У тебя включена VPN, в приложении отображается зелёный замок, и, тем не менее, твой интернет-провайдер может отслеживать каждый сайт, который ты посещаешь. Это типичная ситуация утечки DNS: IP-адрес меняется, но запросы на домены по-прежнему проходят через вашего интернет-провайдера. Здесь вы узнаете, что это такое, как проверить это за две минуты и как исправить.

Что такое DNS и почему это важно для вашей конфиденциальности

Каждый раз, когда вы вводите net-analyzer.com или открываете приложение, ваше устройство запрашивает у DNS-сервера, какой IP-адрес соответствует этому имени. Это своего рода «телефонная книга» Интернета: без неё нет подключения.

Проблема в том, что по умолчанию на эти запросы отвечает ваш интернет-провайдер (Movistar, Vodafone, Comcast…). Даже если контент зашифрован по HTTPS, список доменов, которые вы запрашиваете, рисует довольно полную картину вашей активности: какие сайты вы посещаете, в какое время и как часто.

Что такое утечка DNS

VPN создаёт зашифрованный туннель между вашим устройством и удалённым сервером: ваш публичный IP-адрес заменяется на IP-адрес VPN, и ваш интернет-провайдер перестаёт видеть трафик. Но если DNS-запросы не проходят через этот туннель, ваш провайдер по-прежнему получает список доменов, которые вы посещаете, в режиме реального времени.

То есть: в сети считается, что вы находитесь в другой стране, в то время как ваш интернет-провайдер по-прежнему фиксирует каждый сайт. Такая «полуконфиденциальность» сводит на нет большую часть преимуществ VPN.

Наиболее распространённые причины

  • VPN не управляет DNS. Некоторые VPN (особенно бесплатные или неправильно настроенные) туннелируют только веб-трафик, а управление DNS оставляют системе.
  • IPv6. Если VPN маршрутизирует только IPv4, запросы по IPv6 выходят за пределы туннеля.
  • Smart Multi-Homed Name Resolution (Windows). Windows может параллельно запрашивать несколько DNS-серверов и использовать самый быстрый ответ, даже если он поступил от интернет-провайдера.
  • Угон DNS со стороны интернет-провайдера. Некоторые провайдеры перенаправляют запросы, даже если вы вручную настроили другой DNS-сервер.
  • Смена сети. При переходе с Wi-Fi на мобильный интернет или при повторном подключении система может восстановить использование DNS-сервера роутера.

Как проверить, есть ли у вас утечка DNS

Проверка проста и бесплатна:

  1. Подключитесь к VPN, как обычно.
  2. Откройте сайт net-analyzer.com в браузере и запустите анализ конфиденциальности, который включает тест на утечку DNS, а также проверку публичного IP-адреса, WebRTC и заголовков.
  3. Посмотрите, какие DNS-серверы отображаются в результатах.

Краткое объяснение результатов:

  • Если в результатах отображаются серверы вашего интернет-провайдера или вашей реальной страны, значит, утечка присутствует.
  • Если отображаются только DNS-серверы самой VPN или настроенного вами провайдера (Cloudflare, Quad9…), вы защищены.

Рекомендуется повторить тест с выключенным и включенным VPN для сравнения, а также при переключении с Wi-Fi на мобильный интернет.

Как устранить утечку DNS

  1. Включите защиту от утечек в вашем VPN. В большинстве случаев она называется «DNS leak protection» или «private DNS»; по умолчанию она должна быть включена.
  2. Настройте нейтральный DNS вручную на устройстве или на роутере, чтобы запросы не зависели от интернет-провайдера, даже если VPN выйдет из строя.
  3. Используйте зашифрованный DNS (DoH/DoT), если он доступен: запрос передается в зашифрованном виде, и интернет-провайдер не может его легко прочитать или перехватить.
  4. Отключите IPv6, если ваш VPN его не поддерживает, чтобы запросы не утекали по этому каналу.

Распространенные публичные DNS-серверы

Провайдер
IPv4
Подход
Cloudflare
1.1.1.1 / 1.0.0.1
Скорость, обещание не регистрировать идентифицируемые запросы
Quad9
9.9.9.9
Фильтрует известные вредоносные домены, некоммерческая организация
Google
8.8.8.8 / 8.8.4.4
Надёжный и быстрый, но регистрирует данные для своих сервисов
Mullvad
194.242.2.2
Ориентирован на конфиденциальность, с опциями фильтрации рекламы

Чего следует требовать от VPN, чтобы этого не произошло

  • Собственные DNS-серверы и разрешение доменов внутри туннеля.
  • Полная поддержка IPv6 или явная блокировка.
  • Kill switch, чтобы в случае сбоя VPN не раскрывался реальный DNS.
  • Проверяемая и, что ещё лучше, прошедшая аудит политика отсутствия логов.

Вывод

Утечка DNS превращает VPN в маскировку с дырками: IP-адрес меняется, но ваш интернет-провайдер по-прежнему видит, куда вы заходите. Хорошая новость заключается в том, что проверить это можно за две минуты с помощью теста, такого как Net-Analyzer, а исправить проблему обычно достаточно просто — достаточно включить соответствующую опцию или вручную изменить настройки DNS.