xmr.club
EN 中文 ES RU
← 全部 #OPSEC52
#OPSEC52 · 第 17 / 52 · 网络 / VPN / Tor 栈

DNS 泄露——VPN 没问题,泄密的是你的 DNS

你买了一个好用的 VPN,流量已加密,出口 IP 也很干净。然而你访问的每一个网站,仍以明文悄悄上报给一台你从未选择的解析器——往往就是你 ISP 自家的——并附带你真实的宽带账户。DNS 是互联网的通讯录;一旦这些查询漏到隧道之外,隧道就只是做戏。出口隐藏了数据包去哪,而 DNS 查询早已说出它们要去哪。

网络 / VPN / Tor 栈 intermediate $0 2026-09-14

OPSEC52 / 第 17 周 — DNS 泄露:VPN 没问题,泄密的是你的 DNS

你买了一个好用的 VPN,流量已加密,出口 IP 也很干净。然而你访问的每一个网站,仍以明文悄悄上报给一台你从未选择的解析器——往往就是你 ISP 自家的——并附带你真实的宽带账户。DNS 是互联网的通讯录;一旦这些查询漏到隧道之外,隧道就只是做戏。

威胁模型: 你的 ISP 及其有日志的解析器、任何能明文看到你查询的 DNS 提供商(带时间戳、绑定到你的线路)、运行劫持解析器的敌意 Wi‑Fi 运营方,以及只需要你查过的域名清单就能还原你一整晚行踪的分析者。泄露的查询是元数据,而元数据正是加密之后仍会留下来的那部分。

人人都做对的那简单两成

打开 VPN,在 whatismyip 上看到一个新 IP,就安心了。这一步简单,也确实必要——但它只隐藏了数据包从哪出去。DNS 是另一回事:浏览器在连上网站之前,会先问「这个域名对应哪个 IP?」如果这个问题发到了错误的解析器、或跑到加密隧道之外,出口 IP 就毫无意义。有人已经握着一份明文、带时间戳的日志,写着这条线路在这些时刻查了这些域名

为什么开着 VPN 查询还是会漏

三种常见的失效方式,都不明显:

迹象很隐蔽:一切都能用,页面照常加载,所以没有任何东西提醒你去检查。泄露天生是无声的。

修复,按杠杆大小排序

  1. 强制 DNS 走隧道。 一个可信的 VPN 客户端会在隧道内部用提供商自己的解析器解析 DNS,并封锁其它一切 DNS。Mullvad、IVPN、Proton 默认如此——但请确认该选项存在且已开启,别想当然。
  2. 给查询本身加密——DoH / DoT。 DNS‑over‑HTTPS 或 DNS‑over‑TLS 把查询包裹起来,让网络既读不到也伪造不了。有用,但要明白这笔交易:它对你 ISP 隐藏了查询,却把这份可见性交给了运行这台加密解析器的人。加密不等于匿名——挑一个你真愿意把浏览清单托付给它的解析器(Quad9、Mullvad DNS),而不是靠它变现的那种。
  3. VPN 不带 IPv6 就关掉 IPv6。 如果客户端无法隧道 IPv6,就在网卡上彻底禁用 IPv6。被禁用的协议漏不了。
  4. 防泄露的断网开关。 隧道一旦断开,客户端应立刻切断所有流量——DNS 也在内——而不是回落到本地解析器。

去验证——别信宣传

在你亲手证明之前,先假定它在漏。开着 VPN,打开一个 DNS 泄露测试(dnsleaktest.com、Mullvad 自家的检测页),看看是哪些解析器在应答。如果你看到自己的 ISP、你的城市、或任何你没选过的服务器,隧道就在漏。每次系统更新后、每接入一个新网络,都要重测——Windows 或 macOS 的更新会悄悄重置解析器设置,而带门户认证的 Wi‑Fi 会乐意重新注入它自己的。

隐私币这一隅

这正是透明链人群低估网络元数据的原因。你可以有一份完美干净的链上足迹,却仍能通过泄露的 DNS 把你的钱包软件、你的节点、你的区块浏览器习惯串起来——每一次 xmrchain.net 或交易所的查询,都是别人日志里的一个域名。若你让钱包与节点流量走 Tor(或走一个强制 DNS、防泄露的隧道),这个关联面就关上了。买非 KYC 是链上那一半;不把你碰过的每一个服务都向 ISP 报告,是网络那一半。要么两者都做,要么都别做。

今天就做一件事: 打开 VPN,打开一个 DNS 泄露测试,认真看看是哪些解析器在应答。只要其中有你的 ISP,那你在自以为受保护的这段时间里,一直在泄露整份浏览清单——去改客户端的 DNS 设置、若没隧道 IPv6 就禁用它,然后重测。


Cyber Satoshi 策划。OPSEC52 系列之一——52 周,52 条隐私支柱,威胁模型优先。另见第 1 周(VPN 出口纪律)与第 5 周(浏览器分区)。

在 X 分享: twitter.com/intent/tweet