Утечка DNS — что это и как проверить за две минуты

Человек включает VPN, проверяет свой IP-адрес, видит другой — и считает, что всё в порядке. Между тем есть отдельный канал, который умеет обходить туннель, и IP-проверка его не показывает. Речь о DNS-запросах, и утечка через них — самая частая причина ложного чувства защищённости.

Что такое DNS и почему через него что-то утекает

DNS — это телефонная книга интернета. Вы набираете название сайта, а устройство спрашивает у DNS-сервера: «какой у него числовой адрес?» — и только потом устанавливает соединение. Запрос уходит перед каждым обращением к новому домену.

Когда работает VPN, оба потока — и сам трафик, и DNS-запросы — должны идти через туннель. Утечка означает, что второй поток идёт напрямую: устройство продолжает спрашивать адреса у DNS-сервера провайдера. Соединение при этом действительно защищено, а вот список сайтов, которые вы открывали, виден так же, как если бы VPN не было.

Насколько это серьёзно

Смотря что вы защищаете. Содержимое страниц, пароли и переписка остаются недоступны — их закрывает шифрование, о котором подробно рассказано в разборе как шифруется ваш трафик. Утекает другое: перечень доменов и время обращений.

По одному списку доменов восстанавливается многое — какими сервисами вы пользуетесь, когда именно, чем интересуетесь. Именно эти метаданные и составляют основную часть того, что видит провайдер. Так что если вы включаете туннель ради приватности, утечка DNS обесценивает половину усилий.

Почему она вообще происходит

Несколько типовых причин, от частых к редким:

  • Особенность Windows. Система умеет отправлять DNS-запросы сразу по всем сетевым интерфейсам и использовать тот ответ, что пришёл быстрее. Ответ провайдера обычно приходит первым — потому что он ближе.
  • Собственный DNS в браузере. Chrome и Firefox умеют использовать защищённый DNS (DoH). Полезная сама по себе функция, но она работает в обход клиента VPN и ломает картину.
  • Настройки роутера. Некоторые роутеры перехватывают все DNS-запросы в сети и отвечают на них сами — независимо от того, что настроено на устройстве.
  • Приватный DNS на Android. Системная опция в настройках сети, которая живёт своей жизнью.
  • Слабая реализация в клиенте. Часть приложений просто не перенаправляет DNS в туннель — особенно старые или самодельные сборки.

Как проверить за две минуты

  1. Отключите VPN и откройте в браузере любой сервис проверки DNS. Запомните, что показано: обычно это серверы вашего провайдера и ваш город.
  2. Включите VPN и обновите страницу, а лучше откройте проверку заново.
  3. Сравните результаты. Если сервер и город те же, что и без VPN, — утечка есть. Если показаны другие серверы, не связанные с вашим провайдером, — всё в порядке.
  4. Повторите проверку в другом браузере: настройки DoH задаются отдельно для каждого.
  5. Проверьте и телефон, и компьютер — результаты у них могут отличаться.

Заодно имеет смысл пройти полную проверку соединения — она описана в статье как проверить, работает ли VPN.

Как закрыть утечку

Идите по списку сверху вниз, проверяя результат после каждого шага:

1. Опция в клиенте. Найдите в настройках приложения пункт вроде «Защита от DNS-утечек», «Использовать DNS сервиса» или «Перенаправлять DNS» и включите его. В большинстве случаев на этом всё и заканчивается.

2. DNS в браузере. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Использовать защищённый DNS» — отключите на время проверки. Firefox: Настройки → Приватность → DNS через HTTPS.

3. Приватный DNS в Android. Настройки → Сеть и интернет → Приватный DNS — переведите в «Выключено» или «Автоматически».

4. DNS в настройках подключения. В Windows: Параметры → Сеть → свойства адаптера → изменить назначение DNS-серверов вручную. Прописывать стоит те адреса, которые рекомендует ваш сервис.

5. Роутер. Если утечка сохраняется на всех устройствах в доме — загляните в настройки роутера: там может стоять принудительный DNS. Как настроить домашний роутер аккуратно, разбиралось в материале про VPN на роутере.

Побочный эффект: скорость

Иногда утечка проявляется не как проблема приватности, а как «интернет через VPN стал медленнее». Механика такая: устройство ждёт ответа от DNS-сервера, до которого маршрут стал длиннее, и первое открытие каждого нового сайта затягивается на доли секунды. Страницы, которые уже открывались, при этом летают — их адреса закешированы. Если картина совпадает, проверьте DNS прежде, чем менять сервер или тариф.

Что стоит запомнить

  • IP-адрес сменился — это ещё не значит, что утечек нет: DNS проверяется отдельно.
  • Проверять нужно после каждого крупного обновления системы или клиента.
  • Отдельно проверяйте каждый браузер и каждое устройство.
  • Если пользуетесь раздельным туннелированием, помните: приложения из списка исключений разрешают DNS-запросы напрямую по определению.

Коротко

Утечка DNS — это когда трафик идёт через туннель, а запросы имён сайтов уходят мимо него, и провайдер по-прежнему видит список посещённых доменов. Причины почти всегда в настройках: особенности Windows, собственный DNS в браузере, приватный DNS в Android или принудительный DNS на роутере. Проверка занимает две минуты — сравнить результат сервиса проверки DNS с включённым и выключенным VPN. Лечится включением защиты от утечек в клиенте и отключением конкурирующих DNS-настроек.

Частые вопросы

Что такое утечка DNS простыми словами?

Это ситуация, когда сам трафик идёт через защищённый туннель, а запросы «какой адрес у этого сайта» уходят мимо него — к DNS-серверу провайдера. В итоге список посещённых доменов виден так же, как без VPN.

Чем это опасно?

Содержимое страниц никто не увидит, но перечень сайтов и время обращений — вполне. Для приватности это почти то же самое, что оставить открытым журнал посещений: по списку доменов легко восстановить, чем вы занимались.

Как проверить утечку DNS?

Включите VPN и откройте любой сервис проверки DNS в браузере. Если в результатах перечислены серверы вашего провайдера или ваш город — утечка есть. Если показаны серверы сервиса или нейтральные — всё в порядке.

Почему утечка возникает?

Чаще всего из-за настроек системы: Windows умеет опрашивать все сетевые интерфейсы сразу, роутер может навязывать свой DNS, а в браузере может быть включён собственный защищённый DNS, работающий мимо туннеля.

Как её закрыть?

Включите в клиенте опцию защиты от DNS-утечек, если она есть; пропишите DNS вручную в настройках подключения; отключите конфликтующий DNS в браузере и проверьте результат заново.

Бывает ли утечка на телефоне?

Реже, чем на компьютере: мобильные системы жёстче управляют маршрутами. Но она возможна при активном приватном DNS в системных настройках Android — его стоит отключить на время проверки.

Влияет ли утечка DNS на скорость?

Напрямую почти нет, но косвенно — да: запросы к далёкому DNS-серверу добавляют задержку при открытии новых сайтов. Иногда «медленный интернет через VPN» оказывается именно этим.