DNS 泄漏是什么,为什么连接后仍需检查?
DNS 泄漏指加密连接建立后,域名解析请求仍发往本地运营商解析器的现象,会使访问过的域名记录留在本地网络一侧。加密通道只覆盖数据流量的转发路径,域名解析是独立环节,因此需要单独检查。连接状态显示正常并不等于解析环节也已进入通道。
DNS 泄漏的检查步骤有哪些?
DNS 泄漏的检查步骤为连接前记录基线、建立连接后检测、比对解析器归属三项。检测使用在线 DNS 检测页面完成,页面会列出当前使用的解析器及其归属。以下为逐项说明。
基线记录
在未建立连接的状态下打开检测页面,记录返回的解析器数量与归属,作为后续比对基线。
连接后检测
建立加密连接并确认出口 IP 已切换后,重新加载检测页面,记录此时的解析器列表。
结果比对
把连接后的解析器列表与基线比对,两者应指向不同归属方;若仍出现本地运营商解析器,即判定存在泄漏。
检测结果的判定标准是什么?
判定标准是连接后返回的解析器是否全部属于所选节点一侧。全部属于节点一侧为通过;出现任何本地运营商解析器为存在泄漏。检测页面同时列出 WebRTC 暴露的地址时,该项也需一并核对。
检测出 DNS 泄漏后如何处理?
检测出泄漏后按三项顺序处理:确认客户端的 DNS 接管开关已开启、关闭或桥接 IPv6、重新建立连接后再测一次。三项完成后仍存在泄漏时,改换协议并重复检测。
- 确认客户端设置中的 DNS 接管或防泄漏开关处于开启状态。
- 在网卡或路由器侧关闭 IPv6,或改用支持 IPv6 的通道。
- 重新建立连接并再次检测,确认解析器归属已切换。
公共 Wi-Fi 场景的完整设置顺序见公共 Wi-Fi 环境下的连接加密设置方法;客户端下载入口见下载页。