IP 洩露指的是:你開著代理或 VPN,網站卻仍然能拿到你的真實 IP 地址。檢測站上「您的 IP 已洩漏,兩個 IP 地址不一致」這句提示,就是它同時看到了代理伺服器的地址和你的真實地址。真實 IP 能推出你的國家、城市、電信業者,能把開代理和不開代理的兩次訪問關聯起來。洩露的途徑只有三條:瀏覽器的 WebRTC、沒走隧道的 IPv6、沒走隧道的 DNS。每一條都能在幾分鐘內堵上。

洩露途徑怎麼關
WebRTC瀏覽器設定或擴充套件
IPv6系統裡關閉或走隧道
DNS隧道內解析
客戶端只代理瀏覽器改成 TUN 模式

IP 洩露有什麼危險

先說清楚,避免過度恐慌也避免輕視。

能推出的:大致位置(城市級別,不是門牌號)、電信業者、是家庭寬頻還是行動網路還是機房。在電信業者那裡,IP 加時間能對應到具體的寬頻帳戶,但這需要執法流程,網站做不到。

真正的風險:把你開代理時的活動和真實身份關聯。你用代理訪問了某個網站,網站透過 WebRTC 拿到真實 IP,下次你不開代理訪問,它就知道是同一個人。對需要隱私的場景(匿名帳號、不希望被關聯的活動),這是決定性的失敗。

被誇大的風險:「駭客透過 IP 攻擊你的電腦」。家庭網路在路由器後面,IP 對應的是路由器,直接攻擊的可能性很低。IP 洩露的問題是隱私,不是入侵。

三條洩露途徑機制
WebRTC瀏覽器自己報出地址
IPv6一部分請求直接出去
DNS域名在隧道外解析

三種情況下客戶端都顯示「已連線」。

途徑一:WebRTC

WebRTC 是瀏覽器用來做視訊通話、檔案傳輸的技術,它為了建立點對點連線會主動收集本機的所有網路地址,包括真實公網 IP,並可能提供給網頁尾本。這一步不經過代理設定,所以開著代理也會洩露。

檢測:開啟 WebRTC 洩露檢測,如果顯示的公網地址是你的真實 IP 而不是節點地址,就是洩露了。

解決: - Chrome / Edge:安裝 WebRTC Network Limiter 一類的擴充套件,或者在客戶端用 TUN 模式接管全部流量(瀏覽器收集到的就只有隧道地址)。 - Firefox:位址列輸入 about:config,把 media.peerconnection.enabled 設為 false,代價是網頁版視訊會議不可用;折中方案是保留開啟但用 TUN 模式。 - Safari:預設限制較嚴,開 TUN 模式即可。 - 手機瀏覽器:同樣依賴客戶端的 TUN 模式。

途徑二:IPv6

你的網路提供 IPv6,但隧道只處理 IPv4。系統對支援 IPv6 的網站優先用 IPv6,整條連線直接繞過隧道,網站看到你的真實 IPv6 地址。這不只是「洩露一個地址」,是那部分流量根本沒走代理。

檢測IPv6 洩露檢測。檢測到本地 IPv6 地址就是洩露。

解決:客戶端裡開啟 IPv6 支援並讓它走隧道(Clash 系在設定裡有 IPv6 開關,需要節點支援);節點不支援的話,在系統裡關閉 IPv6,Windows 在網路卡屬性裡取消勾選「Internet 協議版本 6」,macOS 在網路設定裡把 IPv6 配置為「僅本地鏈路」。

途徑三:DNS

DNS 查詢沒走隧道時,洩露的是你訪問的域名列表和真實 IP 的組合,檢測站也會把它算作 IP 洩露。這條單獨寫了一篇:DNS 洩露是什麼意思。核心做法是客戶端開 TUN 模式、DNS 指向隧道內的加密解析器、瀏覽器的安全 DNS 不與客戶端衝突。

途徑用什麼堵
WebRTC瀏覽器設定或擴充套件
IPv6支援 IPv6 的隧道,或關掉 IPv6
DNS隧道內解析
斷線瞬間Kill Switch

「兩個 IP 地址不一致」到底看到了什麼

檢測站會用幾種方法同時獲取地址:普通 HTTP 請求(走代理,看到節點 IP)、WebRTC(可能看到真實 IP)、IPv6 請求(可能看到真實 IPv6)、DNS 解析(看到解析器地址)。任何一路和節點 IP 不一致,就報「不一致、已洩漏」。所以這條提示後面通常跟著具體是哪一路,按上面三節對應處理。

檢查順序步驟
看出口地址
做 DNS 洩露檢測
做 WebRTC 檢測
看有沒有 IPv6 地址
斷開隧道,確認流量會停

IP 洩露怎麼檢測:完整的檢查順序

  1. 連上代理,開啟我的 IP 是什麼,確認顯示節點地址。
  2. WebRTC 洩露檢測:公網地址必須是節點地址。
  3. IPv6 洩露檢測:不能出現本地 IPv6。
  4. DNS 洩露檢測站擴充套件測試:解析器只能在節點所在國家。
  5. 換一個網路(行動數據、公司 Wi-Fi)重跑一遍,環境不同結果可能不同。
  6. 客戶端或系統更新之後重跑。

檢測結果看不明白,就把看到的東西連同你的環境一起交給 AI。

給 AI 的提示詞
幫我看懂洩露檢測的結果。

檢測顯示:出口地址(哪個)、國家(哪個)、
DNS 伺服器(把顯示的都列出來)、
WebRTC(某個地址 / 什麼都沒有)。
隧道:已連線。客戶端:(名稱)。瀏覽器:(哪個)。

告訴我哪些是洩露、哪些是正常表現,先修哪一個。
如果憑這些判斷不了,說明還要看什麼。

一勞永逸的設定

  • 客戶端用 TUN 模式或等效的全域性接管模式,而不是隻設系統代理。
  • IPv6 走隧道或在系統裡關閉。
  • DNS 指向隧道內的加密解析器。
  • Kill Switch 開啟,斷線時不退回直連。
  • 瀏覽器要麼裝 WebRTC 限制擴充套件,要麼依賴 TUN 模式。

做完這五條,三條洩露途徑全部關閉,檢測站上不會再出現「不一致」。

404 VPN 的客戶端以全域性接管方式工作,DNS 在 VLESS 或 WireGuard 隧道內解析,帶 IPv6 處理和 Kill Switch;本站的三個檢測工具可以隨時驗證。細節見安全說明,開始使用請到首頁