Утечка DNS при включённом Happ
Человек включает Happ, видит зелёный статус подключения, идёт на любой тест утечек — и обнаруживает в списке резолверов имя своего домашнего провайдера. IP при этом чужой, страна другая, а DNS почему-то остался родным. На clearpathvpn.top это один из самых частых поводов написать: туннель как будто работает, но часть запросов явно ходит мимо. Разберём, откуда берётся такая картина и что именно её вызывает.
Что показывает тест и что это значит на самом деле
Тест утечек не заглядывает внутрь вашего устройства. Он просто смотрит, с какого адреса пришёл DNS-запрос за его собственным доменом, и показывает владельца этого адреса. Если там ваш провайдер, значит запрос физически ушёл из дома напрямую, а не через сервер Happ.
Второй признак настоящей утечки — совпадение до и после подключения. Сделайте снимок результата с выключенным Happ, потом с включённым. Если оба списка идентичны, DNS не переехал в туннель вообще, и дальше нужно искать, кто его перехватывает.
| Что видно в тесте | Как читать |
|---|---|
| Чужой хостинг, страна сервера | Нормально, DNS идёт через туннель |
| Ваш домашний провайдер | Запросы уходят напрямую — разбираемся |
| Список не изменился после Connect | Туннель не подхватил DNS |
| Несколько резолверов из разных стран | Часть трафика идёт другим путём |
Приватный DNS в Android — причина номер один
В Android есть системный переключатель приватного DNS, и он работает уровнем выше VPN-клиента. Если там прописан сторонний провайдер по имени хоста, система будет упорно ходить к нему шифрованным каналом, что бы ни делал Happ. Внешне это и выглядит как утечка.
Проверить просто: в настройках сети найдите пункт приватного DNS и переведите его в автоматический режим на время теста. Затем переподключите Happ — не просто нажмите Connect, а полностью выключите и включите туннель, чтобы система пересобрала правила разрешения имён.
Браузер со своим DoH живёт отдельно от системы
Современные браузеры умеют разрешать имена сами, через защищённый HTTPS-канал к выбранному оператору DNS. Эта настройка не спрашивает разрешения у системы и не подчиняется клиенту VPN напрямую. Поэтому тест, открытый в браузере, может показывать одно, а системная утилита — совсем другое.
Само по себе это не дыра: канал шифрован, и провайдер не видит запрашиваемые домены. Но если вам нужна честная картина «весь DNS в туннеле», защищённое разрешение имён в браузере на время проверки стоит отключить, иначе вы будете тестировать не Happ, а настройку браузера.
Отдельная история — расширения, которые сами лезут в сеть. Если у вас стоит блокировщик с собственным резолвером или прокси-плагин, он способен подменить путь запроса ещё до туннеля. Подробнее об этом слое — в материале про Happ и браузерные прокси-расширения.
Режим туннеля, IPv6 и остатки прошлых VPN
Если Happ работает не полным туннелем, а в режиме, где заворачиваются только выбранные приложения, DNS системных служб останется снаружи по определению. Это не поломка, а следствие выбранной схемы: подробный разбор различий есть в статье про раздельное туннелирование в Happ.
Вторая техническая причина — IPv6. Провайдер выдаёт адрес шестой версии, туннель обрабатывает только четвёртую, и часть запросов уходит по неохваченному маршруту. Симптом узнаваемый: в тесте появляется адрес с двоеточиями и именем вашего оператора.
Третья — забытый второй клиент или системный профиль VPN, который остался с прошлых экспериментов. Он может держать свои правила разрешения имён поверх Happ. Как искать такие остатки, описано в статье про второй VPN вместе с Happ.
- Снять результат теста до подключения и после — сравнить списки
- Перевести приватный DNS в автоматический режим
- Отключить защищённое разрешение имён в браузере на время проверки
- Убедиться, что включён полный туннель, а не режим для отдельных приложений
- Проверить, нет ли второго активного VPN-профиля в системе
- Переподключить Happ полностью и повторить тест
Когда утечка остаётся после всех проверок
Бывает, что список резолверов чистый, а сайт всё равно отдаёт локальную версию с рекламой вашего города. Это уже не DNS, а геолокация по другим признакам: сохранённые cookie, язык системы, привязка аккаунта. Чистая проверка делается в приватном окне без входа в аккаунты.
Если ваш провайдер продолжает светиться в тесте даже после всех шагов, попробуйте другой профиль или сервер: иногда конкретный узел выдаёт DNS-адрес, который географически совпадает с вашим регионом, и это путает. Порядок смены описан в материале про смену сервера в Happ.
Если ничего не помогает, попробуйте свежий профиль из бота Nasa VPN: иногда дело в устаревшем импорте, а не в настройках сети.
- Быстрая проверка
- Тест до Connect и сразу после
- Первый подозреваемый
- Приватный DNS в системе
- Второй подозреваемый
- Своё разрешение имён в браузере
- Что не является утечкой
- Чужой хостинг из страны сервера