
Технологии
Утечка DNS: что это, как проверить и как закрыть
Трафик зашифрован, а список сайтов, которые вы открывали, всё равно виден. Разбираем, как это получается, как за пять минут проверить собственное соединение и что реально помогает.
Что такое DNS и зачем он нужен
Компьютеры общаются числовыми адресами, люди — именами. DNS — служба, которая переводит одно в другое: вы набираете имя сайта, а устройство спрашивает «какой у него адрес» и получает число.
Вопрос в том, у кого именно оно спрашивает. По умолчанию — у серверов вашего провайдера: их адреса выдаёт роутер, а устройство берёт их не раздумывая.
В чём именно состоит утечка
Когда туннель поднят, содержимое трафика зашифровано — прочитать переписку или увидеть введённые пароли нельзя. Но если запросы имён продолжают уходить напрямую, минуя туннель, то у провайдера остаётся полный список доменов, которые вы открывали, с точностью до времени.
Почему она возникает
- Система настроена мимо туннеля. Где-то в параметрах сети жёстко прописаны адреса DNS-серверов, и они имеют приоритет.
- Туннель поднялся не полностью. Классический случай: значок есть, маршруты применились частично. Внешне неотличимо от рабочего соединения.
- Работает сторонний DNS-клиент. Отдельные программы и браузеры умеют делать запросы сами, минуя системные настройки.
- Настройка на роутере сделана неаккуратно. Трафик идёт в туннель, а запросы имён — к провайдеру, потому что о них отдельно никто не подумал.
Как проверить своё соединение
Проверка занимает пять минут и не требует ничего, кроме браузера. Главное — сделать два замера и сравнить их, а не смотреть один.
- Без VPN откройте любой сайт проверки DNS и запишите, какие серверы он показывает. Это серверы вашего провайдера — как правило, узнаваемые по названию.
- Включите VPN и дождитесь, пока соединение установится.
- Обновите страницу проверки.
Если во втором замере показаны другие серверы — запросы идут через туннель, утечки нет. Если те же самые, что и в первом, — утечка есть.
Проверять стоит на каждом устройстве отдельно: настройки у них разные, и встречается ситуация, когда на телефоне всё чисто, а на ноутбуке нет.
DoH и DoT: шифрование самих запросов
Есть и отдельная линия защиты, не связанная с туннелем: зашифровать сами запросы имён. Так их не прочитает тот, кто просто слушает сеть.
- DoH прячет запросы внутрь обычного веб-трафика. Их трудно отличить от загрузки страницы, и работает он даже там, где сеть настроена жёстко.
- DoT использует отдельное защищённое соединение на своём порту. Устроено чище, но и заметнее как отдельный вид трафика.
Современные браузеры и мобильные системы умеют это из коробки — часто оно уже включено, просто в настройках называется «защищённый DNS» или «частный DNS».
Что с этим делать
- Начните с проверки. Возможно, у вас всё в порядке и делать нечего.
- Уберите жёстко прописанные DNS-серверы из настроек сети, если вы их когда-то вписывали. Пусть их задаёт туннель.
- Переподключитесь. Частичная утечка — обычный признак неполностью поднятого соединения.
- Включите защищённый DNS в системе или браузере как дополнительный слой.
- Проверьте роутер, если туннель настроен на нём: именно там об этом чаще всего забывают.
Чего это не решает
Стоит быть точным в том, от чего защищает закрытая утечка, а от чего нет. Она прячет список доменов от владельца сети — и только.
Сайты, на которые вы вошли под своей учётной записью, узнают вас по этой учётной записи, а не по адресу. Сервисы, которым вы сами отдали данные, продолжают их хранить. Ни DNS, ни туннель к этому отношения не имеют — про эту границу подробнее в разборе о выборе сервиса.
Соседняя тема: утечка через WebRTC
Что это
Механизм, который браузеры используют для видеозвонков напрямую между собеседниками. Чтобы соединить двух людей, ему нужно выяснить адреса устройства — и в некоторых случаях он сообщает их странице.
К DNS это отношения не имеет и проверяется отдельно — на тех же сайтах проверки обычно есть соответствующий раздел. Закрывается расширением браузера или настройкой, но с оговоркой: полное отключение ломает видеозвонки в браузере.
Если проверка показала что-то странное, а соединение вдобавок работает нестабильно, начните с разбора отказов: частичная утечка и обрывы обычно имеют одну причину.
Проверьте на своём соединении
3 дня бесплатно, без привязки карты. Займёт пять минут по методике выше.
Частые вопросы
Что такое утечка DNS простыми словами?
Содержимое вашего трафика зашифровано, но запросы «какой адрес у такого-то сайта» уходят мимо туннеля — напрямую к серверам провайдера. Сам трафик прочитать нельзя, а список сайтов, которые вы открывали, виден.
Как проверить, есть ли утечка?
Откройте любой сайт проверки DNS без VPN и запомните показанные серверы. Включите VPN и повторите проверку: серверы должны смениться. Если остались прежние — утечка есть.
Опасна ли утечка DNS?
Это не утечка паролей или содержимого переписки — их защищает шифрование. Но история посещённых доменов остаётся видимой владельцу сети, а для многих именно она и была смыслом использования VPN.
Чем отличаются DoH и DoT?
Обе технологии шифруют сами DNS-запросы. DoH прячет их внутрь обычного веб-трафика, DoT использует отдельное защищённое соединение на своём порту. Практическая разница для пользователя невелика.
Решает ли VPN проблему автоматически?
Хороший — да: он направляет DNS-запросы в туннель вместе с остальным трафиком. Утечки появляются, когда система настроена мимо, когда работает сторонний DNS-клиент или когда соединение поднялось не полностью.
Что такое утечка WebRTC?
Отдельный механизм: браузер для видеозвонков может выяснить локальные и внешние адреса устройства и показать их сайту. К DNS отношения не имеет и проверяется отдельно.


