IP 泄露指的是:你开着代理或 VPN,网站却仍然能拿到你的真实 IP 地址。检测站上「您的 IP 已泄漏,两个 IP 地址不一致」这句提示,就是它同时看到了代理服务器的地址和你的真实地址。真实 IP 能推出你的国家、城市、运营商,能把开代理和不开代理的两次访问关联起来。泄露的途径只有三条:浏览器的 WebRTC、没走隧道的 IPv6、没走隧道的 DNS。每一条都能在几分钟内堵上。
IP 泄露有什么危险
先说清楚,避免过度恐慌也避免轻视。
能推出的:大致位置(城市级别,不是门牌号)、运营商、是家庭宽带还是移动网络还是机房。对于运营商来说,IP 加时间可以对应到具体的宽带账户,但这需要执法流程,网站做不到。
真正的风险:把你开代理时的活动和真实身份关联。你用代理访问了某个网站,网站通过 WebRTC 拿到真实 IP,下次你不开代理访问,它就知道是同一个人。对需要隐私的场景(匿名账号、不希望被关联的活动),这是决定性的失败。
被夸大的风险:「黑客通过 IP 攻击你的电脑」。家庭网络在路由器后面,IP 对应的是路由器,直接攻击的可能性很低。IP 泄露的问题是隐私,不是入侵。
途径一:WebRTC
WebRTC 是浏览器用来做视频通话、文件传输的技术,它为了建立点对点连接会主动收集本机的所有网络地址,包括真实公网 IP,并可能提供给网页脚本。这一步不经过代理设置,所以开着代理也会泄露。
检测:打开 WebRTC 泄露检测,如果显示的公网地址是你的真实 IP 而不是节点地址,就是泄露了。
解决: - Chrome / Edge:安装 WebRTC Network Limiter 一类的扩展,或者在客户端用 TUN 模式接管全部流量(浏览器收集到的就只有隧道地址)。 - Firefox:地址栏输入 about:config,把 media.peerconnection.enabled 设为 false,代价是网页版视频会议不可用;折中方案是保留开启但用 TUN 模式。 - Safari:默认限制较严,开 TUN 模式即可。 - 手机浏览器:同样依赖客户端的 TUN 模式。
途径二:IPv6
你的网络提供 IPv6,但隧道只处理 IPv4。系统对支持 IPv6 的网站优先用 IPv6,整条连接直接绕过隧道,网站看到你的真实 IPv6 地址。这不只是「泄露一个地址」,是那部分流量根本没走代理。
检测:IPv6 泄露检测。检测到本地 IPv6 地址就是泄露。
解决:客户端里开启 IPv6 支持并让它走隧道(Clash 系在设置里有 IPv6 开关,需要节点支持);节点不支持的话,在系统里关闭 IPv6,Windows 在网卡属性里取消勾选「Internet 协议版本 6」,macOS 在网络设置里把 IPv6 配置为「仅本地链路」。
途径三:DNS
DNS 查询没走隧道时,泄露的是你访问的域名列表和真实 IP 的组合,检测站也会把它算作 IP 泄露。这条单独写了一篇:DNS 泄露是什么意思。核心做法是客户端开 TUN 模式、DNS 指向隧道内的加密解析器、浏览器的安全 DNS 不与客户端冲突。
「两个 IP 地址不一致」到底看到了什么
检测站会用几种方法同时获取地址:普通 HTTP 请求(走代理,看到节点 IP)、WebRTC(可能看到真实 IP)、IPv6 请求(可能看到真实 IPv6)、DNS 解析(看到解析器地址)。任何一路和节点 IP 不一致,就报「不一致、已泄漏」。所以这条提示后面通常跟着具体是哪一路,按上面三节对应处理。
完整的检查顺序
- 连上代理,打开我的 IP 是什么,确认显示节点地址。
- WebRTC 泄露检测:公网地址必须是节点地址。
- IPv6 泄露检测:不能出现本地 IPv6。
- DNS 泄露检测站扩展测试:解析器只能在节点所在国家。
- 换一个网络(手机流量、公司 Wi-Fi)重跑一遍,环境不同结果可能不同。
- 客户端或系统更新之后重跑。
一劳永逸的设置
- 客户端用 TUN 模式或等效的全局接管模式,而不是只设系统代理。
- IPv6 走隧道或在系统里关闭。
- DNS 指向隧道内的加密解析器。
- Kill Switch 打开,断线时不退回直连。
- 浏览器要么装 WebRTC 限制扩展,要么依赖 TUN 模式。
做完这五条,三条泄露途径全部关闭,检测站上不会再出现「不一致」。
404 VPN 的客户端以全局接管方式工作,DNS 在 VLESS 或 WireGuard 隧道内解析,带 IPv6 处理和 Kill Switch;本站的三个检测工具可以随时验证。细节见安全说明,开始使用请到首页。