«VPN подключён» - это не то же самое, что «трафик защищён». Самые частые дыры: DNS-запросы уходят к провайдеру мимо туннеля, IPv6 идёт напрямую, а браузер через WebRTC выдаёт настоящий IP. Ни одна из них не видна без проверки. Ниже - что проверять, что должно получиться и как чинить.
Коротко
- Проверьте три вещи: IP (должен быть адрес сервера VPN), DNS (резолверы не должны принадлежать вашему оператору), WebRTC (не должен показывать локальный или домашний IP).
- Плюс два: IPv6 (если у вас есть IPv6 от провайдера - он часто идёт мимо туннеля) и kill switch (что происходит при обрыве).
- Типичные виновники: режим «системный прокси» вместо TUN, DNS провайдера в настройках клиента, IPv6 не отключён, роутер с собственным DNS.
Проверка 1. IP-адрес
Откройте любой сайт проверки IP (ipleak.net, browserleaks.com/ip, 2ip.ru) с включённым VPN. Должен показываться адрес и страна сервера VPN. Если видите свой город и оператора - туннель не поднят вообще, или трафик браузера идёт мимо него (например, включён режим прокси, а браузер настроен на прямое соединение).
Проверка 2. DNS
На том же ipleak.net или dnsleaktest.com запустите расширенный тест: сайт покажет, какие резолверы обрабатывают ваши запросы. Норма: резолверы VPN-сервиса или публичные (Cloudflare 1.1.1.1, Google 8.8.8.8, Quad9) через туннель. Утечка: адреса с названием вашего оператора (МТС, Ростелеком и т. п.). При утечке DNS провайдер видит все домены, которые вы открываете, даже если сам трафик зашифрован.
Почему течёт в VLESS-клиентах: по умолчанию некоторые клиенты берут DNS из настроек системы, а система - у провайдера. Решение: в настройках клиента (Hiddify, Happ, v2rayTun, INCY) задать DNS явно - удалённый через туннель (например, https://1.1.1.1/dns-query) - и включить режим TUN, а не «системный прокси». В Amnezia DNS задаётся на сервере и утечка встречается реже.
Проверка 3. WebRTC
Браузеры используют WebRTC для звонков в веб-приложениях и могут раскрыть реальный IP через STUN-запросы, минуя прокси. Тест - browserleaks.com/webrtc: в списке адресов не должно быть вашего публичного IP от провайдера (локальные 192.168.x.x - нормально). Течёт чаще всего в режиме системного прокси; в режиме TUN WebRTC идёт через туннель. Дополнительно: в Firefox можно отключить media.peerconnection.enabled, в Chrome помогает расширение WebRTC Leak Prevent - но тогда перестанут работать звонки в браузере.
Проверка 4. IPv6
Если провайдер выдаёт IPv6 (это делают многие домашние операторы и мобильные сети), а VPN-клиент туннелирует только IPv4, сайты с поддержкой IPv6 будут открываться напрямую - и видеть ваш реальный адрес. Тест: test-ipv6.com или раздел IPv6 на ipleak.net. Норма - «IPv6 недоступен» или адрес сервера VPN. Решение: включить в клиенте туннелирование IPv6 или отключить IPv6 на устройстве (в Windows - в свойствах адаптера; на Android - режимом «только IPv4» в настройках APN, где доступно).
Проверка 5. Kill switch
Что случится, если сервер VPN на секунду отвалится? Без kill switch трафик пойдёт напрямую, и вы этого не заметите. Как проверить: включите VPN, начните скачивать большой файл, переключите узел или на несколько секунд отключите VPN-сервер в клиенте. Скачивание должно остановиться, а не продолжиться с вашего IP. На Android kill switch реализован системно - «Блокировать соединения без VPN» в настройках сети (подробно в статье VPN для Android); на Windows - опция в клиенте или правило брандмауэра; на iPhone - через параметр «Всегда включён» у поддерживаемых клиентов.
Особый случай: VPN на роутере
Роутер с туннелем защищает все устройства, но чаще других течёт DNS: устройства получают резолвер от роутера, а он спрашивает провайдера напрямую. Проверьте с любого устройства за роутером тестом DNS выше; если течёт - задайте на роутере DNS через туннель или включите DoT/DoH (у Keenetic есть встроенный DNS-over-TLS). Подробности настройки - в статье VPN на Keenetic.
Что не является утечкой
- Сайт показывает страну узла, но другой город - нормально, геобазы неточны.
- Резолверы Cloudflare или Google вместо резолверов VPN-сервиса - нормально, если они проходят через туннель (сайт теста покажет, что запросы приходят с адреса узла).
- Банк определил, что вы за VPN - это детект по IP дата-центра, а не утечка; решение - раздельное туннелирование, см. статью.
Частые вопросы
Как часто проверять?
После установки нового клиента, смены протокола, обновления системы и при переходе на новую сеть (домой → LTE). Проверка занимает две минуты.
Что видит провайдер при утечке DNS?
Список доменов, к которым вы обращались, с точным временем. Содержимое страниц - нет. Что видит провайдер без утечек - в статье что видит провайдер через VPN.
Помогает ли «Без логов» у сервиса от утечек?
Нет, это разные вещи: политика логов - о том, что хранит сервис на своей стороне; утечки - о том, что уходит мимо туннеля на вашей. Сервисы с заявленной политикой без логов - по фильтру, но проверять утечки нужно в любом случае.