Как понять, что VPN сливает ваш IP или DNS: проверка за две минуты
Три вида утечек при включённом VPN: IP, DNS и WebRTC. Как проверить каждую без установки программ, что означают результаты, и как закрыть утечки на телефоне и компьютере.
VPN включён, значок горит, а сайт всё равно показывает ваш город. Это утечка, и они бывают трёх видов. Проверка каждой занимает меньше минуты и не требует установки чего-либо.
Утечка IP
Самая грубая: трафик идёт мимо туннеля. Откройте страницу «Мой IP» с включённым VPN. Если там ваш провайдер и город, туннель не работает, хотя приложение может показывать «подключено». Причины: приложение подключилось, но маршруты не применились, или другой VPN перехватил слот, или туннель отвалился, а приложение этого не заметило. Переподключитесь, при повторе смените сервер.
Утечка DNS
Более тонкая. Сайты открываются через VPN, а имена сайтов телефон по-прежнему спрашивает у DNS-сервера провайдера. Провайдер не видит содержимое, но видит список посещённых сайтов. На той же странице «Мой IP» есть строка с DNS: если с включённым VPN там провайдер из вашего города, а не сервер в стране выхода, DNS утекает. Частая причина на Android: включён «Частный DNS» в настройках сети, он обходит туннель. На Windows: настроенный вручную DNS на сетевом адаптере.
Утечка WebRTC
Касается браузеров. Технология для звонков в браузере умеет узнавать ваш реальный адрес в обход VPN. Утечка проявляется только в браузере и только на сайтах, которые специально это спрашивают. Проверить можно на любой странице теста WebRTC. Закрывается расширением, которое отключает WebRTC, или настройкой в Firefox. В нашем расширении для браузера прокси задаётся на уровне браузера, и WebRTC через него утечь не может.
Утечка при обрыве
Туннель работает, потом пропадает сеть на секунду, и пока приложение переподключается, трафик уходит напрямую. Это не постоянная утечка, но именно в этот момент мессенджер отправляет сообщение мимо VPN. Решение называется kill switch: блокировать интернет, пока туннель не восстановится. Подробно в отдельной статье. На Android это системный переключатель «Блокировать соединения без VPN» в настройках VPN.
Как это устроено у Сурка
DNS-запросы внутри туннеля отправляются на наши серверы, а не к провайдеру, поэтому DNS-утечки при работающем туннеле нет. Российские сайты идут напрямую, и для них DNS тоже разрешается напрямую: это сделано специально, иначе банки и Госуслуги начинают ругаться. Если вам важно, чтобы вообще ничего не шло мимо, в приложении есть режим «весь трафик через VPN».
Чек-лист
- Открыть «Мой IP» без VPN, запомнить провайдера.
- Включить VPN, открыть снова: провайдер и город должны смениться на страну выхода.
- Проверить строку DNS: не должно быть вашего провайдера.
- В браузере проверить WebRTC.
- Включить kill switch, если пользуетесь VPN не только для «открыть сайт».
Если на любом шаге что-то не так и сменa сервера не помогает, напишите в поддержку с результатами проверки: по ним сразу понятно, где проблема.
