Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

AWG_DNS_LEAK_DETECTED Сетевое оборудование и VPN

AmneziaWG: Утечка DNS-запросов за пределы обфусцированного туннеля

Обновлено: 25.08.2026 · Официальная документация ↗
  • Сервисы проверки утечек (dnsleaktest.com) отображают DNS-сервер вашего реального интернет-провайдера.
  • Блокировки доменов продолжают действовать, несмотря на успешное подключение к VPN.
  • Служба systemd-resolved на Linux-клиенте отправляет параллельные DNS-запросы на все доступные интерфейсы.
  • Windows использует механизм Smart Multi-Homed Name Resolution, опрашивая физический Wi-Fi/Ethernet адаптер.

1. Проверка наличия утечки DNS через консоль

# Проверка текущих используемых серверов разрешения имен
# Linux
resolvectl status

# Windows PowerShell
Get-DnsClientServerAddress

2. Принудительная фиксация безопасного DNS в конфигурационном файле

[Interface]
Address = 10.8.0.2/32
PrivateKey = <Key>
# Задайте локальный резолвер сервера или надежные DNS
DNS = 10.8.0.1, 1.1.1.1

3. Устранение утечки в Linux (systemd-resolved)

Настройте туннельный интерфейс как приоритетный для всех доменных зон:

resolvectl default-route awg0 yes
resolvectl domain awg0 "~."

4. Отключение Multi-Homed DNS в Windows через реестр

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\DNSClient" /v EnableMulticast /t REG_DWORD /d 0 /f
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\DNSClient" /v DisableSmartNameResolution /t REG_DWORD /d 1 /f

5. Принудительный редирект DNS-трафика на VPN-шлюзе

Добавьте правило на стороне сервера для перехвата незашифрованных запросов:

iptables -t nat -A PREROUTING -i awg0 -p udp --dport 53 -j REDIRECT --to-ports 53
iptables -t nat -A PREROUTING -i awg0 -p tcp --dport 53 -j REDIRECT --to-ports 53
💡 Практика специалистов: Всегда проверяйте утечки через специализированные скрипты leak-test после каждого крупного обновления Windows, так как системные апдейты регулярно сбрасывают параметр DisableSmartNameResolution.

Частые вопросы (FAQ)

Что означает директива resolvectl domain awg0 '~.' в Linux?

Символ '~.' объявляет данный интерфейс привилегированным маршрутом по умолчанию для корневой зоны DNS, запрещая отправку запросов на остальные интерфейсы.

Почему Windows опрашивает несколько DNS серверов одновременно?

Функция Smart Multi-Homed Name Resolution отправляет запросы сразу на все сетевые карты и принимает первый пришедший ответ, что часто раскрывает DNS провайдеру.

Безопасно ли использовать публичные DNS (8.8.8.8, 1.1.1.1) внутри туннеля?

Да, если они направляются через зашифрованный интерфейс awg0. Но для максимальной анонимности лучше поднять локальный unbound/AdGuard Home на самом VPN-сервере (10.8.0.1).

Как проверить утечку IPv6 DNS?

Если провайдер выдает IPv6, запросы пойдут через IPv6 DNS. Чтобы этого избежать, добавьте блокировку IPv6 DNS или настройте IPv6 адрес внутри [Interface].

Полезные материалы
Рекомендуем