Коротко по делу
Что происходит с DNS после включения VPN
Когда VPN-клиент поднимает туннель, он может назначить системе DNS-сервер или перехватывать DNS-запросы собственным механизмом. Но итог зависит от ОС, приложения и split tunneling. Браузер с включенным DoH способен отправлять запросы не туда, куда ожидает системный resolver. Android Private DNS и аналогичные функции также создают отдельную политику разрешения имен.
Поэтому проверка внешнего IP не отвечает на вопрос, какой resolver используется. Для диагностики нужно отдельно посмотреть, какие DNS-серверы назначены, меняются ли они после reconnect и отличается ли результат для одного домена при VPN on и off.
Утечка DNS и выборочная недоступность это разные симптомы
DNS leak обычно означает, что запросы имен покидают ожидаемый VPN-путь и идут к другому resolver. Частичная недоступность может иметь и другую причину: один resolver возвращает иной адрес, IPv6 идет мимо туннеля, кеш содержит устаревшую запись или крупные ответы сталкиваются с проблемой MTU.
Если не работает только часть доменов, сравните их разрешение и попробуйте очистить кеш после смены DNS. Не используйте публичный resolver как универсальное лекарство. Он может обойти локальную проблему, но не объяснит, почему назначенный VPN-resolver не работал.
Как диагностировать Private DNS и DoH без хаоса
Сначала зафиксируйте текущее состояние. Отключите пользовательские DNS-override только на время теста и проверьте resolver, который назначает VPN. Затем отдельно включите системный Private DNS или браузерный DoH и повторите тот же набор доменов. Если проблема появляется только на одном слое, причина уже локализована.
После reconnect убедитесь, что DNS-настройки восстановились вместе с маршрутом. Если клиент использует split tunneling, проверьте, где находится само приложение, выполняющее DNS-запрос. Настройка считается хорошей не тогда, когда один тест показывает «no leak», а когда резолвинг остается предсказуемым после смены сети и перезапуска клиента.
Продолжить чтение