Prywatność DNS · 1 min czytania

Jak testować na wycieki DNS

Wycieki DNS mogą ujawniać każdą domenę, którą odwiedzasz, nawet gdy twój ruch jest szyfrowany. Oto, czym jest wyciek, jak go przetestować i jak utrzymać rozwiązywanie nazw wewnątrz tunelu.

Czym jest wyciek DNS — i dlaczego ma znaczenie

Zanim twój przeglądarka załadować stronę, pyta resolver DNS, aby przekształcić nazwę hosta, taką jak example.com, w adres IP. Jeśli to pytanie opuszcza twoje urządzenie poza zaszyfrowanym tunelem — idąc do resolvera twojego dostawcy usług internetowych, powiedzmy — każdy, kto obserwuje ten resolver, widzi każdą stronę, którą odwiedzasz. To jest wyciek DNS, i zdarza się nawet wtedy, gdy sam ruch jest zaszyfrowany.

Cały sens VPN lub proxy polega na tym, aby ukryć swój prawdziwy lub oryginalny adres IP. Wyciek DNS łamie to na dwa sposoby: operator resolvera poznaje twoje przeglądanie, a resolver, którego używasz, może zdradzić twojego prawdziwego dostawcę usług internetowych lub przybliżoną lokalizację. Możesz siedzieć na końcówce VPN w innym kraju i nadal przekazywać każde zapytanie do swojego lokalnego dostawcy usług internetowych.

Rozwiązanie jest proste w teorii: rozwiązywać nazwy wewnątrz tunelu lub w proxy, nigdy na twoim lokalnym urządzeniu. Nasz WireGuard VPN domyślnie przesyła serwery DNS przez tunel, a nasze proxy SOCKS5 w centrum danych rozwiązują zdalnie, gdy używasz socks5h. Przewodniki konfiguracyjne obejmują dokładne kroki dla każdej platformy.

Jak przetestować wyciek DNS

Zauważ swoją linię bazową

Odłącz wszystko i zarejestruj swoje prawdziwe publiczne IP oraz resolver, który dostarcza ci twój ISP. To jest to, co ujawnia wyciek obserwatorowi.

Połącz tunel lub proxy

Uruchom WireGuard lub skieruj swojego klienta na proxy. Dla proxy użyj adresu URL socks5h, aby DNS był rozwiązywany zdalnie, a nie na twoim urządzeniu.

Przeprowadź test wycieku

Użyj testu wycieku DNS w przeglądarce lub poniższych sprawdzeń w wierszu poleceń. Sprawdź zarówno swój publiczny adres IP, jak i resolver, który faktycznie odpowiada na zapytania.

Porównaj wyniki

Rozwiązywacz i IP, które są pokazane, powinny należeć do tunelu lub proxy. Jeśli rozwiązywacz twojego dostawcy internetu nadal się pojawia, DNS przecieka i wymaga naprawy.

Sprawdź IPv6 i WebRTC

Testuj IPv6 osobno i sprawdź WebRTC w swojej przeglądarce — oba mogą ujawnić twoje prawdziwe IP, nawet gdy DNS IPv4 wygląda na czysty.

Sprawdź DNS z linii poleceń

bash
# Your public IP with the tunnel up — should NOT be your real one
curl https://api.ipify.org; echo

# Which resolver actually answered? (should belong to the tunnel/proxy)
dig +short whoami.ds.akahelp.net TXT

# Proxy: socks5h resolves the hostname REMOTELY (no local DNS leak)
curl --proxy socks5h://USER:PASS@proxy.s4m.online:1080 https://api.ipify.org; echo

# Wrong: plain socks5 resolves locally first -> leaks the domain
# curl --proxy socks5://USER:PASS@proxy.s4m.online:1080 https://example.com

# HTTP proxy: CONNECT tunnels HTTPS, hostname resolved at the proxy
curl --proxy http://USER:PASS@proxy.s4m.online:3128 https://api.ipify.org; echo

# WireGuard: confirm a DNS server is pushed through the tunnel
grep -i '^DNS' /etc/wireguard/wg0.conf

Gdzie DNS rozwiązuje w każdej konfiguracji

Czy wycieki DNS zależą od tego, gdzie odbywa się zapytanie. Oto jak porównują się typowe konfiguracje:

KonfiguracjaGdzie DNS się rozwiązujeRyzyko wycieku
s4m WireGuard VPNWewnątrz tunelu (wprowadzone DNS)Niskie
Proxy z socks5hZdalnie, przy proxyNiskie
Proxy z socks5Na twoim lokalnym komputerzeWysokie — wycieki domenowe lokalnie
Proxy HTTP (CONNECT)Zdalnie, przy proxyNiskie dla HTTPS
Brak tuneluTwój resolver ISPWysokie

A płatny plan daje Ci stały ruch VPN oraz metrowane, uwierzytelnione proxy z datacenter; możesz także porównać VPN z proxy, aby wybrać odpowiednie narzędzie. Jeśli zamiast tego używasz darmowej publicznej listy proxy, pamiętaj, że te wpisy są stronami trzecimi i niezweryfikowanymi pod kątem wycieków — przetestuj każdy z nich samodzielnie za pomocą powyższych testów, zanim mu zaufasz.

Szybka lista kontrolna wycieku DNS

Potwierdź, że Twój adres IP się zmienił

Przed i po połączeniu sprawdź swój publiczny adres IP. Jeśli się nie zmienił, napraw to, zanim zaczniesz martwić się o DNS.

Sprawdź resolver

Serwer DNS odpowiadający na twoje zapytania powinien należeć do tunelu lub proxy — nie do twojego lokalnego dostawcy usług internetowych.

Zachowaj DNS w tunelu

Na WireGuard potwierdź, że linia DNS jest ustawiona. W przypadku proxy użyj socks5h, aby nazwa hosta rozwiązała się zdalnie.

Testuj IPv6 i WebRTC

Wyłącz lub przekieruj IPv6 i sprawdź WebRTC w przeglądarce — oba mogą samodzielnie ujawniać Twój prawdziwy adres IP.

Ponownie przetestuj po ponownym połączeniu

Wycieki mogą się pojawić ponownie po ponownym połączeniu, zmianie sieci lub uśpieniu/budzeniu. Powtarzaj test okresowo.

FAQ

Pytania, odpowiedzi

Czy DNS może nadal wyciekać, gdy jestem połączony z VPN?

Tak. Jeśli twój system operacyjny lub przeglądarka nadal używa resolvera poza tunelem, te zapytania są przesyłane w sposób jawny, mimo że reszta twojego ruchu jest szyfrowana. Dokładnie dlatego testujesz, a nie zakładasz.

Jaka jest różnica między socks5 a socks5h?

Z plain socks5, twój klient rozwiązuje nazwę hosta lokalnie i wysyła tylko adres IP do proxy — ujawniając domenę twojemu lokalnemu resolverowi. Z socks5h, nazwa hosta jest wysyłana do proxy i tam rozwiązywana, więc żadne zapytanie DNS nie opuszcza twojej maszyny.

Czy konfiguracja WireGuard s4m zapobiega wyciekom DNS?

Nasze profile WireGuard zawierają linię DNS, aby klient kierował zapytania przez tunel. Potwierdź, że jest obecna w twojej konfiguracji i przetestuj ponownie po każdej zmianie sieci; żadna konfiguracja nie powinna być ufana bez sprawdzenia.

Czy proxy z centrum danych ukrywają mój DNS?

Mogą, gdy łączysz się z socks5h lub tunelem HTTP CONNECT, aby rozwiązywanie odbywało się na proxy. Zauważ, że są to proxy datacenter, a nie mieszkalne, i są rozliczane na zasadzie pay-as-you-go.

Co z wyciekami IPv6 i WebRTC?

Te są oddzielne od DNS. IPv6 może ominąć tunel tylko IPv4, a WebRTC może ujawnić twój lokalny adres IP z wnętrza przeglądarki. Przetestuj oba razem z kontrolą DNS.

Zachowaj każde zapytanie w tunelu

Utwórz konto, uruchom WireGuard i wykonaj listę kontrolną. Wolisz proxy? Połącz się z socks5h do proxy.s4m.online, aby nazwy hostów rozwiązywały się zdalnie, nigdy na twoim urządzeniu.

Ludzie znaleźli tę stronę, szukając

Rzeczywiste frazy wyszukiwania, na które ta strona odpowiada — powiązane otwierają stronę, która je szczegółowo omawia.