VPN подключён, IP сменился — кажется, всё в порядке. Но есть три канала, по которым ваш настоящий адрес или список открываемых сайтов могут уходить мимо туннеля: DNS, WebRTC и IPv6. Проверка занимает две минуты, а исправление — ещё пять.

Что такое утечка DNS

Прежде чем открыть сайт, устройство спрашивает у DNS-сервера: «какой адрес у example.com?». Если этот вопрос уходит не через туннель, а напрямую к DNS провайдера, то провайдер получает полный список сайтов, которые вы открываете, — даже если сам трафик к сайтам идёт через VPN.

Так бывает, когда клиент VPN не перенаправляет DNS-запросы в туннель, или когда в системе прописан свой DNS-сервер, который «умнее» настроек VPN. Windows, например, любит отправлять запросы сразу на все известные DNS-серверы и брать первый ответ.

Как проверить

Откройте нашу страницу Какой у меня IP при подключённом VPN. Она показывает адрес, с которого вы пришли. Если это адрес VPN-сервера, а не вашего провайдера — трафик идёт через туннель. Для DNS проверка глубже: страница определения DNS-серверов должна показывать сервер, принадлежащий VPN, а не вашему оператору связи. Если видите название своего провайдера или оператора — это утечка.

Как исправить

  • В клиенте VPN найдите настройку DNS. В v2rayNG: Настройки → «Предпочитать удалённый DNS» включить, «Включить локальный DNS» выключить. В Hiddify и sing-box DNS по умолчанию идёт через туннель — проверьте, что вы не меняли это. В Streisand и V2Box — раздел DNS в настройках конфигурации.
  • В системе уберите вручную прописанные DNS-серверы в настройках Wi-Fi и мобильной сети — пусть их выдаёт туннель.
  • На Windows отключите Smart Multi-Homed Name Resolution через групповые политики или включите в клиенте опцию блокировки DNS вне туннеля, если она есть.

Что такое утечка WebRTC

WebRTC — технология для видеозвонков и передачи данных прямо в браузере. Чтобы соединить двух собеседников, браузер выясняет ваши IP-адреса — локальный и публичный — через так называемые STUN-серверы. Проблема в том, что любой сайт может попросить браузер сделать это, даже без всякого звонка, и узнать ваш настоящий публичный адрес в обход VPN.

Как проверить

Откройте тест утечки WebRTC при подключённом VPN. Если среди показанных адресов есть ваш настоящий публичный IP (тот, что вы видите без VPN), — утечка есть. Локальные адреса вида 192.168.x.x сами по себе не критичны, но тоже помогают вас отличать.

Как исправить

  • Firefox: в адресной строке about:config, параметр media.peerconnection.enabledfalse. Видеозвонки в браузере перестанут работать, пока не вернёте обратно.
  • Chrome и другие на Chromium: настройки не дают отключить WebRTC полностью; ставьте расширение, которое ограничивает WebRTC до «только через прокси» — ищите по словам «WebRTC leak prevent» или «WebRTC control».
  • Safari: отдельной настройки нет; Safari по умолчанию не раскрывает локальные адреса, но публичный проверить всё равно стоит.
  • Мобильные приложения (не браузер) WebRTC-утечкам не подвержены, если весь трафик идёт через туннель.

Что такое утечка IPv6

Многие провайдеры выдают устройству сразу два адреса — IPv4 и IPv6. Если туннель обрабатывает только IPv4, а сайт доступен по IPv6, устройство пойдёт к нему напрямую, минуя VPN. Вы увидите это как «часть сайтов открывается без VPN» или как ваш настоящий IPv6-адрес на странице проверки.

Как исправить

Самое надёжное — включить обработку IPv6 в клиенте (в sing-box и Hiddify это стратегия «prefer IPv4» или «IPv4 only»). Если такой настройки нет — отключить IPv6 на самом устройстве в свойствах сети. Ничего не сломается: IPv4 пока хватает для всего.

Kill switch: чтобы утечки не было при обрыве

Даже правильно настроенный туннель иногда рвётся — сеть переключилась, сервер перезагрузился. В этот момент устройство на секунды или минуты идёт в интернет напрямую. Kill switch блокирует весь трафик, пока туннель не поднимется снова.

На Android это встроено в систему: Настройки → Сеть → VPN → значок шестерёнки у вашего приложения → «Постоянная VPN» и «Блокировать соединения без VPN». На iPhone аналог — «Подключение по требованию» в профиле VPN плюс настройка клиента; часть клиентов умеет блокировать трафик при обрыве самостоятельно.

Чек-лист на две минуты

  1. Подключите VPN.
  2. Откройте Какой у меня IP — адрес должен быть не ваш и не вашего провайдера.
  3. Откройте тест WebRTC — вашего настоящего публичного IP там быть не должно.
  4. Если провайдер выдаёт IPv6 — проверьте, что на странице IP нет вашего настоящего IPv6.
  5. Включите DNS через туннель в клиенте и kill switch в системе.

Проверять стоит после каждого обновления клиента или системы: настройки иногда сбрасываются к значениям по умолчанию.