Утечки DNS и IPv6: как проверить и закрыть

6 min read 0 views Updated Aug 24, 2026

Подключение может выглядеть исправным — внешний IPv4 подменён, сайты открываются, — и при этом раскрывать, какие домены вы посещаете. Причина в том, что DNS-запросы или трафик IPv6 идут мимо туннеля.

Разберём, как это проверить за пару минут и что настроить на роутере и клиентах, чтобы утечек не было.

Откуда берутся утечки

Первый источник — несколько DNS-серверов. Если в настройках указан резолвер из конфигурации и «запасной» адрес провайдера, система будет использовать оба: часть запросов уйдёт напрямую.

Второй — IPv6. Многие провайдеры выдают IPv6, а конфигурация туннеля маршрутизирует только IPv4. Тогда сайты с поддержкой IPv6 открываются в обход канала, с вашим настоящим адресом.

Проверка за две минуты

Проверять нужно три вещи по очереди: внешний IPv4, список DNS-резолверов и наличие внешнего IPv6. Все три проверки делаются на любом сервисе определения адреса и на профильных страницах DNS-теста.

Правильный результат: IPv4 соответствует серверу, в списке резолверов только адреса из конфигурации, IPv6 не определяется вовсе либо тоже принадлежит серверу.

01

Проверьте IPv4

Внешний адрес должен совпадать с адресом сервера подключения.

02

Проверьте DNS

Откройте тест утечки DNS: в результатах не должно быть резолверов вашего провайдера.

03

Проверьте IPv6

Сервис проверки IPv6 не должен показывать адрес вашего провайдера.

04

Повторите на клиентах

Проверяйте не только компьютер, но и телефон, и телевизор — настройки у них разные.

Настройка на роутере

На роутере DNS выдаётся клиентам по DHCP. Нужно оставить единственный адрес — тот, что идёт с конфигурацией, — и убрать всё остальное, включая адреса провайдера, полученные автоматически.

Для IPv6 самое простое решение — отключить его на WAN-интерфейсе, если оператор не выдаёт его принудительно. На OpenWrt это делается отключением протокола DHCPv6 на WAN и удалением объявлений маршрутизатора в LAN.

01

Один DNS в DHCP

Keenetic: раздел «Интернет-фильтры» и серверы имён. OpenWrt: DHCP and DNS → DNS forwardings.

02

Игнорировать DNS провайдера

Включите опцию использовать только заданные серверы имён.

03

Отключите IPv6 на WAN

Если IPv6 не нужен, снимите его с WAN — утечка исчезнет полностью.

04

Перезагрузите клиентов

Устройства должны получить новые настройки по DHCP.

Клиенты: Windows, Android, iPhone

Windows умеет отправлять запросы во все интерфейсы сразу. Помогает отключение оптимизации многосетевых имён и указание DNS вручную на активном адаптере.

Android и iOS обычно корректно направляют DNS в туннель, когда в конфигурации указан один резолвер, а AllowedIPs равен 0.0.0.0/0. Проблемы возникают, когда в системе включён приватный DNS с собственным адресом — его стоит выключить или указать тот же резолвер.

Common Questions

Опасна ли утечка DNS?

Она раскрывает список посещаемых доменов провайдеру и обходит фильтрацию, ради которой настраивалось подключение.

Нужно ли отключать IPv6 совсем?

Если провайдер его выдаёт, а туннель маршрутизирует только IPv4 — да, это самый надёжный вариант.

Почему тест показывает несколько резолверов?

Обычно потому, что в настройках указан второй DNS. Оставьте один адрес.

Влияет ли приватный DNS на Android?

Да, при включённом DoT-резолвере запросы идут напрямую. Отключите его или укажите тот же адрес.

Помогает ли смена MTU?

Нет, MTU влияет на скорость и загрузку страниц, но не на маршрут DNS-запросов.

Как проверить телевизор?

Проще всего смотреть логи роутера: там видно, к каким резолверам обращаются клиенты домашней сети.

Начните сейчас

Один резолвер в конфигурации

Конфигурации FuryNet выдаются с единственным DNS и маршрутами только IPv4 — без источников утечек по умолчанию.

Настроить защищённый доступ

Оценка гайда

Инструкция помогла?

Оцените материал одним кликом. Это помогает нам обновлять инструкции.

Поделиться

Отправьте инструкцию другу

Пригодится тем, кто настраивает роутер или ищет рабочее решение.

Вопросы и обсуждение

Пока нет ответов