VPN подключён, IP сменился — кажется, всё в порядке. Но есть три канала, по которым ваш настоящий адрес или список открываемых сайтов могут уходить мимо туннеля: DNS, WebRTC и IPv6. Проверка занимает две минуты, а исправление — ещё пять.
Что такое утечка DNS
Прежде чем открыть сайт, устройство спрашивает у DNS-сервера: «какой адрес у example.com?». Если этот вопрос уходит не через туннель, а напрямую к DNS провайдера, то провайдер получает полный список сайтов, которые вы открываете, — даже если сам трафик к сайтам идёт через VPN.
Так бывает, когда клиент VPN не перенаправляет DNS-запросы в туннель, или когда в системе прописан свой DNS-сервер, который «умнее» настроек VPN. Windows, например, любит отправлять запросы сразу на все известные DNS-серверы и брать первый ответ.
Как проверить
Откройте нашу страницу Какой у меня IP при подключённом VPN. Она показывает адрес, с которого вы пришли. Если это адрес VPN-сервера, а не вашего провайдера — трафик идёт через туннель. Для DNS проверка глубже: страница определения DNS-серверов должна показывать сервер, принадлежащий VPN, а не вашему оператору связи. Если видите название своего провайдера или оператора — это утечка.
Как исправить
- В клиенте VPN найдите настройку DNS. В v2rayNG: Настройки → «Предпочитать удалённый DNS» включить, «Включить локальный DNS» выключить. В Hiddify и sing-box DNS по умолчанию идёт через туннель — проверьте, что вы не меняли это. В Streisand и V2Box — раздел DNS в настройках конфигурации.
- В системе уберите вручную прописанные DNS-серверы в настройках Wi-Fi и мобильной сети — пусть их выдаёт туннель.
- На Windows отключите Smart Multi-Homed Name Resolution через групповые политики или включите в клиенте опцию блокировки DNS вне туннеля, если она есть.
Что такое утечка WebRTC
WebRTC — технология для видеозвонков и передачи данных прямо в браузере. Чтобы соединить двух собеседников, браузер выясняет ваши IP-адреса — локальный и публичный — через так называемые STUN-серверы. Проблема в том, что любой сайт может попросить браузер сделать это, даже без всякого звонка, и узнать ваш настоящий публичный адрес в обход VPN.
Как проверить
Откройте тест утечки WebRTC при подключённом VPN. Если среди показанных адресов есть ваш настоящий публичный IP (тот, что вы видите без VPN), — утечка есть. Локальные адреса вида 192.168.x.x сами по себе не критичны, но тоже помогают вас отличать.
Как исправить
- Firefox: в адресной строке
about:config, параметрmedia.peerconnection.enabled→false. Видеозвонки в браузере перестанут работать, пока не вернёте обратно. - Chrome и другие на Chromium: настройки не дают отключить WebRTC полностью; ставьте расширение, которое ограничивает WebRTC до «только через прокси» — ищите по словам «WebRTC leak prevent» или «WebRTC control».
- Safari: отдельной настройки нет; Safari по умолчанию не раскрывает локальные адреса, но публичный проверить всё равно стоит.
- Мобильные приложения (не браузер) WebRTC-утечкам не подвержены, если весь трафик идёт через туннель.
Что такое утечка IPv6
Многие провайдеры выдают устройству сразу два адреса — IPv4 и IPv6. Если туннель обрабатывает только IPv4, а сайт доступен по IPv6, устройство пойдёт к нему напрямую, минуя VPN. Вы увидите это как «часть сайтов открывается без VPN» или как ваш настоящий IPv6-адрес на странице проверки.
Как исправить
Самое надёжное — включить обработку IPv6 в клиенте (в sing-box и Hiddify это стратегия «prefer IPv4» или «IPv4 only»). Если такой настройки нет — отключить IPv6 на самом устройстве в свойствах сети. Ничего не сломается: IPv4 пока хватает для всего.
Kill switch: чтобы утечки не было при обрыве
Даже правильно настроенный туннель иногда рвётся — сеть переключилась, сервер перезагрузился. В этот момент устройство на секунды или минуты идёт в интернет напрямую. Kill switch блокирует весь трафик, пока туннель не поднимется снова.
На Android это встроено в систему: Настройки → Сеть → VPN → значок шестерёнки у вашего приложения → «Постоянная VPN» и «Блокировать соединения без VPN». На iPhone аналог — «Подключение по требованию» в профиле VPN плюс настройка клиента; часть клиентов умеет блокировать трафик при обрыве самостоятельно.
Чек-лист на две минуты
- Подключите VPN.
- Откройте Какой у меня IP — адрес должен быть не ваш и не вашего провайдера.
- Откройте тест WebRTC — вашего настоящего публичного IP там быть не должно.
- Если провайдер выдаёт IPv6 — проверьте, что на странице IP нет вашего настоящего IPv6.
- Включите DNS через туннель в клиенте и kill switch в системе.
Проверять стоит после каждого обновления клиента или системы: настройки иногда сбрасываются к значениям по умолчанию.