У тебе увімкнено VPN, у додатку світиться зелений замок, але, незважаючи на це, твій інтернет-провайдер може бачити кожен веб-сайт, який ти відвідуєш. Це типовий приклад витоку DNS: IP-адреса змінюється, але запити на домени все одно проходять через вашого інтернет-провайдера. Тут ви дізнаєтеся, що саме це таке, як перевірити це за дві хвилини та як це виправити.

Що таке DNS і чому це важливо для вашої конфіденційності

Щоразу, коли ви вводите net-analyzer.com або відкриваєте додаток, ваш пристрій запитує сервер DNS, яка IP-адреса відповідає цьому імені. Це «телефонна книга» Інтернету: без неї немає з’єднання.

Проблема в тому, що за замовчуванням на ці запити відповідає ваш інтернет-провайдер (Movistar, Vodafone, Comcast…). Навіть якщо вміст зашифровано за допомогою HTTPS, список доменів, які ви запитуєте, складає досить повну карту вашої активності: які веб-сайти ви відвідуєте, о котрій годині та з якою частотою.

Що таке витік DNS

VPN створює зашифрований тунель між вашим пристроєм і віддаленим сервером: ваша публічна IP-адреса змінюється на IP-адресу VPN, і ваш інтернет-провайдер більше не бачить трафік. Але якщо DNS-запити не проходять через цей тунель, ваш провайдер продовжує отримувати список доменів, які ви відвідуєте, у режимі реального часу.

Тобто: Інтернет вважає, що ви перебуваєте в іншій країні, тоді як ваш інтернет-провайдер і далі фіксує кожен сайт. Це лише часткова конфіденційність, яка значною мірою нівелює сенс використання VPN.

Найпоширеніші причини

  • VPN не керує DNS. Деякі VPN (особливо безкоштовні або неправильно налаштовані) тунелюють лише веб-трафік, а управління DNS залишають системі.
  • IPv6. Якщо VPN маршрутизує лише IPv4, запити через IPv6 виходять за межі тунелю.
  • Smart Multi-Homed Name Resolution (Windows). Windows може паралельно звертатися до кількох DNS-серверів і використовувати найшвидшу відповідь, навіть якщо це відповідь від провайдера.
  • Викрадення DNS провайдером. Деякі провайдери перенаправляють ваші запити, навіть якщо ви вручну налаштували інший DNS.
  • Зміни мережі. Під час переходу з Wi-Fi на мобільний інтернет або при повторному підключенні система може знову активувати DNS маршрутизатора.

Як перевірити, чи є у вас витік DNS

Перевірка проста й безкоштовна:

  1. Підключіть VPN, як зазвичай.
  2. Відкрийте net-analyzer.com у браузері та запустіть аналіз конфіденційності, який включає перевірку на витік DNS, а також публічної IP-адреси, WebRTC та заголовків.
  3. Подивіться, які DNS-сервери з’являються у результатах.

Коротке пояснення:

  • Якщо з’являються сервери вашого інтернет-провайдера або вашої реальної країни, це означає, що витік є.
  • Якщо з’являються лише DNS-сервери самої VPN або провайдера, якого ви налаштували (Cloudflare, Quad9…), ви захищені.

Рекомендується повторити тест із увімкненим і вимкненим VPN для порівняння, а також під час переходу з Wi-Fi на мобільний інтернет.

Як усунути витік DNS

  1. Увімкніть захист від витоків у вашому VPN. У більшості випадків він називається «DNS leak protection» або «private DNS»; зазвичай він увімкнений за замовчуванням.
  2. Налаштуйте нейтральний DNS вручну на пристрої або на маршрутизаторі, щоб запити не залежали від інтернет-провайдера, навіть якщо VPN не працює.
  3. Використовуйте зашифрований DNS (DoH/DoT), якщо він доступний: запит передається в зашифрованому вигляді, і інтернет-провайдер не може його легко прочитати чи перехопити.
  4. Вимкніть IPv6, якщо ваш VPN його не підтримує, щоб запобігти витоку запитів через цей канал.

Поширені публічні DNS-сервери

Провайдер
IPv4
Підхід
Cloudflare
1.1.1.1 / 1.0.0.1
Швидкість, обіцянка не реєструвати запити, що дозволяють ідентифікувати користувача
Quad9
9.9.9.9
Фільтрує відомі шкідливі домени, некомерційна організація
Google
8.8.8.8 / 8.8.4.4
Надійний і швидкий, але збирає дані для своїх сервісів
Mullvad
194.242.2.2
Орієнтований на конфіденційність, має опції фільтрації реклами

Чого слід вимагати від VPN, щоб уникнути неприємностей

  • Власні DNS-сервери та розпізнавання доменних імен у тунелі.
  • Повна підтримка IPv6 або явне блокування.
  • Kill switch, щоб у разі збою VPN не було розкрито реальний DNS.
  • Політика відсутності логів, яку можна перевірити, а ще краще — яка пройшла аудит.

Висновок

Витік DNS перетворює VPN на маскування з дірками: IP-адреса змінюється, але ваш інтернет-провайдер і далі бачить, куди ви заходите. Хороша новина полягає в тому, що перевірити це можна за дві хвилини за допомогою тесту, такого як Net-Analyzer, а виправити проблему зазвичай можна, увімкнувши відповідну опцію або змінивши DNS вручну.