Главная / База знаний /Безопасность/Утечки DNS: что это и как закрыть
БезопасностьСреднийУрок

Утечки DNS: что это и как закрыть

Разбираемся, почему при включённом VPN запросы имён сайтов могут уходить провайдеру, как это проверить на компьютере и телефоне без сторонних сервисов и какие настройки в клиентах GigaDollarVPN закрывают утечку.

6 мин
Обновлено 17 сентября 2026 г.

Чему вы научитесь

Что понадобится заранее

Вы включили VPN, значок подключения горит, сайты открываются - но при этом провайдер по-прежнему видит, какие сайты вы посещаете. Самая частая причина - утечка DNS: основной трафик идёт через туннель, а запросы имён сайтов уходят напрямую.

Что такое DNS-запрос: пример из жизни

Когда вы набираете в браузере адрес сайта, компьютер не знает, где этот сайт находится. Сайты в интернете живут по числовым адресам, а не по именам. Поэтому первым делом устройство отправляет DNS-запрос - вопрос «какой числовой адрес у этого имени?» - на специальный сервер, DNS-сервер. Только получив ответ, устройство начинает загружать сам сайт.

Бытовая аналогия - телефонная книга: вы находите название в справочнике, получаете номер и только потом звоните. Тот, кто ведёт справочник, видит каждый ваш вопрос - даже если сам «разговор» потом зашифрован. А «справочник» обычно принадлежит вашему провайдеру: по умолчанию роутер и система используют DNS-серверы, которые провайдер выдаёт автоматически при подключении. Подробнее о механизме - в статье «DNS: как имя сайта превращается в адрес».

Почему запрос уходит мимо туннеля при включённом VPN

Система решает раньше приложения. DNS-запросы отправляет операционная система, а не браузер и не VPN-приложение. Если в настройках сети прописан конкретный DNS-сервер, система может продолжать слать запросы туда напрямую, мимо туннеля.

Режим маршрутизации. Клиенты GigaDollarVPN умеют делить трафик: в Koala Clash это режимы «Правила» и «Глобальный», в v2rayNG - маршрутизация «Bypass LAN & China» или «Global». Если по правилам часть трафика идёт напрямую, то и DNS-запросы для этой части могут уйти мимо туннеля. Подробнее - в статье «Режимы маршрутизации».

Пресеты, перебивающие правила. В Happ есть собственные клиентские пресеты маршрутизации (например RoscomVPN). Включённый пресет перебивает правила из подписки своими geosite-правилами - и маршрутизация DNS меняется непредсказуемо. Приложение при этом работает, сайты открываются - заметить подмену можно только проверкой.

Что видит провайдер при утечке, а что нет

Провайдер видитПровайдер не видит
Имена сайтов, которые вы открываете (домены)Содержимое страниц
Время каждого запросаПароли, сообщения, данные форм
Как часто вы возвращаетесь на сайтКак правило, конкретные страницы внутри сайта - если соединение с сайтом шифрованное

Как проверить наличие утечки

Идея проверки простая: посмотреть, какой DNS-сервер обслуживает ваши запросы с выключенным VPN и с включённым. Если картина не меняется - есть утечка.

Проверка на Windows

  1. Выключите VPN в приложении.
  2. Нажмите клавиши Win+R, в появившемся окне введите cmd и нажмите Enter - откроется чёрное окно командной строки.
  3. Введите команду nslookup ya.ru и нажмите Enter. В первых двух строках ответа будут слова «Server» и «Address» - это и есть DNS-сервер, который сейчас обслуживает ваши запросы. Запишите этот адрес.
  4. Включите VPN и дождитесь подключения.
  5. Повторите команду nslookup ya.ru и сравните первые строки ответа.

Если после включения VPN сервер в ответе изменился - запросы идут через туннель, утечки нет. Если остался тот же адрес - переходите к разделу с настройками.

Проверка на macOS

  1. Выключите VPN в приложении.
  2. Откройте «Терминал»: нажмите Cmd+Пробел, начните вводить «Терминал» и нажмите Enter.
  3. Введите команду nslookup ya.ru и нажмите Enter. В начале ответа будут строки «Server» и «Address» - это текущий DNS-сервер. Запишите его.
  4. Включите VPN, дождитесь подключения и повторите команду.
  5. Сравните: сервер изменился - утечки нет; остался прежним - запросы идут мимо туннеля.

Проверка на Android и iOS

На Android: откройте «Настройки» → «Сеть и интернет» → «Wi-Fi», нажмите на название текущей сети (или на шестерёнку рядом с ней) и найдите в сведениях строку «DNS». Сделайте это с выключенным VPN, запомните адрес, затем включите VPN и посмотрите снова. Учтите ограничение способа: часть прошивок показывает здесь только адрес роутера, а не реальный сервер - тогда ориентируйтесь на итоговый результат после всех настроек.

На iPhone и iPad: «Настройки» → «Wi-Fi» → нажмите значок «i» рядом с текущей сетью → строка «DNS». Сравните значение с выключенным и включённым VPN по той же логике.

Проверяйте дважды с интервалом в пару минут: система и браузер кэшируют DNS-ответы, и первая проверка может показать обманчиво хороший результат. Дополнительно полезно пройти общую проверку из статьи «Как убедиться, что VPN действительно работает».

Настройки в клиентах, которые закрывают утечку

Шаг 1. Обновить подписку

Правила маршрутизации приезжают в приложение вместе с подпиской. Нажмите «Обновить» / «Update» у подписки в приложении. В Koala Clash: «Профили» → нажать на профиль → иконка обновления. В v2rayNG: «Группы подписок» → нажать на группу → «Обновить». Если появилась ошибка загрузки - удалите подписку (профиль, группу) и добавьте её заново по ссылке из личного кабинета.

Шаг 2. Выключить пресеты маршрутизации в Happ

Если вы пользуетесь Happ: откройте настройки маршрутизации и убедитесь, что пресет (например RoscomVPN) выключен - состояние «по умолчанию». Включённый пресет перебивает правила подписки и ломает маршрутизацию, включая DNS. После выключения пресета переподключите VPN и повторите проверку. Подробности - в статье «Пресеты маршрутизации в Happ ломают подписку».

Шаг 3. Проверить режим маршрутизации

В Koala Clash проверьте, какой режим выбран: «Правила» или «Глобальный». Режим «Правила» - штатный: часть трафика идёт напрямую по правилам подписки. Если вам важно, чтобы вообще все запросы шли через туннель, переключитесь в «Глобальный» - но учтите: он гонит весь трафик через VPN и ломает российские сервисы. В v2rayNG аналогично: «Bypass LAN & China» или «Global». После изменения настроек отключите VPN, подождите 5 секунд, включите снова - и повторите проверку.

Системные «умные» DNS: почему они мешают

Приватный DNS на Android

Если функция «Частный DNS-сервер» (Private DNS) включена, система отправляет все DNS-запросы на один заданный сервер напрямую, в обход VPN-приложения. При этом всё выглядит «правильно»: VPN горит, сайты открываются, а проверка упорно показывает чужой DNS-сервер.

Как отключить на стандартном Android:

  1. Откройте «Настройки».
  2. Перейдите в «Сеть и интернет».
  3. Найдите пункт «Частный DNS-сервер» (на части прошивок он прячется внутри подраздела «Дополнительно»).
  4. Выберите «Выключено» и подтвердите.
  5. Переподключите VPN и повторите проверку.

На Samsung (One UI): «Настройки» → «Подключения» → «Другие настройки подключения» → «Частный DNS-сервер». На Xiaomi (MIUI / HyperOS): «Настройки» → «Подключение и общий доступ» → «Частный DNS-сервер».

Ручные DNS в настройках сети на Windows

Если вы (или другая программа) когда-то вписывали DNS-серверы вручную в настройки сетевого адаптера, система может продолжать использовать их мимо туннеля. Где искать:

  1. Откройте «Параметры» → «Сеть и Интернет» → «Дополнительные сетевые параметры» → «Дополнительные параметры адаптера».
  2. Нажмите правой кнопкой на активное подключение (Wi-Fi или Ethernet) → «Свойства».
  3. В списке выделите «IP версии 4 (TCP/IPv4)» и нажмите «Свойства».
  4. Если в нижней части окна отмечено «Использовать следующие адреса DNS-серверов» и вписаны адреса - переключите на «Получить адрес DNS-сервера автоматически» и нажмите «ОК».
  5. Переподключите VPN и повторите проверку.

Если утечка остаётся

  1. Отключите VPN, подождите 5 секунд, включите снова.
  2. Обновите подписку в приложении («Обновить» / «Update»).
  3. Если у вас Happ - убедитесь, что пресет маршрутизации выключен, состояние «по умолчанию».
  4. Если у вас Android - проверьте, что «Частный DNS-сервер» в настройках системы выключен.
  5. Смените сервер - выберите другой из списка.
  6. Перезагрузите устройство.
  7. Проверьте срок подписки в личном кабинете.
  8. Повторите проверку DNS - дважды, с интервалом в пару минут.

Если и после этого проверка показывает серверы провайдера - напишите в поддержку @GigaBotsSupport_bot. Укажите, какое у вас приложение и устройство, какой режим маршрутизации выбран и что показывает проверка с включённым и выключенным VPN - это заметно ускорит разбор. Общие принципы защиты трафика собраны в статье «Гигиена приватности».

Главное

  • DNS-запрос - это вопрос «какой адрес у этого сайта», и он может уходить провайдеру даже при включённом VPN
  • При утечке провайдер видит список сайтов, которые вы посещаете, но не содержимое страниц
  • Проверка проста: посмотреть, какой DNS-сервер отвечает системе, с выключенным и включённым VPN - результаты должны отличаться
  • Главные причины утечки - системные настройки DNS, приватный DNS Android и пресеты маршрутизации в Happ
Попробуйте GigaDollar VPN 7 дней бесплатно — без карты, без обязательств.
Начать бесплатно →