Вы включили VPN, значок подключения горит, сайты открываются - но при этом провайдер по-прежнему видит, какие сайты вы посещаете. Самая частая причина - утечка DNS: основной трафик идёт через туннель, а запросы имён сайтов уходят напрямую.
Что такое DNS-запрос: пример из жизни
Когда вы набираете в браузере адрес сайта, компьютер не знает, где этот сайт находится. Сайты в интернете живут по числовым адресам, а не по именам. Поэтому первым делом устройство отправляет DNS-запрос - вопрос «какой числовой адрес у этого имени?» - на специальный сервер, DNS-сервер. Только получив ответ, устройство начинает загружать сам сайт.
Бытовая аналогия - телефонная книга: вы находите название в справочнике, получаете номер и только потом звоните. Тот, кто ведёт справочник, видит каждый ваш вопрос - даже если сам «разговор» потом зашифрован. А «справочник» обычно принадлежит вашему провайдеру: по умолчанию роутер и система используют DNS-серверы, которые провайдер выдаёт автоматически при подключении. Подробнее о механизме - в статье «DNS: как имя сайта превращается в адрес».
Почему запрос уходит мимо туннеля при включённом VPN
Система решает раньше приложения. DNS-запросы отправляет операционная система, а не браузер и не VPN-приложение. Если в настройках сети прописан конкретный DNS-сервер, система может продолжать слать запросы туда напрямую, мимо туннеля.
Режим маршрутизации. Клиенты GigaDollarVPN умеют делить трафик: в Koala Clash это режимы «Правила» и «Глобальный», в v2rayNG - маршрутизация «Bypass LAN & China» или «Global». Если по правилам часть трафика идёт напрямую, то и DNS-запросы для этой части могут уйти мимо туннеля. Подробнее - в статье «Режимы маршрутизации».
Пресеты, перебивающие правила. В Happ есть собственные клиентские пресеты маршрутизации (например RoscomVPN). Включённый пресет перебивает правила из подписки своими geosite-правилами - и маршрутизация DNS меняется непредсказуемо. Приложение при этом работает, сайты открываются - заметить подмену можно только проверкой.
Что видит провайдер при утечке, а что нет
| Провайдер видит | Провайдер не видит |
|---|---|
| Имена сайтов, которые вы открываете (домены) | Содержимое страниц |
| Время каждого запроса | Пароли, сообщения, данные форм |
| Как часто вы возвращаетесь на сайт | Как правило, конкретные страницы внутри сайта - если соединение с сайтом шифрованное |
Как проверить наличие утечки
Идея проверки простая: посмотреть, какой DNS-сервер обслуживает ваши запросы с выключенным VPN и с включённым. Если картина не меняется - есть утечка.
Проверка на Windows
- Выключите VPN в приложении.
- Нажмите клавиши Win+R, в появившемся окне введите
cmdи нажмите Enter - откроется чёрное окно командной строки. - Введите команду
nslookup ya.ruи нажмите Enter. В первых двух строках ответа будут слова «Server» и «Address» - это и есть DNS-сервер, который сейчас обслуживает ваши запросы. Запишите этот адрес. - Включите VPN и дождитесь подключения.
- Повторите команду
nslookup ya.ruи сравните первые строки ответа.
Если после включения VPN сервер в ответе изменился - запросы идут через туннель, утечки нет. Если остался тот же адрес - переходите к разделу с настройками.
Проверка на macOS
- Выключите VPN в приложении.
- Откройте «Терминал»: нажмите Cmd+Пробел, начните вводить «Терминал» и нажмите Enter.
- Введите команду
nslookup ya.ruи нажмите Enter. В начале ответа будут строки «Server» и «Address» - это текущий DNS-сервер. Запишите его. - Включите VPN, дождитесь подключения и повторите команду.
- Сравните: сервер изменился - утечки нет; остался прежним - запросы идут мимо туннеля.
Проверка на Android и iOS
На Android: откройте «Настройки» → «Сеть и интернет» → «Wi-Fi», нажмите на название текущей сети (или на шестерёнку рядом с ней) и найдите в сведениях строку «DNS». Сделайте это с выключенным VPN, запомните адрес, затем включите VPN и посмотрите снова. Учтите ограничение способа: часть прошивок показывает здесь только адрес роутера, а не реальный сервер - тогда ориентируйтесь на итоговый результат после всех настроек.
На iPhone и iPad: «Настройки» → «Wi-Fi» → нажмите значок «i» рядом с текущей сетью → строка «DNS». Сравните значение с выключенным и включённым VPN по той же логике.
Проверяйте дважды с интервалом в пару минут: система и браузер кэшируют DNS-ответы, и первая проверка может показать обманчиво хороший результат. Дополнительно полезно пройти общую проверку из статьи «Как убедиться, что VPN действительно работает».
Настройки в клиентах, которые закрывают утечку
Шаг 1. Обновить подписку
Правила маршрутизации приезжают в приложение вместе с подпиской. Нажмите «Обновить» / «Update» у подписки в приложении. В Koala Clash: «Профили» → нажать на профиль → иконка обновления. В v2rayNG: «Группы подписок» → нажать на группу → «Обновить». Если появилась ошибка загрузки - удалите подписку (профиль, группу) и добавьте её заново по ссылке из личного кабинета.
Шаг 2. Выключить пресеты маршрутизации в Happ
Если вы пользуетесь Happ: откройте настройки маршрутизации и убедитесь, что пресет (например RoscomVPN) выключен - состояние «по умолчанию». Включённый пресет перебивает правила подписки и ломает маршрутизацию, включая DNS. После выключения пресета переподключите VPN и повторите проверку. Подробности - в статье «Пресеты маршрутизации в Happ ломают подписку».
Шаг 3. Проверить режим маршрутизации
В Koala Clash проверьте, какой режим выбран: «Правила» или «Глобальный». Режим «Правила» - штатный: часть трафика идёт напрямую по правилам подписки. Если вам важно, чтобы вообще все запросы шли через туннель, переключитесь в «Глобальный» - но учтите: он гонит весь трафик через VPN и ломает российские сервисы. В v2rayNG аналогично: «Bypass LAN & China» или «Global». После изменения настроек отключите VPN, подождите 5 секунд, включите снова - и повторите проверку.
Системные «умные» DNS: почему они мешают
Приватный DNS на Android
Если функция «Частный DNS-сервер» (Private DNS) включена, система отправляет все DNS-запросы на один заданный сервер напрямую, в обход VPN-приложения. При этом всё выглядит «правильно»: VPN горит, сайты открываются, а проверка упорно показывает чужой DNS-сервер.
Как отключить на стандартном Android:
- Откройте «Настройки».
- Перейдите в «Сеть и интернет».
- Найдите пункт «Частный DNS-сервер» (на части прошивок он прячется внутри подраздела «Дополнительно»).
- Выберите «Выключено» и подтвердите.
- Переподключите VPN и повторите проверку.
На Samsung (One UI): «Настройки» → «Подключения» → «Другие настройки подключения» → «Частный DNS-сервер». На Xiaomi (MIUI / HyperOS): «Настройки» → «Подключение и общий доступ» → «Частный DNS-сервер».
Ручные DNS в настройках сети на Windows
Если вы (или другая программа) когда-то вписывали DNS-серверы вручную в настройки сетевого адаптера, система может продолжать использовать их мимо туннеля. Где искать:
- Откройте «Параметры» → «Сеть и Интернет» → «Дополнительные сетевые параметры» → «Дополнительные параметры адаптера».
- Нажмите правой кнопкой на активное подключение (Wi-Fi или Ethernet) → «Свойства».
- В списке выделите «IP версии 4 (TCP/IPv4)» и нажмите «Свойства».
- Если в нижней части окна отмечено «Использовать следующие адреса DNS-серверов» и вписаны адреса - переключите на «Получить адрес DNS-сервера автоматически» и нажмите «ОК».
- Переподключите VPN и повторите проверку.
Если утечка остаётся
- Отключите VPN, подождите 5 секунд, включите снова.
- Обновите подписку в приложении («Обновить» / «Update»).
- Если у вас Happ - убедитесь, что пресет маршрутизации выключен, состояние «по умолчанию».
- Если у вас Android - проверьте, что «Частный DNS-сервер» в настройках системы выключен.
- Смените сервер - выберите другой из списка.
- Перезагрузите устройство.
- Проверьте срок подписки в личном кабинете.
- Повторите проверку DNS - дважды, с интервалом в пару минут.
Если и после этого проверка показывает серверы провайдера - напишите в поддержку @GigaBotsSupport_bot. Укажите, какое у вас приложение и устройство, какой режим маршрутизации выбран и что показывает проверка с включённым и выключенным VPN - это заметно ускорит разбор. Общие принципы защиты трафика собраны в статье «Гигиена приватности».