Подключение может выглядеть исправным — внешний IPv4 подменён, сайты открываются, — и при этом раскрывать, какие домены вы посещаете. Причина в том, что DNS-запросы или трафик IPv6 идут мимо туннеля.
Разберём, как это проверить за пару минут и что настроить на роутере и клиентах, чтобы утечек не было.
Откуда берутся утечки
Первый источник — несколько DNS-серверов. Если в настройках указан резолвер из конфигурации и «запасной» адрес провайдера, система будет использовать оба: часть запросов уйдёт напрямую.
Второй — IPv6. Многие провайдеры выдают IPv6, а конфигурация туннеля маршрутизирует только IPv4. Тогда сайты с поддержкой IPv6 открываются в обход канала, с вашим настоящим адресом.
Проверка за две минуты
Проверять нужно три вещи по очереди: внешний IPv4, список DNS-резолверов и наличие внешнего IPv6. Все три проверки делаются на любом сервисе определения адреса и на профильных страницах DNS-теста.
Правильный результат: IPv4 соответствует серверу, в списке резолверов только адреса из конфигурации, IPv6 не определяется вовсе либо тоже принадлежит серверу.
Проверьте IPv4
Внешний адрес должен совпадать с адресом сервера подключения.
Проверьте DNS
Откройте тест утечки DNS: в результатах не должно быть резолверов вашего провайдера.
Проверьте IPv6
Сервис проверки IPv6 не должен показывать адрес вашего провайдера.
Повторите на клиентах
Проверяйте не только компьютер, но и телефон, и телевизор — настройки у них разные.
Настройка на роутере
На роутере DNS выдаётся клиентам по DHCP. Нужно оставить единственный адрес — тот, что идёт с конфигурацией, — и убрать всё остальное, включая адреса провайдера, полученные автоматически.
Для IPv6 самое простое решение — отключить его на WAN-интерфейсе, если оператор не выдаёт его принудительно. На OpenWrt это делается отключением протокола DHCPv6 на WAN и удалением объявлений маршрутизатора в LAN.
Один DNS в DHCP
Keenetic: раздел «Интернет-фильтры» и серверы имён. OpenWrt: DHCP and DNS → DNS forwardings.
Игнорировать DNS провайдера
Включите опцию использовать только заданные серверы имён.
Отключите IPv6 на WAN
Если IPv6 не нужен, снимите его с WAN — утечка исчезнет полностью.
Перезагрузите клиентов
Устройства должны получить новые настройки по DHCP.
Клиенты: Windows, Android, iPhone
Windows умеет отправлять запросы во все интерфейсы сразу. Помогает отключение оптимизации многосетевых имён и указание DNS вручную на активном адаптере.
Android и iOS обычно корректно направляют DNS в туннель, когда в конфигурации указан один резолвер, а AllowedIPs равен 0.0.0.0/0. Проблемы возникают, когда в системе включён приватный DNS с собственным адресом — его стоит выключить или указать тот же резолвер.
Common Questions
Опасна ли утечка DNS?
Она раскрывает список посещаемых доменов провайдеру и обходит фильтрацию, ради которой настраивалось подключение.
Нужно ли отключать IPv6 совсем?
Если провайдер его выдаёт, а туннель маршрутизирует только IPv4 — да, это самый надёжный вариант.
Почему тест показывает несколько резолверов?
Обычно потому, что в настройках указан второй DNS. Оставьте один адрес.
Влияет ли приватный DNS на Android?
Да, при включённом DoT-резолвере запросы идут напрямую. Отключите его или укажите тот же адрес.
Помогает ли смена MTU?
Нет, MTU влияет на скорость и загрузку страниц, но не на маршрут DNS-запросов.
Как проверить телевизор?
Проще всего смотреть логи роутера: там видно, к каким резолверам обращаются клиенты домашней сети.
Начните сейчас
Один резолвер в конфигурации
Конфигурации FuryNet выдаются с единственным DNS и маршрутами только IPv4 — без источников утечек по умолчанию.
Настроить защищённый доступОценка гайда
Инструкция помогла?
Оцените материал одним кликом. Это помогает нам обновлять инструкции.
Вопросы и обсуждение
Пока нет ответов