Как проверить утечку DNS
«Утечка DNS» значит: запросы имён уходят не туда, куда вы думаете — к резолверу провайдера, хотя ожидали другой путь. Отдельно браузер может сдать настоящий IP через WebRTC даже при другом адресе в обычном HTTPS. На ЧекРунет.ру есть клиентский тест /tools/dns-leak/: он честно разделён на то, что браузер умеет без серверной ловушки, и то, чего без неё не бывает.
Сначала: сбой у всех или только у вас. Потом шаги ниже.
Полный классический DNS-leak ловит авторитативный сервер-приманка: уникальный поддомен, в логах видно, чей резолвер пришёл спрашивать. Такой инфраструктуры у этой страницы нет — и мы это не маскируем. Зато из браузера без регистрации можно сравнить IP, который выдаёт WebRTC, с IP обычного HTTPS, и резолвить домен напрямую через DoH Cloudflare и Google.
Тест не является инструкцией, как скрыть трафик или обойти ограничения. Он отвечает на узкие вопросы: не отдаёт ли браузер лишний адрес и что видят независимые резолверы для имени. Если вы не используете никакой туннель, «два разных IP» часто просто два интерфейса одного оператора, а не катастрофа.
Как прогнать тест и не сделать ложный вывод
Сначала прочитайте легенду на /tools/dns-leak/, потом жмите кнопки.
-
1
Откройте /tools/dns-leak/ в обычном окне
Инкогнито отключает часть расширений — для ловли WebRTC иногда наоборот нужно обычное окно, где живёт ваш повседневный профиль. Закройте лишние вкладки с звонками: они сами поднимают WebRTC.
-
2
Сравните HTTPS-IP и WebRTC-IP
Совпадают — браузер не показывает отдельный адрес этим каналом. Различаются без любого туннеля — часто CGNAT, IPv6 vs IPv4, второй интерфейс. Различаются при включённом туннеле, и WebRTC похож на домашний адрес оператора — вот это и называют WebRTC-утечкой.
-
3
Резолвните спорный домен через DoH на той же странице
Ответы Cloudflare и Google — взгляд «снаружи» вашего системного DNS. Они не доказывают, какой резолвер использует Windows прямо сейчас. Они показывают, существует ли имя и какие адреса отдают публичные резолверы.
-
4
Сверьте системный резолв отдельно
На компьютере: nslookup example.com. Сравните с DoH. Сильное расхождение (заглушка vs нормальный IP) — повод смотреть DNS провайдера и /guide/pochemu-ne-rabotaet-dns/, а не «утечку» как моду.
-
5
Не делайте из теста вывод про обход фильтрации
Инструмент не подбирает «рабочий» резолвер для запрещённых имён и не настраивает туннели. Если домен в реестре — /guide/kak-proverit-blokirovku-rkn/. Как ходить в обход, не описываем.
Два разных явления
WebRTC-IP
Браузер спрашивает STUN, чтобы узнать свой адрес для звонков. Запрос может уйти мимо туннеля. Ловится клиентски.
DNS-утечка в узком смысле
Запросы имён видит резолвер, который вы не выбирали. Полностью доказывается только ловушкой на авторитетном DNS. У нас её нет.
Подмена DNS
Резолвер отвечает неправдой. Это соседняя тема: /guide/pochemu-ne-rabotaet-dns/ и /tools/dns-lookup/.
Проверьте свою сеть прямо сейчас
ЧекРунет.ру за пару секунд покажет ваш IP, скорость и доступность 120+ сервисов — так вы отличите массовый сбой от локальной проблемы.
Инструменты диагностики
Частые вопросы
Тест показал разные IP — меня взломали?
Нет. Без туннеля это обычно два адреса одной сети. Паниковать стоит только если вы сознательно ждали один выход, а WebRTC сдал явно домашний адрес оператора.
Это полный DNS leak test как на специализированных сайтах?
Нет, и в тексте инструмента это написано. Полный тест требует серверной приманки. Мы не рисуем фальшивую «галочку защиты».
Нужно ли отключать WebRTC насовсем?
Отключение ломает браузерные звонки. Решение — настройка клиента и политика расширений, не «выключить интернет». Мы не расписываем обход фильтров через звонки.
Сохраняете ли вы мои адреса?
Клиентский тест ходит со страницы на STUN и DoH напрямую. Введённые домены на наш сервер не складываются как анкета. Подробнее: /guide/privacy/.
DoH и системный DNS ответили разное. Что прав?
Оба «правы» в своём контексте. Разница — сигнал смотреть, кто отвечает вам локально и нет ли заглушки. См. /guide/pochemu-ne-rabotaet-dns/.