Privacidade de DNS · 2 min de leitura

Como testar vazamentos de DNS

Um vazamento de DNS pode expor todos os domínios que você visita, mesmo quando seu tráfego está criptografado. Aqui está o que é um vazamento, como testar um e como manter a resolução de nomes dentro do túnel.

O que é um vazamento de DNS — e por que isso importa

Antes que seu navegador possa carregar uma página, ele pergunta a um resolvedor DNS para transformar um nome de host como example.com em um endereço IP. Se essa pergunta sair do seu dispositivo fora do túnel criptografado — indo para o resolvedor do seu ISP, por exemplo — qualquer um que estiver observando esse resolvedor verá todos os sites que você visita. Isso é um vazamento de DNS, e acontece mesmo quando o tráfego em si está criptografado.

O objetivo de uma VPN ou proxy é ocultar seu IP real ou de origem. Um vazamento de DNS quebra isso de duas maneiras: o operador do resolvedor aprende sobre sua navegação, e o resolvedor que você usa pode trair seu verdadeiro ISP ou localização aproximada. Você pode estar em um ponto final de VPN em outro país e ainda assim passar cada consulta para o seu ISP de casa.

A solução é simples em princípio: resolver nomes dentro do túnel ou no proxy, nunca na sua máquina local. Nossa VPN WireGuard empurra servidores DNS através do túnel por padrão, e nossos proxies SOCKS5 de datacenter resolvem remotamente quando você usa socks5h. Os guias de configuração cobrem os passos exatos por plataforma.

Como testar um vazamento de DNS

Observe sua linha de base

Desconecte tudo e registre seu IP público real e o resolvedor que seu ISP fornece. Isso é o que um vazamento revelaria a um observador.

Conecte o túnel ou proxy

Inicie o WireGuard ou aponte seu cliente para o proxy. Para proxies, use uma URL socks5h para que o DNS seja resolvido remotamente em vez de no seu dispositivo.

Realizar um teste de vazamento

Use um teste de vazamento de DNS baseado em navegador ou os comandos de linha de comando abaixo. Verifique tanto seu IP público quanto o resolvedor que realmente está respondendo às consultas.

Compare os resultados

O resolvedor e o IP mostrados devem pertencer ao túnel ou proxy. Se o resolvedor do seu ISP ainda aparecer, o DNS está vazando e precisa ser corrigido.

Verifique IPv6 e WebRTC

Teste IPv6 separadamente e verifique o WebRTC no seu navegador — qualquer um pode expor seu IP real mesmo quando o DNS IPv4 parece limpo.

Verifique o DNS a partir da linha de comando

bash
# Your public IP with the tunnel up — should NOT be your real one
curl https://api.ipify.org; echo

# Which resolver actually answered? (should belong to the tunnel/proxy)
dig +short whoami.ds.akahelp.net TXT

# Proxy: socks5h resolves the hostname REMOTELY (no local DNS leak)
curl --proxy socks5h://USER:PASS@proxy.s4m.online:1080 https://api.ipify.org; echo

# Wrong: plain socks5 resolves locally first -> leaks the domain
# curl --proxy socks5://USER:PASS@proxy.s4m.online:1080 https://example.com

# HTTP proxy: CONNECT tunnels HTTPS, hostname resolved at the proxy
curl --proxy http://USER:PASS@proxy.s4m.online:3128 https://api.ipify.org; echo

# WireGuard: confirm a DNS server is pushed through the tunnel
grep -i '^DNS' /etc/wireguard/wg0.conf

Onde o DNS é resolvido em cada configuração

Se vazamentos de DNS dependem de onde a consulta acontece. É assim que as configurações comuns se comparam:

ConfiguraçãoOnde o DNS resolveRisco de vazamento
s4m WireGuard VPNDentro do túnel (DNS empurrado)Baixo
Proxy com socks5hRemotamente, no proxyBaixo
Proxy com socks5No seu computador localAlto — vazamentos de domínio localmente
Proxy HTTP (CONNECT)Remotamente, no proxyBaixo para HTTPS
Sem túnelSeu resolvedor de ISPAlto

A plano pago oferece tráfego VPN a tarifa fixa, além de proxies de datacenter autenticados e medidos; você também pode comparar VPN vs proxy para escolher a ferramenta certa. Se você optar por usar a lista de proxies públicos gratuitos, lembre-se de que essas entradas são de terceiros e não validadas para vazamentos — teste cada uma delas você mesmo com os testes acima antes de confiar nelas.

Lista de verificação rápida de vazamento de DNS

Confirme que seu IP mudou

Antes e depois de se conectar, verifique seu IP público. Se não mudou, corrija isso antes de se preocupar com DNS.

Verifique o resolvedor

O servidor DNS que responde suas consultas deve pertencer ao túnel ou proxy — não ao seu ISP doméstico.

Mantenha o DNS no túnel

No WireGuard, confirme que uma linha DNS está definida. Nos proxies, use socks5h para que o nome do host seja resolvido remotamente.

Teste IPv6 e WebRTC

Desative ou roteie o IPv6 e verifique o WebRTC no navegador — ambos podem vazar seu IP real por conta própria.

Re-teste após reconectar

Vazamentos podem reaparecer após uma reconexão, mudança de rede ou sono/despertar. Execute o teste periodicamente.

FAQ

Perguntas, respondidas

O DNS ainda pode vazar enquanto estou conectado a uma VPN?

Sim. Se o seu sistema operacional ou navegador continuar usando um resolvedor fora do túnel, essas consultas saem em claro, mesmo que o restante do seu tráfego esteja criptografado. É exatamente por isso que você testa em vez de assumir.

Qual é a diferença entre socks5 e socks5h?

Com socks5 simples, seu cliente resolve o nome do host localmente e envia apenas o IP para o proxy — vazando o domínio para seu resolvedor local. Com socks5h, o nome do host é enviado para o proxy e resolvido lá, então nenhuma consulta DNS sai da sua máquina.

A configuração WireGuard do s4m previne vazamentos de DNS?

Nossos perfis WireGuard incluem uma linha DNS para que o cliente roteie as consultas através do túnel. Confirme se está presente em sua configuração e re-teste após qualquer alteração de rede; nenhuma configuração deve ser confiável sem verificação.

Os proxies de datacenter ocultam meu DNS?

Eles podem, quando você se conecta com socks5h ou um túnel HTTP CONNECT para que a resolução aconteça no proxy. Observe que estes são proxies de datacenter, não residenciais, e são medidos pay-as-you-go.

E quanto a vazamentos de IPv6 e WebRTC?

Esses estão separados do DNS. O IPv6 pode contornar um túnel apenas IPv4, e o WebRTC pode expor seu IP local de dentro do navegador. Teste ambos junto com sua verificação de DNS.

Mantenha cada consulta no túnel

Crie uma conta, inicie o WireGuard e execute a lista de verificação. Prefere proxies? Conecte-se com socks5h a proxy.s4m.online para que nomes de host sejam resolvidos remotamente, nunca no seu dispositivo.

As pessoas encontraram esta página pesquisando por

Frases de busca reais que esta página responde — os links abrem a página que as cobre em profundidade.