Приватность

Что такое утечка DNS

Утечка DNS — это когда устройство отправляет DNS-запросы в обход VPN, напрямую DNS-серверу вашего провайдера. Сам трафик при этом может быть зашифрован, но список доменов, которые вы открываете, становится виден провайдеру — а именно его чаще всего и хотят скрыть.

Коротко

  • DNS переводит имена сайтов в IP-адреса; с DNS-запроса начинается почти каждое обращение к сайту или приложению.
  • Тот, кто отвечает на ваши DNS-запросы, видит список доменов, к которым вы обращаетесь.
  • При включённом VPN запросы должны идти через его DNS-серверы; утечка означает, что часть из них уходит мимо.
  • Причины — слабый клиент, необработанный IPv6, DNS-серверы, вручную прописанные в системе.
  • Проверка утечек показывает, какие DNS-серверы отвечают и виден ли ваш провайдер или страна.

Что делает DNS и почему это важно для приватности

Когда вы открываете сайт, устройство сначала спрашивает: какой IP-адрес у этого имени? Ответ даёт DNS-сервер — обычно сервер провайдера, назначенный по умолчанию.

Такой запрос уходит перед каждым новым соединением: для сайтов, обновлений приложений, фоновых сервисов.

Оператор DNS-сервера видит поток запросов: какие домены, с какого адреса, в какое время и как часто.

Даже без содержимого страниц это подробная картина активности. Поэтому куда уходят DNS-запросы — вопрос приватности, а не только техники.

Как возникает утечка

При подключении VPN должен взять DNS на себя: направлять запросы на свои DNS-серверы внутри зашифрованного канала.

Утечка происходит, когда система или приложение продолжают использовать прежний DNS-сервер. Частый случай — необработанный IPv6: клиент закрывает IPv4, а IPv6-запросы уходят напрямую.

Другие причины — слабый или неправильно настроенный клиент, DNS-серверы, вручную прописанные в системе, функции операционной системы вроде «выбирать самый быстрый DNS».

Внешне всё выглядит рабочим: VPN подключён, сайты открываются. Но часть запросов идёт мимо, и заметить это без проверки трудно.

Что именно видно при утечке

Оператор DNS-сервера — как правило, ваш провайдер — видит список доменов, привязанный к вашему адресу и времени.

Содержимое страниц при этом остаётся закрытым: его защищает HTTPS. Утекает именно перечень сайтов и сервисов.

Для многих задач список доменов и есть то, что человек хотел скрыть, включая саму страну подключения.

Если DNS-запросы видит провайдер, смена IP через VPN даёт меньше, чем кажется: сетевой адрес изменился, а источник списка доменов — нет.

Как проверить

Запустите проверку утечек при включённом VPN. Инструмент покажет, какие DNS-серверы ответили на запросы и к какой сети они относятся.

Если среди них DNS-сервер вашего провайдера или отображается ваша настоящая страна — это признак утечки.

Если видны только DNS-серверы VPN-сервиса и его локация, DNS идёт через защищённый канал.

Проверку стоит повторять после смены сети — например, при переходе с Wi-Fi на мобильный интернет, — потому что настройки DNS могут поменяться.

Что делать

Используйте клиент, который принудительно направляет DNS через туннель. В хороших приложениях это поведение по умолчанию.

Если клиент не работает с IPv6, отключите IPv6 для подключения или выберите клиент, который его учитывает.

Уберите из системных настроек вручную прописанные DNS-серверы, если они не нужны для конкретной задачи.

После каждого изменения повторяйте проверку — так вы убедитесь, что запросы больше не уходят мимо.

Как это устроено в MaskNet

Для трафика, который идёт через защищённую сеть MaskNet, DNS-запросы направляются на серверы сервиса. Список доменов не уходит DNS-серверу провайдера.

Российские сервисы, для которых используется прямое подключение, распознаются обычным образом — это часть интеллектуальной маршрутизации, а не отдельный режим.

Такой подход означает, что и адрес соединения, и источник DNS-запросов относятся к сети MaskNet, а не к вашему провайдеру.

Проверить это можно самостоятельно: инструмент проверки утечек покажет, какие DNS-серверы отвечают при включённом MaskNet.

Что важно запомнить

  • Утечка DNS — это DNS-запросы в обход VPN, напрямую DNS-серверу провайдера.
  • При утечке провайдер видит список доменов, хотя содержимое страниц защищено HTTPS.
  • Частые причины — необработанный IPv6, слабый клиент и ручные настройки DNS.
  • Проверка утечек показывает, какие DNS-серверы отвечают и виден ли ваш провайдер.
  • MaskNet направляет DNS для туннелированного трафика на свои серверы; проверить это можно инструментом.
Проверить утечку DNS