Как проверить утечку VPN: DNS, WebRTC и IPv6

VPN включён, иконка горит — а три тихих утечки (DNS, WebRTC, IPv6) могут сливать ваш реальный IP провайдеру. Пятиминутный чеклист, чтобы проверить каждую.

Как проверить утечку VPN: DNS, WebRTC и IPv6

VPN включён. Иконка замка горит. Вы думаете, что провайдер ничего не видит. Но три конкретные дыры — DNS-утечка, WebRTC-утечка и IPv6-утечка — тихо сливают ваш реальный IP и DNS-запросы мимо туннеля. Каждая из них работает на разных уровнях стека и требует отдельной проверки.

Это не теоретические угрозы. Исследование 2015 года нашло WebRTC-утечки у большинства VPN-провайдеров. В 2023 году команда Mullvad обнаружила новый класс утечек через системные DNS-распознаватели при определённых сетевых конфигурациях. Принимать зелёную иконку за доказательство безопасности — неверная стратегия.

DNS-утечка: самая частая проблема

DNS-утечка происходит, когда VPN-туннель установлен, но DNS-запросы браузера или ОС уходят напрямую к DNS-серверу ISP, минуя туннель. Это происходит из-за неправильной настройки маршрутизации, из-за системных DNS-распознавателей Windows, которые игнорируют VPN-настройки, или из-за функции Smart Multi-Homed Name Resolution в Windows, которая отправляет DNS-запросы параллельно всем доступным серверам.

Последствие: даже с включённым VPN ваш ISP видит все домены, которые вы запрашиваете. IP страниц он не видит, но имена доменов — полностью.

Проверка: во время активного VPN зайдите на сервис проверки DNS-утечек. Посмотрите, какие DNS-серверы используются. Если видите IP вашего ISP (МТС, Ростелеком, Билайн и т.д.) — утечка есть. Должны быть только DNS-серверы вашего VPN-провайдера.

Исправление: в настройках VPN-клиента найдите опцию «DNS leak protection» или «Prevent DNS leaks» и включите. В Windows дополнительно: отключите Smart Multi-Homed Name Resolution через gpedit.msc → Computer Configuration → Administrative Templates → Network → DNS Client.

WebRTC-утечка: дыра прямо в браузере

WebRTC (Web Real-Time Communication) — технология для видеозвонков и P2P-соединений прямо в браузере. Для установки P2P-соединения WebRTC использует STUN-серверы, которые определяют реальный IP-адрес. Проблема в том, что JavaScript на странице может инициировать STUN-запрос и получить реальный IP даже при включённом VPN — потому что WebRTC работает на уровне браузера, а не на уровне сетевого стека.

Это не баг, это особенность архитектуры. STUN-запросы отправляются напрямую, не через маршрутизатор. Часть VPN-клиентов перехватывает их, часть нет.

Проверка: откройте страницу с WebRTC-тестом прямо сейчас и посмотрите, какие IP показываются. Должен быть только IP VPN-сервера. Если есть ваш реальный IP или локальный IP (192.168.x.x или 10.x.x.x) — WebRTC раскрывает дополнительную информацию.

Исправление: наиболее надёжный способ — отключить WebRTC в браузере. В Firefox: в адресной строке введите about:config, найдите media.peerconnection.enabled и установите false. В Chrome отключить WebRTC нативно нельзя, но расширение uBlock Origin в режиме medium blocking блокирует WebRTC-утечки. Chromium-браузеры с опцией WebRTC anonymization (Brave, в некоторых сборках) имеют встроенную защиту.

IPv6-утечка: двойной стек, одна проблема

Большинство современных устройств поддерживают IPv6 — новый формат IP-адресов. Если ваш провайдер выдаёт IPv6-адрес, а VPN-клиент его не туннелирует (что делают многие клиенты по умолчанию), IPv6-трафик идёт напрямую мимо VPN. Сайты, поддерживающие IPv6, видят ваш реальный IPv6-адрес.

IPv6-адреса в отличие от IPv4 часто привязаны к конкретному устройству или абоненту: провайдеры нередко выдают постоянный /64 или /48 блок. Утечка IPv6 может раскрывать ваш адрес точнее, чем IPv4.

Проверка: при включённом VPN откройте IP-чекер и посмотрите, нет ли в результатах IPv6-адреса вашего ISP. Если видите IPv6, начинающийся не с IP вашего VPN, — утечка есть.

Исправление: в настройках VPN-клиента найдите опцию по IPv6 — «Block IPv6», «IPv6 leak protection» или «Disable IPv6». Если такой опции нет — отключите IPv6 на уровне операционной системы. В Windows: управление сетевыми адаптерами → свойства адаптера → снять галку с «Internet Protocol Version 6». В Linux: sudo sysctl -w net.ipv6.conf.all.disable_ipv6=1.

Kill Switch: последняя линия защиты

Kill Switch — механизм, который блокирует весь сетевой трафик, если VPN-соединение неожиданно обрывается. Без Kill Switch обрыв VPN означает несколько секунд (или минут, если автоподключение не настроено) незащищённого трафика через ISP.

Хорошие VPN-клиенты (Mullvad, ProtonVPN, IVPN) реализуют Kill Switch через правила файрвола на уровне ОС: если VPN-интерфейс исчезает, правила автоматически блокируют все остальные интерфейсы. Плохая реализация — клиент просто закрывает своё приложение, но правила файрвола при этом тоже снимаются.

Пятиминутный чеклист при установке нового VPN

При установке нового VPN-клиента стоит пройти этот список один раз, а потом повторять раз в месяц. Первое: проверить DNS-утечку — убедиться, что видны только DNS-серверы VPN. Второе: проверить WebRTC — убедиться, что реальный IP не раскрывается. Третье: проверить IPv6 — убедиться, что нет IPv6-утечки. Четвёртое: убедиться, что Kill Switch включён. Пятое: намеренно оборвать VPN и проверить, что трафик действительно блокируется, а не идёт напрямую.

Часто задаваемые вопросы

Все ли VPN имеют утечки?

Нет. Качественные клиенты (Mullvad, ProtonVPN, IVPN) прошли независимый аудит на предмет утечек. Проблемы чаще у дешёвых и особенно у бесплатных провайдеров. Но проверять стоит независимо от репутации: конфигурация вашего устройства тоже влияет на результат.

Поможет ли смена протокола (WireGuard вместо OpenVPN)?

Протокол не определяет наличие или отсутствие утечек — это вопрос реализации клиента и настройки маршрутизации. WireGuard быстрее и проще, но это не гарантирует отсутствие DNS-утечек.

Утечка WebRTC опасна только в браузере?

В основном да — десктопные приложения WebRTC не используют (если специально не реализованы). Главные векторы: браузер через JavaScript на сайте и мессенджеры с WebRTC-видеозвонками (например, веб-версия Telegram или WhatsApp Web).

Можно ли проверить утечки без специального сайта?

Частично — через команды в терминале. Для DNS: nslookup myip.opendns.com resolver1.opendns.com при включённом VPN должен возвращать IP VPN-сервера, а не ваш реальный. Для IPv6: ifconfig / ip addr показывает все интерфейсы и адреса.

Быстрая проверка прямо сейчас: Security Check — DNS, WebRTC и IPv6 в одном месте.

Поделиться статьей:

Поделиться инструментом:

Расскажите друзьям о нашем бесплатном инструменте анализа IP адресов