登录

登录以管理订阅

9 分钟

DNS 泄露:它是什么,以及如何检测 VPN 有没有暴露你

你打开了 VPN,连接图标亮起,感觉自己已经完全隐身了。但有个细节:即使 VPN 处于开启状态,某些请求也可能"泄漏"到隧道之外。这里说的是 DNS,也就是把网站名称翻译成 IP 地址的系统。如果你的 DNS 请求直接发给运营商,那么即使其余流量都已加密,它仍然能看到你打开了哪些网站。这就是 DNS 泄露(DNS leak)。

本文用通俗的话解释什么是 DNS 泄露、它如何威胁你的隐私、如何做一次 dns leak test,以及如何堵住漏洞,让 VPN 真正隐藏你的活动。

通俗地说,什么是 DNS 泄露

每次你访问网站时,设备都会问 DNS 服务器:"example.com 的 IP 地址是多少?"通常这个问题会发给你运营商的 DNS。当你打开 VPN 后,所有请求——包括 DNS——都应该通过加密隧道发往 VPN 服务器。这样运营商只能看到你连接了 VPN,却看不到你访问了哪些网站。

DNS 泄露是指 DNS 请求仍然绕过隧道,直接发给运营商或你所在国家的公共 DNS。原因有很多:

  • 系统 DNS 绕过 VPN。 操作系统或路由器被设定为使用"自己的" DNS 服务器,忽略隧道继续使用它。
  • 浏览器中的 WebRTC。 这项用于通话和视频的技术,能绕过 VPN 直接获取你真实的 IP 和 DNS。
  • IPv6。 如果你有 IPv6,而 VPN 只把 IPv4 送进隧道,一部分请求就会通过 IPv6 泄漏。
  • 快速重连。 在 VPN 连接断开的瞬间,设备会有几秒钟退回到普通 DNS。

这为什么重要?因为 VPN 的全部意义——隐私——都没了。运营商(以及任何能向它索取数据的人)看得到你打开过的域名列表,你真实的 IP 和国家也可能在网站上暴露。简单说:你以为自己藏起来了,其实仍然被看得见。

如何检测 VPN 是否泄露:dns leak test

好消息是:dns leak test 一分钟就能做完,而且免费。步骤如下:

  1. 打开 VPN,选择另一个国家的服务器。
  2. 在浏览器中打开泄露检测网站,例如 dnsleaktest.combrowserleaks.com/dns。任何类似的 "dns leak test" 服务都可以。
  3. 运行检测(在 dnsleaktest 上点 Extended test 按钮)。
  4. 查看结果。

要看什么:

  • IP 地址和国家。 检测顶部显示你可见的 IP。它应该与 VPN 服务器所在国家一致,而不是你真实的国家。
  • DNS 服务器。 列表里应当是 VPN 所在国家的服务器,或 VPN 提供商自己的服务器。如果你看到你自己运营商或真实国家的服务器,那就是 DNS 泄露。
  • 国家是否一致。 好的迹象是 IP 和所有 DNS 服务器都指向同一个"别国"。如果对不上(IP 在荷兰,DNS 在你的城市),说明有东西在泄漏。

顺便打开 browserleaks.com 检查 WebRTC 一栏:那里不应该出现你的本地或真实 IP。

如何堵住 DNS 泄露

如果检测显示有泄露,不用慌——几乎一切都能在设置里解决。

打开 kill switch(无 VPN 时断网)

kill switch("紧急断网开关")是一项功能:一旦 VPN 连接断开,就会阻断所有互联网流量。在隧道恢复之前,任何请求——包括 DNS——都不会进入开放网络。这是断连瞬间防泄漏的主要防线。在应用设置里找一个名字类似"无 VPN 时阻止连接"的选项。

使用加密 DNS

好的 VPN 会把 DNS 请求裹进隧道,并用自己的服务器来处理。此外你还可以在系统里开启加密 DNS(DoH/DoT),让请求在传输途中无法被读取。关键是让 DNS 由 VPN 来处理,而不是运营商。

在浏览器中关闭 WebRTC

  • Chrome/Edge: 安装限制 WebRTC 的扩展(例如 WebRTC Leak Prevent/Control)。
  • Firefox: 打开 about:config,找到 media.peerconnection.enabled,将其改为 false
  • Brave: 在隐私设置里选择隐藏本地 IP 的模式。

选择不泄露的协议

很多事情取决于 VPN 本身。BessyConnect 采用 VLESS + Reality(XTLS) 协议:普通流量和 DNS 请求都通过同一条加密隧道,而流量本身与普通 HTTPS 无法区分。因此运营商既看不到你访问的网站,也看不到你在使用 VPN。同时不会保存访问日志。

如果做完所有设置 VPN 仍然不听话,可以看看为什么 VPN 用不了的分析——原因往往是封锁或设置错误。如果你面对的是 DPI 技术和严格过滤,那么如何绕过封锁这篇会有帮助。

WebRTC 和 IPv6 泄露简述

  • WebRTC 泄露——即使 VPN 正常工作,浏览器也会通过视频通话技术暴露你的真实 IP。关闭 WebRTC 即可解决(见上文)。
  • IPv6 泄露——如果运营商给你 IPv6,而 VPN 只处理 IPv4,一部分流量就会直接出去。解决办法:在 VPN 应用里开启 IPv6 保护,或在系统里关闭 IPv6。在拥有完整隧道的应用里,这会自动被堵住。

不确定该按自己的需求选哪个服务?在如何选择 VPN一文里有按标准做的对比。

常见问题

怎么知道我有没有 DNS 泄露?

打开 VPN,然后打开 dnsleaktest.com 或 browserleaks.com/dns。如果在 DNS 服务器里或 IP 一栏出现了你的真实国家或你的运营商,就说明有泄露。如果一切都指向 VPN 所在国家,你就是受保护的。

VPN 能防止 DNS 泄露吗?

好的 VPN 能。隧道正确时,所有 DNS 请求都走 VPN,运营商看不到你的网站。弱的或配置错误的服务可能让 DNS 绕过隧道——所以最好自己做一次检测。

什么是 kill switch?

它是一项功能:一旦 VPN 连接断开,就会立即断网。没有它,断连时流量和 DNS 会有几秒钟流入开放网络。有了 kill switch,这些瞬间的泄露就被排除了。

泄露会影响速度吗?

直接来说不会,但它会让你的隐私归零。速度最好单独测试,泄露则用专门的检测。

无泄露的隐私 VPN —— BessyConnect

想确保运营商看不到你的网站吗?BessyConnect 基于 VLESS + Reality 建立一条加密隧道,让 DNS 走 VPN 服务器,并且不保存访问日志。15 个国家超过 100 台服务器,流量不限,用 Apple、Google 或邮箱登录——一个账号可在你的所有设备上同时使用。

现在就做一次 dns leak test——确认你的 VPN 真的没有暴露你。

相关文章

VPN 会记录日志吗?运营商能看到什么

VPN 会记录日志吗?网络运营商能看到什么?坦诚解读 VPN 隐私与匿名。BessyConnect 采用 VLESS+Reality,不记录访问日志。 更多

公共 Wi-Fi 安全:为什么在外都需要 VPN

咖啡馆、机场、酒店的公共 Wi-Fi 为何危险,BessyConnect VPN(VLESS+Reality)如何在开放网络中保护你的流量与隐私。 更多