DNS 泄漏指的是:应用的连接已经走 VPN 或代理隧道,但域名解析仍发给本地运营商或其他非隧道解析器。2026 年这仍然是桌面和手机上最常见的「看起来全局、控制面却留在本地」的问题。检测的核心不是看分数,而是对照解析器 IP 是否落在你期望的出口上。
DNS 泄漏到底泄漏了什么
DNS(Domain Name System)把域名翻译成 IP 地址。浏览器要打开一个网站,通常先问解析器「这个名字对应哪台机器」,再向该 IP 建立连接。
两条路径可以分开走:
- 解析请求:问「
example.com的 IP 是什么」; - 后续连接:向该 IP 发 HTTPS 等业务流量。
VPN 或 TUN 全局代理 往往先接管第 2 条。如果第 1 条仍发给运营商 DNS,就形成泄漏:中间网络看不到你打开了哪个具体页面(内容已加密),但能看到你查询过哪些域名,也能用污染或错误结果把后续连接引向错误地址。
一个可独立引用的定义句:DNS 泄漏是解析路径与隧道路径不一致,不是「VPN 没开」。
它为什么经常和 VPN 一起出现
现代 VPN 技术架构里,DNS 属于控制平面,默认路由属于数据平面。只改 0.0.0.0/0 而不改系统 DNS,数据进隧道、解析仍问本地,是默认行为而不是特例。
常见成因:
| 成因 | 实际效果 |
|---|---|
| 系统 DNS 仍是运营商或路由器地址 | 查询直接离开隧道 |
| 浏览器开启独立 DoH/DoT | 绕过系统 DNS,检测结果与系统设置不一致 |
| 只接管 IPv4、IPv6 仍直连 | 双栈竞速时解析走 v6 旁路 |
| 分流规则把 DNS 服务器标成直连 | 客户端「为了连上节点」把解析也排除了 |
| 权限不足的半启用 TUN | 接口在,默认 DNS 未下发 |
VPN 是什么 一文强调过:加密传输不等于匿名,服务商和本地解析路径各自仍能看到一部分元数据。DNS 泄漏就是本地这一侧最具体的例子。
检查前先记下对照基准
检测页只能告诉你「这次解析问了谁」。要判断是否泄漏,需要事先知道期望值:
- 隧道内 DNS 的地址(客户端设置里的 DNS / 虚拟 DNS);
- 节点所在大致地区(用于判断 CDN 解析是否合理);
- 本机未开隧道时的运营商 DNS(用来对比「泄漏长什么样」)。
没有基准,检测页上的一串 IP 没有意义。
测试环境写法示例:2026 年 8 月,家庭宽带,Windows 11 浏览器,对照客户端里填写的隧道 DNS。把你的日期、设备和客户端名称写进笔记即可。
怎么检查(读结果,而不是刷分数)
公开的 DNS leak test 页面会列出这次浏览触发的解析器地址、归属机构和 IP 版本。使用步骤保持简单:
- 先断开隧道,打开检测页,记下本地解析器(这是「泄漏基线」);
- 再开启 VPN/TUN,用同一个浏览器再测一次;
- 对照两次结果:解析器是否从运营商地址变成了隧道 DNS;
- 若浏览器开了 DoH,再关一次 DoH 复测,避免把「浏览器自己解析」误判成系统泄漏。
读结果时只回答三个问题:
- 解析器是谁:是否仍是第一步记下的运营商/路由器地址;
- IPv4 和 IPv6 是否都变了:只变一边,另一边仍可能旁路;
- 是否出现你无法解释的第三方解析器:可能是客户端内置 DNS,也可能是分流或扩展把查询送走了。
不要把「显示多个解析器」直接等同于失败。内置 DNS、备份解析器、Happy Eyeballs 都可能列出两项。失败条件是:出现了你明确不想使用的本地 ISP 解析器。
结果对照表
| 现象 | 更可能的含义 | 下一步 |
|---|---|---|
| 解析器变成客户端配置的隧道 DNS | 解析已进隧道 | 再确认 IPv6 与 DoH |
| 仍显示运营商 DNS | 系统 DNS 未接管 | 检查 TUN/VPN 的 DNS 下发与权限 |
| 系统已变、浏览器检测未变 | 浏览器 DoH/DoT 绕过系统 | 关闭浏览器安全 DNS 后复测 |
| 只有 IPv6 仍是本地 | v6 默认路由或 DNS 未进隧道 | 检查 ::/0 与 v6 DNS |
| 能连上但解析到错误地区 CDN | 解析出口与网页出口不一致 | 让解析和连接走同一条隧道 |
无法核对归属机构时,标注「据检测页显示」,不要写成确定的运营商名称。
查完之后改什么
按层处理,比反复开关客户端更有效:
- 系统 DNS:是否被客户端改成隧道 DNS 或本地虚拟 DNS;
- 路由:到该 DNS 服务器的包是否进入 TUN/VPN,而不是直连例外;
- 双栈:IPv6 是否同样接管;
- 浏览器:DoH/DoT 是否绕过系统;
- 分流:DNS 地址是否被标成直连。
这些改动改变的是本机解析路径,不是某个网站的封锁策略。目标是让「问名字」和「建立连接」走同一条你已经选择的通道。
常见误解
误解 1:检测页绿灯 = 没有隐私问题。
它只说明解析器不是本地 ISP。账号登录、浏览器指纹、隧道出口本身仍能识别你。
误解 2:泄漏只影响隐私,不影响能不能打开网站。
污染或错误的解析结果会把后续 HTTPS 指到错误 IP,表现为「隧道是通的,这个域名打不开」。
误解 3:手机开了系统 VPN 开关就不会漏。
系统 VPN API 通常会下发 DNS,但应用内置 HTTP3/DoH、分应用排除列表仍可能让部分查询离开隧道。以检测结果为准。
建议怎么用这条检查
把 DNS 泄漏检查当成发布前或换客户端后的固定步骤:先记期望 DNS,再测,再按系统 / 路由 / 双栈 / 浏览器四层对照。解析器和网页出口一致之后,再去比较节点快慢才有意义;否则优化的是一半流量,另一半查询仍在本地网络上明文离开。