甚麼是 DNS 洩漏?檢測結果、查詢路徑與可還原修復方法

甚麼是 DNS 洩漏?檢測結果、查詢路徑與可還原修復方法

Ryan Foster
2026年10月5日· 7 分鐘讀完

DNS 洩漏是域名查詢走了你原本希望保護範圍以外的路徑。判斷 DNS 洩漏,應比較預期政策與觀察到的請求;解析器名稱或國家不同,本身不能證明查詢繞過 VPN。

關鍵要點:

  • 解析器身份、查詢路徑及 DNS 加密是不同問題。
  • 用相同設備與瀏覽器比較斷開及連接後的結果。
  • 瀏覽器安全 DNS 可以使用不同解析器,同時仍經隧道傳送。
  • 一次只改一項設定,失敗便還原,再測 DNS 和正常瀏覽。

DNS 洩漏反映哪條查詢路徑?

DNS 將域名轉換為應用程式建立連接所需的資訊。系統可能向路由器、網絡指定的解析器或手動設定的服務查詢,瀏覽器亦可以自行選解析器。問題在於這些請求相對於你希望執行的政策,實際經哪條路徑。

VPN 出口地址說明某次連接從哪裏抵達網站,不能代表設備上的每個 DNS 請求。雙棧路由及其他介面可能提供繞過隧道的路徑,因此網頁能開啟,並不足以證明完整覆蓋。[1]

圖中將經 VPN 的查詢與直接經接入網絡的查詢分開。它是通用路由模型,並非提供方的封包擷取或你的設備正在走某條路徑的證據。要比較有效設定和實際觀察,才能判斷。

問題有用證據單憑它不能證明甚麼
誰回答了查詢?解析器營運方或觀察到的伺服器地址設備端查詢走過哪條路由
查詢經哪裏傳送?獲准路由檢查或封包擷取解析器會否保存日誌
DNS 有否加密?已說明的 DoH 或其他安全 DNS 設定流量必定使用 VPN
網頁能否連接?出口地址及請求完成所有查詢和應用程式均受覆蓋

DNS 洩漏檢測前要準備甚麼?

先寫出希望採用的政策,例如本次瀏覽全部走 VPN;受管理的企業環境可能刻意讓內部域名使用另一套解析。記錄設備、系統、VPN App 版本、瀏覽器版本、啟用的網絡介面及安全 DNS 設定。主動安排的例外需要評估,不能直接視為意外洩漏。

只改你獲准管理的設備或網絡。工作設備應先問管理員內部域名和解析器要求;替換企業 DNS 可能令服務失效,卻沒有提升私隱。關閉敏感工作,保留原設定後才試。

選擇能解釋測量對象、可產生新查詢名稱的診斷工具。快取可能令新請求沒有發生,影響比較。一般檢測多數觀察到聯絡其權威伺服器的遞迴解析器,而不是從手提電腦發出的完整路徑封包紀錄。

如何比較 VPN 連接與 DNS 結果?

  1. 保存基準。 在可信網絡斷開 VPN,以同一瀏覽器記錄安全 DNS 模式和解析器結果。查看目前出口地址,記下時間與網絡。分享時不要公開完整地址。
  2. 建立連接後對照。 使用 AethoVPN 作比較時,在 App 選目前可用位置,連接後再查出口,然後重做 DNS 觀察。這建立網頁請求的 VPN 連接參考,不能證明所有 DNS 查詢走同一路徑。iPhone、iPad、Mac 配置需要 Pro 或 Premium。[3]如要建立此對照,可以電郵開始 3 天 Pro 試用,每位用戶只限一次。[3]
  3. 重做新查詢。 維持網絡和瀏覽器不變,用同一工具開始新的測試工作階段。保存營運方、地址、時間和不確定提示。工具報錯時重試,不能把空白清單視為通過。
  4. 對照瀏覽器與系統。 查瀏覽器有否安全 DNS、系統有否手動解析器,以及其他啟用介面或代理。先記錄差異再改。瀏覽器可不使用系統解析器,但其 HTTPS DNS 連接仍可能經隧道。[2]
  5. 驗證可疑路徑。 結果與預期相反時,查 VPN 文件或聯絡支援。在自己的設備做獲准路由檢查或封包擷取,可補強證據;解析器國家標籤不能代替它。不要擷取他人流量或公開原始日誌。
  6. 小範圍修復並重測。 依文件還原非預期手動設定,或將瀏覽器 DNS 調整至需要的政策。文件要求時重啟相關程式,再做相同觀察。內部資源失效或原因不明,就還原舊值並尋求協助。

要檢查整體連接健康,可用完整 VPN 測試程序。它補充 DNS 專項對照,不能將解析器清單變成所有路徑的證明。

DNS 洩漏檢測結果如何判讀?

你預期由 VPN 控制解析,卻仍看到接入供應商解析器,尤其是連接後的新查詢繼續使用它,值得調查,但不能單憑此定案。服務可能刻意用外部解析器,瀏覽器亦可能有獨立安全 DNS 端點。對照說明和路由證據。

大型公共 DNS 服務不是天然安全或危險。同一營運方可以經隧道到達,也可以直連。多個解析器地址可能代表負載平衡,亦可能來自不同查詢路徑,必須有更多背景才能判斷原因。

觀察可能解釋後續動作
前後相同解析器刻意外部解析、瀏覽器 DNS 或旁路核對政策並檢查路由
連接後新解析器設定改變或採用 VPN 解析確認路徑,不能推斷全設備覆蓋
解析器國家不同基建位置或地理資料庫看營運方與政策,不以國旗下結論
沒返回解析器工具錯誤、快取、過濾或沒有新查詢重做新查詢並驗證瀏覽
瀏覽器與其他程式不同獨立 DNS 設定或程式路徑分開測需要的程式

DNS 洩漏檢測是診斷輸入,不是二元私隱認證。記錄「路徑已確認」「政策不符」或「路徑不確定」,並說明根據。對某種主動政策可接受的結果,未必適合另一種政策。

如何修復 DNS 洩漏而不影響網絡?

先處理能解釋的設定:舊手動解析器、殘留 VPN 介面設定、第二個啟用 VPN,或瀏覽器覆蓋項。依目前系統文件操作,不要照抄全面清空路由或覆寫網絡介面的指令。

「改用公共 DNS」不是通用修復。它改變接收查詢的對象,未必改變路徑。DoH 以 HTTPS 傳送 DNS;這條連接加密不代表它走 VPN,解析器仍會處理查詢,外層 VPN 連接的可見性也是另一問題。[2]參閱加密 DNS 能隱藏哪些資訊。

旁路涉及另一個地址族時,繼續核對 IPv6 覆蓋。原始公網地址出現在瀏覽器媒體診斷,而非解析器觀察時,使用WebRTC 候選地址解釋。混淆症狀,可能令你不停改 DNS,卻未處理真正原因。

不要首先停用 IPv6、移除所有網絡介面或安裝陌生擴充功能。每種做法都可能引入故障,掩蓋原始觀察。找不到受支援修正時,停止更改,保留前後紀錄,向管理員或提供方確認預期 DNS 路徑。

怎樣的重測才算完整?

依文件修復後,重現原條件。檢查新的 DNS 查詢、普通網頁及所需內部資源。恢復正常瀏覽方式,再經一次日常重連後測試,避免唯一證據只是短暫成功。

保存簡要紀錄:修改項、原值、新值、觀察到的解析器、路由證據及恢復結果。仍不確定就如實標明,不能以出口 IP 改變代替。付款前把結果放進試用驗收紀錄,再作決定。

受管理設備應還原至獲准設定,而非個人偏好。更改後網頁失效,先還原舊值再試另一方法。路由與私隱的整體關係可參閱VPN 基礎概覽。

總結

  • 先確定設定應執行哪條 DNS 路徑。
  • 不同時改多個變數,對照斷開及連接後的新查詢。
  • 分開理解營運方、國家、加密及路由證據。
  • 一次做一項受支援修正,驗證恢復並保留不確定結論。

常見問題

接入供應商解析器必定是 DNS 洩漏嗎?

未必,它可能不符合預期政策,但需要設定說明與路由證據,才能確認查詢繞過隧道,不能只看營運方名稱。

安全 DNS 可以經 VPN 傳送嗎?

可以,瀏覽器連向 DoH 解析器的 HTTPS 連接仍可能使用 VPN 路由,即使該解析器與系統不同。

外地解析器能證明洩漏嗎?

不能,國家標籤可能反映基建或地理資料。應核對營運方與預期路徑,不要只憑國旗判斷。

應立即轉用公共 DNS 嗎?

不能當作通用修正。它改變由誰解析,但沒有檢查路由,就未能確定查詢實際經哪裏傳送。

為何檢測沒有返回 DNS 伺服器?

可能是工具失敗、快取或過濾。先產生新查詢重測,確定工具真的發出請求,再把結果當作有用證據。

DNS 檢測能檢查 WebRTC 地址暴露嗎?

不能可靠地代替專項驗證。解析器觀察與瀏覽器媒體候選是不同機制,原始公網地址暴露應做 WebRTC 對照。

修復後工作資源失效怎麼辦?

還原已記錄的舊值,停止繼續變更,向管理員查內部解析器要求,不要自行替換受管理設定。

免責聲明: 此程序只適用於你獲准管理的設備與網絡。觀察只描述已記錄的設定,不能證明匿名性。

來源

  1. RFC 7359 — Layer 3 Virtual Private Network Tunnel Traffic Leakages in Dual-Stack Hosts/Networks
  2. RFC 8484 — DNS Queries over HTTPS
  3. AethoVPN — Official website

Sources checked 2026 年 10 月 5 日。

延伸閱讀

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是 DNS 洩漏?檢測結果、查詢路徑與可還原修復方法 | AethoVPN