Kostenloses Werkzeug

DNS-Leck-Test

Ein DNS-Leck liegt vor, wenn der Datenverkehr über ein VPN läuft, die Namen der Websites aber der Resolver des Anbieters auflöst: Die Adresse ist verborgen, die Liste der Websites nicht. Aus dem Browser lässt sich das nicht erkennen, deshalb läuft die Prüfung von der anderen Seite: Sie fragen einige zufällige Namen in unserer Zone ab, und wir zeigen, von welcher Adresse aus die Anfragen kamen. Das ist Ihr Resolver.

Die Prüfung dauert einige Sekunden und installiert nichts.

Bereit zur Prüfung

Klicken Sie auf „DNS prüfen“, es dauert ein paar Sekunden.

So lesen Sie das Ergebnis

Verglichen werden zwei Dinge: das Netzwerk, aus dem Sie ins Internet gegangen sind, und das Netzwerk, aus dem die Anfragen nach den Namen kamen. Es gibt genau drei Möglichkeiten.

Was zu sehen istWas das bedeutet
Gleiches NetzwerkDer Resolver liegt im selben Netzwerk wie der Zugang: DNS-Anfragen nehmen denselben Weg wie der Datenverkehr. Für eine Verbindung über VPN ist das die richtige Ausgangslage.
Gleiches Land, anderes NetzwerkDie Namen löst jemand anderes auf, der Anbieter oder ein öffentlicher DNS-Dienst. Ohne VPN ist das der Normalfall. Bei aktivem VPN bedeutet es, dass die Namen ein Dritter sieht.
Anderes LandDie Anfragen gehen am Tunnel vorbei, meist zum Anbieter, der Ihnen den Internetzugang liefert. Die Adresse bleibt dabei verborgen, die Liste der Websites nicht.

Grenzen des Tests

Wir sehen die Adresse des Resolvers, nicht die Adresse der Person: Zwischen Ihnen und unserem Server kann eine Kette aus Heimrouter, Weiterleitung des Anbieters und öffentlichem DNS stehen, bei uns kommt nur das letzte Glied der Kette an. Es können auch mehrere Resolver auftauchen: Das ist normal, das System fragt sie der Reihe nach ab. Ist die Liste leer, ist die Anfrage nicht bis zu unserer Zone durchgekommen, das passiert, wenn das Netzwerk fremde Domains kappt oder eine Erweiterung die Anfrage blockiert.

Dazu passt es, auch Folgendes zu prüfen: ob das VPN insgesamt funktioniert, ob WebRTC die echte Adresse preisgibt und ob IPv6 am Tunnel vorbeigeht.

Sieht Ihr Anbieter die Namen?

In der App 404 VPN werden DNS-Anfragen abgefangen und laufen innerhalb des Tunnels, zu 1.1.1.1 per DNS-over-HTTPS über unseren Server. Der Anbieter sieht eine einzige verschlüsselte Verbindung statt der Liste der Websites.

So verbinden Sie 404 VPN →

Häufige Fragen

guest@404vpn:~$ cat dns-leak-faq.md
[01] $ Worin unterscheidet sich ein DNS-Leck von einem IP-Leck? ▸
> Ein IP-Leck verrät Ihre Adresse, also wo Sie sich befinden. Ein DNS-Leck verrät Namen: Der Anbieter sieht, dass Sie nach der Adresse einer bestimmten Website gefragt haben, selbst wenn der Datenverkehr zur Website selbst durch den Tunnel läuft und verschlüsselt ist. Die Liste besuchter Websites sagt über eine Person manchmal mehr aus als ihre IP-Adresse.
[02] $ Der Test zeigt Cloudflare oder Google, obwohl ich nichts eingestellt habe. Ist das ein Leck? ▸
> Nein, das bedeutet nur, dass die Namen ein öffentlicher Resolver auflöst und nicht Ihr Anbieter. Das kommt aus drei Gründen vor: „Sicheres DNS“ ist im Browser selbst aktiviert, ein öffentlicher DNS-Dienst ist in den Einstellungen von System oder Router eingetragen, oder Ihr VPN macht es so. Der Anbieter sieht die Namen dabei nicht, sie sieht der Betreiber des Resolvers. Ob Ihnen das reicht, entscheiden Sie selbst.
[03] $ Ich bin ohne VPN unterwegs. Was sollte der Test zeigen? ▸
> Den Resolver Ihres Anbieters, in Ihrem eigenen Land, und das ist der Normalfall. Das Werkzeug beantwortet eine einzige Frage: Stimmt der Weg der DNS-Anfragen mit dem Weg des Datenverkehrs überein? Ohne Tunnel stimmt er immer überein, weil es nur einen Weg gibt.
[04] $ Was speichern Sie? ▸
> Die Adresse des Resolvers, für einige Minuten im Arbeitsspeicher des Prüfservers, damit die Seite sie noch abholen kann; auf die Festplatte oder in eine Datenbank wird nichts geschrieben. Die Namen sind zufällig und mit nichts verknüpft, Ihre eigene IP-Adresse brauchen wir für diesen Test nicht. Land und Netzbetreiber zu den Adressen ermittelt unser Server anhand einer eigenen Datenbank, Drittdienste sind daran nicht beteiligt.
[05] $ Wie schließt man ein DNS-Leck? ▸
> Es gibt nur einen richtigen Weg: DNS-Anfragen müssen zusammen mit dem übrigen Datenverkehr in den Tunnel gehen. In der App 404 VPN ist das genau so eingerichtet, Anfragen werden abgefangen und gehen zu 1.1.1.1 per DNS-over-HTTPS über unseren Server, deshalb sieht der Anbieter eine einzige verschlüsselte Verbindung statt der Liste der Websites. Wenn Sie die Verbindung manuell eingerichtet haben, prüfen Sie, ob in der Konfiguration ein DNS-Server angegeben ist, der über den Tunnel aufgelöst wird, statt „wie im System“.