更新于:2026-09
DNS 泄漏是什么
DNS(域名系统)负责把人类可读的域名(例如 example.com)解析成服务器使用的 IP 地址。每次访问网站,系统都会先进行一次或多次 DNS 查询。当这些查询没有经过你预期的网络出口(例如 VPN 或代理的加密隧道),而是直接暴露给本地网络或运营商时,就称为 DNS 泄漏。
DNS 泄漏并不少见:很多人以为连上 VPN 后所有流量都"看不见了",但实际上,流量加密并不等于 DNS 查询也走了同一条路径。
一次 DNS 查询的完整路径
一次典型的域名解析要经过三个环节:
- 系统解析器:操作系统(或浏览器)读取本机 DNS 配置,决定把查询发给哪个递归服务器;
- 递归服务器:通常由运营商或公共 DNS 服务运营,负责替你逐级追问,并缓存结果;
- 权威服务器:持有域名真实记录的最终来源,返回最终的 IP 地址。
对隐私而言,最关键的是第一步:查询发给了谁。如果查询发给了运营商的递归服务器,运营商就能看到你访问的每一个域名。
VPN 或代理下为什么会泄漏
连接 VPN 或代理后,DNS 查询仍然可能走"老路",常见原因有三种:
- 分隧道(split tunneling):只有部分流量进入隧道,DNS 查询不在其中,仍直接发给运营商;
- 系统解析器未被接管:VPN 客户端没有改写系统 DNS 配置,查询仍发给原配置的递归服务器;
- 应用直连:部分应用自带 DNS 逻辑或使用硬编码的服务器(如 DoH 配置),绕过系统设置直接解析。
DNS 泄漏的风险
- 访问域名被观察:即使 HTTPS 加密了内容,查询本身仍会被看到,访问了哪些网站一目了然;
- 地理位置暴露:解析结果与出口 IP 不一致时,还可能间接暴露真实位置;
- 内容过滤与劫持:本地网络可以基于可见的域名进行过滤、重定向或返回污染结果。
如何检测 DNS 泄漏
检测的思路是对比解析器出口:让系统解析一组由检测服务生成的唯一随机子域,同时记录这些查询从哪个 IP 到达检测服务的权威 DNS。如果到达 IP 与当前公网出口(VPN/代理)不一致,就说明 DNS 查询泄漏了。
LE59 的 DNS 泄漏检测工具正是采用这种方式:依赖随机子域到达 LE59 权威 DNS 的真实回传来判断结果,并可能展示 real-ip 回传。需要说明的是,未收到 DNS 查询并不等于没有泄漏——某些环境下查询可能被缓存或拦截,检测无记录不应被当作安全证明。
如何避免 DNS 泄漏
- 确认 VPN/代理客户端接管了系统 DNS 配置,并把解析器指向隧道内;
- 关闭不必要的分隧道,或确保 DNS 流量同样走隧道;
- 统一使用可靠的公共 DNS(含 DoH/DoT),并检查应用是否绕过系统设置;
- 更换网络或配置后重新检测一次,确认出口一致。
想确认当前网络环境是否泄漏?打开 DNS 泄漏检测工具,无需登录即可查看当次检测结果。