DNS 泄漏指的是:应用的连接已经走 VPN 或代理隧道,但域名解析仍发给本地运营商或其他非隧道解析器。2026 年这仍然是桌面和手机上最常见的「看起来全局、控制面却留在本地」的问题。检测的核心不是看分数,而是对照解析器 IP 是否落在你期望的出口上。

DNS 泄漏到底泄漏了什么

DNS(Domain Name System)把域名翻译成 IP 地址。浏览器要打开一个网站,通常先问解析器「这个名字对应哪台机器」,再向该 IP 建立连接。

两条路径可以分开走:

  1. 解析请求:问「example.com 的 IP 是什么」;
  2. 后续连接:向该 IP 发 HTTPS 等业务流量。

VPN 或 TUN 全局代理 往往先接管第 2 条。如果第 1 条仍发给运营商 DNS,就形成泄漏:中间网络看不到你打开了哪个具体页面(内容已加密),但能看到你查询过哪些域名,也能用污染或错误结果把后续连接引向错误地址。

一个可独立引用的定义句:DNS 泄漏是解析路径与隧道路径不一致,不是「VPN 没开」。

它为什么经常和 VPN 一起出现

现代 VPN 技术架构里,DNS 属于控制平面,默认路由属于数据平面。只改 0.0.0.0/0 而不改系统 DNS,数据进隧道、解析仍问本地,是默认行为而不是特例。

常见成因:

成因实际效果
系统 DNS 仍是运营商或路由器地址查询直接离开隧道
浏览器开启独立 DoH/DoT绕过系统 DNS,检测结果与系统设置不一致
只接管 IPv4、IPv6 仍直连双栈竞速时解析走 v6 旁路
分流规则把 DNS 服务器标成直连客户端「为了连上节点」把解析也排除了
权限不足的半启用 TUN接口在,默认 DNS 未下发

VPN 是什么 一文强调过:加密传输不等于匿名,服务商和本地解析路径各自仍能看到一部分元数据。DNS 泄漏就是本地这一侧最具体的例子。

检查前先记下对照基准

检测页只能告诉你「这次解析问了谁」。要判断是否泄漏,需要事先知道期望值

  • 隧道内 DNS 的地址(客户端设置里的 DNS / 虚拟 DNS);
  • 节点所在大致地区(用于判断 CDN 解析是否合理);
  • 本机未开隧道时的运营商 DNS(用来对比「泄漏长什么样」)。

没有基准,检测页上的一串 IP 没有意义。

测试环境写法示例:2026 年 8 月,家庭宽带,Windows 11 浏览器,对照客户端里填写的隧道 DNS。把你的日期、设备和客户端名称写进笔记即可。

怎么检查(读结果,而不是刷分数)

公开的 DNS leak test 页面会列出这次浏览触发的解析器地址、归属机构和 IP 版本。使用步骤保持简单:

  1. 先断开隧道,打开检测页,记下本地解析器(这是「泄漏基线」);
  2. 再开启 VPN/TUN,用同一个浏览器再测一次;
  3. 对照两次结果:解析器是否从运营商地址变成了隧道 DNS;
  4. 若浏览器开了 DoH,再关一次 DoH 复测,避免把「浏览器自己解析」误判成系统泄漏。

读结果时只回答三个问题:

  1. 解析器是谁:是否仍是第一步记下的运营商/路由器地址;
  2. IPv4 和 IPv6 是否都变了:只变一边,另一边仍可能旁路;
  3. 是否出现你无法解释的第三方解析器:可能是客户端内置 DNS,也可能是分流或扩展把查询送走了。

不要把「显示多个解析器」直接等同于失败。内置 DNS、备份解析器、Happy Eyeballs 都可能列出两项。失败条件是:出现了你明确不想使用的本地 ISP 解析器。

结果对照表

现象更可能的含义下一步
解析器变成客户端配置的隧道 DNS解析已进隧道再确认 IPv6 与 DoH
仍显示运营商 DNS系统 DNS 未接管检查 TUN/VPN 的 DNS 下发与权限
系统已变、浏览器检测未变浏览器 DoH/DoT 绕过系统关闭浏览器安全 DNS 后复测
只有 IPv6 仍是本地v6 默认路由或 DNS 未进隧道检查 ::/0 与 v6 DNS
能连上但解析到错误地区 CDN解析出口与网页出口不一致让解析和连接走同一条隧道

无法核对归属机构时,标注「据检测页显示」,不要写成确定的运营商名称。

查完之后改什么

按层处理,比反复开关客户端更有效:

  1. 系统 DNS:是否被客户端改成隧道 DNS 或本地虚拟 DNS;
  2. 路由:到该 DNS 服务器的包是否进入 TUN/VPN,而不是直连例外;
  3. 双栈:IPv6 是否同样接管;
  4. 浏览器:DoH/DoT 是否绕过系统;
  5. 分流:DNS 地址是否被标成直连。

这些改动改变的是本机解析路径,不是某个网站的封锁策略。目标是让「问名字」和「建立连接」走同一条你已经选择的通道。

常见误解

误解 1:检测页绿灯 = 没有隐私问题。
它只说明解析器不是本地 ISP。账号登录、浏览器指纹、隧道出口本身仍能识别你。

误解 2:泄漏只影响隐私,不影响能不能打开网站。
污染或错误的解析结果会把后续 HTTPS 指到错误 IP,表现为「隧道是通的,这个域名打不开」。

误解 3:手机开了系统 VPN 开关就不会漏。
系统 VPN API 通常会下发 DNS,但应用内置 HTTP3/DoH、分应用排除列表仍可能让部分查询离开隧道。以检测结果为准。

建议怎么用这条检查

把 DNS 泄漏检查当成发布前或换客户端后的固定步骤:先记期望 DNS,再测,再按系统 / 路由 / 双栈 / 浏览器四层对照。解析器和网页出口一致之后,再去比较节点快慢才有意义;否则优化的是一半流量,另一半查询仍在本地网络上明文离开。