чистый результат выглядит так: в списке резолверов только серверы туннеля, WebRTC не показывает внешнего адреса помимо адреса туннеля, IPv6 либо недоступен, либо принадлежит туннелю. Такая картина означает, что маршрутов мимо соединения не найдено.
Если в резолверах виден сервер провайдера, проверьте в клиенте, включено ли принудительное перенаправление запросов имён. Если проблема осталась, дело чаще всего в стороннем сетевом фильтре или в записи, прописанной в настройках адаптера вручную.
Оговорка о честности проверки: инструмент видит только то, что делает браузер в момент теста. Он не покрывает трафик других приложений и не гарантирует, что утечка не появится позже при смене сети. Повторяйте проверку после смены локации и после переключения между Wi-Fi и мобильной сетью.
Частые вопросы
Утечка DNS означает, что мои данные прочитали?
Почему запросы уходят мимо туннеля, если он поднят?
Опасен ли локальный адрес, который показывает WebRTC?
192.168.1.15 одинаков у миллионов домашних сетей и ничего не говорит о вас. Значение имеет только внешний адрес, полученный помимо туннеля: он раскрывает вашего провайдера и регион.Как проверить утечку IPv6?
Проверка чистая. Значит, всё в порядке?
С этим читают
Исправляется за две минуты
Безлимитный трафик, три устройства по одной ссылке, оплата и поддержка внутри бота. Регистрация на сайте не нужна.
Подписка оформляется в Telegram-канале сервиса · Безлимитный трафик · Поддержка круглосуточно