IP 洩露指的是:你開著代理或 VPN,網站卻仍然能拿到你的真實 IP 地址。檢測站上「您的 IP 已洩漏,兩個 IP 地址不一致」這句提示,就是它同時看到了代理伺服器的地址和你的真實地址。真實 IP 能推出你的國家、城市、電信業者,能把開代理和不開代理的兩次訪問關聯起來。洩露的途徑只有三條:瀏覽器的 WebRTC、沒走隧道的 IPv6、沒走隧道的 DNS。每一條都能在幾分鐘內堵上。
| 洩露途徑 | 怎麼關 |
|---|---|
| WebRTC | 瀏覽器設定或擴充套件 |
| IPv6 | 系統裡關閉或走隧道 |
| DNS | 隧道內解析 |
| 客戶端只代理瀏覽器 | 改成 TUN 模式 |
IP 洩露有什麼危險
先說清楚,避免過度恐慌也避免輕視。
能推出的:大致位置(城市級別,不是門牌號)、電信業者、是家庭寬頻還是行動網路還是機房。在電信業者那裡,IP 加時間能對應到具體的寬頻帳戶,但這需要執法流程,網站做不到。
真正的風險:把你開代理時的活動和真實身份關聯。你用代理訪問了某個網站,網站透過 WebRTC 拿到真實 IP,下次你不開代理訪問,它就知道是同一個人。對需要隱私的場景(匿名帳號、不希望被關聯的活動),這是決定性的失敗。
被誇大的風險:「駭客透過 IP 攻擊你的電腦」。家庭網路在路由器後面,IP 對應的是路由器,直接攻擊的可能性很低。IP 洩露的問題是隱私,不是入侵。
| 三條洩露途徑 | 機制 |
|---|---|
| WebRTC | 瀏覽器自己報出地址 |
| IPv6 | 一部分請求直接出去 |
| DNS | 域名在隧道外解析 |
三種情況下客戶端都顯示「已連線」。
途徑一:WebRTC
WebRTC 是瀏覽器用來做視訊通話、檔案傳輸的技術,它為了建立點對點連線會主動收集本機的所有網路地址,包括真實公網 IP,並可能提供給網頁尾本。這一步不經過代理設定,所以開著代理也會洩露。
檢測:開啟 WebRTC 洩露檢測,如果顯示的公網地址是你的真實 IP 而不是節點地址,就是洩露了。
解決: - Chrome / Edge:安裝 WebRTC Network Limiter 一類的擴充套件,或者在客戶端用 TUN 模式接管全部流量(瀏覽器收集到的就只有隧道地址)。 - Firefox:位址列輸入 about:config,把 media.peerconnection.enabled 設為 false,代價是網頁版視訊會議不可用;折中方案是保留開啟但用 TUN 模式。 - Safari:預設限制較嚴,開 TUN 模式即可。 - 手機瀏覽器:同樣依賴客戶端的 TUN 模式。
途徑二:IPv6
你的網路提供 IPv6,但隧道只處理 IPv4。系統對支援 IPv6 的網站優先用 IPv6,整條連線直接繞過隧道,網站看到你的真實 IPv6 地址。這不只是「洩露一個地址」,是那部分流量根本沒走代理。
檢測:IPv6 洩露檢測。檢測到本地 IPv6 地址就是洩露。
解決:客戶端裡開啟 IPv6 支援並讓它走隧道(Clash 系在設定裡有 IPv6 開關,需要節點支援);節點不支援的話,在系統裡關閉 IPv6,Windows 在網路卡屬性裡取消勾選「Internet 協議版本 6」,macOS 在網路設定裡把 IPv6 配置為「僅本地鏈路」。
途徑三:DNS
DNS 查詢沒走隧道時,洩露的是你訪問的域名列表和真實 IP 的組合,檢測站也會把它算作 IP 洩露。這條單獨寫了一篇:DNS 洩露是什麼意思。核心做法是客戶端開 TUN 模式、DNS 指向隧道內的加密解析器、瀏覽器的安全 DNS 不與客戶端衝突。
| 途徑 | 用什麼堵 |
|---|---|
| WebRTC | 瀏覽器設定或擴充套件 |
| IPv6 | 支援 IPv6 的隧道,或關掉 IPv6 |
| DNS | 隧道內解析 |
| 斷線瞬間 | Kill Switch |
「兩個 IP 地址不一致」到底看到了什麼
檢測站會用幾種方法同時獲取地址:普通 HTTP 請求(走代理,看到節點 IP)、WebRTC(可能看到真實 IP)、IPv6 請求(可能看到真實 IPv6)、DNS 解析(看到解析器地址)。任何一路和節點 IP 不一致,就報「不一致、已洩漏」。所以這條提示後面通常跟著具體是哪一路,按上面三節對應處理。
| 檢查順序 | 步驟 |
|---|---|
| 一 | 看出口地址 |
| 二 | 做 DNS 洩露檢測 |
| 三 | 做 WebRTC 檢測 |
| 四 | 看有沒有 IPv6 地址 |
| 五 | 斷開隧道,確認流量會停 |
IP 洩露怎麼檢測:完整的檢查順序
- 連上代理,開啟我的 IP 是什麼,確認顯示節點地址。
- WebRTC 洩露檢測:公網地址必須是節點地址。
- IPv6 洩露檢測:不能出現本地 IPv6。
- DNS 洩露檢測站擴充套件測試:解析器只能在節點所在國家。
- 換一個網路(行動數據、公司 Wi-Fi)重跑一遍,環境不同結果可能不同。
- 客戶端或系統更新之後重跑。
檢測結果看不明白,就把看到的東西連同你的環境一起交給 AI。
幫我看懂洩露檢測的結果。
檢測顯示:出口地址(哪個)、國家(哪個)、
DNS 伺服器(把顯示的都列出來)、
WebRTC(某個地址 / 什麼都沒有)。
隧道:已連線。客戶端:(名稱)。瀏覽器:(哪個)。
告訴我哪些是洩露、哪些是正常表現,先修哪一個。
如果憑這些判斷不了,說明還要看什麼。
一勞永逸的設定
- 客戶端用 TUN 模式或等效的全域性接管模式,而不是隻設系統代理。
- IPv6 走隧道或在系統裡關閉。
- DNS 指向隧道內的加密解析器。
- Kill Switch 開啟,斷線時不退回直連。
- 瀏覽器要麼裝 WebRTC 限制擴充套件,要麼依賴 TUN 模式。
做完這五條,三條洩露途徑全部關閉,檢測站上不會再出現「不一致」。
404 VPN 的客戶端以全域性接管方式工作,DNS 在 VLESS 或 WireGuard 隧道內解析,帶 IPv6 處理和 Kill Switch;本站的三個檢測工具可以隨時驗證。細節見安全說明,開始使用請到首頁。