加密隧道建好了,不代表所有流量都在里面。最常见也最容易被忽视的例外,就是 DNS 查询。
泄漏是怎么发生的
系统默认把 DNS 查询发给本地运营商的解析器,这个请求可能完全不走隧道,于是“你访问了什么”依然暴露在外。
另一种情况是 IPv6:隧道只接管了 IPv4 路由,IPv6 的解析与连接仍然走本地出口。
怎么堵住
客户端开启「系统级解析接管」后,所有 DNS 查询会被重定向到隧道内的加密解析器,不经过本地网络。
同时建议开启「阻止 IPv6 泄漏」:不使用时直接禁用 IPv6 出站,避免双栈环境下的绕行。
如何验证真的生效
连接后打开任意 DNS 泄漏检测页面,看列出的解析器是否全部属于隧道出口所在地区,若出现本地运营商 IP 则说明仍有泄漏。
更严格的做法是本地抓包:过滤 53 端口与 443 上的 DoH,确认没有明文查询离开本机。
要点速览
- 隧道不等于全流量接管,DNS 是最常见的缺口
- 开启解析接管与 IPv6 泄漏防护双保险
- 用检测页面或抓包验证,别只凭“应该没事”
想直接体验文中提到的能力?
立即下载
下载客户端,全平台支持,新用户可享免费体验时长。