Chuyển đến nội dung

Hướng dẫn chẩn đoán tập trung

Kiểm tra rò rỉ DNS: phân biệt bằng chứng resolver với báo động giả

Bài kiểm tra rò rỉ DNS có thể quan sát các recursive resolver truy vấn những hostname duy nhất. Chỉ riêng vị trí địa lý hay chủ sở hữu của resolver không thể chứng minh DNS đã bỏ qua tuyến dự định.

Phiên bản bài kiểm tra 2026.10.01Đã xem xét Người xem xét kỹ thuật: John Hale

Trả lời nhanh

Kết quả này có thể kết luận điều gì

Bài kiểm tra rò rỉ DNS trên trình duyệt yêu cầu các hostname duy nhất và hỏi một dịch vụ có thẩm quyền xem những recursive resolver nào đã tra cứu chúng. Hãy so sánh tập resolver quan sát được trước và sau khi đổi tuyến. Một resolver khớp chính xác với mốc đối chiếu trực tiếp mà vẫn tồn tại thì đáng được xem xét, nhưng resolver công khai, anycast, DNS mã hóa và sai số định vị địa lý khiến việc lệch quốc gia không đủ để chứng minh rò rỉ.

Ranh giới của bằng chứng

Các tín hiệu được kiểm tra — và những điều chúng không chứng minh

Một kết luận rò rỉ đáng tin cậy tách bằng chứng quan sát được từ trình duyệt khỏi các giả định về danh tính, quyền sở hữu hay ý định của tuyến.

Các tín hiệu được hướng dẫn chẩn đoán này kiểm tra
Tín hiệuBằng chứng có sẵnĐiều nó không chứng minh
Callback có thẩm quyềnNhững địa chỉ recursive resolver nào đã yêu cầu các hostname ngắn hạn có gắn token được tạo cho lần chạy này.Bài kiểm tra không đọc trực tiếp máy chủ DNS được cấu hình trong hệ điều hành hoặc trình duyệt.
Tập resolverCác địa chỉ resolver duy nhất quan sát được cùng chủ sở hữu mạng và vị trí địa lý được báo cáo của chúng.Một lần chạy có thể không phát hiện hết mọi resolver trong một pool xoay vòng.
Tính nhất quán của tuyếnMối quan hệ về quốc gia và mạng giữa các tuyến công khai của trình duyệt và hạ tầng resolver quan sát được.DNS công khai và anycast có thể phân giải hợp lệ từ một thành phố hoặc quốc gia khác.
So sánh với mốc đối chiếuCác resolver từ lần chạy trực tiếp đã lưu có xuất hiện lại sau khi tuyến dự định thay đổi hay không.Cùng một resolver công khai có thể được cố ý cấu hình trên cả hai tuyến.

Phương pháp

Quy trình bắt đầu từ mốc đối chiếu

  1. 1

    Tạo các yêu cầu DNS duy nhất

    Trình duyệt yêu cầu các hostname ngắn hạn có gắn token để dịch vụ phát hiện có thẩm quyền có thể tách lần chạy này khỏi những khách truy cập khác và các lần tra cứu đã được lưu đệm.

  2. 2

    Thu thập các recursive resolver

    Dịch vụ phát hiện báo cáo các địa chỉ resolver đã hỏi về những hostname đó. Nhiều yêu cầu làm tăng khả năng quan sát được một pool resolver xoay vòng.

  3. 3

    Bổ sung thông tin nhưng không khẳng định quá mức

    Dữ liệu về chủ sở hữu mạng và vị trí giúp giải thích kết quả, nhưng anycast và hạ tầng resolver công khai có thể khiến vị trí địa lý khác với điểm thoát của trình duyệt.

  4. 4

    So sánh lần chạy trực tiếp và lần chạy qua tuyến

    Lưu tập resolver trực tiếp, thay đổi một biến định tuyến rồi chạy lại. Hãy xem các kết quả khớp chính xác với mốc đối chiếu cùng với cấu hình DNS mà bạn định dùng.

Diễn giải

Cách bằng chứng tương ứng với một trạng thái có điều kiện

“Không có dấu hiệu” hẹp hơn “an toàn”, “Cần xem xét” không phải kết luận rò rỉ, và “Không khả dụng” không bao giờ bị chuyển thành kết quả đạt.

Không có dấu hiệu

Quan sát được các resolver, không resolver nào thuộc mốc đối chiếu trực tiếp còn tồn tại, và mạng/vị trí của chúng phù hợp với tuyến dự định.

Mẫu này không chứng minh được sự không khớp DNS nào; không bảo đảm cho mọi resolver hay các lần tra cứu trong tương lai.

Cần xem xét

Vị trí địa lý hoặc chủ sở hữu của resolver khác đi, hoặc một resolver khớp chính xác với mốc đối chiếu trực tiếp vẫn còn sau khi tuyến thay đổi.

Hãy kiểm tra chế độ DNS dự định, tài liệu của nhà cung cấp và các lần chạy lặp lại. Đây không phải là bằng chứng mặc nhiên về việc lộ danh tính.

Rò rỉ

Đường DNS được xác minh độc lập là bỏ qua tuyến dự định và tới một resolver mà cấu hình không nên dùng.

Việc xác nhận cần nhiều hơn một sự lệch quốc gia — ví dụ, một resolver trực tiếp đã biết cùng bằng chứng định tuyến/cấu hình đã được xác minh.

Không khả dụng

Không có callback có thẩm quyền nào đến, dịch vụ bị chặn, hoặc yêu cầu hết hạn trước khi trả về tập resolver.

Không thu được bằng chứng resolver nào. Có thể liên quan đến trình chặn quảng cáo, chính sách trình duyệt, hành vi DoH, bộ lọc mạng hoặc khả năng truy cập dịch vụ.

Xử lý sự cố

Chẩn đoán đường đi trước khi thay đổi cài đặt

Các resolver xuất hiện ở một quốc gia khác.

Nguyên nhân có thể
Anycast, hạ tầng DNS công khai, resolver VPN tập trung hoặc dữ liệu định vị địa lý đã cũ.
Bước kiểm tra tiếp theo
So sánh chủ sở hữu của nhà cung cấp và mốc đối chiếu đã lưu; lặp lại bài kiểm tra trước khi đổi cấu hình.

Một resolver trực tiếp vẫn còn sau khi bật proxy.

Nguyên nhân có thể
Proxy cấp ứng dụng có thể không kiểm soát DNS của trình duyệt hoặc hệ điều hành, hoặc cùng resolver đó được cố ý cấu hình toàn cục.
Bước kiểm tra tiếp theo
Xác minh xem client phân giải tên từ xa, cục bộ, qua DoH hay qua đường hầm của thiết bị.

Việc phát hiện DNS không khả dụng.

Nguyên nhân có thể
Dịch vụ có thẩm quyền hoặc các hostname có gắn token có thể bị chặn, lưu đệm, lọc hoặc bị tiện ích mở rộng ngăn lại.
Bước kiểm tra tiếp theo
Thử lại khi đã tắt tiện ích mở rộng và dùng mạng khác, rồi kiểm tra cài đặt DNS bảo mật của trình duyệt và cài đặt DNS của VPN.

Giới hạn

Những điều hướng dẫn và bài kiểm tra này không thể bảo đảm

  • Recursive resolver quan sát được không nhất thiết là địa chỉ resolver được cấu hình trên thiết bị; các chuỗi chuyển tiếp có thể che giấu các thành phần upstream.
  • Một mẫu hữu hạn có thể bỏ sót resolver trong một pool lớn hoặc xoay vòng.
  • Thông tin bổ sung về quốc gia, thành phố và ASN là siêu dữ liệu giải thích, không phải bằng chứng mật mã về một tuyến.
  • DNS mã hóa bảo vệ việc truyền truy vấn nhưng tự nó không chứng minh resolver đi theo cùng đường proxy hoặc VPN.