DNS 出口不同,就是泄漏吗?
12CE 编辑 · 更新于 2026-09-09
先确定预期路径,再判断偏差。
演示情景:网页出口与 DNS 解析器显示为不同地址或国家。这里不引用某位用户的网络记录,也不把地址不同直接判为泄漏。
本站实际测到了什么
浏览器访问随机测试域名,本站权威 DNS 节点记录向它发起查询的递归解析器出口。它可能是上级转发器,而不是设备设置里那台 DNS。国家来自 IP 数据库估计,也不是 DNS 服务器的精确位置。
三步对照法
- 写下预期:希望全部 DNS 走代理,还是允许国内外分流?没有预期策略,就无法判断是否偏离。
- 保持同一浏览器和网络,只运行 DNS 检测,记录解析器数量和国家。结果为空时先检查节点连通性,不能宣布“无泄漏”。
- 只修改一个设置,例如浏览器安全 DNS 或代理 DNS 规则,然后重测。不要同时更换代理、浏览器和网络,否则无法判断是哪项设置导致变化。
什么时候需要处理
如果明确要求 DNS 不走本地运营商,但重复观察仍出现不符合预期的解析路径,就应检查系统 DNS、浏览器安全 DNS 和代理转发配置。共享转发、Anycast 和数据库归属都可能影响观察;国家差异本身不够。
DNS 与 WebRTC 要分开看
WebRTC 检测观察 ICE 候选路径,不是 DNS 解析器。两项都可用于排障,但不能互相替代。参见 MDN WebRTC 连接说明。本站当前节点不支持 IPv6 检测,也不能证明用户没有 IPv6 泄漏。
发报告时说明预期路径、改动前后的状态与测试时间。默认导出不含 DNS 地址;确有需要再通过可信渠道补充。