У тебе увімкнено VPN, у додатку світиться зелений замок, але, незважаючи на це, твій інтернет-провайдер може бачити кожен веб-сайт, який ти відвідуєш. Це типовий приклад витоку DNS: IP-адреса змінюється, але запити на домени все одно проходять через вашого інтернет-провайдера. Тут ви дізнаєтеся, що саме це таке, як перевірити це за дві хвилини та як це виправити.
Що таке DNS і чому це важливо для вашої конфіденційності
Щоразу, коли ви вводите net-analyzer.com або відкриваєте додаток, ваш пристрій запитує сервер DNS, яка IP-адреса відповідає цьому імені. Це «телефонна книга» Інтернету: без неї немає з’єднання.
Проблема в тому, що за замовчуванням на ці запити відповідає ваш інтернет-провайдер (Movistar, Vodafone, Comcast…). Навіть якщо вміст зашифровано за допомогою HTTPS, список доменів, які ви запитуєте, складає досить повну карту вашої активності: які веб-сайти ви відвідуєте, о котрій годині та з якою частотою.
Що таке витік DNS
VPN створює зашифрований тунель між вашим пристроєм і віддаленим сервером: ваша публічна IP-адреса змінюється на IP-адресу VPN, і ваш інтернет-провайдер більше не бачить трафік. Але якщо DNS-запити не проходять через цей тунель, ваш провайдер продовжує отримувати список доменів, які ви відвідуєте, у режимі реального часу.
Тобто: Інтернет вважає, що ви перебуваєте в іншій країні, тоді як ваш інтернет-провайдер і далі фіксує кожен сайт. Це лише часткова конфіденційність, яка значною мірою нівелює сенс використання VPN.
Найпоширеніші причини
- VPN не керує DNS. Деякі VPN (особливо безкоштовні або неправильно налаштовані) тунелюють лише веб-трафік, а управління DNS залишають системі.
- IPv6. Якщо VPN маршрутизує лише IPv4, запити через IPv6 виходять за межі тунелю.
- Smart Multi-Homed Name Resolution (Windows). Windows може паралельно звертатися до кількох DNS-серверів і використовувати найшвидшу відповідь, навіть якщо це відповідь від провайдера.
- Викрадення DNS провайдером. Деякі провайдери перенаправляють ваші запити, навіть якщо ви вручну налаштували інший DNS.
- Зміни мережі. Під час переходу з Wi-Fi на мобільний інтернет або при повторному підключенні система може знову активувати DNS маршрутизатора.
Як перевірити, чи є у вас витік DNS
Перевірка проста й безкоштовна:
- Підключіть VPN, як зазвичай.
- Відкрийте net-analyzer.com у браузері та запустіть аналіз конфіденційності, який включає перевірку на витік DNS, а також публічної IP-адреси, WebRTC та заголовків.
- Подивіться, які DNS-сервери з’являються у результатах.
Коротке пояснення:
- Якщо з’являються сервери вашого інтернет-провайдера або вашої реальної країни, це означає, що витік є.
- Якщо з’являються лише DNS-сервери самої VPN або провайдера, якого ви налаштували (Cloudflare, Quad9…), ви захищені.
Рекомендується повторити тест із увімкненим і вимкненим VPN для порівняння, а також під час переходу з Wi-Fi на мобільний інтернет.
Як усунути витік DNS
- Увімкніть захист від витоків у вашому VPN. У більшості випадків він називається «DNS leak protection» або «private DNS»; зазвичай він увімкнений за замовчуванням.
- Налаштуйте нейтральний DNS вручну на пристрої або на маршрутизаторі, щоб запити не залежали від інтернет-провайдера, навіть якщо VPN не працює.
- Використовуйте зашифрований DNS (DoH/DoT), якщо він доступний: запит передається в зашифрованому вигляді, і інтернет-провайдер не може його легко прочитати чи перехопити.
- Вимкніть IPv6, якщо ваш VPN його не підтримує, щоб запобігти витоку запитів через цей канал.
Поширені публічні DNS-сервери
Провайдер | IPv4 | Підхід |
|---|---|---|
Cloudflare | 1.1.1.1 / 1.0.0.1 | Швидкість, обіцянка не реєструвати запити, що дозволяють ідентифікувати користувача |
Quad9 | 9.9.9.9 | Фільтрує відомі шкідливі домени, некомерційна організація |
Google | 8.8.8.8 / 8.8.4.4 | Надійний і швидкий, але збирає дані для своїх сервісів |
Mullvad | 194.242.2.2 | Орієнтований на конфіденційність, має опції фільтрації реклами |
Чого слід вимагати від VPN, щоб уникнути неприємностей
- Власні DNS-сервери та розпізнавання доменних імен у тунелі.
- Повна підтримка IPv6 або явне блокування.
- Kill switch, щоб у разі збою VPN не було розкрито реальний DNS.
- Політика відсутності логів, яку можна перевірити, а ще краще — яка пройшла аудит.
Висновок
Витік DNS перетворює VPN на маскування з дірками: IP-адреса змінюється, але ваш інтернет-провайдер і далі бачить, куди ви заходите. Хороша новина полягає в тому, що перевірити це можна за дві хвилини за допомогою тесту, такого як Net-Analyzer, а виправити проблему зазвичай можна, увімкнувши відповідну опцію або змінивши DNS вручну.