Утечка DNS в AmneziaWG: проверка и устранение

5 min read 0 views Опубликовано

Даже при работающем туннеле DNS-запросы иногда продолжают уходить напрямую к провайдеру. Трафик при этом зашифрован, но список посещённых доменов остаётся видимым.

Проверка занимает минуту, а исправление — одну строку в конфиге.

Как проверить утечку

Подключите туннель и откройте любой сервис проверки DNS. Если в списке резолверов вы видите серверы своего провайдера, а не адрес из конфига — утечка есть.

Дополнительный признак: заблокированные по DNS сайты остаются недоступны даже с включённым туннелем.

01

Включите туннель

Дождитесь успешного handshake — счётчики приёма и передачи должны расти.

02

Откройте тест DNS

Сравните показанные резолверы с адресом из строки DNS вашего конфига.

03

Проверьте повторно после фикса

После правок перезапустите туннель и обновите страницу теста.

Причина №1: пустая строка DNS в конфиге

Если в секции [Interface] нет параметра DNS, система продолжает использовать резолверы провайдера. В выданных FuryNet конфигах DNS прописан всегда — проблема появляется, когда файл редактировали вручную.

Решение: перевыпустить конфиг или добавить строку DNS обратно и переподключиться.

Причина №2: AllowedIPs не покрывает весь трафик

При split-tunnel настройке (когда в AllowedIPs указаны отдельные подсети) DNS-трафик может не попадать в туннель. Для полного туннелирования используется 0.0.0.0/0, ::/0.

Причина №3: системные настройки

В Windows встречается ситуация, когда основной сетевой адаптер имеет более высокий приоритет метрики, чем адаптер туннеля. В Android утечку даёт включённый Private DNS с собственным провайдером.

На iOS проверьте, что в профиле не включён отдельный DNS-профиль из другого приложения. На роутерах нужно явно указать резолвер туннеля в настройках DHCP.

Дополнительный уровень: DNS-фильтр FuryNet

Если нужен не только приватный, но и фильтрующий резолвер, подключите наш DNS-фильтр: он режет рекламу, трекеры и фишинг на уровне запросов и работает как вместе с туннелем, так и отдельно.

Частые вопросы

Утечка DNS раскрывает мой трафик?

Нет, содержимое остаётся зашифрованным. Раскрываются только имена доменов, к которым вы обращаетесь.

Нужно ли отключать Private DNS на Android?

Да, при активном туннеле его лучше выключить, иначе запросы пойдут мимо.

Работает ли kill switch против утечек?

Kill switch блокирует трафик при обрыве, но от неверно настроенного DNS он не защищает.

Какой DNS указывать в конфиге?

Тот, что уже прописан в выданном файле. Менять его вручную не нужно.

Начните сейчас

Конфиг с корректным DNS из коробки

Выдаём готовый файл, где DNS и AllowedIPs уже настроены без утечек.

Получить конфиг AmneziaWG

Оценка гайда

Инструкция помогла?

Оцените материал одним кликом. Это помогает нам обновлять инструкции.

Поделиться

Отправьте инструкцию другу

Пригодится тем, кто настраивает роутер или ищет рабочее решение.

Вопросы и обсуждение

Пока нет ответов

Готовый AmneziaWG-конфиг за 2 минуты

Получить конфиг