STELINK · 隐私与解析
DNS泄露
DNS 泄露指的是连接已经通过加速隧道转发,但域名解析请求仍然走本地网络,导致你的访问记录与出口位置暴露。它不会影响能不能打开网页,却会让加密连接的保护效果打折扣。
- 防 DNS 泄露
- IPv6 保护
- AES-256 加密
DNS 泄露是怎么发生的
打开一个网站时,设备需要先把域名解析成 IP 地址。正常情况下,这一步应当由连接通道内的解析服务完成;如果系统仍在用本地网络运营商或路由器下发的解析地址,解析请求就会绕开隧道单独发出去。
常见的触发原因包括:客户端未真正接管系统解析设置、手动指定过第三方 DNS、路由设备自行转发解析请求,以及设备同时存在 IPv6 出口时解析走了另一条链路。
为什么值得关注
访问意图暴露
解析记录能反映你访问过哪些域名,即使连接内容本身是加密的。
出口位置不一致
解析来源与连接节点不一致时,访问目标可能判断出你的真实网络位置。
区域内容异常
解析被分配到其他地区,可能导致串流、商店或站点显示错误区域的内容。
保护效果打折
隧道加密仍在,但链路之外多出一条可被记录的请求路径。
自查是否泄露的步骤
- 先测基线:在未连接客户端时访问 DNS 检测页面,记录当前显示的解析服务器与地区。
- 连接后再测:启动客户端并完成连接,重新访问同一检测页面。
- 对比结果:如果解析服务器地区随之变化,说明解析请求已随隧道转发;若仍显示本地运营商,则可能存在泄露。
- 检查 IPv6:同时确认检测页面没有显示与当前节点无关的 IPv6 地址,避免解析走另一条链路。
- 复核本机设置:确认没有手动指定过其他 DNS 服务器,也没有启用会绕过隧道解析的浏览器安全解析功能。
星链VPN 的处理方式
官方能力说明中明确列出防 DNS 泄露与 IPv6 保护,并把解析与流量统一纳入连接隧道:
| 能力 | 说明 |
|---|---|
| 防 DNS 泄露 & IPv6 保护 | 客户端接管解析与连接出口,避免请求绕开隧道单独发出 |
| AES-256 加密与自研随机混淆协议 | 连接内容与流量特征同时受到保护,降低被识别与干扰的概率 |
| 零信任架构与无日志策略 | 按不依赖信任假设的思路设计链路,并以不保留浏览记录为目标 |
| 60+ 地区节点与 10Gbps 骨干 | 就近接入优化链路,切换地区时解析与出口保持一致 |
| 多平台客户端 | Windows、macOS 13+、Android 6.0+ 与 iOS / iPadOS 均提供客户端 |
日常使用建议
- 连接后再打开敏感服务:先完成客户端连接,再访问需要稳定解析的网站,避免连接前的解析结果被缓存。
- 不要手动覆盖解析设置:自定义 DNS 可能绕过客户端的解析接管,如需修改建议先测试是否产生泄露。
- 定期自测:更换网络环境(公司、酒店、公共 Wi-Fi)后重新测试一次,路由设备策略可能不同。
- 保持客户端更新:从官网下载最新版本,解析与出口策略的改进会随版本发布。
常见泄露类型对照
| 类型 | 典型表现 | 自查方式 |
|---|---|---|
| DNS 泄露 | 解析请求走了本地网络 | 在检测页查看解析服务器位置 |
| WebRTC 泄露 | 浏览器暴露真实地址 | 用检测页测试 WebRTC |
| IPv6 泄露 | 双栈环境下绕过隧道 | 检查 IPv6 出口是否与节点一致 |
| 系统级旁路 | 部分应用未走隧道 | 检查客户端的接管状态 |
| 路由器级泄露 | 路由器自带 DNS 未受影响 | 在路由器后台核对 DNS 设置 |
| 浏览器安全 DNS | 自带解析导致分流 | 关闭或与节点解析保持一致 |
各平台自查入口速查
| 平台 | 位置 | 看什么 |
|---|---|---|
| Windows | 网络设置 → 适配器属性 | DNS 是否已被客户端接管 |
| macOS | 系统设置 → 网络 → DNS | 解析服务器是否与节点一致 |
| 安卓 | 设置 → 网络 → 私人 DNS | 保持自动或关闭自定义 |
| iOS / iPadOS | 设置 → 通用 → VPN 与设备管理 | 连接状态与配置是否正常 |
| 路由器 | 管理后台 → DHCP / DNS 设置 | 是否被改写为第三方 DNS |
| 浏览器 | 设置 → 隐私 → 安全 DNS | 是否与其他设置冲突 |
常见误区
| 误区 | 实际情况 |
|---|---|
| “连上加速器就不会泄露” | 个别环境仍可能出现旁路,需要定期自查 |
| “只看一个检测页就够了” | 建议 DNS、WebRTC、IPv6 多项交叉验证 |
| “手机端不用管” | 移动网络同样由运营商提供解析,需检查 |
| “改了 DNS 就万事大吉” | 还需配合隧道接管与 IPv6 设置一起排查 |
| “泄露就等于被追踪” | 先理解风险等级,按自查结果逐项处理即可 |
日常防护建议
- 保持客户端内的防泄露相关开关处于开启状态。
- 使用公共 Wi-Fi 时,先自查一次再处理敏感事务。
- 每隔一段时间固定复查一次解析与出口状态。
- 浏览器与系统的 DNS 设置尽量保持一致。
- 路由器 DNS 不要随意改为不明来源的地址。
- 多设备分别自查,不要只检查常用的一台。
- 发现异常先断开重连,再按排查顺序逐项确认。
DNS 协议与端口速查
| 协议 | 常用端口 | 特点 |
|---|---|---|
| 传统 DNS | 53(UDP / TCP) | 明文传输,最普遍 |
| DoH | 443 | 经 HTTPS 加密,不易被识别 |
| DoT | 853 | 经 TLS 加密,独立端口 |
| mDNS | 5353 | 用于局域网设备发现 |
| 系统缓存 | — | 重启或刷新后重新解析 |
了解这些协议有助于理解自查结果:如果解析流量走的是 53 端口的明文请求,且服务器位置与节点不一致,就需要留意了。
相关关键词
继续浏览其他说明页面:
常见问题
DNS 泄露是什么?
DNS 解析负责把域名翻译成服务器地址。当连接已经通过加速隧道转发,但 DNS 查询仍由本地网络运营商或公共解析器处理时,就出现了 DNS 泄露,你的访问意图与出口位置可能因此暴露。
怎么判断自己是否存在 DNS 泄露?
在连接客户端前后分别访问 DNS 检测页面,对比解析服务器所属地区是否与当前连接节点一致;如仍显示本地运营商或与节点无关的地区,说明解析请求没有随隧道走。
星链VPN 有防 DNS 泄露能力吗?
有。官方说明中列明“防 DNS 泄露 & IPv6 保护”,并采用 AES-256 加密与自研随机混淆协议,配合零信任架构与无日志策略。
WebRTC 是什么?需要关闭吗?
它是浏览器的实时通信功能;不需要彻底关闭,只要确认相关流量走隧道即可,用检测页即可自查。
路由器改过 DNS 要改回来吗?
以自查结果为准:如出现泄露,把路由器 DNS 恢复为默认或自动获取,再重新检测一次。
手机流量下也会有 DNS 泄露吗?
可能。移动网络同样由运营商提供解析,建议按各平台自查入口检查一遍,必要时使用应用的防护开关。
自查结果正常还需要定期检查吗?
需要。网络环境、路由器和系统设置都可能变化,建议换网络或更新系统后重新自查一次。
DoH 和 DoT 有什么区别?
两者都是加密解析:DoH 走 443 端口与 HTTPS 流量混在一起,DoT 使用独立的 853 端口;日常使用无需手动选择,保持客户端默认即可。
为什么浏览器提示“不安全 DNS”?
这通常是浏览器对未加密解析的提醒,并非泄露;结合本页自查步骤确认解析位置后,再决定是否开启浏览器的安全 DNS。
换路由器后需要重新自查吗?
需要。新设备可能带来新的解析设置,建议按自查步骤重新过一遍。