AirLane
返回博客
dns leakwebrtc leakprivacytutorial

DNS 泄漏检测指南:代理已连接,为什么隐私还是暴露了

代理连上不代表流量都走了代理——DNS 请求可能仍从你的真实 IP 发出。本文解释 DNS/WebRTC/IPv6 三种泄漏的原理、检测方法,以及 AirLane 内置泄漏检测如何一键验证你的隐私面。

DNS 泄漏检测指南

连上代理后访问 ip 查询网站,显示的是节点 IP——但 DNS 查询可能仍然从你的真实网络发出。运营商和监控方看的正是这个侧信道。

三种泄漏

DNS 泄漏:系统用本地 DNS(运营商提供)解析域名,即使后续流量走代理,查询记录也暴露了访问意图。常见于客户端没接管 DNS 或分流规则漏掉 DNS 端口。

WebRTC 泄漏:浏览器的 WebRTC 会在建立 P2P 连接时暴露本机局域网与公网 IP,与代理无关——需要浏览器扩展或禁用 WebRTC,或用客户端级检测确认。

IPv6 泄漏:代理只接管了 IPv4 时,支持 IPv6 的域名会直接从 IPv6 链路出去,完全绕过代理。

怎么检测

传统做法:ipleak.net、dnsleaktest.com 等网页工具,手动逐页跑。问题是它们检测的是浏览器视角,系统级分流错误(比如某应用绕过代理)测不出来。

AirLane 的做法

AirLane 在客户端内置了泄漏检测(Insights → Leak):

  1. 通过当前出口发起 DNS 查询,返回查询源 IP——应是节点 IP 而非你的真实 IP
  2. 检测 WebRTC 候选地址是否含真实出口
  3. 探测 IPv6 可达性并验证是否被接管

三项全绿才说明隐私面完整。建议在每次换节点/改分流规则后跑一次。

修复建议

  • DNS 泄漏:在客户端开启 DNS 接管(fake-ip 或 hijack 模式),让 DNS 也走代理解析
  • WebRTC:浏览器装 WebRTC 控制扩展,或按客户端提示禁用
  • IPv6:确认客户端接管 IPv6 路由,或在系统侧禁用 IPv6

下载支持泄漏检测的 AirLane:airlane.cloud/download