Утечка DNS — что это и как проверить за две минуты
Человек включает VPN, проверяет свой IP-адрес, видит другой — и считает, что всё в порядке. Между тем есть отдельный канал, который умеет обходить туннель, и IP-проверка его не показывает. Речь о DNS-запросах, и утечка через них — самая частая причина ложного чувства защищённости.
Что такое DNS и почему через него что-то утекает
DNS — это телефонная книга интернета. Вы набираете название сайта, а устройство спрашивает у DNS-сервера: «какой у него числовой адрес?» — и только потом устанавливает соединение. Запрос уходит перед каждым обращением к новому домену.
Когда работает VPN, оба потока — и сам трафик, и DNS-запросы — должны идти через туннель. Утечка означает, что второй поток идёт напрямую: устройство продолжает спрашивать адреса у DNS-сервера провайдера. Соединение при этом действительно защищено, а вот список сайтов, которые вы открывали, виден так же, как если бы VPN не было.
Насколько это серьёзно
Смотря что вы защищаете. Содержимое страниц, пароли и переписка остаются недоступны — их закрывает шифрование, о котором подробно рассказано в разборе как шифруется ваш трафик. Утекает другое: перечень доменов и время обращений.
По одному списку доменов восстанавливается многое — какими сервисами вы пользуетесь, когда именно, чем интересуетесь. Именно эти метаданные и составляют основную часть того, что видит провайдер. Так что если вы включаете туннель ради приватности, утечка DNS обесценивает половину усилий.
Почему она вообще происходит
Несколько типовых причин, от частых к редким:
- Особенность Windows. Система умеет отправлять DNS-запросы сразу по всем сетевым интерфейсам и использовать тот ответ, что пришёл быстрее. Ответ провайдера обычно приходит первым — потому что он ближе.
- Собственный DNS в браузере. Chrome и Firefox умеют использовать защищённый DNS (DoH). Полезная сама по себе функция, но она работает в обход клиента VPN и ломает картину.
- Настройки роутера. Некоторые роутеры перехватывают все DNS-запросы в сети и отвечают на них сами — независимо от того, что настроено на устройстве.
- Приватный DNS на Android. Системная опция в настройках сети, которая живёт своей жизнью.
- Слабая реализация в клиенте. Часть приложений просто не перенаправляет DNS в туннель — особенно старые или самодельные сборки.
Как проверить за две минуты
- Отключите VPN и откройте в браузере любой сервис проверки DNS. Запомните, что показано: обычно это серверы вашего провайдера и ваш город.
- Включите VPN и обновите страницу, а лучше откройте проверку заново.
- Сравните результаты. Если сервер и город те же, что и без VPN, — утечка есть. Если показаны другие серверы, не связанные с вашим провайдером, — всё в порядке.
- Повторите проверку в другом браузере: настройки DoH задаются отдельно для каждого.
- Проверьте и телефон, и компьютер — результаты у них могут отличаться.
Заодно имеет смысл пройти полную проверку соединения — она описана в статье как проверить, работает ли VPN.
Как закрыть утечку
Идите по списку сверху вниз, проверяя результат после каждого шага:
1. Опция в клиенте. Найдите в настройках приложения пункт вроде «Защита от DNS-утечек», «Использовать DNS сервиса» или «Перенаправлять DNS» и включите его. В большинстве случаев на этом всё и заканчивается.
2. DNS в браузере. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Использовать защищённый DNS» — отключите на время проверки. Firefox: Настройки → Приватность → DNS через HTTPS.
3. Приватный DNS в Android. Настройки → Сеть и интернет → Приватный DNS — переведите в «Выключено» или «Автоматически».
4. DNS в настройках подключения. В Windows: Параметры → Сеть → свойства адаптера → изменить назначение DNS-серверов вручную. Прописывать стоит те адреса, которые рекомендует ваш сервис.
5. Роутер. Если утечка сохраняется на всех устройствах в доме — загляните в настройки роутера: там может стоять принудительный DNS. Как настроить домашний роутер аккуратно, разбиралось в материале про VPN на роутере.
Побочный эффект: скорость
Иногда утечка проявляется не как проблема приватности, а как «интернет через VPN стал медленнее». Механика такая: устройство ждёт ответа от DNS-сервера, до которого маршрут стал длиннее, и первое открытие каждого нового сайта затягивается на доли секунды. Страницы, которые уже открывались, при этом летают — их адреса закешированы. Если картина совпадает, проверьте DNS прежде, чем менять сервер или тариф.
Что стоит запомнить
- IP-адрес сменился — это ещё не значит, что утечек нет: DNS проверяется отдельно.
- Проверять нужно после каждого крупного обновления системы или клиента.
- Отдельно проверяйте каждый браузер и каждое устройство.
- Если пользуетесь раздельным туннелированием, помните: приложения из списка исключений разрешают DNS-запросы напрямую по определению.
Коротко
Утечка DNS — это когда трафик идёт через туннель, а запросы имён сайтов уходят мимо него, и провайдер по-прежнему видит список посещённых доменов. Причины почти всегда в настройках: особенности Windows, собственный DNS в браузере, приватный DNS в Android или принудительный DNS на роутере. Проверка занимает две минуты — сравнить результат сервиса проверки DNS с включённым и выключенным VPN. Лечится включением защиты от утечек в клиенте и отключением конкурирующих DNS-настроек.
Частые вопросы
Что такое утечка DNS простыми словами?
Это ситуация, когда сам трафик идёт через защищённый туннель, а запросы «какой адрес у этого сайта» уходят мимо него — к DNS-серверу провайдера. В итоге список посещённых доменов виден так же, как без VPN.
Чем это опасно?
Содержимое страниц никто не увидит, но перечень сайтов и время обращений — вполне. Для приватности это почти то же самое, что оставить открытым журнал посещений: по списку доменов легко восстановить, чем вы занимались.
Как проверить утечку DNS?
Включите VPN и откройте любой сервис проверки DNS в браузере. Если в результатах перечислены серверы вашего провайдера или ваш город — утечка есть. Если показаны серверы сервиса или нейтральные — всё в порядке.
Почему утечка возникает?
Чаще всего из-за настроек системы: Windows умеет опрашивать все сетевые интерфейсы сразу, роутер может навязывать свой DNS, а в браузере может быть включён собственный защищённый DNS, работающий мимо туннеля.
Как её закрыть?
Включите в клиенте опцию защиты от DNS-утечек, если она есть; пропишите DNS вручную в настройках подключения; отключите конфликтующий DNS в браузере и проверьте результат заново.
Бывает ли утечка на телефоне?
Реже, чем на компьютере: мобильные системы жёстче управляют маршрутами. Но она возможна при активном приватном DNS в системных настройках Android — его стоит отключить на время проверки.
Влияет ли утечка DNS на скорость?
Напрямую почти нет, но косвенно — да: запросы к далёкому DNS-серверу добавляют задержку при открытии новых сайтов. Иногда «медленный интернет через VPN» оказывается именно этим.