实用指南

IP、DNS 与 WebRTC 泄漏指南

理解每条网络路径,泄漏检测才真正有用。本指南说明浏览器能观察到什么、如何比较结果,以及哪些差异可能合理。

更新日期:2026 年 8 月 21 日

1. 先建立基准

连接 VPN 或代理前,记录正常公网 IP 的国家与 ISP;连接后刷新页面并重新检测。预期结果不一定是某个固定国家,而应与服务商承诺的出口位置和 DNS 行为一致。

建议使用新浏览器窗口完成前后对比并等待完整检测。扩展、浏览器安全 DNS、公司代理和分流规则都可能只改变其中一层。

2. 理解 HTTP 公网 IP

HTTP 地址是本站服务器看到的请求来源。使用全局 VPN 时,它通常属于 VPN 出口网络。商业 VPN 出口经常被标记为托管或数据中心,这本身不能证明地址有滥用风险或质量差。

IP 地理定位是近似值。城市可能来自 ISP 注册地、Anycast 节点或旧数据库。排查路由时,国家和 ASN 通常比城市标签更有价值。

3. 理解 WebRTC 候选地址

WebRTC 通过 ICE 寻找实时通信路径,通过 STUN 获取 NAT 外的地址。现代浏览器常用 mDNS 名称隐藏私网地址,这是隐私保护而非泄漏。

如果出现与 HTTP 出口不同的公网 WebRTC 地址,应重复检测并确认它确实是公网地址,再比较 ASN 是否属于日常 ISP。扩展代理、分流或浏览器未进入 VPN 隧道都可能造成这种差异。

4. 理解 DNS 解析器

VPN 可能使用自有解析器、公共解析器、浏览器选择的加密 DNS 或区域 Anycast 服务。因此 DNS 国家与 HTTP 出口不同只是需要调查的证据,不等于自动泄漏。

如果 VPN 声称接管全部 DNS,而解析器仍属于日常 ISP,风险更高。应检查浏览器安全 DNS、系统 DNS、路由器设置和 VPN 的防 DNS 泄漏选项,清理缓存或更换节点后再测。

5. 常见误报

公司网络、内容过滤、移动运营商、卫星网络、远程桌面和隐私中继可能主动分流。Anycast 会让同一 IP 出现在多个地区,不同 IP 数据库也可能冲突。浏览器语言与时区反映设备偏好,不是网络泄漏。

综合分数应当作为观察清单。具体 IP、网络所有者和解析器名称,通常比分数本身更适合用于排查。

6. 排查清单

如果仍显示意外公网地址,可重连 VPN、关闭仅浏览器扩展代理、确认浏览器已进入隧道并换浏览器复测。DNS 异常时,关闭冲突的安全 DNS 或使用 VPN 推荐解析器。

  • 对比连接 VPN 前后的结果。
  • 确认意外地址是否属于日常 ISP。
  • 禁用扩展并使用隐私窗口复测。
  • 检查分流、Kill Switch 和 DNS 防泄漏设置。
  • 公开截图前遮盖完整 IP 地址。