Перейти к содержимому

Тематическое руководство по диагностике

Тест утечки DNS: отличите данные о резолверах от ложной тревоги

Тест утечки DNS может увидеть рекурсивные резолверы, которые запрашивают уникальные имена хостов. Одна лишь география или принадлежность резолвера не может доказать, что DNS обошёл целевой маршрут.

Версия теста: 2026.07.18Проверено: Технический рецензент: TrueProxies

Краткий ответ

Что может установить этот результат

Браузерный тест утечки DNS запрашивает уникальные имена хостов и спрашивает у авторитетного сервиса, какие рекурсивные резолверы их искали. Сравните наблюдаемый набор резолверов до и после смены маршрута. Резолвер из базовой линии прямого подключения, который в точности сохраняется, стоит проверить, но из-за публичных резолверов, anycast, зашифрованного DNS и ошибок геолокации несовпадение стран остаётся недостаточным доказательством утечки.

Границы данных

Проверяемые сигналы — и что они не доказывают

Надёжный вердикт об утечке отделяет наблюдаемые данные браузера от предположений о личности, принадлежности или задуманном маршруте.

Сигналы, которые разбирает это диагностическое руководство
СигналДоступные данныеЧто это не доказывает
Обращение к авторитетному серверуКакие адреса рекурсивных резолверов запросили короткоживущие имена хостов с токенами, созданные для этого запуска.Тест не считывает напрямую DNS-сервер, настроенный в операционной системе или браузере.
Набор резолверовУникальные наблюдаемые адреса резолверов и сведения об их сетевой принадлежности и географии.Один запуск может показать не все резолверы из ротируемого пула.
Согласованность маршрутовСвязь по стране и сети между публичными маршрутами браузера и наблюдаемой инфраструктурой резолверов.Публичный DNS и anycast могут штатно выполнять разрешение из другого города или страны.
Сравнение с базовой линиейПоявляются ли снова резолверы из сохранённого прямого запуска после перехода на целевой маршрут.Один и тот же публичный резолвер может быть намеренно настроен на обоих маршрутах.

Методология

Порядок работы: сначала базовая линия

  1. 1

    Создайте уникальные DNS-запросы

    Браузер запрашивает короткоживущие имена хостов с токенами, чтобы авторитетный сервис обнаружения мог отличить этот запуск от других посетителей и закэшированных запросов.

  2. 2

    Соберите рекурсивные резолверы

    Сервис обнаружения сообщает адреса резолверов, которые запрашивали эти имена хостов. Несколько запросов повышают шанс увидеть ротируемый пул резолверов.

  3. 3

    Обогащайте данные, но не преувеличивайте

    Данные о владельце сети и локации помогают объяснить результат, но из-за anycast и инфраструктуры публичных резолверов география может отличаться от точки выхода браузера.

  4. 4

    Сравните прямой запуск и запуск через маршрут

    Сохраните набор резолверов прямого подключения, измените одну переменную маршрутизации и запустите тест снова. Проверяйте точные совпадения с базовой линией вместе с той конфигурацией DNS, которую вы собирались использовать.

Интерпретация

Как данные превращаются в статус с оговорками

«Признаков нет» — это уже, чем «безопасно», «Требует проверки» — не вердикт об утечке, а «Недоступно» никогда не превращается в успешный результат.

Признаков нет

Резолверы наблюдаются, ни один резолвер из базовой линии прямого подключения не сохраняется, а их сеть и локация согласуются с целевым маршрутом.

В этой выборке расхождений DNS не выявлено; это не гарантия для каждого резолвера или будущего запроса.

Требует проверки

География или принадлежность резолвера отличается, или резолвер из базовой линии прямого подключения в точности сохраняется после смены маршрута.

Проверьте задуманный режим DNS, документацию провайдера и повторные запуски. Это не автоматическое доказательство раскрытия личности.

Утечка

Независимо подтверждено, что путь DNS обходит целевой маршрут и доходит до резолвера, который конфигурация не должна использовать.

Для подтверждения нужно больше, чем несовпадение стран, — например, известный резолвер прямого подключения плюс подтверждённые данные о маршрутизации или конфигурации.

Недоступно

Обращение к авторитетному серверу не приходит, сервис заблокирован или срок запроса истекает до того, как вернётся набор резолверов.

Данные о резолверах не получены. Причиной могут быть блокировщики рекламы, политика браузера, поведение DoH, сетевая фильтрация или доступность сервиса.

Устранение неполадок

Сначала диагностируйте путь, потом меняйте настройки

Резолверы оказываются в другой стране.

Вероятное объяснение
Anycast, инфраструктура публичного DNS, централизованный резолвер VPN или устаревшие данные геолокации.
Что проверить дальше
Сравните принадлежность провайдеру и сохранённую базовую линию; повторите тест, прежде чем менять конфигурацию.

Резолвер прямого подключения остаётся после включения прокси.

Вероятное объяснение
Прокси приложения может не управлять DNS браузера или операционной системы, либо тот же резолвер намеренно настроен глобально.
Что проверить дальше
Проверьте, где клиент разрешает имена: удалённо, локально, через DoH или через туннель устройства.

Обнаружение DNS недоступно.

Вероятное объяснение
Авторитетный сервис или имена хостов с токенами могут быть заблокированы, закэшированы, отфильтрованы или отключены расширением.
Что проверить дальше
Повторите тест с отключёнными расширениями и в другой сети, затем проверьте в браузере настройки безопасного DNS и DNS для VPN.

Ограничения

Чего не гарантируют это руководство и тест

  • Наблюдаемый рекурсивный резолвер — не обязательно тот адрес резолвера, что настроен на устройстве: цепочки пересылки могут скрывать вышестоящие компоненты.
  • Ограниченная выборка может пропустить резолверы из большого или ротируемого пула.
  • Данные о стране, городе и ASN — поясняющие метаданные, а не криптографическое доказательство маршрута.
  • Зашифрованный DNS защищает передачу запросов, но сам по себе не доказывает, что резолвер идёт тем же путём прокси или VPN.