VPN шифрует трафик и меняет видимый IP-адрес, но если DNS-запросы уходят в обход туннеля, интернет-провайдер всё равно видит список сайтов, которые вы посещаете. Это называется утечкой DNS (DNS leak) — одна из самых частых причин, почему VPN не даёт ожидаемой приватности, даже когда сам туннель работает исправно.
Что происходит при DNS-запросе
Прежде чем браузер сможет открыть сайт, устройство должно узнать, какому IP-адресу соответствует его доменное имя — за это отвечает DNS-запрос. Без VPN такой запрос обычно уходит на DNS-сервер интернет-провайдера, который таким образом получает историю посещаемых доменов, даже если сам трафик потом идёт куда-то ещё. Корректно настроенный VPN должен направлять DNS-запросы через собственный зашифрованный туннель, но из-за ошибок в настройке или в самом приложении часть запросов может проходить мимо него.
Как проверить VPN на утечку DNS
Проверка занимает пару минут и не требует специальных программ. Сначала откройте один из специализированных сайтов (например, dnsleaktest.com или browserleaks.com/dns) при отключённом VPN и запомните, какой DNS-сервер показывается — обычно он привязан к вашему интернет-провайдеру. Затем включите VPN, дождитесь подключения к серверу, обновите страницу того же сайта и запустите расширенный тест (extended test). Если среди перечисленных DNS-серверов в результатах вы видите сервер, привязанный к вашему провайдеру, а не к VPN-сервису, — это и есть утечка.
Типичные причины утечек
- Неправильно обработанный IPv6-трафик — часть VPN-приложений туннелирует только IPv4, из-за чего IPv6-DNS-запросы могут уходить напрямую в обход VPN.
- Использование системного DNS-сервера вместо DNS VPN-провайдера в настройках Windows, macOS или домашнего роутера.
- Функции «умного» выбора DNS-резолвера в операционной системе, которые предпочитают более быстрый ответ в обход активного VPN-туннеля.
- Расширения браузера с собственным DNS-over-HTTPS, которые конфликтуют с DNS-настройками VPN-клиента.
Как защититься
Большинство надёжных VPN-приложений включают встроенную защиту от утечек DNS и опцию отключения IPv6 в настройках — стоит проверить, активны ли они по умолчанию, и включить вручную, если нет. Дополнительно помогает kill switch — функция, которая блокирует весь интернет-трафик устройства, если VPN-соединение внезапно обрывается, вместо того чтобы дать устройству молча вернуться к незащищённому подключению.
В карточках нашего каталога отмечены сервисы с политикой no-logs и фокусом на приватность — там же обычно указано, поддерживает ли конкретный провайдер встроенную защиту от DNS-утечек и kill switch.