Утечка DNS при включённом Happ

Человек включает Happ, видит зелёный статус подключения, идёт на любой тест утечек — и обнаруживает в списке резолверов имя своего домашнего провайдера. IP при этом чужой, страна другая, а DNS почему-то остался родным. На clearpathvpn.top это один из самых частых поводов написать: туннель как будто работает, но часть запросов явно ходит мимо. Разберём, откуда берётся такая картина и что именно её вызывает.

Что показывает тест и что это значит на самом деле

Тест утечек не заглядывает внутрь вашего устройства. Он просто смотрит, с какого адреса пришёл DNS-запрос за его собственным доменом, и показывает владельца этого адреса. Если там ваш провайдер, значит запрос физически ушёл из дома напрямую, а не через сервер Happ.

Важно: имя чужой компании в списке резолверов — это не утечка. Когда вы подключены, DNS обычно обслуживает инфраструктура рядом с сервером туннеля, поэтому увидеть незнакомый хостинг там нормально. Тревожный признак — именно ваш провайдер или ваш город.

Второй признак настоящей утечки — совпадение до и после подключения. Сделайте снимок результата с выключенным Happ, потом с включённым. Если оба списка идентичны, DNS не переехал в туннель вообще, и дальше нужно искать, кто его перехватывает.

Что видно в тесте Как читать
Чужой хостинг, страна сервера Нормально, DNS идёт через туннель
Ваш домашний провайдер Запросы уходят напрямую — разбираемся
Список не изменился после Connect Туннель не подхватил DNS
Несколько резолверов из разных стран Часть трафика идёт другим путём

Приватный DNS в Android — причина номер один

В Android есть системный переключатель приватного DNS, и он работает уровнем выше VPN-клиента. Если там прописан сторонний провайдер по имени хоста, система будет упорно ходить к нему шифрованным каналом, что бы ни делал Happ. Внешне это и выглядит как утечка.

Проверить просто: в настройках сети найдите пункт приватного DNS и переведите его в автоматический режим на время теста. Затем переподключите Happ — не просто нажмите Connect, а полностью выключите и включите туннель, чтобы система пересобрала правила разрешения имён.

Совет: если приватный DNS нужен ради блокировки рекламы, включайте его обратно после того, как убедились, что базовая схема работает без утечек.

Браузер со своим DoH живёт отдельно от системы

Современные браузеры умеют разрешать имена сами, через защищённый HTTPS-канал к выбранному оператору DNS. Эта настройка не спрашивает разрешения у системы и не подчиняется клиенту VPN напрямую. Поэтому тест, открытый в браузере, может показывать одно, а системная утилита — совсем другое.

Само по себе это не дыра: канал шифрован, и провайдер не видит запрашиваемые домены. Но если вам нужна честная картина «весь DNS в туннеле», защищённое разрешение имён в браузере на время проверки стоит отключить, иначе вы будете тестировать не Happ, а настройку браузера.

Отдельная история — расширения, которые сами лезут в сеть. Если у вас стоит блокировщик с собственным резолвером или прокси-плагин, он способен подменить путь запроса ещё до туннеля. Подробнее об этом слое — в материале про Happ и браузерные прокси-расширения.

Режим туннеля, IPv6 и остатки прошлых VPN

Если Happ работает не полным туннелем, а в режиме, где заворачиваются только выбранные приложения, DNS системных служб останется снаружи по определению. Это не поломка, а следствие выбранной схемы: подробный разбор различий есть в статье про раздельное туннелирование в Happ.

Вторая техническая причина — IPv6. Провайдер выдаёт адрес шестой версии, туннель обрабатывает только четвёртую, и часть запросов уходит по неохваченному маршруту. Симптом узнаваемый: в тесте появляется адрес с двоеточиями и именем вашего оператора.

Третья — забытый второй клиент или системный профиль VPN, который остался с прошлых экспериментов. Он может держать свои правила разрешения имён поверх Happ. Как искать такие остатки, описано в статье про второй VPN вместе с Happ.

Проверка DNS после подключения VPN
Сравнение резолверов до и после Connect отвечает на главный вопрос.
  1. Снять результат теста до подключения и после — сравнить списки
  2. Перевести приватный DNS в автоматический режим
  3. Отключить защищённое разрешение имён в браузере на время проверки
  4. Убедиться, что включён полный туннель, а не режим для отдельных приложений
  5. Проверить, нет ли второго активного VPN-профиля в системе
  6. Переподключить Happ полностью и повторить тест

Когда утечка остаётся после всех проверок

Бывает, что список резолверов чистый, а сайт всё равно отдаёт локальную версию с рекламой вашего города. Это уже не DNS, а геолокация по другим признакам: сохранённые cookie, язык системы, привязка аккаунта. Чистая проверка делается в приватном окне без входа в аккаунты.

Если ваш провайдер продолжает светиться в тесте даже после всех шагов, попробуйте другой профиль или сервер: иногда конкретный узел выдаёт DNS-адрес, который географически совпадает с вашим регионом, и это путает. Порядок смены описан в материале про смену сервера в Happ.

Если ничего не помогает, попробуйте свежий профиль из бота Nasa VPN: иногда дело в устаревшем импорте, а не в настройках сети.

Быстрая проверка
Тест до Connect и сразу после
Первый подозреваемый
Приватный DNS в системе
Второй подозреваемый
Своё разрешение имён в браузере
Что не является утечкой
Чужой хостинг из страны сервера

← Все статьи