Privacy DNS · 2 min di lettura

Come testare le perdite DNS

Una perdita DNS può esporre ogni dominio che visiti anche quando il tuo traffico è crittografato. Ecco cos'è una perdita, come testarne una e come mantenere la risoluzione dei nomi all'interno del tunnel.

Cos'è una perdita DNS — e perché è importante

Prima che il tuo browser possa caricare una pagina, chiede a un risolutore DNS di trasformare un nome host come example.com in un indirizzo IP. Se quella domanda esce dal tuo dispositivo al di fuori del tunnel crittografato — andando, ad esempio, al risolutore del tuo ISP — chiunque stia osservando quel risolutore vede ogni sito che visiti. Questo è un leak DNS, e accade anche quando il traffico stesso è crittografato.

Il punto principale di una VPN o di un proxy è nascondere il tuo IP reale o di origine. Un leak DNS rompe questo in due modi: l'operatore del risolutore apprende la tua navigazione, e il risolutore che usi può tradire il tuo vero ISP o la tua posizione approssimativa. Puoi trovarti su un endpoint VPN in un altro paese e comunque inviare ogni ricerca al tuo ISP domestico.

La soluzione è semplice in linea di principio: risolvere i nomi all'interno del tunnel o al proxy, mai sulla tua macchina locale. La nostra VPN WireGuard inoltra i server DNS attraverso il tunnel per impostazione predefinita, e i nostri proxy SOCKS5 del datacenter risolvono in remoto quando usi socks5h. Le guide di configurazione coprono i passaggi esatti per ogni piattaforma.

Come testare una perdita DNS

Nota la tua baseline

Disconnetti tutto e registra il tuo vero IP pubblico e il resolver che il tuo ISP ti fornisce. Questo è ciò che una fuga rivelerebbe a un osservatore.

Collega il tunnel o il proxy

Avvia WireGuard o punta il tuo client al proxy. Per i proxy, utilizza un URL socks5h in modo che il DNS venga risolto da remoto anziché sul tuo dispositivo.

Esegui un test di perdita

Usa un test di perdita DNS basato su browser o i controlli da riga di comando qui sotto. Controlla sia il tuo IP pubblico che il risolutore che risponde effettivamente alle query.

Confronta i risultati

Il resolver e l'IP mostrati dovrebbero appartenere al tunnel o al proxy. Se il resolver del tuo ISP appare ancora, il DNS sta perdendo informazioni e deve essere corretto.

Controlla IPv6 e WebRTC

Testa IPv6 separatamente e controlla WebRTC nel tuo browser — entrambi possono esporre il tuo IP reale anche quando il DNS IPv4 sembra pulito.

Controlla DNS dalla riga di comando

bash
# Your public IP with the tunnel up — should NOT be your real one
curl https://api.ipify.org; echo

# Which resolver actually answered? (should belong to the tunnel/proxy)
dig +short whoami.ds.akahelp.net TXT

# Proxy: socks5h resolves the hostname REMOTELY (no local DNS leak)
curl --proxy socks5h://USER:PASS@proxy.s4m.online:1080 https://api.ipify.org; echo

# Wrong: plain socks5 resolves locally first -> leaks the domain
# curl --proxy socks5://USER:PASS@proxy.s4m.online:1080 https://example.com

# HTTP proxy: CONNECT tunnels HTTPS, hostname resolved at the proxy
curl --proxy http://USER:PASS@proxy.s4m.online:3128 https://api.ipify.org; echo

# WireGuard: confirm a DNS server is pushed through the tunnel
grep -i '^DNS' /etc/wireguard/wg0.conf

Dove il DNS si risolve in ciascuna configurazione

Se le perdite DNS dipendono da dove avviene la ricerca. Ecco come si confrontano le configurazioni comuni:

ConfigurazioneDove risolve il DNSRischio di perdita
s4m WireGuard VPNDentro il tunnel (DNS spinto)Basso
Proxy con socks5hRemotamente, al proxyBasso
Proxy con socks5Sul tuo computer localeAlto — perdite di dominio localmente
Proxy HTTP (CONNECT)Remotamente, al proxyBasso per HTTPS
Nessun tunnelIl risolutore del tuo ISPAlto

A paid plan gives you flat-rate VPN traffic plus metered, authenticated datacenter proxies; you can also compare VPN vs proxy to pick the right tool. If you instead use the free public proxy list, remember those entries are third-party and unvalidated for leaks — test each one yourself with the checks above before trusting it.

Checklist rapida per perdite DNS

Conferma che il tuo IP è cambiato

Prima e dopo la connessione, controlla il tuo IP pubblico. Se non è cambiato, risolvilo prima di preoccuparti del DNS.

Controlla il risolutore

Il server DNS che risponde alle tue ricerche dovrebbe appartenere al tunnel o al proxy — non al tuo ISP domestico.

Mantieni DNS nel tunnel

Su WireGuard, conferma che una linea DNS sia impostata. Su proxy, usa socks5h in modo che il nome host venga risolto a distanza.

Testa IPv6 e WebRTC

Disabilita o instrada l'IPv6 e controlla WebRTC nel browser — entrambi possono rivelare il tuo vero IP da soli.

Ritesta dopo esserti riconnesso

Le perdite possono riapparire dopo una riconnessione, un cambio di rete o un sonno/ripristino. Esegui nuovamente il test periodicamente.

FAQ

Domande, risposte

Può ancora trapelare DNS mentre sono connesso a una VPN?

Sì. Se il tuo sistema operativo o browser continua a utilizzare un risolutore al di fuori del tunnel, quelle ricerche vengono effettuate in chiaro anche se il resto del tuo traffico è crittografato. È esattamente per questo che testi invece di assumere.

Qual è la differenza tra socks5 e socks5h?

Con socks5 semplice, il tuo client risolve il nome host localmente e invia solo l'IP al proxy, rivelando il dominio al tuo risolutore locale. Con socks5h, il nome host viene inviato al proxy e risolto lì, quindi nessuna query DNS lascia la tua macchina.

La configurazione WireGuard di s4m previene le perdite DNS?

I nostri profili WireGuard includono una linea DNS in modo che il client instradi le ricerche attraverso il tunnel. Conferma che sia presente nella tua configurazione e ripeti il test dopo qualsiasi cambiamento di rete; nessuna configurazione dovrebbe essere considerata affidabile senza verifica.

I proxy datacenter nascondono il mio DNS?

Possono, quando ti connetti con socks5h o un tunnel HTTP CONNECT in modo che la risoluzione avvenga al proxy. Nota che questi sono proxy datacenter, non residenziali, e sono a pagamento a consumo.

E per quanto riguarda le perdite IPv6 e WebRTC?

Questi sono separati dal DNS. L'IPv6 può bypassare un tunnel solo IPv4, e WebRTC può esporre il tuo IP locale dall'interno del browser. Testa entrambi insieme al tuo controllo DNS.

Mantieni ogni ricerca nel tunnel

Crea un account, avvia WireGuard e segui la checklist. Preferisci i proxy? Connettiti con socks5h a proxy.s4m.online in modo che i nomi host si risolvano da remoto, mai sul tuo dispositivo.

Le persone hanno trovato questa pagina cercando

Frasi di ricerca reali a cui questa pagina risponde — i collegamenti aprono la pagina che le tratta in dettaglio.