Утечки DNS и IPv6: почему сайт видит Россию при включённом VPN и как это закрыть
Утечка, это когда подключение через сервер установлено, а часть трафика всё равно уходит мимо туннеля и выдаёт ваше реальное положение: DNS-запросы идут к серверу провайдера, или IPv6-соединения обходят туннель, который заворачивает только IPv4. Для ChatGPT, Gemini, TikTok и части сайтов этого достаточно, чтобы ответить «недоступно в вашем регионе», хотя основной адрес зарубежный. Ниже: две главные утечки и одна редкая (WebRTC), как проверить их за минуту без сторонних программ, как закрыть на Windows, macOS, Android и iPhone, почему в режиме TUN утечек меньше, чем в режиме прокси, и как это связано с настройками DNS в Happ (хапп).
Попробовать бесплатно подписка с настроенным DNS внутри туннеля, пробный период без карты
Утечка DNS: как она выглядит
Перед подключением к любому сайту устройство спрашивает у DNS-сервера его адрес. Если этот запрос идёт к DNS провайдера напрямую, а не через туннель, провайдер видит, какие сайты вы открываете, а сайт может получить подсказку о вашем регионе (по адресу DNS-резолвера, который к нему обратился). Симптомы: подключение есть, а YouTube и Telegram не открываются, потому что провайдерский DNS подменяет ответы для заблокированных доменов; или ChatGPT показывает регион Россия при зарубежном адресе. Почему подмена DNS вообще не спасает от блокировок, отдельная тема: ТСПУ и DPI.
Утечка IPv6: самая недооценённая
У многих операторов и домашних провайдеров включён IPv6. Если клиент заворачивает в туннель только IPv4-трафик (так бывает при неполной настройке или в режиме системного прокси), сайты, доступные по IPv6, открываются напрямую, с вашего реального адреса. Сайт видит российский IPv6 и делает выводы. Симптом: часть сервисов работает «через сервер», часть упорно считает вас в России, хотя проверка адреса показывает Европу. Особенно это бьёт по нейросетям: у OpenAI и Google IPv6 включён, и один запрос мимо туннеля достаточен для 403.
WebRTC: редкая, но есть
Браузеры используют WebRTC для звонков и могут раскрыть локальный и внешний адрес сайту, который об этом попросит. Через туннель уровня системы (TUN) внешний адрес будет адресом сервера, и утечки нет. В режиме прокси в браузере WebRTC может показать реальный адрес. Проверяется на любой странице проверки WebRTC; закрывается переходом в TUN или расширением, отключающим WebRTC.
Как проверить за минуту
- Подключитесь в Happ и откройте любой сайт проверки IP: он должен показать адрес и страну сервера, а не ваши.
- На той же странице посмотрите, есть ли строка IPv6. Если там российский адрес, утечка IPv6.
- Найдите строку DNS или DNS resolver. Если в ней оператор вроде Rostelecom, MTS, Beeline или Megafon, утечка DNS.
- Проверьте WebRTC, если пользуетесь режимом прокси в браузере.
Инструмент проверки подключения прямо на этом сайте, без сторонних сервисов: проверка подключения.
Как закрыть утечки
| Платформа | DNS | IPv6 |
|---|---|---|
| Windows | Режим VPN (TUN): DNS уходит в туннель. В режиме прокси DNS остаётся у провайдера, это главная причина утечки | Свойства сетевого адаптера, снять галочку «IP версии 6 (TCP/IPv6)», или в клиенте включить блокировку IPv6 |
| macOS | TUN плюс DNS сервиса в настройках клиента | Системные настройки, Сеть, ваш адаптер, IPv6: «Только локальная связь» |
| Android | VPN-режим по умолчанию, DNS клиента; проверить, что «Частный DNS» в настройках Android выключен или совместим | Обычно клиент блокирует IPv6 сам; проверить на странице проверки |
| iPhone | VPN-профиль заворачивает DNS | Аналогично: клиент перехватывает, проверить |
В Happ есть отдельные настройки DNS: удалённый DNS (через сервер) и прямой (для сайтов, которые идут напрямую по правилам маршрутизации). Правильная схема: заблокированные домены резолвятся через сервер, российские напрямую. Подписка X Rocket приносит эти настройки при полном сбросе, ничего вручную вводить не нужно. Как работают правила: маршрутизация, geosite и geoip.
«Частный DNS» на Android и DoH в браузере
Две настройки, которые ломают схему незаметно. «Частный DNS» в Android (например, dns.google) заставляет систему слать DNS-запросы по DoT на указанный сервер; если этот сервер сам заблокирован или идёт мимо туннеля, ничего не резолвится или резолвится не так. Аналогично «Безопасный DNS» (DoH) в Chrome и Firefox: браузер обходит DNS клиента и спрашивает у своего провайдера DoH. При странных симптомах вида «через сервер открывается половина сайтов» выключите обе настройки и проверьте снова.
Что утечкой не является
Если по правилам маршрутизации российские сайты идут напрямую, то на странице банка или Госуслуг вы будете видны со своим реальным адресом, и это не утечка, а задуманное поведение: банк и должен видеть российский адрес. Утечка, это когда сайт, который должен был идти через сервер, получил ваш реальный адрес или DNS-запрос. Поэтому проверять утечки нужно на страницах, которые точно идут через сервер: любой зарубежный сайт проверки адреса подходит, а российский покажет ваш адрес по правилу «напрямую» и введёт в заблуждение.
Проверка на телефоне: две особенности
На Android часть операторов выдаёт IPv6 по умолчанию, и клиент в VPN-режиме обычно блокирует его сам; но если в клиенте включена опция «пропускать IPv6» или выбран сервер с IPv6-адресом, проверьте строку IPv6 отдельно. На iPhone VPN-профиль заворачивает всё, включая DNS, и утечки редки; типичная проблема там другая: подключение отваливается в фоне, и часть запросов уходит напрямую, пока профиль поднимается заново. Если в проверке страна «прыгает» между обновлениями страницы, дело в нестабильном подключении, а не в настройках. Разбор по платформам: Happ на Android, Happ на iPhone.
Порядок действий при подозрении на утечку
- Убедиться, что на компьютере включён режим VPN (TUN), а не прокси.
- Отключить IPv6 на адаптере или включить его блокировку в клиенте.
- Выключить «Частный DNS» на Android и «Безопасный DNS» в браузере.
- Обновить подписку, чтобы получить актуальные настройки DNS сервиса.
- Проверить снова на зарубежной странице проверки адреса и, если сервис всё ещё отказывает, взять сервер с нужной пометкой.
Почему нейросети чувствительны к утечкам
OpenAI, Google и Anthropic проверяют регион по нескольким слоям одновременно: адрес основного соединения, адрес, с которого пришли запросы к служебным доменам (auth, статика, API), DNS-резолвер, IPv6, привязка аккаунта. Одного «российского» сигнала достаточно для 403. Поэтому чек-лист для ChatGPT и Gemini, это на две трети чек-лист по утечкам: TUN, все домены сервиса через сервер, IPv6 выключен, DNS в туннеле, чистый адрес сервера. Подробно: ChatGPT не работает, Gemini не работает, про адрес сервера: репутация адреса.
Частые вопросы
Что такое утечка DNS?
DNS-запросы уходят к серверу провайдера мимо туннеля: провайдер видит, какие сайты вы открываете, а для заблокированных доменов подменяет ответ. Закрывается режимом VPN (TUN) и DNS сервиса в настройках клиента.
Что такое утечка IPv6?
Туннель заворачивает IPv4, а IPv6-соединения идут напрямую с реального адреса. Сайты с IPv6, включая нейросети, видят Россию. Закрывается отключением IPv6 на адаптере или блокировкой IPv6 в клиенте.
Как проверить утечки без программ?
Открыть страницу проверки IP при включённом подключении: страна и адрес должны быть серверными, в строке IPv6 не должно быть российского адреса, в строке DNS не должно быть российского оператора.
Почему в режиме прокси утечек больше?
Системный прокси заворачивает только трафик программ, которые его уважают, и не трогает DNS системы и IPv6. Режим VPN (TUN) забирает весь трафик, включая DNS.
Нужно ли менять DNS вручную в Happ?
Обычно нет: подписка приносит настройки DNS при полном сбросе. Вручную стоит трогать только при странных симптомах, и сначала выключить «Частный DNS» на Android и DoH в браузере.
Почему ChatGPT видит Россию при включённом VPN?
Один из слоёв проверки получил российский сигнал: DNS, IPv6, служебный домен мимо туннеля или аккаунт. Закрыть утечки и взять сервер с пометкой под нейросети.
Что такое WebRTC-утечка?
Браузер через WebRTC может раскрыть реальный адрес сайту. В режиме TUN утечки нет, в режиме прокси возможна; закрывается TUN или расширением, отключающим WebRTC.
Мешает ли «Частный DNS» в Android?
Может: система шлёт DNS на указанный сервер мимо клиента, и если он заблокирован или резолвит иначе, часть сайтов не открывается. При проблемах выключите и проверьте снова.
Отключение IPv6 не сломает интернет?
Нет: все сервисы доступны по IPv4. Отключение IPv6 на время работы через сервер, стандартная рекомендация для клиентов обхода.
Есть ли на сайте инструмент проверки?
Да: страница «проверка подключения» показывает адрес, страну, IPv6 и часовой пояс в браузере и объясняет, что должно измениться после подключения.