VPN 客户端显示“已连接”,不一定代表所有域名查询和浏览器请求都经过了预期的加密隧道。DNS 请求可能仍由本地网络或浏览器指定的解析服务处理;浏览器中的 WebRTC 功能也可能通过独立连接暴露网络地址。不过,检测页面显示了一个不熟悉的 DNS 服务商,或者 WebRTC 显示本地地址,并不必然说明真实 IP 已经泄漏,关键要结合出口地址、网络环境和客户端配置判断。
排查时建议按顺序进行:先记录 VPN 关闭时的公网出口和 DNS 信息,再连接 VPN 重测;如果出口地址已改变,但 DNS 结果仍明确关联本地运营商,就检查客户端的 DNS 接管、浏览器安全 DNS 和分流规则。WebRTC 则应重点确认它显示的公网地址是否仍是 VPN 连接前的出口地址。下面的步骤适用于常见桌面和移动端环境,具体菜单名称会因客户端版本与系统而异。
DNS 泄漏是什么,检测结果怎么看
DNS 的作用是把域名解析为应用可以连接的地址。启用 VPN 后,客户端通常会尝试指定隧道内的 DNS 解析路径,但实际行为取决于操作系统、客户端工作模式、分流规则和应用自身设置。如果查询仍发往本地网络提供的解析器,网络侧可能看到用户查询了哪些域名;这不等同于对方一定能读取网页内容,也不代表所有连接都已绕开 VPN。
检测页面通常会展示检测到的公网地址、DNS 解析器的 IP 或服务商名称。判断时先看公网出口:连接 VPN 前后地址若明显不同,说明当前测试连接的出口发生了变化;再看 DNS 解析器。如果显示的是 VPN 服务端所在地区的解析服务,可能是正常的隧道内解析;如果反复显示本地宽带或移动网络运营商的解析服务,就值得继续排查。但解析器属于第三方公共 DNS,并不自动构成泄漏,服务商名称与所在地也不能单独证明请求走了哪条路径。
检测结果还会受缓存影响。浏览器或系统可能复用之前的解析记录,导致刚连接 VPN 时页面仍显示旧结果。先等待连接稳定,重新加载测试页面,必要时清理 DNS 缓存,再用另一个可靠的检测工具交叉确认。不要在同一个页面连续刷新很多次后,把一次异常结果直接当成定论;应记录测试时间、连接模式、所用网络和客户端设置,便于对比。
DNS
检查解析路径
IP
核对公网出口
WebRTC
检查浏览器候选地址
复测
排除缓存与偶发结果
WebRTC 地址暴露与 DNS 泄漏有什么区别
WebRTC 是浏览器用于实时音视频、点对点通信等功能的一组技术。建立连接时,浏览器可能通过 ICE 收集候选网络地址,并使用 STUN 等机制判断连接方式。若浏览器的相关请求没有按预期经过 VPN,检测工具可能看到 VPN 连接前的公网出口地址。它与 DNS 泄漏不是一回事:前者涉及浏览器的连接候选地址,后者涉及域名解析请求。
现代浏览器可能用 mDNS 名称隐藏部分本地网络地址,因此检测页面出现局域网地址、不可路由地址或经过遮蔽的名称,不一定意味着公网出口泄漏。更需要关注的是,VPN 已连接时检测页是否仍出现 VPN 连接前的公网地址,以及不同浏览器、不同网络下是否能稳定复现。WebRTC 显示 VPN 出口地址通常说明浏览器请求使用了当前 VPN 路径,但仍应同时检查 DNS 结果。
浏览器安全 DNS(也称 DNS over HTTPS 或 DoH)会改变浏览器向哪个解析服务发出查询。它可以加密浏览器与解析服务之间的 DNS 通信,但若浏览器指定的解析请求绕过 VPN,仍可能与用户预期的网络路径不同。反过来,关闭安全 DNS 也不必然修复问题,因为系统 DNS、客户端 DNS 接管和路由仍可能配置不当。应根据 VPN 客户端的说明和浏览器设置,确认实际生效的解析路径。
常见原因:从路由、DNS 到浏览器设置
最常见的原因是客户端只接管了部分流量。例如系统代理模式通常只影响遵循系统代理设置的应用,其他程序可能直接使用系统网络;规则分流也可能把 DNS 请求归入直连规则,而域名对应的实际连接却走 VPN,造成路径不一致。虚拟网卡或隧道模式覆盖范围通常更广,但也依赖正确的路由和 DNS 配置,并非打开后所有环境都必然没有例外。
其次是网络切换或连接中断期间的短暂空档。电脑从 Wi-Fi 切换到有线网络、设备从休眠恢复,或 VPN 自动重连时,操作系统可能先恢复默认网络路由。若客户端没有启用断线保护,应用可能在隧道恢复前通过本地网络发出请求。Kill Switch(网络锁定或断线保护)的作用,是在 VPN 断开时限制部分或全部网络访问;它不是 DNS 修复功能,但可以降低隧道中断期间流量意外直连的风险。
IPv6 也值得检查。如果 VPN 隧道只处理 IPv4,而当前网络仍提供 IPv6,某些应用可能尝试通过 IPv6 直连。是否会发生取决于操作系统、客户端和服务端配置,不应仅凭“检测到 IPv6”就判断为泄漏。浏览器扩展、隐私保护软件、其他代理客户端和企业网络策略也可能改变 DNS 或路由;同时运行多个网络接管工具,容易让设置彼此覆盖。
| 现象 | 优先检查 | 判断要点 |
|---|---|---|
| 检测到本地运营商 DNS | 客户端 DNS 设置、分流规则、浏览器安全 DNS | 核对多次结果,并确认测试请求是否可能绕过隧道 |
| WebRTC 显示 VPN 连接前的公网地址 | 浏览器 WebRTC 行为、代理模式、隧道路由 | 换浏览器和网络复测,排除缓存或检测页误判 |
| 切换网络后才出现异常 | 自动重连、Kill Switch、系统路由恢复 | 重新连接 VPN 后再检查,不要在连接状态不明时继续测试 |
| 只有部分应用出现异常 | 应用是否遵循系统代理、应用级分流和 IPv6 | 对比浏览器与其他应用的网络路径 |
动手修复:逐项调整并重新检测
建议一次只改一个设置。每次修改后断开并重新连接 VPN,再清理缓存、重测 DNS 与 WebRTC。这样能够知道哪项设置产生了变化;如果同时切换协议、关闭 IPv6、改浏览器选项,之后即使问题消失,也很难确认真正原因。开始前记下当前模式和设置,出现副作用时便于恢复。
- 确认 VPN 隧道确实工作。检查客户端状态、当前连接的线路和连接模式。先用公网地址检测确认出口与 VPN 连接前不同;若出口没有变化,应优先排查连接是否建立、应用是否绕过代理,暂时不要把问题归因于 DNS。
- 检查 DNS 接管与分流规则。在客户端设置中查找 DNS、远程解析、虚拟网卡或隧道模式相关选项。对比全局模式与规则分流:如果全局模式下 DNS 结果恢复正常,问题可能在规则匹配或直连例外;检查是否有针对 DNS 请求、局域网或特定应用的绕过设置。不要随意填写来源不明的 DNS 地址。
- 启用断线保护并检查 IPv6。如果客户端提供 Kill Switch,可在需要避免断线期间直连的设备上启用,并阅读其说明,确认它会阻断哪些流量。再查看客户端是否支持 IPv6 隧道处理;若不支持,可暂时按客户端或操作系统的官方说明调整 IPv6 设置,复测后决定是否保留。不要在不了解网络依赖的情况下长期禁用 IPv6,某些本地服务可能因此不可用。
- 核对浏览器安全 DNS 和 WebRTC。检查浏览器是否指定了自定义安全 DNS 服务。可以先恢复为系统默认或选择与 VPN 配置相容的选项,再分别复测。若仅 WebRTC 检测异常而 DNS 正常,可尝试浏览器提供的隐私设置或可信扩展进行限制;需要使用视频会议或语音通话时,限制 WebRTC 可能影响功能,调整后要实际测试通话。
- 清理缓存并交叉验证。关闭再打开浏览器,重新连接 VPN 后等待网络稳定,再使用不止一种检测方式复测。Windows 可在命令提示符运行
ipconfig /flushdns;macOS 可在终端运行sudo dscacheutil -flushcache,并按系统版本需要刷新 mDNSResponder 缓存。Linux 可依据所用解析服务运行resolvectl flush-caches;不同发行版命令可能不同。移动设备通常可通过重新连接 VPN 或切换飞行模式后恢复网络状态。
如果仍无法定位,可临时切换到客户端支持的另一种连接协议或模式作为对照,但不要把协议名称当作隐私保证。Shadowsocks、VMess、Trojan、Hysteria2 等协议的实现和客户端支持各不相同;协议切换后还要确认订阅中确有对应节点、客户端能正确解析配置,并重新检查 DNS、IPv4 与 IPv6 路径。切换结果只适用于当前设备和网络环境,不代表另一条线路在所有场景中表现相同。
- ✅ 先确认公网出口变化,再判断 DNS 结果是否异常。
- ✅ 一次调整一个设置,记录前后结果与当前网络环境。
- ✅ 在 Wi-Fi、移动网络或网络切换后重新检查隧道状态。
- ✅ 只有复测能稳定重现的问题,才继续调整浏览器或系统配置。
- ❌ 不要因为检测页显示第三方 DNS 名称,就直接认定真实 IP 已泄漏。
- ❌ 不要同时运行多个 VPN 或代理客户端,避免路由与 DNS 规则互相冲突。
常见问题
检测到公共 DNS,就代表 DNS 泄漏吗?
不一定。公共 DNS 服务可能由 VPN、浏览器或系统正常使用。应结合客户端配置、出口地址、解析器信息和重复测试判断;单看服务商名称或地理位置不足以确定请求绕过了 VPN。
WebRTC 显示局域网地址,需要担心吗?
局域网地址通常不是可从公网直接访问的出口地址,现代浏览器也可能对本地地址进行遮蔽。重点检查是否出现 VPN 连接前的公网地址,并在另一个浏览器或网络环境下复测。
关闭 WebRTC 是最好的修复方法吗?
不一定。禁用或限制 WebRTC 可能影响视频会议、语音通话和点对点连接。优先确认 VPN 是否正确接管浏览器流量,再根据实际风险和功能需求调整浏览器的 WebRTC 隐私设置。
切换协议后还要重新检测吗?
要。协议会影响客户端与服务端的连接方式,但 DNS 路由、浏览器安全 DNS、分流规则和 IPv6 设置仍可能独立生效。每次切换后都应重新连接,并分别检查公网出口、DNS 和 WebRTC 结果。