STELINK · 隐私与解析

DNS泄露

DNS 泄露指的是连接已经通过加速隧道转发,但域名解析请求仍然走本地网络,导致你的访问记录与出口位置暴露。它不会影响能不能打开网页,却会让加密连接的保护效果打折扣。

DNS 泄露是怎么发生的

打开一个网站时,设备需要先把域名解析成 IP 地址。正常情况下,这一步应当由连接通道内的解析服务完成;如果系统仍在用本地网络运营商或路由器下发的解析地址,解析请求就会绕开隧道单独发出去。

常见的触发原因包括:客户端未真正接管系统解析设置、手动指定过第三方 DNS、路由设备自行转发解析请求,以及设备同时存在 IPv6 出口时解析走了另一条链路。

为什么值得关注

访问意图暴露

解析记录能反映你访问过哪些域名,即使连接内容本身是加密的。

出口位置不一致

解析来源与连接节点不一致时,访问目标可能判断出你的真实网络位置。

区域内容异常

解析被分配到其他地区,可能导致串流、商店或站点显示错误区域的内容。

保护效果打折

隧道加密仍在,但链路之外多出一条可被记录的请求路径。

自查是否泄露的步骤

  1. 先测基线:在未连接客户端时访问 DNS 检测页面,记录当前显示的解析服务器与地区。
  2. 连接后再测:启动客户端并完成连接,重新访问同一检测页面。
  3. 对比结果:如果解析服务器地区随之变化,说明解析请求已随隧道转发;若仍显示本地运营商,则可能存在泄露。
  4. 检查 IPv6:同时确认检测页面没有显示与当前节点无关的 IPv6 地址,避免解析走另一条链路。
  5. 复核本机设置:确认没有手动指定过其他 DNS 服务器,也没有启用会绕过隧道解析的浏览器安全解析功能。
说明: 检测结果会受检测站点自身的解析逻辑与缓存影响,建议在不同节点各测一次,综合判断而不是只看单次结果。若症状是「解析结果明显不对、被指向陌生地址」,更可能是解析被干扰,可参考 DNS污染 的原理与防护方法。

星链VPN 的处理方式

官方能力说明中明确列出防 DNS 泄露与 IPv6 保护,并把解析与流量统一纳入连接隧道:

能力 说明
防 DNS 泄露 & IPv6 保护 客户端接管解析与连接出口,避免请求绕开隧道单独发出
AES-256 加密与自研随机混淆协议 连接内容与流量特征同时受到保护,降低被识别与干扰的概率
零信任架构与无日志策略 按不依赖信任假设的思路设计链路,并以不保留浏览记录为目标
60+ 地区节点与 10Gbps 骨干 就近接入优化链路,切换地区时解析与出口保持一致
多平台客户端 Windows、macOS 13+、Android 6.0+ 与 iOS / iPadOS 均提供客户端

关于信息处理方式的完整说明,可阅读隐私政策;如需了解客户端安装方式,可参考星链VPN下载页面的平台对照表。

日常使用建议

常见泄露类型对照

类型 典型表现 自查方式
DNS 泄露 解析请求走了本地网络 在检测页查看解析服务器位置
WebRTC 泄露 浏览器暴露真实地址 用检测页测试 WebRTC
IPv6 泄露 双栈环境下绕过隧道 检查 IPv6 出口是否与节点一致
系统级旁路 部分应用未走隧道 检查客户端的接管状态
路由器级泄露 路由器自带 DNS 未受影响 在路由器后台核对 DNS 设置
浏览器安全 DNS 自带解析导致分流 关闭或与节点解析保持一致

各平台自查入口速查

平台 位置 看什么
Windows 网络设置 → 适配器属性 DNS 是否已被客户端接管
macOS 系统设置 → 网络 → DNS 解析服务器是否与节点一致
安卓 设置 → 网络 → 私人 DNS 保持自动或关闭自定义
iOS / iPadOS 设置 → 通用 → VPN 与设备管理 连接状态与配置是否正常
路由器 管理后台 → DHCP / DNS 设置 是否被改写为第三方 DNS
浏览器 设置 → 隐私 → 安全 DNS 是否与其他设置冲突

常见误区

误区 实际情况
“连上加速器就不会泄露” 个别环境仍可能出现旁路,需要定期自查
“只看一个检测页就够了” 建议 DNS、WebRTC、IPv6 多项交叉验证
“手机端不用管” 移动网络同样由运营商提供解析,需检查
“改了 DNS 就万事大吉” 还需配合隧道接管与 IPv6 设置一起排查
“泄露就等于被追踪” 先理解风险等级,按自查结果逐项处理即可

日常防护建议

DNS 协议与端口速查

协议 常用端口 特点
传统 DNS 53(UDP / TCP) 明文传输,最普遍
DoH 443 经 HTTPS 加密,不易被识别
DoT 853 经 TLS 加密,独立端口
mDNS 5353 用于局域网设备发现
系统缓存 — 重启或刷新后重新解析

了解这些协议有助于理解自查结果:如果解析流量走的是 53 端口的明文请求,且服务器位置与节点不一致,就需要留意了。

相关关键词

继续浏览其他说明页面:

常见问题

DNS 泄露是什么?

DNS 解析负责把域名翻译成服务器地址。当连接已经通过加速隧道转发,但 DNS 查询仍由本地网络运营商或公共解析器处理时,就出现了 DNS 泄露,你的访问意图与出口位置可能因此暴露。

怎么判断自己是否存在 DNS 泄露?

在连接客户端前后分别访问 DNS 检测页面,对比解析服务器所属地区是否与当前连接节点一致;如仍显示本地运营商或与节点无关的地区,说明解析请求没有随隧道走。

星链VPN 有防 DNS 泄露能力吗?

有。官方说明中列明“防 DNS 泄露 & IPv6 保护”,并采用 AES-256 加密与自研随机混淆协议,配合零信任架构与无日志策略。

WebRTC 是什么?需要关闭吗?

它是浏览器的实时通信功能;不需要彻底关闭,只要确认相关流量走隧道即可,用检测页即可自查。

路由器改过 DNS 要改回来吗?

以自查结果为准:如出现泄露,把路由器 DNS 恢复为默认或自动获取,再重新检测一次。

手机流量下也会有 DNS 泄露吗?

可能。移动网络同样由运营商提供解析,建议按各平台自查入口检查一遍,必要时使用应用的防护开关。

自查结果正常还需要定期检查吗?

需要。网络环境、路由器和系统设置都可能变化,建议换网络或更新系统后重新自查一次。

DoH 和 DoT 有什么区别?

两者都是加密解析:DoH 走 443 端口与 HTTPS 流量混在一起,DoT 使用独立的 853 端口;日常使用无需手动选择,保持客户端默认即可。

为什么浏览器提示“不安全 DNS”?

这通常是浏览器对未加密解析的提醒,并非泄露;结合本页自查步骤确认解析位置后,再决定是否开启浏览器的安全 DNS。

换路由器后需要重新自查吗?

需要。新设备可能带来新的解析设置,建议按自查步骤重新过一遍。