DNS 请求出口 IP 测试

为本次检测生成不可缓存的一次性域名,并从 IPCheak 权威 DNS 日志回查真正发起递归查询的解析器出口。

My IP正在获取—
0 个解析出口暂无数据
准备生成一次性 DNS 探针域名。
解析器出口 IP位置和网络服务商权威 DNS 观测
尚未观察到 DNS 出口检测会触发多个唯一域名,以避免浏览器和递归解析器缓存影响结果。

什么是 DNS 泄露

DNS(域名解析)负责把域名转换成网络连接需要的 IP 地址,例如把 baidu.com 转换为对应的 IPv4 或 IPv6。浏览器建立连接前通常需要先完成这一过程。

使用 VPN 或代理时,DNS 查询通常也应该按照代理工具设定的路径处理。若查询仍从本地网络、运营商 DNS 或其他非预期路径发出,可能暴露访问域名的意图,这种情况通常称为 DNS 泄露。

为什么会发生 DNS 泄露

  • 代理只接管了 HTTP/HTTPS 或 TCP 连接,没有接管系统 DNS、浏览器安全 DNS、UDP 或 IPv6。
  • 代理规则需要先把域名解析成 IP,再进行 IP 规则匹配;在 fallback 或规则回落阶段触发了本地解析。
  • 浏览器、操作系统、路由器和代理软件分别配置了不同的 DNS,导致部分查询绕过预期路径。
  • VPN 断线、分流规则或双栈网络配置不完整,使一部分查询回落到运营商 DNS。

FakeIP 是什么

FakeIP 模式会先向本机返回一个占位地址,常见于 198.18.0.0/15 测试网段。本机使用占位地址建立连接,代理内核再根据域名映射在远端完成真实解析。配置正确时,这种方式可以减少为本地路由匹配而提前发起真实 DNS 查询的机会。

检测结果应该怎样理解

表格中的地址是向 IPCheak 权威 DNS 发起查询的递归解析器出口,不一定等于路由器里填写的 DNS 地址。公共 DNS、运营商 DNS、DoH、代理软件和浏览器安全 DNS 都可能使用多个出口节点。

DNS 出口与 HTTP 出口不同不等于一定泄露。公共解析服务可能从其他城市或网络节点访问权威 DNS;应结合解析器运营商、所在地、VPN 的 DNS 策略和是否出现本地运营商解析器综合判断。检测会话和解析器观测只短期保存在内存中,不写入永久报告。

如何降低 DNS 泄露风险

  • 在代理软件中统一设置 DNS 路由,并确认规则匹配不会回落到本地解析。
  • 需要时使用 FakeIP,或让代理端完成真实域名解析。
  • 检查浏览器安全 DNS、操作系统 DNS 与代理 DNS 是否互相冲突。
  • 确认 IPv4、IPv6、UDP、DoH 和 DoT 都按预期进入代理或可信解析器。
  • 修改配置后清理系统与浏览器 DNS 缓存,再重新运行本页检测。

如何判断 DNS 路径

连接 VPN 后运行测试,将解析器与 VPN 的 DNS 设置核对。第三方 DoH、运营商转发和 Anycast 都可能影响结果。解析器国家与出口国家不同,不足以单独证明泄露。

常见问题

没有观察到解析器意味着安全吗?

不是。缓存、网络拦截或服务未配置都可能导致没有观测值。请查看测试状态后重试,不能把不可用当成通过。

继续检查你的网络

相关教程