Table of Contents
导 言:你VPN连接中的未见伙伴
当大多数人想到虚拟私人网络(VPN)时,他们就会想象加密数据、隐藏的IP地址和未封锁的流媒体内容。但是在表面之下,一个比较安静的系统正在工作,以便实现隐私——域名系统,或DNS。如果没有妥善管理DNS,VPN可以给你一种虚假的安全感,让观看网络的人能看见你的浏览习惯。这篇文章深入了DNS和VPN之间的关系,解释了为什么DNS很重要,泄露是如何发生的,以及你能够做什么来确保你的连接是真正私人的。
DNS:互联网的运行层
DNS代表域名系统,它常被描述为互联网的电话簿。每当你输入一个URL,如 [] www.example.com[,你的设备都会向一个DNS服务器发送一个查询,以找到相应的IP地址(例如93.184.216.34). 如果没有DNS,你就必须为访问的每个网站记住长串数字——一个不切实际的任务.
这一进程分步骤进行:
- 您的浏览器检查其本地缓存的 IP 地址 。
- 如果没有找到,它就会向递归解析器发送查询(通常由您的ISP或谷歌或Cloudflare等第三方操作).
- 解析器查询根名服务器,然后查询顶级域(TLD)服务器(如.com,.org),然后查询特定域的权威名称服务器.
- IP地址被返回到您的设备,您的浏览器连接到网络服务器.
整个交换只用毫秒,但是如果不保护,它可以被拦截,记录,甚至被操纵. VPN就是在这里进入图片的.
VPN如何处理 DNS 交通
全隧道对分块隧道 VPN
当您连接到 VPN 时, 您的所有互联网流量都应该通过加密的隧道到 VPN 服务器。 在全隧道配置中, DNS 查询也会通过此隧道发送, 并由 VPN 供应商的 DNS 服务器解决 。 这阻碍了您的互联网服务提供商( ISP) 查看您访问的哪些网站 。
在分块隧道配置中,一些流量(比如本地打印或某些应用)绕过VPN。在分块隧道中处理DNS可能很棘手 — — 如果配置不仔细,DNS查询通过VPN的网站可能会泄露到ISP的DNS服务器中。
自定义 DNS 服务器
许多 VPN 供应商允许您使用自定义的 DNS 服务器,包括 Cloudflare 的 1.1.1.1.1 或 Google 的 8.8.8 等公共解析器,这可以提高速度或启用内容过滤等功能。但是,如果 VPN 客户端不强制要求所有 DNS 查询都通过隧道,甚至自定义 DNS 也可以泄露.
DNS漏水问题
什么是DNS漏报?
当设备在加密的 VPN 隧道外发送 DNS 查询时,会发生 DNS 泄漏。 原因有以下几个:
- misconfignd VPN客户端:[] 一些VPN软件无法正确路由DNS流量.
- IPv6 漏出:[ 许多VPN只处理IPv4的流量. 如果您的设备已经启用IPv6,IPv6 DNS查询可以完全绕过VPN.
- 手动网络变化:[] 断开和重联VPN可以暂时重置DNS设置,引起漏网.
- WebRTC的漏泄:WebRTC,用于基于浏览器的通信,即使使用VPN,也可以暴露你真正的IP和DNS信息.
- 透明DNS代理:[]一些ISP不管配置的DNS服务器,都拦截DNS查询,将其重定向到自己的解析器.
DNS 泄漏对真实世界的影响
如果发生 DNS 泄漏, 您的ISP 或任何网络观察者都可以看到您访问的哪个域。 这破坏了 VPN —— 隐私的主要目的。 例如, 如果您是记者, 与敏感来源进行通信, DNS 泄漏会揭示这些目的地。 同样, 如果您使用 VPN 绕过地理限制, 泄漏会让人察觉您的真实位置 。
如何防止DNS漏水
内建的漏水保护
现在大多数有声誉的VPN客户端包括内置的DNS漏泄保护. 这个功能迫使系统使用VPN的DNS服务器,并重新定向任何试图到隧道外的查询,它经常通过在网络接口级别上覆盖系统DNS设置来工作.
杀死开关
如果 VPN 连接意外下降, 则 kill 开关会阻断所有互联网流量。 结合 DNS 漏泄保护, 它能确保没有发送 DNS 查询没有保护。 有些 VPN 提供应用级 kill 开关, 如果 VPN 下线, 则关闭特定应用 。
IP 版本管理
为了避免IPv6泄露,用户可以或者在设备上禁用IPv6,或者选择一个完全支持IPv6流量的VPN. 许多VPN供应商仍然会逐渐推出IPv6支持,因此检查你的供应商的文档至关重要.
漏水测试
几个免费在线工具(例如DNSLeak Test.com])允许您检查您的 DNS 查询是否在漏出。连接您的 VPN 并访问测试站点。如果显示的 IP 地址和 DNS 解析器属于您的 VPN 提供者, 您是安全的。 如果您看到您的 ISP 解析器, 就会出现漏出 。
选择具有强DNS做法的VPN
并非所有的VPN都同等处理 DNS。在选择提供者时,考虑以下因素:
- DNS政策: 提供者是否公布关于DNS记录的明确政策?零日志提供者更可取.
- 被criped DNS: 一些VPN支持DNS在隧道内HTTPS(DoH)或DNS在TLS(DOT)上,加密查询本身.
- DNSEC:域名系统安全扩展增加一层可防止DNS偷窥的验证,并非所有VPN都支持,但如果关心中层人攻击,则很有价值.
- 透明度报告: 定期接受独立审计的供应商(例如由Cure53)往往具有更可靠的DNS执行.
为了进一步解读DNS安全最佳做法,电子前沿基金会的DNS隐私报告是一个极佳的资源. 此外,Cloudflare的DNS在HTTPS之上的综述解释了加密DNS是如何工作的.
高级考虑:DNS和VPN性能
DNS分辨率速度在使用 VPN 时会影响总体浏览性能. 如果 VPN 提供者的 DNS 服务器缓慢或地理上距离较远, 页面可能会缓慢加载。 一些用户选择使用第三方 DNS 提供者, 如 Quad9 () , 即 Cloudflare 的 1.1.1 速度。 然而, 使用第三方 DNS 服务器, 不受您的 VPN 提供者控制, 理论上可以引入一个新的信任边界。 评估该交易是否为您的威胁模式所接受 。
另一个细微的是 [[FLT: 0]] DNS 缓存 [[FLT: 1]]。 您的操作系统和浏览器缓存 DNS 本地结果可以加速重复查询。 如果缓存在连接到 VPN 后没有被冲走, 则未加密的 DNS 记录可以短暂地持续。 请确保您的 VPN 客户端在连接上清除 DNS 缓存以缓解这个问题 。
未来:DNS Over HTTPS和VPN
DNS通过 HTTPS (DoH) 加密 DNS 查询本身, 使其对网络观察者不显眼。 然而, 如果您的 VPN 已经加密了所有的流量, DoH 可能会显得多余。 事实上, DoH 有时会引发问题: 如果 VPN 客户端试图将 DoH 流量与普通 DNS 不同, 可能会造成漏洞。 有些 VPN 正在禁用系统上的 DoH 来强制所有 DNS 通过隧道。 理解您的 VPN 立场很重要 。 有些提供者会接受它, 其他的则警告不要这样做 。
IETF 的 [[FLT: 0]] RFC 8484 定义了 DNS 相对于 HTTPS, 许多现代浏览器现在默认启用了 DoH 。 如果您的 VPN 与 DoH 兼容, 您可能会遇到间歇连接或漏泄 。 请定期测试您的设置, 并查看您的 VPN 提供者的文档 。
结论:保护无星英雄
DNS对VPNs的影响是深刻的,但往往被忽视。如果不认真处理DNS流量,VPN就可能成为假盾. DNS的泄露会暴露你的浏览活动,破坏隐私,甚至通过允许DNSspoof攻击来损害安全。 通过选择一个具有强力DNS漏泄保护的VPN供应商,测试你的连接,理解加密DNS的作用,以及保持你的系统的网络设置清洁,你可以确保你的VPN提供它承诺的私人,安全的经验.
需要几分钟来测试您的 VPN 连接。 了解您的 DNS 查询信息后, 心灵平静地停留在加密隧道里, 完全值得付出努力 。