Guía de Privacidad · 3 min de lectura

¿Qué está filtrando mi IP? Explicación de las filtraciones de WebRTC, DNS e IPv6

Configuras un proxy o VPN, el sitio muestra una nueva IP — y aún así tu dirección real puede escapar a través de tres canales secundarios: WebRTC, DNS e IPv6. Aquí está exactamente cómo ocurre cada fuga y cómo cerrarla.

Una IP oculta es tan buena como su canal más débil

Cambiar la dirección que un sitio web ve es la parte fácil. La parte difícil es asegurarse de que nada más en tu máquina revele silenciosamente la dirección que intentabas ocultar. Tres canales hacen esto con más frecuencia, y los tres evitan el proxy o VPN porque utilizan un camino de código diferente dentro de tu sistema operativo o navegador que las solicitudes web ordinarias. Si solo pruebas con una página de "cuál es mi IP" y muestra la dirección de salida, has revisado la puerta principal mientras tres puertas laterales están abiertas.

Las tres filtraciones clásicas son WebRTC, DNS y IPv6. Cada una tiene una causa diferente y una solución diferente. Entender el mecanismo es importante, porque un interruptor de "protección contra filtraciones" que no puedes verificar es solo una promesa.

WebRTC: la API del navegador que revela tu dirección

WebRTC es la tecnología del navegador detrás de las videollamadas en la página. Para conectar dos pares directamente, necesita conocer tus direcciones IP candidatas, por lo que solicita a un servidor STUN que se las proporcione, y lo hace desde dentro del navegador utilizando UDP, a menudo omitiendo completamente el proxy. Un script en cualquier página puede leer esas candidatas a través de la API RTCPeerConnection sin permiso, y entre ellas puede estar tu IP local y pública real.

Los proxies SOCKS5 y HTTP configurados a nivel de aplicación no capturan este tráfico, por lo que un navegador con proxy aún puede filtrar. Soluciones: desactiva WebRTC donde no lo necesites (en Firefox establece media.peerconnection.enabled en falso; en Chromium usa una extensión que fuerce UDP con proxy o desactive ICE sin proxy), o ejecuta el navegador dentro de una VPN de túnel completo para que incluso el UDP de WebRTC salga a través del túnel. Los navegadores modernos también enmascaran la dirección local detrás de un nombre de host mDNS .local, lo que ayuda pero no siempre cubre la candidata pública.

DNS e IPv6: resuelto en el camino incorrecto

Una filtración de DNS ocurre cuando tu dispositivo resuelve nombres de host a través del resolvedor de tu ISP en lugar de a través del túnel. La página se carga a través del proxy, pero la búsqueda que convirtió example.com en una IP fue a tu proveedor, por lo que tu ISP aún ve cada dominio que visitas. Con los proxies, la solución es socks5h:// en lugar de socks5://, que le pide al proxy que resuelva de forma remota; con una VPN, el DNS debe ser empujado dentro del túnel. Superponer DNS sobre HTTPS o DNS sobre TLS lo refuerza aún más.

Una filtración de IPv6 es la trampa moderna: tu túnel transporta IPv4, pero tu sistema operativo aún tiene conectividad nativa de IPv6, por lo que cualquier sitio compatible con IPv6 se alcanza directamente, exponiendo tu verdadera dirección v6. Desactiva IPv6 mientras estás conectado, o usa una VPN que también enrute IPv6. Consulta nuestra guía de prueba de filtración de DNS y proxies de IPv6 para más detalles.

Prueba todo, luego confía en ello

Nunca asumas; verifica. Usa las herramientas de privacidad s4m y un endpoint de eco de encabezado para confirmar lo que realmente recibe un destino, y realiza una prueba dedicada de fugas de WebRTC/DNS/IPv6 con tu proxy o VPN activa. Hazlo una vez para un perfil de navegador y nuevamente cada vez que cambies de red. Para experimentos rápidos, la lista de proxies gratuita está bien, pero recuerda que un proxy HTTP o SOCKS básico solo protege el tráfico que pasa a través de él; WebRTC e IPv6 son exactamente las partes que no lo hacen. Cuando la protección contra fugas en cada aplicación es más importante que el control por aplicación, un VPN de túnel completo es la respuesta más completa, y un proxy autenticado con socks5h maneja la parte de DNS de manera limpia.

FAQ

Preguntas, respondidas

¿Por qué se filtra mi IP a través de WebRTC incluso con un proxy?

Porque WebRTC pide a un servidor STUN tu dirección usando UDP desde dentro del navegador, en un camino diferente al de tu tráfico HTTP proxy. Un proxy SOCKS5 o HTTP a nivel de aplicación nunca lo ve. Desactiva WebRTC o ejecuta una VPN de túnel completo para que UDP también salga a través del túnel.

¿Cómo detengo una fuga de DNS?

Resuelve DNS de forma remota: usa socks5h:// (no socks5://) para que el proxy realice la búsqueda, o una VPN que empuje DNS dentro del túnel. Agregar DNS sobre HTTPS o DNS sobre TLS cifra la búsqueda para que tu ISP no pueda leer los dominios que solicitas.

¿Es una fuga de IPv6 un riesgo real?

Sí. Si tu túnel es solo IPv4 pero tu sistema operativo tiene IPv6 nativo, cualquier sitio compatible con IPv6 se alcanza directamente y expone tu verdadera dirección v6. Desactiva IPv6 mientras estás conectado, o usa una VPN que enrute IPv6 así como IPv4.

Verifica tu privacidad, no la des por sentada

Rutea el tráfico a través de un proxy s4m autenticado con socks5h para DNS limpio, o un VPN de túnel completo para cobertura de WebRTC e IPv6 — luego confirma con las herramientas de fuga antes de confiar en ello.

Las personas encontraron esta página buscando

Frases de búsqueda reales que esta página responde — los enlaces abren la página que las cubre en profundidad.