VPNPrice

Как проверить VPN на утечки DNS, IP и WebRTC за 5 минут: что должно быть на экране и что делать, если течёт

Включённый VPN не гарантирует, что провайдер и сайты не видят ваш настоящий адрес и запросы. Три проверки на любых устройствах - IP, DNS и WebRTC - плюс IPv6 и kill switch. С ожидаемыми результатами, типичными причинами утечек в VLESS-клиентах и на роутерах и инструкцией, как их закрыть.

Редакция VPNPrice· · 4 мин чтения· обновлено 29.09.2026

«VPN подключён» - это не то же самое, что «трафик защищён». Самые частые дыры: DNS-запросы уходят к провайдеру мимо туннеля, IPv6 идёт напрямую, а браузер через WebRTC выдаёт настоящий IP. Ни одна из них не видна без проверки. Ниже - что проверять, что должно получиться и как чинить.

Коротко

  • Проверьте три вещи: IP (должен быть адрес сервера VPN), DNS (резолверы не должны принадлежать вашему оператору), WebRTC (не должен показывать локальный или домашний IP).
  • Плюс два: IPv6 (если у вас есть IPv6 от провайдера - он часто идёт мимо туннеля) и kill switch (что происходит при обрыве).
  • Типичные виновники: режим «системный прокси» вместо TUN, DNS провайдера в настройках клиента, IPv6 не отключён, роутер с собственным DNS.

Проверка 1. IP-адрес

Откройте любой сайт проверки IP (ipleak.net, browserleaks.com/ip, 2ip.ru) с включённым VPN. Должен показываться адрес и страна сервера VPN. Если видите свой город и оператора - туннель не поднят вообще, или трафик браузера идёт мимо него (например, включён режим прокси, а браузер настроен на прямое соединение).

Проверка 2. DNS

На том же ipleak.net или dnsleaktest.com запустите расширенный тест: сайт покажет, какие резолверы обрабатывают ваши запросы. Норма: резолверы VPN-сервиса или публичные (Cloudflare 1.1.1.1, Google 8.8.8.8, Quad9) через туннель. Утечка: адреса с названием вашего оператора (МТС, Ростелеком и т. п.). При утечке DNS провайдер видит все домены, которые вы открываете, даже если сам трафик зашифрован.

Почему течёт в VLESS-клиентах: по умолчанию некоторые клиенты берут DNS из настроек системы, а система - у провайдера. Решение: в настройках клиента (Hiddify, Happ, v2rayTun, INCY) задать DNS явно - удалённый через туннель (например, https://1.1.1.1/dns-query) - и включить режим TUN, а не «системный прокси». В Amnezia DNS задаётся на сервере и утечка встречается реже.

Проверка 3. WebRTC

Браузеры используют WebRTC для звонков в веб-приложениях и могут раскрыть реальный IP через STUN-запросы, минуя прокси. Тест - browserleaks.com/webrtc: в списке адресов не должно быть вашего публичного IP от провайдера (локальные 192.168.x.x - нормально). Течёт чаще всего в режиме системного прокси; в режиме TUN WebRTC идёт через туннель. Дополнительно: в Firefox можно отключить media.peerconnection.enabled, в Chrome помогает расширение WebRTC Leak Prevent - но тогда перестанут работать звонки в браузере.

Проверка 4. IPv6

Если провайдер выдаёт IPv6 (это делают многие домашние операторы и мобильные сети), а VPN-клиент туннелирует только IPv4, сайты с поддержкой IPv6 будут открываться напрямую - и видеть ваш реальный адрес. Тест: test-ipv6.com или раздел IPv6 на ipleak.net. Норма - «IPv6 недоступен» или адрес сервера VPN. Решение: включить в клиенте туннелирование IPv6 или отключить IPv6 на устройстве (в Windows - в свойствах адаптера; на Android - режимом «только IPv4» в настройках APN, где доступно).

Проверка 5. Kill switch

Что случится, если сервер VPN на секунду отвалится? Без kill switch трафик пойдёт напрямую, и вы этого не заметите. Как проверить: включите VPN, начните скачивать большой файл, переключите узел или на несколько секунд отключите VPN-сервер в клиенте. Скачивание должно остановиться, а не продолжиться с вашего IP. На Android kill switch реализован системно - «Блокировать соединения без VPN» в настройках сети (подробно в статье VPN для Android); на Windows - опция в клиенте или правило брандмауэра; на iPhone - через параметр «Всегда включён» у поддерживаемых клиентов.

Особый случай: VPN на роутере

Роутер с туннелем защищает все устройства, но чаще других течёт DNS: устройства получают резолвер от роутера, а он спрашивает провайдера напрямую. Проверьте с любого устройства за роутером тестом DNS выше; если течёт - задайте на роутере DNS через туннель или включите DoT/DoH (у Keenetic есть встроенный DNS-over-TLS). Подробности настройки - в статье VPN на Keenetic.

Что не является утечкой

  • Сайт показывает страну узла, но другой город - нормально, геобазы неточны.
  • Резолверы Cloudflare или Google вместо резолверов VPN-сервиса - нормально, если они проходят через туннель (сайт теста покажет, что запросы приходят с адреса узла).
  • Банк определил, что вы за VPN - это детект по IP дата-центра, а не утечка; решение - раздельное туннелирование, см. статью.

Частые вопросы

Как часто проверять?

После установки нового клиента, смены протокола, обновления системы и при переходе на новую сеть (домой → LTE). Проверка занимает две минуты.

Что видит провайдер при утечке DNS?

Список доменов, к которым вы обращались, с точным временем. Содержимое страниц - нет. Что видит провайдер без утечек - в статье что видит провайдер через VPN.

Помогает ли «Без логов» у сервиса от утечек?

Нет, это разные вещи: политика логов - о том, что хранит сервис на своей стороне; утечки - о том, что уходит мимо туннеля на вашей. Сервисы с заявленной политикой без логов - по фильтру, но проверять утечки нужно в любом случае.

Читайте также