Как проверить утечки DNS и защитить трафик

Введение

Утечки DNS и IPv6 — главные причины раскрытия реального IP-адреса и истории посещений даже при активном VPN. Proxify VPN (proxify.host) предоставляет инструменты для их предотвращения: встроенную защиту в приложениях, корректные конфигурационные файлы WireGuard/OpenVPN и настройки в личном кабинете. Ниже — пошаговая инструкция аудита и устранения утечек на всех платформах.


1. Подготовка: вход в личный кабинет и получение актуальных конфигураций

  1. Откройте https://proxify.host и авторизуйтесь в личном кабинете.
  2. Перейдите в раздел «Устройства» → «Мои конфигурации».
  3. Для каждого используемого устройства:
    • Нажмите «Создать конфигурацию».
    • Выберите протокол: WireGuard (рекомендуется) или OpenVPN UDP/TCP.
    • Выберите страну выхода (Exit Node).
    • Включите чек-бокс «Блокировать IPv6» и «Принудительный DNS» (Force DNS).
    • Скачайте .conf (WireGuard) или .ovpn (OpenVPN) или отсканируйте QR-код мобильным приложением.
  4. Сохраните файлы в защищенную папку (например, ~/Proxify/Configs/).

Важно: Конфигурации, сгенерированные в личном кабинете с включенными флагами, уже содержат директивы DNS = 10.0.0.1 (внутренний DNS Proxify) и PostUp/PostDown правила для блокировки IPv6. Не редактируйте их вручную без необходимости.


2. Базовая проверка утечек (Express-тест)

Выполните до подключения к VPN (для базы) и после подключения (для верификации).

2.1. Автоматические тестовые сайты

Откройте в браузере (желательно в приватном окне) по очереди:

  • https://dnsleaktest.com — нажмите Standard test.
  • https://ipleak.net — ждите полной загрузки всех блоков.
  • https://browserleaks.com/ip — проверьте разделы IP Address, DNS, WebRTC.

Критерии успеха:

  • IPv4: показывает IP сервера Proxify (страна выхода).
  • IPv6: «No IPv6 address detected» или «IPv6 leak protection enabled».
  • DNS Servers: только IP из подсети 10.0.0.0/8 или публичные DNS выбранной страны выхода (если в ЛК выбрано «Custom DNS»).
  • WebRTC: «Local IP Address» скрыт или показывает локальный 10.x.x.x/192.168.x.x, но не реальный публичный IP.

2.2. Консольная проверка (Linux/macOS/Windows WSL)

# 1. Проверка IPv4 маршрута
curl -4 ifconfig.co
# Должен вернуть IP сервера Proxify

# 2. Проверка IPv6 (должен вернуть ошибку или timeout при правильной блокировке)
curl -6 --max-time 5 ifconfig.co || echo "IPv6 blocked OK"

# 3. DNS Leak Test через dig (используем resolver Proxify)
dig @10.0.0.1 proxify.host A +short
# Должен вернуть IP сервера, через который вышли

# 4. Проверка системного резолвера (systemd-resolved / resolvectl)
resolvectl status | grep -A2 "DNS Servers"
# В выводе должен быть ТОЛЬКО 10.0.0.1 (или IP туннеля)

3. Настройка официального приложения Proxify VPN (Windows / macOS / Linux / Android / iOS)

Приложение автоматически применяет настройки из личного кабинета, но требует проверки прав и исключений.

3.1. Установка и вход

  1. Скачайте установщик с https://proxify.host/apps или из официальных сторов (App Store, Google Play, Microsoft Store, Snap/Flatpak).
  2. Запустите, нажмите «Войти через личный кабинет» — откроется браузер на proxify.host/auth/device.
  3. Подтвердите устройство. Приложение подтянет список стран и сохраненные конфигурации.

3.2. Включение защиты от утечек (Kill Switch / Leak Protection)

Windows / macOS / Linux (Desktop):

  1. Откройте приложение → Настройки (шестеренка) → вкладка «Безопасность».
  2. Включите:
    • Kill Switch (Блокировка интернета при разрыве)Жесткий режим (Hard Kill Switch): блокирует весь трафик вне туннеля на уровне драйвера/файрвола.
    • DNS Leak Protection — принудительно перезаписывает системные DNS на 10.0.0.1 при подключении и восстанавливает при отключении.
    • IPv6 Leak Protection — полностью отключает IPv6 на интерфейсах пока VPN активно.
    • Block Local Network Accessотключите, если нужен доступ к принтерам/NAS (оставит локальные маршруты), но для максимальной изоляции — включите.
  3. Нажмите «Применить». Приложение может запросить права администратора/root — подтвердите.

Android (12+):

  1. Приложение → НастройкиVPN Mode: выберите «System VPN (VpnService)».
  2. Включите «Always-on VPN» и «Block connections without VPN» в системных настройках: Настройки → Сеть и интернет → VPN → Proxify VPN → шестеренка → Всегда включен / Блокировать подключения без VPN.
  3. В приложении: DNS ProtectionForce Proxify DNS; IPv6 ProtectionВкл.

iOS / iPadOS:

  1. Приложение → НастройкиПротокол: WireGuard.
  2. Включите «On-Demand» для доверенных сетей (Wi-Fi дома/работы) или «Всегда».
  3. DNS: выберите «Proxify Encrypted DNS» (DoH/DoT внутри туннеля).
  4. iOS не позволяет полноценный Kill Switch на уровне ОС, но On-Demand + WireGuard минимализирует риск.

3.3. Исключение приложений (Split Tunneling) — осторожно

Если используете Split Tunneling (исключение банковских приложений, почты):

  1. В приложении: Настройки → Split Tunneling → Исключить приложения.
  2. Добавьте только необходимые пакеты (например, com.bank.app).
  3. Критически: После добавления исключений повторно запустите тесты из п. 2. Исключенные приложения идут в обход VPN и будут утекать DNS/IP — это ожидаемое поведение для них, но не для остального трафика.

4. Ручная настройка WireGuard / OpenVPN (без приложения)

Используйте, если приложение не поддерживает ОС (FreeBSD, OpenWrt, роутеры, серверы без GUI).

4.1. WireGuard (Linux / BSD / RouterOS / OpenWrt)

Файл wg-proxify.conf из личного кабинета:

[Interface]
PrivateKey = <ВАШ_ПРИВАТНЫЙ_КЛЮЧ>
Address = 10.10.10.5/24, fd00:abcd::5/64
DNS = 10.0.0.1
MTU = 1420
# Kill Switch: блокируем весь исходящий, кроме туннеля и локальной подсети
PostUp = iptables -I OUTPUT ! -o %i -d 0/0 -j DROP; ip6tables -I OUTPUT ! -o %i -d ::/0 -j DROP; iptables -I FORWARD -i %i -j ACCEPT; iptables -I FORWARD -o %i -j ACCEPT
PostDown = iptables -D OUTPUT ! -o %i -d 0/0 -j DROP; ip6tables -D OUTPUT ! -o %i -d ::/0 -j DROP; iptables -D FORWARD -i %i -j ACCEPT; iptables -D FORWARD -o %i -j ACCEPT

[Peer]
PublicKey = <ПУБЛИЧНЫЙ_КЛЮЧ_СЕРВЕРА_PROXIFY>
AllowedIPs = 0.0.0.0/0, ::/0
Endpoint = wg-<СТРАНА>.proxify.host:51820
PersistentKeepalive = 25

Ключевые моменты:

  • DNS = 10.0.0.1 — системный резолвер (systemd-resolved, NetworkManager, resolvconf) подхватит это при поднятии интерфейса через wg-quick.
  • PostUp/PostDown — реализация Hard Kill Switch на уровне iptables/nftables. Правила ! -o %i блокируют весь трафик, не идущий в интерфейс WireGuard.
  • AllowedIPs = 0.0.0.0/0, ::/0 — маршрут по умолчанию в туннель (включая IPv6, который будет дропнут правилами выше, если сервер не выдает IPv6).
  • PersistentKeepalive = 25 — поддержание NAT-сессии.

Запуск:

sudo cp wg-proxify.conf /etc/wireguard/
sudo systemctl enable --now wg-quick@wg-proxify
# Проверка
sudo wg show wg-proxify
resolvectl status wg-proxify

4.2. OpenVPN (.ovpn)

Файл proxify-<country>.ovpn из ЛК содержит встроенные сертификаты (<ca>, <cert>, <key>, <tls-crypt>).

Добавьте в конец файла для Kill Switch и DNS (Linux):

# --- Proxify Hardening ---
script-security 2
up /etc/openvpn/update-resolv-conf
down /etc/openvpn/update-resolv-conf
down-pre
# Block IPv6 entirely
pull-filter ignore "route-ipv6"
pull-filter ignore "ifconfig-ipv6"
route-ipv6 ::/0 0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.