Как проверить утечки DNS и защитить трафик
Введение
Утечки DNS и IPv6 — главные причины раскрытия реального IP-адреса и истории посещений даже при активном VPN. Proxify VPN (proxify.host) предоставляет инструменты для их предотвращения: встроенную защиту в приложениях, корректные конфигурационные файлы WireGuard/OpenVPN и настройки в личном кабинете. Ниже — пошаговая инструкция аудита и устранения утечек на всех платформах.
1. Подготовка: вход в личный кабинет и получение актуальных конфигураций
- Откройте https://proxify.host и авторизуйтесь в личном кабинете.
- Перейдите в раздел «Устройства» → «Мои конфигурации».
- Для каждого используемого устройства:
- Нажмите «Создать конфигурацию».
- Выберите протокол: WireGuard (рекомендуется) или OpenVPN UDP/TCP.
- Выберите страну выхода (Exit Node).
- Включите чек-бокс «Блокировать IPv6» и «Принудительный DNS» (Force DNS).
- Скачайте
.conf(WireGuard) или.ovpn(OpenVPN) или отсканируйте QR-код мобильным приложением.
- Сохраните файлы в защищенную папку (например,
~/Proxify/Configs/).
Важно: Конфигурации, сгенерированные в личном кабинете с включенными флагами, уже содержат директивы
DNS = 10.0.0.1(внутренний DNS Proxify) иPostUp/PostDownправила для блокировки IPv6. Не редактируйте их вручную без необходимости.
2. Базовая проверка утечек (Express-тест)
Выполните до подключения к VPN (для базы) и после подключения (для верификации).
2.1. Автоматические тестовые сайты
Откройте в браузере (желательно в приватном окне) по очереди:
https://dnsleaktest.com— нажмите Standard test.https://ipleak.net— ждите полной загрузки всех блоков.https://browserleaks.com/ip— проверьте разделы IP Address, DNS, WebRTC.
Критерии успеха:
- IPv4: показывает IP сервера Proxify (страна выхода).
- IPv6: «No IPv6 address detected» или «IPv6 leak protection enabled».
- DNS Servers: только IP из подсети
10.0.0.0/8или публичные DNS выбранной страны выхода (если в ЛК выбрано «Custom DNS»). - WebRTC: «Local IP Address» скрыт или показывает локальный
10.x.x.x/192.168.x.x, но не реальный публичный IP.
2.2. Консольная проверка (Linux/macOS/Windows WSL)
# 1. Проверка IPv4 маршрута
curl -4 ifconfig.co
# Должен вернуть IP сервера Proxify
# 2. Проверка IPv6 (должен вернуть ошибку или timeout при правильной блокировке)
curl -6 --max-time 5 ifconfig.co || echo "IPv6 blocked OK"
# 3. DNS Leak Test через dig (используем resolver Proxify)
dig @10.0.0.1 proxify.host A +short
# Должен вернуть IP сервера, через который вышли
# 4. Проверка системного резолвера (systemd-resolved / resolvectl)
resolvectl status | grep -A2 "DNS Servers"
# В выводе должен быть ТОЛЬКО 10.0.0.1 (или IP туннеля)
3. Настройка официального приложения Proxify VPN (Windows / macOS / Linux / Android / iOS)
Приложение автоматически применяет настройки из личного кабинета, но требует проверки прав и исключений.
3.1. Установка и вход
- Скачайте установщик с https://proxify.host/apps или из официальных сторов (App Store, Google Play, Microsoft Store, Snap/Flatpak).
- Запустите, нажмите «Войти через личный кабинет» — откроется браузер на
proxify.host/auth/device. - Подтвердите устройство. Приложение подтянет список стран и сохраненные конфигурации.
3.2. Включение защиты от утечек (Kill Switch / Leak Protection)
Windows / macOS / Linux (Desktop):
- Откройте приложение → Настройки (шестеренка) → вкладка «Безопасность».
- Включите:
- Kill Switch (Блокировка интернета при разрыве) — Жесткий режим (Hard Kill Switch): блокирует весь трафик вне туннеля на уровне драйвера/файрвола.
- DNS Leak Protection — принудительно перезаписывает системные DNS на
10.0.0.1при подключении и восстанавливает при отключении. - IPv6 Leak Protection — полностью отключает IPv6 на интерфейсах пока VPN активно.
- Block Local Network Access — отключите, если нужен доступ к принтерам/NAS (оставит локальные маршруты), но для максимальной изоляции — включите.
- Нажмите «Применить». Приложение может запросить права администратора/root — подтвердите.
Android (12+):
- Приложение → Настройки → VPN Mode: выберите «System VPN (VpnService)».
- Включите «Always-on VPN» и «Block connections without VPN» в системных настройках: Настройки → Сеть и интернет → VPN → Proxify VPN → шестеренка → Всегда включен / Блокировать подключения без VPN.
- В приложении: DNS Protection → Force Proxify DNS; IPv6 Protection → Вкл.
iOS / iPadOS:
- Приложение → Настройки → Протокол: WireGuard.
- Включите «On-Demand» для доверенных сетей (Wi-Fi дома/работы) или «Всегда».
- DNS: выберите «Proxify Encrypted DNS» (DoH/DoT внутри туннеля).
- iOS не позволяет полноценный Kill Switch на уровне ОС, но On-Demand + WireGuard минимализирует риск.
3.3. Исключение приложений (Split Tunneling) — осторожно
Если используете Split Tunneling (исключение банковских приложений, почты):
- В приложении: Настройки → Split Tunneling → Исключить приложения.
- Добавьте только необходимые пакеты (например,
com.bank.app). - Критически: После добавления исключений повторно запустите тесты из п. 2. Исключенные приложения идут в обход VPN и будут утекать DNS/IP — это ожидаемое поведение для них, но не для остального трафика.
4. Ручная настройка WireGuard / OpenVPN (без приложения)
Используйте, если приложение не поддерживает ОС (FreeBSD, OpenWrt, роутеры, серверы без GUI).
4.1. WireGuard (Linux / BSD / RouterOS / OpenWrt)
Файл wg-proxify.conf из личного кабинета:
[Interface]
PrivateKey = <ВАШ_ПРИВАТНЫЙ_КЛЮЧ>
Address = 10.10.10.5/24, fd00:abcd::5/64
DNS = 10.0.0.1
MTU = 1420
# Kill Switch: блокируем весь исходящий, кроме туннеля и локальной подсети
PostUp = iptables -I OUTPUT ! -o %i -d 0/0 -j DROP; ip6tables -I OUTPUT ! -o %i -d ::/0 -j DROP; iptables -I FORWARD -i %i -j ACCEPT; iptables -I FORWARD -o %i -j ACCEPT
PostDown = iptables -D OUTPUT ! -o %i -d 0/0 -j DROP; ip6tables -D OUTPUT ! -o %i -d ::/0 -j DROP; iptables -D FORWARD -i %i -j ACCEPT; iptables -D FORWARD -o %i -j ACCEPT
[Peer]
PublicKey = <ПУБЛИЧНЫЙ_КЛЮЧ_СЕРВЕРА_PROXIFY>
AllowedIPs = 0.0.0.0/0, ::/0
Endpoint = wg-<СТРАНА>.proxify.host:51820
PersistentKeepalive = 25
Ключевые моменты:
DNS = 10.0.0.1— системный резолвер (systemd-resolved, NetworkManager, resolvconf) подхватит это при поднятии интерфейса черезwg-quick.PostUp/PostDown— реализация Hard Kill Switch на уровнеiptables/nftables. Правила! -o %iблокируют весь трафик, не идущий в интерфейс WireGuard.AllowedIPs = 0.0.0.0/0, ::/0— маршрут по умолчанию в туннель (включая IPv6, который будет дропнут правилами выше, если сервер не выдает IPv6).PersistentKeepalive = 25— поддержание NAT-сессии.
Запуск:
sudo cp wg-proxify.conf /etc/wireguard/
sudo systemctl enable --now wg-quick@wg-proxify
# Проверка
sudo wg show wg-proxify
resolvectl status wg-proxify
4.2. OpenVPN (.ovpn)
Файл proxify-<country>.ovpn из ЛК содержит встроенные сертификаты (<ca>, <cert>, <key>, <tls-crypt>).
Добавьте в конец файла для Kill Switch и DNS (Linux):
# --- Proxify Hardening ---
script-security 2
up /etc/openvpn/update-resolv-conf
down /etc/openvpn/update-resolv-conf
down-pre
# Block IPv6 entirely
pull-filter ignore "route-ipv6"
pull-filter ignore "ifconfig-ipv6"
route-ipv6 ::/0 0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.
Комментарии (0)