丽萨主机 - 双ISP住宅IP 服务全解锁吉云 - 新用户七折 香港CMI/英国9929/美国4837恒创科技 - 大带宽云19.8元/月起Jtti.cc - 云服务器 $3.08/月 CN2 GIAQQG.NET - 站长推荐 200M回国优化dotdotnetworks - 美国服务器专家HKG - 海外服务器19元/月起

DNS 泄露自查与防护:代理开着,访问记录却还在运营商手里


DNS 泄露是指:你的网页流量走了加密通道,但域名解析请求仍然发给了运营商的 DNS 服务器。结果是网站只看到代理 IP,运营商却完整知道你访问了哪些域名。这也是最容易被忽略的一类隐私暴露。

怎么判断有没有泄露

  • 连上代理后,看检测站点显示的 DNS 服务器归属:属于运营商即存在泄露,属于代理服务商则正常
  • 命令行自查:Windows 用 nslookup、macOS 与 Linux 用 dig,看返回的 Server 字段是哪一家的
  • 位置对比法:出口 IP 显示在境外、DNS 服务器却在国内,两者不一致即可判定泄露

为什么会泄露

  • 客户端只改了流量路由,没有同步修改 DNS 设置
  • 系统的智能多宿主名称解析,会在链路不稳定时自动回落到本地 DNS
  • 路由器被强制指定了 DNS,客户端覆盖不了
  • 只处理 IPv4 的客户端,放过了 IPv6 的解析流量

五条修复动作

  • 用带 DNS 泄露保护的客户端,并开启 Kill Switch(断线即断网)
  • 手动指定第三方 DNS:Cloudflare 1.1.1.1、Google 8.8.8.8、Quad9 9.9.9.9
  • 客户端不支持 IPv6 就先禁用 IPv6,或在路由器层面一并处理
  • Linux 可用 iptables 阻断非隧道接口的 53 端口出站(UDP 与 TCP 都要)
  • Windows 在组策略中关闭「智能多宿主名称解析」

什么时候该检测

  • 新装客户端或更换服务商之后
  • 客户端升级之后
  • 换了网络环境(公司、酒店、公共 WiFi)之后
  • 每月例行一次

两点补充

  • DNS 泄露只影响隐私,不影响网速
  • 如果并不需要隐藏访问记录,影响有限;但仍建议换用第三方 DNS 以减少劫持与投毒风险
  • 关于代理与 VPN 的使用,请遵守所在地区的法律法规,仅限企业远程办公等合规场景