Przewodnik po prywatności · 2 min czytania

Co wycieka z mojego IP? Wyjaśnienie wycieków WebRTC, DNS i IPv6

Ustawiasz proxy lub VPN, strona pokazuje nowy adres IP — a jednak Twój prawdziwy adres może nadal uciekać przez trzy boczne kanały: WebRTC, DNS i IPv6. Oto dokładnie, jak każde wycieknięcie się zdarza i jak je zamknąć.

Ukryty adres IP jest tylko tak dobry, jak jego najsłabszy kanał

Zmiana adresu, który widzi strona internetowa, to łatwa część. Trudniejsza część to upewnienie się, że nic innego na twoim urządzeniu cicho nie ujawnia adresu, który próbujesz ukryć. Trzy kanały robią to najczęściej, a wszystkie trzy omijają proxy lub VPN, ponieważ używają innej ścieżki kodu w twoim systemie operacyjnym lub przeglądarce niż zwykłe żądania internetowe. Jeśli testujesz tylko na stronie "jaki jest mój IP" i pokazuje adres wyjściowy, sprawdziłeś tylko frontowe drzwi, podczas gdy trzy boczne drzwi pozostają otwarte.

Trzy klasyczne wycieki to WebRTC, DNS i IPv6. Każdy ma inną przyczynę i inne rozwiązanie. Zrozumienie mechanizmu ma znaczenie, ponieważ przełącznik "ochrony przed wyciekami", którego nie możesz zweryfikować, to tylko obietnica.

WebRTC: API przeglądarki, które ujawnia Twój adres

WebRTC to technologia przeglądarki odpowiedzialna za rozmowy wideo na stronie. Aby połączyć dwóch partnerów bezpośrednio, musi znać twoje adresy IP kandydata, więc pyta serwer STUN o nie — i robi to z wnętrza przeglądarki, używając UDP, często całkowicie pomijając proxy. Skrypt na dowolnej stronie może odczytać te kandydaty za pomocą API RTCPeerConnection bez zezwolenia, a wśród nich mogą znajdować się twoje prawdziwe lokalne i publiczne IP.

Proxy SOCKS5 i HTTP ustawione na poziomie aplikacji nie przechwytują tego ruchu, dlatego przeglądarka z proxy może nadal wyciekać. Rozwiązania: wyłącz WebRTC tam, gdzie go nie potrzebujesz (w Firefoxie ustaw media.peerconnection.enabled na false; w Chromium użyj rozszerzenia, które wymusza proxy UDP lub wyłącza nieproksowane ICE), lub uruchom przeglądarkę w pełnotunelowym VPN, aby nawet UDP WebRTC przechodziło przez tunel. Nowoczesne przeglądarki maskują również lokalny adres za pomocą nazwy hosta mDNS .local, co pomaga, ale nie zawsze zakrywa publicznego kandydata.

DNS i IPv6: rozwiązane na niewłaściwej ścieżce

A wyciek DNS występuje, gdy twoje urządzenie rozwiązuje nazwy hostów przez resolver twojego dostawcy usług internetowych zamiast przez tunel. Strona ładowana jest przez proxy, ale zapytanie, które przekształciło example.com w adres IP, trafiło do twojego dostawcy — więc twój ISP nadal widzi każdą domenę, którą odwiedzasz. W przypadku proxy rozwiązaniem jest socks5h:// zamiast socks5://, co prosi proxy o zdalne rozwiązanie; w przypadku VPN DNS musi być przesyłany wewnątrz tunelu. Nakładanie DNS przez HTTPS lub DNS przez TLS dodatkowo to wzmacnia.

Wyciek IPv6 to nowoczesna pułapka: twój tunel obsługuje IPv4, ale twój system operacyjny nadal ma natywną łączność IPv6, więc każda strona obsługująca IPv6 jest osiągana bezpośrednio, ujawniając twój prawdziwy adres v6. Możesz albo wyłączyć IPv6 podczas połączenia, albo użyć VPN, który również obsługuje IPv6. Zobacz nasz przewodnik po teście wycieku DNS i proxy IPv6 dla szczegółów.

Testuj wszystko, a potem zaufaj temu

Nigdy nie zakładaj; weryfikuj. Użyj narzędzi prywatności s4m i punktu końcowego echo nagłówka, aby potwierdzić, co rzeczywiście otrzymuje docelowy adres, i przeprowadź dedykowany test wycieku WebRTC/DNS/IPv6 z aktywnym proxy lub VPN. Zrób to raz dla profilu przeglądarki i ponownie za każdym razem, gdy zmieniasz sieci. Do szybkich eksperymentów lista darmowych proxy jest w porządku, ale pamiętaj, że zwykłe proxy HTTP lub SOCKS chroni tylko ruch, który przez nie przechodzi — WebRTC i IPv6 to dokładnie te części, które tego nie robią. Gdy zabezpieczenie przed wyciekami w każdej aplikacji ma większe znaczenie niż kontrola per aplikacja, pełnotunelowy VPN jest bardziej kompletną odpowiedzią, a uwierzytelnione proxy z socks5h czysto obsługuje część DNS.

FAQ

Pytania, odpowiedzi

Dlaczego moje IP wycieka przez WebRTC nawet z proxy?

Ponieważ WebRTC pyta serwer STUN o Twój adres, używając UDP z wnętrza przeglądarki, na innej ścieżce niż Twoje proxy HTTP. Proxy SOCKS5 lub HTTP na poziomie aplikacji nigdy tego nie widzi. Wyłącz WebRTC lub uruchom pełnotunelowy VPN, aby UDP również wychodziło przez tunel.

Jak zatrzymać wyciek DNS?

Rozwiąż DNS zdalnie: użyj socks5h:// (nie socks5://), aby proxy wykonało zapytanie, lub VPN, który przesyła DNS wewnątrz tunelu. Dodanie DNS przez HTTPS lub DNS przez TLS szyfruje zapytanie, więc twój ISP nie może odczytać domen, które żądasz.

Czy wyciek IPv6 to rzeczywiste ryzyko?

Tak. Jeśli twój tunel jest tylko IPv4, ale twój system operacyjny ma natywne IPv6, każda strona obsługująca IPv6 jest osiągana bezpośrednio i ujawnia twój prawdziwy adres v6. Wyłącz IPv6 podczas połączenia lub użyj VPN, który obsługuje zarówno IPv6, jak i IPv4.

Zweryfikuj swoją prywatność, nie zakładaj jej

Przekieruj ruch przez uwierzytelnione proxy s4m z socks5h dla czystego DNS lub pełnotunelowe VPN dla WebRTC i pokrycia IPv6 — a następnie potwierdź za pomocą narzędzi do wykrywania wycieków, zanim na nim polegniesz.

Ludzie znaleźli tę stronę, szukając

Rzeczywiste frazy wyszukiwania, na które ta strona odpowiada — powiązane otwierają stronę, która je szczegółowo omawia.