Комфорттехника и связь без нервов

Утечка DNS: где искать и как убрать на телефоне, ПК и роутере

Редакция «Комфорт»Обновлено 2026-09-2310 мин чтения

Утечка DNS: почему провайдер видит имена сайтов при включённом туннеле, как проверить это за минуту и что настроить в Happ, Hiddify, Android, iPhone, браузере и на роутере.

Утечка DNS — это ситуация, когда туннель работает, а запрос «по какому адресу искать сайт» всё равно проходит мимо него, напрямую к провайдеру. Лечится это по-разному в зависимости от места: на компьютере — переключить клиент в режим TUN, в системе — снять ручной DNS, выключить «частный DNS» на Android и убрать DNS-профили на iPhone, в браузере — не выбирать своего поставщика DNS, на роутере — завернуть запросы имён в туннель. Проверка занимает минуту, а дальше — по порядку, от самой распространённой причины к редкой.

Что такое утечка DNS

Это когда вопрос об адресе сайта уходит напрямую к серверу имён провайдера, открытым текстом, минуя туннель. Каждое открытие сайта по имени начинается с такого вопроса к справочнику — механизм разобран в статье что такое DNS. При исправно работающем туннеле этот запрос должен идти внутри него и до провайдера не добираться.

Три последствия, если утечка есть:

  • Провайдер собирает список открытых вами сайтов — не содержимое страниц, оно защищено шифрованием внутри туннеля, а именно перечень адресов в своих журналах.
  • Сайт видит несовпадение. IP говорит о стране выхода, а DNS-сервер — российский. Часть сервисов, особенно стриминги, сверяют эти два признака и по расхождению могут решить, что вы всё ещё в России.
  • Некоторые сайты грузятся криво или не грузятся вовсе, потому что провайдерский справочник отдаёт заглушку на недоступный ресурс, а сервисы, которые по DNS подбирают ближайший сервер, подбирают российский.

Проверка за минуту

  1. Проверьте сначала без подключения. Зайдите на dnsleaktest.com и запустите Standard test. Запомните провайдера и город из результата — после включения туннеля их быть не должно.
  2. Включите туннель и повторите тест, желательно Extended — он делает десятки запросов и находит серверы, которые не проявляются с первого раза.
  3. Сверьте адрес и DNS на одном экране — это удобно делать на ipleak.net или browserleaks.com/dns.

Правильный результат: ни Ростелекома, ни МТС, ни Дом.ру, ни вашего мобильного оператора в списке нет. Допустимы адреса из страны выхода, хостинга, где стоит сервер, или известного публичного DNS вроде Cloudflare — это нормально, если клиент сам обращается к нему через туннель. Наш сервис резолвит имена на своей стороне, поэтому при активном туннеле провайдерский DNS появляться не должен; если он всё же в списке — утечка на вашей стороне, в клиенте, системе, браузере или на роутере.

Отдельно стоит жалоба «VPN не меняет IP»: если проверочный сайт по-прежнему показывает ваш обычный адрес, дело не в DNS — трафик браузера просто не идёт через туннель, хотя клиент показывает «подключено». Как различить эти две ситуации, разобрано в статье как проверить, что VPN работает. А вот сочетание «адрес сменился, DNS остался российским» — это уже ровно утечка.

Настройки в Happ и Hiddify

На телефоне клиент почти никогда сам не даёт утечку: приложение поднимает системный VPN, и запросы имён идут вместе со всем остальным трафиком. На телефонах утечки чаще прячутся в настройках системы и браузера — о них дальше.

На Windows и macOS главное — режим работы клиента:

  • Системный прокси пропускает через туннель только те программы, которые его уважают. Браузер отдаёт прокси имя сайта и сам ничего не резолвит, а вот мессенджер, игра или почтовая программа спрашивают адрес напрямую у системы — и запрос улетает к провайдеру.
  • TUN создаёт виртуальный сетевой адаптер, через который проходит весь трафик компьютера вместе с запросами имён. Только этот режим закрывает утечку полностью.

В настольном Happ режим переключается прямо в настройках приложения. В Hiddify — «Настройки → Входящие → Режим службы»: нужно выбрать «VPN», а не «Установить системный прокси»; на Windows этот режим запускается только от имени администратора.

Второй момент — собственные адреса DNS внутри клиента. В Happ они хранятся в профиле маршрутизации, разделе «Геонастройки»: Remote DNS обслуживает запросы через туннель, Domestic DNS — прямые. В Hiddify это раздел «DNS» с полями «Удалённый DNS» и «Прямой DNS». Менять их ради починки утечки не нужно — по умолчанию запросы и так идут через туннель. Если что-то когда-то поменяли и не помните что, проще сбросить настройки клиента: подписка при этом не пострадает.

Android и iPhone: где прячется системный DNS

Android. Путь — «Настройки → Сеть и интернет → Частный DNS-сервер», у Samsung — «Подключения → Другие настройки → Частный DNS». Там три состояния: «Выключено», «Автоматически» и «Имя хоста поставщика». Опасен третий вариант: если вписан dns.adguard.com или dns.google, система сама шифрует и отправляет запросы туда напрямую, и клиент туннеля этот трафик не видит — тест покажет AdGuard или Google вместо ожидаемого адреса. Ещё хуже, если такой хост недоступен в сети: по сообщениям пользователей, тогда с включённым туннелем не открывается вообще ничего. Правильное положение — «Автоматически» или «Выключено».

iPhone и iPad. У мобильной сети нет собственного ручного DNS в системе, зато его умеют ставить приложения — AdGuard, NextDNS, 1.1.1.1 устанавливают профиль зашифрованного DNS, который работает параллельно с туннелем. Проверьте «Настройки → Основные → VPN и управление устройством»: если там есть DNS-профиль, отключите его на время работы через туннель. Заодно посмотрите Wi-Fi: «Настройки → Wi-Fi → (i) у нужной сети → Настроить DNS» должно стоять на «Автоматически».

Windows и macOS. Частая причина — ручные серверы имён в свойствах сетевого адаптера. На Windows верните значение «Получать адрес DNS-сервера автоматически», на macOS удалите лишние записи в «Системные настройки → Сеть → DNS», а клиент переключите в режим TUN.

Браузер: DoH в Chrome и Firefox

DoH — это способ, которым браузер сам ходит к справочнику имён по HTTPS, минуя системные настройки. В режиме TUN такие запросы формально попадают в туннель, но летят не к его серверу, а к тому поставщику, что выбран в браузере — обычно Google или Cloudflare, и тест снова покажет не страну выхода, а стороннего провайдера DNS. В режиме системного прокси браузер имя вообще не резолвит сам, отдаёт его прокси, и DoH тут ни на что не влияет.

  • Chrome. «Настройки → Конфиденциальность и безопасность → Безопасность → Использовать безопасный DNS-сервер». Выберите «С текущим поставщиком услуг» либо выключите переключатель целиком. На управляемых устройствах и при родительском контроле пункт скрыт — там и трогать нечего.
  • Firefox. «Настройки → Приватность и защита → DNS через HTTPS», четыре уровня: «Стандартная защита», «Повышенная», «Максимальная», «Выключить». На «Максимальной» браузер ходит только к своему поставщику; для корректной работы через туннель хватит «Стандартной» или полного выключения.
  • Edge, Opera, Яндекс Браузер. Пункт называется похоже, ищите «безопасный DNS» или «DNS через HTTPS» в разделе безопасности настроек.

Роутер

Если туннель поднят на самом роутере, он же собирает запросы имён от всех устройств дома — и обязан отправлять их внутрь туннеля, а не наружу к провайдеру. Иначе трафик уходит за рубеж, а список посещённых сайтов остаётся у провайдера. Настройка зависит от прошивки:

  • Keenetic. Для XKeen на странице «Интернет-фильтр → Настройка DNS» нужно включить шифрованный DNS — DoT или DoH. Без этого запросы идут провайдеру открытым текстом, и часть сайтов резолвится неправильно. Пошаговая инструкция — в статье VPN на роутере Keenetic.
  • OpenWrt и похожие прошивки. Там, где DNS настраивается руками, направьте его либо через интерфейс туннеля, либо на шифрованный сервер, но не оставляйте провайдерский адрес из DHCP. Общий порядок действий и что делать, если после правки пропал интернет, — в статье про настройку на роутере.

Отдельно стоит проблема IPv6: если провайдер выдаёт адреса шестой версии, а туннель работает только с IPv4, запросы имён по IPv6 спокойно проходят мимо. Быстрое решение — выключить IPv6 на подключении к провайдеру, пока вопрос не решён иначе.

Если туннель поднят на самом телефоне, а не на роутере, настройки роутера ни при чём: в режиме VPN телефон обращается к своему DNS, минуя домашний.

Когда это не утечка

  • В тесте виден Cloudflare или Google, хотя вы ничего не меняли. Так и должно быть, если клиент сам обращается к публичному справочнику через туннель, — провайдер в этой схеме имена не видит.
  • DNS в стране выхода, но у другого провайдера, чем сам IP-адрес. Тоже нормально: сервер и справочник имён вполне могут стоять у разных хостеров.
  • Российский DNS при российском разделе подписки. Так и задумано — в разделе с российским адресом сайты видят и российский IP, и российский DNS. Настоящая утечка — это когда российский DNS появляется при зарубежном выходе.

Частые вопросы

Провайдер действительно видит, какие сайты я открываю?

При утечке — да, но только имена сайтов. Само содержимое страниц шифруется и идёт внутри туннеля, его провайдер не видит.

Стоит ли прописать в клиенте 8.8.8.8 или 1.1.1.1 «для надёжности»?

Не стоит. При включённом туннеле имена и так резолвятся не у провайдера, а собственный сервер DNS в настройках клиента добавляет лишнюю точку отказа: если он недоступен в вашей сети, получите «подключено, но интернета нет».

Утечка DNS и утечка через WebRTC — это одно и то же?

Нет. WebRTC раскрывает сайту ваш настоящий адрес напрямую из браузера, DNS здесь ни при чём. В режиме системного прокси такая утечка обычна, в TUN — нет, и проверочные сайты показывают её отдельной строкой от результата DNS.

Тест чистый, нужно ли что-то ещё проверять?

Нет, достаточно повторять проверку после смены сети, обновления системы и установки любого приложения, которое просит «настроить DNS», — именно такие приложения чаще всего и возвращают утечку обратно.

основыбезопасностьинструкции

Нужен стабильный интернет в поездке?

Подписка на быстрые серверы: три дня бесплатно, банковская карта не нужна.

Попробовать бесплатно

Была ли статья полезной?

Комментарии

Пока никто не написал — будьте первым.

Комментарии публикуются после проверки. Ссылки не публикуем.