跳到正文

专项诊断指南

DNS 泄露测试:区分解析器证据与误报

DNS 泄露测试可以观测到查询唯一主机名的递归解析器。仅凭解析器的地理位置或归属,无法证明 DNS 绕过了预期路由。

测试版本:2026.07.18审核日期:技术审核者:TrueProxies

快速解答

这一结果能说明什么

浏览器 DNS 泄露测试会请求唯一的主机名,并向权威服务查询是哪些递归解析器查找了这些主机名。请比较更换路由前后观测到的解析器集合。持续出现的、与直连基线完全相同的解析器值得复核,但由于公共解析器、任播、加密 DNS 和地理定位误差的存在,国家不匹配不足以证明泄露。

证据边界

检查的信号——以及它们不能证明什么

可信的泄露判定会把可观测的浏览器证据,与关于身份、归属或路由意图的假设区分开。

本诊断指南检查的信号
信号可获得的证据不能证明什么
权威回调哪些递归解析器地址请求了为本次运行创建的短期令牌化主机名。测试不会直接读取操作系统或浏览器中配置的 DNS 服务器。
解析器集合观测到的唯一解析器地址,以及报告的网络归属和地理位置。一次运行可能无法揭示轮换池中的每个解析器。
路由一致性公网浏览器路由与观测到的解析器基础设施之间在国家和网络上的关系。公共 DNS 和任播可能正常地从另一个城市或国家进行解析。
基线比较预期路由改变后,已保存直连运行中的解析器是否再次出现。两条路由上可能都有意配置了同一个公共解析器。

方法

以基线为先的工作流程

  1. 1

    创建唯一的 DNS 请求

    浏览器会请求短期令牌化的主机名,使权威检测服务能够将本次运行与其他访问者和缓存查询区分开。

  2. 2

    收集递归解析器

    检测服务会报告请求过这些主机名的解析器地址。多次请求可以提高观测到轮换解析器池的几率。

  3. 3

    补充信息,但不过度推断

    网络所有者和位置数据有助于解释结果,但任播和公共解析器基础设施可能导致地理位置与浏览器出口不同。

  4. 4

    比较直连运行与路由后的运行

    保存直连时的解析器集合,改变一个路由变量后重新运行。结合您打算使用的 DNS 配置,复核与基线完全相同的解析器。

解读

证据如何对应到有限定的状态

“无泄露迹象”的含义比“安全”更窄,“需复核”不是泄露判定,而“不可用”绝不会被转换为通过。

无泄露迹象

观测到了解析器,没有持续出现直连基线中的解析器,且其网络/位置与预期路由一致。

本样本没有显示出 DNS 不匹配;但无法保证每个解析器或未来的查询都是如此。

需复核

解析器的地理位置或归属不同,或者路由改变后仍持续出现与直连基线完全相同的解析器。

检查预期的 DNS 模式、服务商文档和重复运行的结果。这并不自动证明身份已暴露。

泄露

经独立核实,DNS 路径绕过了预期路由,到达了配置本不应使用的解析器。

确认泄露需要的不只是国家不匹配——例如,已知的直连解析器加上经核实的路由/配置证据。

不可用

没有收到权威回调、服务被阻止,或请求在返回解析器集合之前过期。

没有获得解析器证据。可能涉及广告拦截器、浏览器策略、DoH 行为、网络过滤或服务可达性。

故障排查

更改设置之前,先诊断路径

解析器出现在另一个国家。

可能的原因
任播、公共 DNS 基础设施、集中式 VPN 解析器或过时的地理定位数据。
下一步检查
比较服务商归属和已保存的基线;在更改配置之前先重复测试。

启用代理后,直连解析器仍然存在。

可能的原因
应用代理可能无法控制浏览器或操作系统的 DNS,或者同一个解析器被有意配置为全局使用。
下一步检查
核实客户端是远程解析、本地解析、通过 DoH 解析,还是通过设备隧道解析域名。

DNS 检测不可用。

可能的原因
权威服务或令牌化主机名可能被阻止、缓存、过滤,或被扩展程序拦截。
下一步检查
禁用扩展程序并换用其他网络后重试,然后检查浏览器的安全 DNS 设置和 VPN 的 DNS 设置。

局限

本指南和测试无法保证的内容

  • 观测到的递归解析器不一定是设备上配置的解析器地址;转发链可能会隐藏上游组件。
  • 有限的样本可能会遗漏大型池或轮换池中的解析器。
  • 国家、城市和 ASN 等补充信息属于解释性元数据,而不是路由的密码学证明。
  • 加密 DNS 保护的是查询的传输过程,但它本身并不能证明解析器遵循同一代理或 VPN 路径。