Резолверы наблюдаются, ни один резолвер из базовой линии прямого подключения не сохраняется, а их сеть и локация согласуются с целевым маршрутом.
В этой выборке расхождений DNS не выявлено; это не гарантия для каждого резолвера или будущего запроса.
Тематическое руководство по диагностике
Тест утечки DNS может увидеть рекурсивные резолверы, которые запрашивают уникальные имена хостов. Одна лишь география или принадлежность резолвера не может доказать, что DNS обошёл целевой маршрут.
Краткий ответ
Браузерный тест утечки DNS запрашивает уникальные имена хостов и спрашивает у авторитетного сервиса, какие рекурсивные резолверы их искали. Сравните наблюдаемый набор резолверов до и после смены маршрута. Резолвер из базовой линии прямого подключения, который в точности сохраняется, стоит проверить, но из-за публичных резолверов, anycast, зашифрованного DNS и ошибок геолокации несовпадение стран остаётся недостаточным доказательством утечки.
Границы данных
Надёжный вердикт об утечке отделяет наблюдаемые данные браузера от предположений о личности, принадлежности или задуманном маршруте.
| Сигнал | Доступные данные | Что это не доказывает |
|---|---|---|
| Обращение к авторитетному серверу | Какие адреса рекурсивных резолверов запросили короткоживущие имена хостов с токенами, созданные для этого запуска. | Тест не считывает напрямую DNS-сервер, настроенный в операционной системе или браузере. |
| Набор резолверов | Уникальные наблюдаемые адреса резолверов и сведения об их сетевой принадлежности и географии. | Один запуск может показать не все резолверы из ротируемого пула. |
| Согласованность маршрутов | Связь по стране и сети между публичными маршрутами браузера и наблюдаемой инфраструктурой резолверов. | Публичный DNS и anycast могут штатно выполнять разрешение из другого города или страны. |
| Сравнение с базовой линией | Появляются ли снова резолверы из сохранённого прямого запуска после перехода на целевой маршрут. | Один и тот же публичный резолвер может быть намеренно настроен на обоих маршрутах. |
Методология
Браузер запрашивает короткоживущие имена хостов с токенами, чтобы авторитетный сервис обнаружения мог отличить этот запуск от других посетителей и закэшированных запросов.
Сервис обнаружения сообщает адреса резолверов, которые запрашивали эти имена хостов. Несколько запросов повышают шанс увидеть ротируемый пул резолверов.
Данные о владельце сети и локации помогают объяснить результат, но из-за anycast и инфраструктуры публичных резолверов география может отличаться от точки выхода браузера.
Сохраните набор резолверов прямого подключения, измените одну переменную маршрутизации и запустите тест снова. Проверяйте точные совпадения с базовой линией вместе с той конфигурацией DNS, которую вы собирались использовать.
Интерпретация
«Признаков нет» — это уже, чем «безопасно», «Требует проверки» — не вердикт об утечке, а «Недоступно» никогда не превращается в успешный результат.
Резолверы наблюдаются, ни один резолвер из базовой линии прямого подключения не сохраняется, а их сеть и локация согласуются с целевым маршрутом.
В этой выборке расхождений DNS не выявлено; это не гарантия для каждого резолвера или будущего запроса.
География или принадлежность резолвера отличается, или резолвер из базовой линии прямого подключения в точности сохраняется после смены маршрута.
Проверьте задуманный режим DNS, документацию провайдера и повторные запуски. Это не автоматическое доказательство раскрытия личности.
Независимо подтверждено, что путь DNS обходит целевой маршрут и доходит до резолвера, который конфигурация не должна использовать.
Для подтверждения нужно больше, чем несовпадение стран, — например, известный резолвер прямого подключения плюс подтверждённые данные о маршрутизации или конфигурации.
Обращение к авторитетному серверу не приходит, сервис заблокирован или срок запроса истекает до того, как вернётся набор резолверов.
Данные о резолверах не получены. Причиной могут быть блокировщики рекламы, политика браузера, поведение DoH, сетевая фильтрация или доступность сервиса.
Устранение неполадок
Ограничения
Продолжить проверку
Используйте одну сохранённую базовую линию во всех связанных проверках, чтобы каждое различие можно было связать с его причиной.
Сравните видимые браузеру данные IPv4, IPv6, WebRTC и DNS с сохранённой базовой линией прямого подключения.
Открыть материалИзучите обезличенные наблюдения — прямое подключение, WARP и прокси в браузере — из одной записанной тестовой сессии.
Открыть материалУзнайте, какие уровни маршрутизации обычно управляют DNS приложений и DNS устройства.
Открыть материал