DNS-Privatsphäre · 2 Min Lesezeit

So testen Sie auf DNS-Lecks

Ein DNS-Leck kann jede Domain offenbaren, die Sie besuchen, selbst wenn Ihr Datenverkehr verschlüsselt ist. Hier ist, was ein Leck ist, wie man es testet und wie man die Namensauflösung im Tunnel hält.

Was ein DNS-Leck ist — und warum es wichtig ist

Bevor Ihr Browser eine Seite laden kann, fragt er einen DNS-Resolver, um einen Hostnamen wie example.com in eine IP-Adresse umzuwandeln. Wenn diese Anfrage Ihr Gerät außerhalb des verschlüsselten Tunnels verlässt — sagen wir, zu dem Resolver Ihres Internetanbieters — sieht jeder, der diesen Resolver beobachtet, jede Seite, die Sie besuchen. Das ist ein DNS-Leck, und es passiert selbst dann, wenn der Datenverkehr selbst verschlüsselt ist.

Der ganze Sinn eines VPN oder Proxys ist es, Ihre echte oder ursprüngliche IP zu verbergen. Ein DNS-Leck bricht das auf zwei Arten: Der Betreiber des Resolvers erfährt von Ihrem Surfverhalten, und der Resolver, den Sie verwenden, kann Ihren echten Internetanbieter oder groben Standort verraten. Sie können an einem VPN-Endpunkt in einem anderen Land sitzen und trotzdem jede Abfrage an Ihren heimischen Internetanbieter weiterleiten.

Die Lösung ist prinzipiell einfach: Namen innerhalb des Tunnels oder am Proxy auflösen, niemals auf Ihrem lokalen Gerät. Unser WireGuard VPN leitet standardmäßig DNS-Server durch den Tunnel, und unsere Datacenter SOCKS5-Proxys lösen remote auf, wenn Sie socks5h verwenden. Die Einrichtungsanleitungen decken die genauen Schritte pro Plattform ab.

Wie man auf ein DNS-Leck testet

Notieren Sie Ihre Basislinie

Trennen Sie alles und zeichnen Sie Ihre echte öffentliche IP und den Resolver auf, den Ihr ISP Ihnen gibt. Das ist es, was ein Leak einem Beobachter offenbaren würde.

Verbinde den Tunnel oder Proxy

Starten Sie WireGuard oder richten Sie Ihren Client auf den Proxy aus. Verwenden Sie für Proxys eine socks5h-URL, damit DNS remote und nicht auf Ihrem Gerät aufgelöst wird.

Führen Sie einen Lecktest durch

Verwenden Sie einen browserbasierten DNS-Lecktest oder die untenstehenden Befehlszeilenprüfungen. Achten Sie sowohl auf Ihre öffentliche IP als auch auf den Resolver, der tatsächlich Anfragen beantwortet.

Vergleiche die Ergebnisse

Der angezeigte Resolver und die IP sollten zum Tunnel oder Proxy gehören. Wenn der Resolver Ihres ISP weiterhin angezeigt wird, leckt DNS und muss behoben werden.

Überprüfen Sie IPv6 und WebRTC

Testen Sie IPv6 separat und überprüfen Sie WebRTC in Ihrem Browser — beides kann Ihre echte IP offenbaren, selbst wenn IPv4 DNS sauber aussieht.

DNS von der Befehlszeile überprüfen

bash
# Your public IP with the tunnel up — should NOT be your real one
curl https://api.ipify.org; echo

# Which resolver actually answered? (should belong to the tunnel/proxy)
dig +short whoami.ds.akahelp.net TXT

# Proxy: socks5h resolves the hostname REMOTELY (no local DNS leak)
curl --proxy socks5h://USER:PASS@proxy.s4m.online:1080 https://api.ipify.org; echo

# Wrong: plain socks5 resolves locally first -> leaks the domain
# curl --proxy socks5://USER:PASS@proxy.s4m.online:1080 https://example.com

# HTTP proxy: CONNECT tunnels HTTPS, hostname resolved at the proxy
curl --proxy http://USER:PASS@proxy.s4m.online:3128 https://api.ipify.org; echo

# WireGuard: confirm a DNS server is pushed through the tunnel
grep -i '^DNS' /etc/wireguard/wg0.conf

Wo DNS in jedem Setup aufgelöst wird

Ob DNS-Leaks darauf zurückzuführen sind, wo die Abfrage stattfindet. So vergleichen sich die gängigen Konfigurationen:

SetupWo DNS aufgelöst wirdLeckrisiko
s4m WireGuard VPNInnerhalb des Tunnels (DNS wird weitergeleitet)Niedrig
Proxy mit socks5hAus der Ferne, am ProxyNiedrig
Proxy mit socks5Auf deinem lokalen RechnerHoch — Domain-Lecks lokal
HTTP-Proxy (CONNECT)Aus der Ferne, am ProxyNiedrig für HTTPS
Kein TunnelDein ISP-ResolverHoch

Ein bezahlter Plan bietet Ihnen pauschalen VPN-Verkehr sowie gemessene, authentifizierte Rechenzentrums-Proxys; Sie können auch VPN vs Proxy vergleichen, um das richtige Werkzeug auszuwählen. Wenn Sie stattdessen die kostenlose öffentliche Proxy-Liste verwenden, denken Sie daran, dass diese Einträge von Dritten stammen und nicht auf Lecks überprüft sind – testen Sie jeden einzelnen selbst mit den oben genannten Prüfungen, bevor Sie ihm vertrauen.

Schnelle DNS-Leck-Checkliste

Bestätigen Sie, dass sich Ihre IP geändert hat

Überprüfen Sie vor und nach der Verbindung Ihre öffentliche IP. Wenn sie sich nicht geändert hat, beheben Sie das, bevor Sie sich um DNS sorgen.

Überprüfen Sie den Resolver

Der DNS-Server, der Ihre Abfragen beantwortet, sollte zum Tunnel oder Proxy gehören — nicht zu Ihrem Heim-ISP.

DNS im Tunnel halten

Bei WireGuard bestätigen Sie, dass eine DNS-Zeile gesetzt ist. Bei Proxys verwenden Sie socks5h, damit der Hostname remote aufgelöst wird.

Teste IPv6 und WebRTC

Deaktiviere oder leite IPv6 um und überprüfe WebRTC im Browser – beides kann deine echte IP eigenständig leaken.

Erneut testen nach dem Wiederverbinden

Lecks können nach einer Wiederverbindung, Netzwerkänderung oder Schlaf/Wach wieder auftreten. Führen Sie den Test regelmäßig erneut durch.

FAQ

Fragen, beantwortet

Kann DNS immer noch lecken, während ich mit einem VPN verbunden bin?

Ja. Wenn Ihr Betriebssystem oder Browser einen Resolver außerhalb des Tunnels verwendet, werden diese Abfragen unverschlüsselt gesendet, obwohl der Rest Ihres Datenverkehrs verschlüsselt ist. Genau aus diesem Grund testen Sie, anstatt anzunehmen.

Was ist der Unterschied zwischen socks5 und socks5h?

Mit einfachem socks5 löst Ihr Client den Hostnamen lokal und sendet nur die IP an den Proxy — wodurch die Domain an Ihren lokalen Resolver weitergegeben wird. Mit socks5h wird der Hostname an den Proxy gesendet und dort aufgelöst, sodass keine DNS-Anfrage Ihren Computer verlässt.

Verhindert die s4m WireGuard-Konfiguration DNS-Lecks?

Unsere WireGuard-Profile enthalten eine DNS-Zeile, damit der Client Abfragen durch das Tunnel leitet. Bestätigen Sie, dass sie in Ihrer Konfiguration vorhanden ist, und testen Sie nach jeder Netzwerkänderung erneut; keine Einrichtung sollte ohne Überprüfung vertraut werden.

Verstecken Datacenter-Proxys meinen DNS?

Sie können, wenn Sie sich mit socks5h oder einem HTTP CONNECT-Tunnel verbinden, sodass die Auflösung am Proxy erfolgt. Beachten Sie, dass dies Datacenter-Proxys sind, keine residential, und sie sind nach Verbrauch abgerechnet.

Was ist mit IPv6 und WebRTC-Lecks?

Diese sind getrennt von DNS. IPv6 kann einen IPv4-Only-Tunnel umgehen, und WebRTC kann Ihre lokale IP aus dem Browser heraus offenlegen. Testen Sie beides zusammen mit Ihrer DNS-Prüfung.

Jede Abfrage im Tunnel behalten

Erstellen Sie ein Konto, richten Sie WireGuard ein und führen Sie die Checkliste aus. Bevorzugen Sie Proxys? Verbinden Sie sich mit socks5h zu proxy.s4m.online, damit Hostnamen remote aufgelöst werden, niemals auf Ihrem Gerät.

Menschen fanden diese Seite durch die Suche nach

Echte Suchphrasen, auf die diese Seite antwortet — die verlinkten öffnen die Seite, die sie ausführlich behandelt.