OnePN
Утечка DNS: что это, как проверить и как закрыть

Технологии

Утечка DNS: что это, как проверить и как закрыть

8 мин чтения

Трафик зашифрован, а список сайтов, которые вы открывали, всё равно виден. Разбираем, как это получается, как за пять минут проверить собственное соединение и что реально помогает.

Что такое DNS и зачем он нужен

Компьютеры общаются числовыми адресами, люди — именами. DNS — служба, которая переводит одно в другое: вы набираете имя сайта, а устройство спрашивает «какой у него адрес» и получает число.

Вопрос в том, у кого именно оно спрашивает. По умолчанию — у серверов вашего провайдера: их адреса выдаёт роутер, а устройство берёт их не раздумывая.

В чём именно состоит утечка

Когда туннель поднят, содержимое трафика зашифровано — прочитать переписку или увидеть введённые пароли нельзя. Но если запросы имён продолжают уходить напрямую, минуя туннель, то у провайдера остаётся полный список доменов, которые вы открывали, с точностью до времени.

Почему она возникает

  • Система настроена мимо туннеля. Где-то в параметрах сети жёстко прописаны адреса DNS-серверов, и они имеют приоритет.
  • Туннель поднялся не полностью. Классический случай: значок есть, маршруты применились частично. Внешне неотличимо от рабочего соединения.
  • Работает сторонний DNS-клиент. Отдельные программы и браузеры умеют делать запросы сами, минуя системные настройки.
  • Настройка на роутере сделана неаккуратно. Трафик идёт в туннель, а запросы имён — к провайдеру, потому что о них отдельно никто не подумал.

Как проверить своё соединение

Проверка занимает пять минут и не требует ничего, кроме браузера. Главное — сделать два замера и сравнить их, а не смотреть один.

  1. Без VPN откройте любой сайт проверки DNS и запишите, какие серверы он показывает. Это серверы вашего провайдера — как правило, узнаваемые по названию.
  2. Включите VPN и дождитесь, пока соединение установится.
  3. Обновите страницу проверки.

Если во втором замере показаны другие серверы — запросы идут через туннель, утечки нет. Если те же самые, что и в первом, — утечка есть.

Проверять стоит на каждом устройстве отдельно: настройки у них разные, и встречается ситуация, когда на телефоне всё чисто, а на ноутбуке нет.

DoH и DoT: шифрование самих запросов

Есть и отдельная линия защиты, не связанная с туннелем: зашифровать сами запросы имён. Так их не прочитает тот, кто просто слушает сеть.

  • DoH прячет запросы внутрь обычного веб-трафика. Их трудно отличить от загрузки страницы, и работает он даже там, где сеть настроена жёстко.
  • DoT использует отдельное защищённое соединение на своём порту. Устроено чище, но и заметнее как отдельный вид трафика.

Современные браузеры и мобильные системы умеют это из коробки — часто оно уже включено, просто в настройках называется «защищённый DNS» или «частный DNS».

Что с этим делать

  1. Начните с проверки. Возможно, у вас всё в порядке и делать нечего.
  2. Уберите жёстко прописанные DNS-серверы из настроек сети, если вы их когда-то вписывали. Пусть их задаёт туннель.
  3. Переподключитесь. Частичная утечка — обычный признак неполностью поднятого соединения.
  4. Включите защищённый DNS в системе или браузере как дополнительный слой.
  5. Проверьте роутер, если туннель настроен на нём: именно там об этом чаще всего забывают.

Чего это не решает

Стоит быть точным в том, от чего защищает закрытая утечка, а от чего нет. Она прячет список доменов от владельца сети — и только.

Сайты, на которые вы вошли под своей учётной записью, узнают вас по этой учётной записи, а не по адресу. Сервисы, которым вы сами отдали данные, продолжают их хранить. Ни DNS, ни туннель к этому отношения не имеют — про эту границу подробнее в разборе о выборе сервиса.

Соседняя тема: утечка через WebRTC

Что это

Механизм, который браузеры используют для видеозвонков напрямую между собеседниками. Чтобы соединить двух людей, ему нужно выяснить адреса устройства — и в некоторых случаях он сообщает их странице.

К DNS это отношения не имеет и проверяется отдельно — на тех же сайтах проверки обычно есть соответствующий раздел. Закрывается расширением браузера или настройкой, но с оговоркой: полное отключение ломает видеозвонки в браузере.

Если проверка показала что-то странное, а соединение вдобавок работает нестабильно, начните с разбора отказов: частичная утечка и обрывы обычно имеют одну причину.

Проверьте на своём соединении

3 дня бесплатно, без привязки карты. Займёт пять минут по методике выше.

Частые вопросы

Что такое утечка DNS простыми словами?

Содержимое вашего трафика зашифровано, но запросы «какой адрес у такого-то сайта» уходят мимо туннеля — напрямую к серверам провайдера. Сам трафик прочитать нельзя, а список сайтов, которые вы открывали, виден.

Как проверить, есть ли утечка?

Откройте любой сайт проверки DNS без VPN и запомните показанные серверы. Включите VPN и повторите проверку: серверы должны смениться. Если остались прежние — утечка есть.

Опасна ли утечка DNS?

Это не утечка паролей или содержимого переписки — их защищает шифрование. Но история посещённых доменов остаётся видимой владельцу сети, а для многих именно она и была смыслом использования VPN.

Чем отличаются DoH и DoT?

Обе технологии шифруют сами DNS-запросы. DoH прячет их внутрь обычного веб-трафика, DoT использует отдельное защищённое соединение на своём порту. Практическая разница для пользователя невелика.

Решает ли VPN проблему автоматически?

Хороший — да: он направляет DNS-запросы в туннель вместе с остальным трафиком. Утечки появляются, когда система настроена мимо, когда работает сторонний DNS-клиент или когда соединение поднялось не полностью.

Что такое утечка WebRTC?

Отдельный механизм: браузер для видеозвонков может выяснить локальные и внешние адреса устройства и показать их сайту. К DNS отношения не имеет и проверяется отдельно.