问题场景
客户端显示已连接,但用户担心域名请求仍由本地网络提供方处理。
先建立对照基线
先关闭VPN,记录当前网络和一次DNS检测结果;再连接固定节点,等待十秒后重新测试。
本次需要控制的变量
浏览器安全DNS、操作系统缓存、路由器转发和VPN客户端设置都可能改变结果。
执行步骤
- 关闭浏览器的自定义安全DNS,或至少记录它当前状态。
- 清理本机DNS缓存后做直连检测。
- 连接VPN并重新打开检测页,不沿用旧标签页。
- 切换一次节点,观察解析服务是否跟随变化。
怎样解读现象
检测结果未变化不一定等于泄漏,可能是浏览器自定义DNS;结果改变也不能证明服务商内部无日志,需要结合政策和审计。
最容易出现的误判
同时开启浏览器安全DNS和客户端私有DNS,却不知道最终由哪一层接管。
DNS检测到底在观察什么
浏览器输入域名后,需要先获得对应地址。查询可能由系统、路由器、VPN客户端或浏览器内置的加密DNS处理。检测页面通常只能看到最终到达其权威服务的解析出口,无法展示设备内部每一层怎样转发,也不能证明服务提供方之后如何保存数据。
因此“检测结果属于VPN节点地区”只说明这一次查询没有明显从预期之外的解析出口到达。它不是零日志证明,也不能覆盖已经缓存的域名。报告应使用“本次未发现明显旁路”而不是“绝对无泄漏”。
缓存和浏览器设置怎样制造假象
系统和浏览器都会缓存解析结果。连接VPN后直接刷新旧标签页,页面甚至可能没有发起新的DNS请求。复测前应关闭旧标签、清理可控缓存或换一个从未查询过的测试域名。不要为了测试随意关闭系统安全功能,完成后要恢复原设置。
浏览器的DoH可以绕开系统解析路径,形成“VPN设置没有生效”的表象,也可能在客户端未接管DNS时提供额外保护。测试记录必须写明浏览器安全DNS是否开启、使用哪个解析服务,以及客户端是否有自定义DNS选项。
如何形成谨慎的隐私结论
至少完成直连、固定节点、另一节点三组对照。若连接不同地区节点时解析出口始终固定为用户自选DoH服务,这属于预期配置;若关闭自选服务后仍出现本地运营商解析,再检查客户端的DNS接管范围和分流规则。
网络检测只能回答传输路径的一部分问题。关于收集范围、保存期限和关联标识,仍需阅读隐私政策与独立审计。技术页面应把“能测到的”和“无法从网页证明的”分开,避免给用户虚假的安全感。
把DNS结果写成可解释记录
记录浏览器安全DNS状态、系统自定义DNS、路由器设置、VPN节点和检测时间,再保存连接前后的解析提供方与异常域名。只列出一个IP没有上下文,读者无法判断它来自浏览器、系统、VPN还是企业网络策略。
若结果与预期不同,按浏览器、系统、客户端顺序逐层恢复默认,每次清缓存并重新打开检测页。找到改变结果的那一层后,再决定是否属于配置冲突。网页检测没有覆盖服务端日志,因此结论应写“当前请求路径的观察”,不要写成完整匿名证明。
本次复查清单
- 直连基线已记录
- 每轮只改一个变量
- 失败样本保留
- 环境和版本写完整
- 恢复动作可撤回
- 结论标明适用范围
参考资料
以下资料于 2026-08-20 核对。系统界面、订阅政策与技术规范可能更新,操作前请查看来源最新版本。