Утечка DNS: что это, чем опасна и как проверить
Что такое DNS-утечка простыми словами
Когда вы вводите в браузере адрес сайта, устройству нужно узнать, к какому IP-адресу обращаться. Этим занимается DNS — система доменных имён. Она похожа на справочную службу: браузер спрашивает «где находится example.com?», а DNS-сервер отвечает числовым адресом. Только после этого начинается соединение с сайтом.
При защищённом подключении важно не только шифровать сам обмен данными, но и направлять DNS-запросы по тому же защищённому маршруту. Утечка DNS возникает, когда трафик идёт через защищённый туннель, а DNS-запросы по ошибке отправляются в обычную сеть — например, на сервер интернет-провайдера или в настройки домашнего роутера. В результате отдельная сторона может видеть, какие домены запрашивает устройство, даже если не видит содержимое защищённого соединения с сайтом.
Это не означает, что кто-то автоматически читает переписку или получает доступ к аккаунтам. DNS обычно сообщает именно имя домена, а не текст страницы, пароли или содержание сообщений. Но перечень доменов сам по себе раскрывает много контекста: используемые почтовые, рабочие и облачные сервисы, банковские порталы, учебные платформы, интересы пользователя. Поэтому проверка DNS — полезная часть цифровой гигиены, а не повод для тревоги.
Как DNS-запрос может уйти мимо защищённого соединения
Современные операционные системы умеют выбирать DNS из нескольких источников. Приоритеты бывают неочевидны, поэтому проблема часто появляется после обновления системы, установки другого сетевого приложения или переключения между Wi‑Fi и мобильной сетью.
Распространённые причины такие:
- Системный DNS задан вручную. На компьютере или телефоне могли остаться адреса DNS, которые система предпочитает настройкам защищённого соединения.
- Роутер раздаёт свой DNS. Некоторые домашние и публичные сети навязывают DNS через DHCP. Устройство принимает настройку автоматически, если приложение не меняет маршрутизацию DNS.
- Несколько активных адаптеров. Одновременно могут работать Ethernet, Wi‑Fi, виртуальная машина, программа удалённого доступа и мобильный модем. У каждого интерфейса собственная таблица маршрутов.
- Функции «защищённого DNS» в браузере. Браузер может отправлять запросы отдельному DNS-провайдеру по HTTPS. Это не всегда утечка в строгом смысле, но результат теста будет отличаться от DNS, который использует система.
- Неполная поддержка IPv6. Если туннель обслуживает только IPv4, а провайдер выдаёт IPv6-адрес и маршрут, часть запросов может пойти по IPv6 напрямую.
Важная деталь: проверка в одном браузере не всегда описывает весь компьютер. Браузер с включённым DNS over HTTPS может показывать один резолвер, а другое приложение — пользоваться системным DNS. Поэтому тест стоит повторять после изменения значимых настроек и на тех устройствах, которыми вы реально пользуетесь.
DNS, IP и WebRTC — это разные проверки
Эти понятия часто смешивают, хотя они отвечают на разные вопросы.
Проверка внешнего IP показывает адрес, с которого сайт видит соединение, и связанные с ним сеть, автономную систему и примерное местоположение. Её удобно выполнить на странице проверки IP.
Проверка DNS показывает серверы, которые отвечают на запросы доменных имён во время теста. На странице проверки DNS стоит смотреть не только на страну, но и на организацию-владельца сети, тип адреса и повторяющиеся результаты.
WebRTC — технология браузеров для голосовой связи, видеозвонков и прямого обмена данными. Для установления соединения браузер может собирать так называемые ICE-кандидаты: локальные адреса интерфейсов, а иногда и публичный адрес, доступный через STUN. Старые браузеры и отдельные настройки действительно позволяли сайтам получать больше сетевых данных, чем ожидал пользователь. Сейчас современные браузеры обычно ограничивают такие сценарии, но расширения, корпоративные политики и нестандартные настройки меняют поведение.
WebRTC-результат с адресом из частного диапазона, например 192.168.x.x, сам по себе не опасен: это адрес внутри локальной сети, он не маршрутизируется в интернете. Интерес представляет внешний IP, если он не совпадает с ожидаемой схемой подключения. При сомнении проверьте результат в другом современном браузере без расширений и сравните его с тестом внешнего IP.
Как проверить DNS: пошаговый порядок
- Закройте программы, которые создают дополнительные сетевые соединения: другие VPN-клиенты, виртуальные машины, прокси-расширения, удалённый рабочий стол. Это сделает результат понятнее.
- Подключитесь так, как обычно работаете: к домашнему Wi‑Fi, мобильной сети или публичной точке. Если используете защищённый канал, включите его до начала теста.
- Откройте проверку утечки DNS в обычном браузере и дождитесь завершения всех запросов. Не обновляйте вкладку несколько раз: тест может использовать разные домены для полноты результата.
- Запишите показанные DNS-серверы, их владельца и страну. Затем откройте проверку IP и сравните внешний адрес с ожидаемым.
- Повторите тест после переподключения к сети. Одиночный необычный адрес может быть следствием кеша, резервного сервера или особенностей браузера; устойчиво повторяющийся результат важнее.
На Windows полезно посмотреть системные DNS командой в PowerShell:
Get-DnsClientServerAddress
В классической командной строке можно использовать:
ipconfig /all
Ищите активный адаптер и строку «DNS Servers». На Linux команда зависит от системы. Для систем с systemd-resolved подойдёт:
resolvectl status
На macOS можно посмотреть настройки конкретного сетевого сервиса:
networksetup -getdnsservers Wi-Fi
Команда не доказывает отсутствие утечки, но помогает найти ручную настройку, о которой вы забыли. На смартфоне достаточно проверить раздел Wi‑Fi: выберите текущую сеть и посмотрите, не установлены ли поля DNS вручную.
Как читать результат без ложных выводов
Не всякое несовпадение — проблема. DNS-сервер может принадлежать крупной сети с инфраструктурой в нескольких странах; географическая метка IP неточна. Также один оператор может использовать Anycast: один и тот же IP отвечает из ближайшего узла, а база геолокации показывает лишь юридическую или историческую привязку.
Признак, который стоит исследовать, — когда вы ожидаете одни DNS-серверы, а тест стабильно показывает серверы текущего интернет-провайдера или сети Wi‑Fi. Например, вы включили защищённое соединение, внешний IP изменился, но DNS-тест несколько раз показывает резолверы провайдера домашней сети. Это повод проверить конфигурацию, а не делать выводы по одному экрану.
Обратите внимание и на количество адресов. Два-три сервера одной организации часто нормальны: это основной и резервный резолверы. Разрозненный набор организаций или адрес, который появляется только при включённом браузерном расширении, указывает, где искать причину.
Что делать, если тест показывает утечку
Действуйте от простого к сложному.
- Переподключите защищённое соединение и перезапустите браузер. Иногда маршруты и DNS применяются не сразу после смены сети.
- Отключите ручной DNS в настройках Wi‑Fi, Ethernet и мобильной сети либо приведите его к согласованной схеме. Не меняйте настройки наугад: сначала сохраните текущие адреса.
- Проверьте функции защищённого DNS в браузере. Для диагностики временно выключите их, очистите DNS-кеш браузера и повторите тест. Если функция нужна, настройте её осознанно и учитывайте, что браузер будет использовать отдельный резолвер.
- Обновите операционную систему и приложение, которое управляет защищённым подключением. Ошибки сетевой маршрутизации часто исправляются в новых версиях.
- Если проблема связана с IPv6, не отключайте протокол навсегда без необходимости. Сначала выясните, поддерживает ли используемое приложение IPv6 и не создаёт ли иной активный адаптер прямой IPv6-маршрут.
- Если на рабочем компьютере действуют корпоративные политики, не меняйте их самостоятельно. Передайте администратору результаты теста, время проверки и список активных интерфейсов.
Полезно сохранять минимальный набор данных для диагностики: дату, тип сети, модель устройства, версию ОС, результат проверки DNS и внешнего IP. Пароли, ключи и полные логи соединений для этого не нужны.
Вывод
DNS-утечка — это не «сломанный интернет», а конкретная ошибка маршрутизации запросов доменных имён. Её можно обнаружить повторяемым тестом, сопоставлением DNS и внешнего IP, а затем исправить настройками сети или обновлением приложения. Проверяйте конфигурацию после смены устройства, роутера или важных сетевых настроек. Утилиты ShroudMe доступны без регистрации: тест DNS помогает увидеть резолверы, а проверка IP — контекст внешнего адреса.
FAQ
Что именно видит DNS-сервер?
Обычно он видит имя домена, которое запросило устройство, время запроса и сетевой адрес клиента или промежуточного резолвера. Он не получает автоматически содержимое защищённой страницы, пароль или текст сообщения.
Может ли один DNS-сервер в другой стране быть признаком утечки?
Нет. Геолокация инфраструктурных IP бывает неточной, а один адрес может обслуживаться из разных точек. Смотрите на владельца сети, повторяемость результата и совпадение со схемой, которую вы настроили.
Нужно ли отключать IPv6, чтобы не было утечки?
Не обязательно. Правильнее убедиться, что приложение и сеть корректно обрабатывают IPv6. Отключение протокола — временная диагностическая мера, а не универсальное решение.
Почему тест DNS и браузер показывают разные результаты?
Браузер может использовать собственный защищённый DNS, расширение или кеш. Сравните результат в другом браузере без расширений и проверьте системные DNS-настройки.