Смена внешнего адреса не переносит DNS автоматически внутрь туннеля. Резолв имён — отдельный маршрут. Он может идти через оператора, через системный resolver, через браузерный DoH или через клиент доступа.
Почему это не «баг VPN»
ОС, браузер и приложение принимают решение независимо. Типичные расхождения:
- приложение подняло туннель, а systemd-resolved продолжает спрашивать DNS провайдера;
- браузер использует свой DoH и обходит и ОС, и клиент;
- IPv6 живёт отдельно от IPv4-туннеля;
- после обрыва туннеля система молча возвращается к прежнему resolver.
Наблюдатель в этом случае не читает HTTPS. Ему достаточно списка запрошенных имён.
DoH и DNS leak — разные проверки
Доступность DoH-endpoint говорит только о том, что конкретный HTTPS-резолвер отвечает. Это не доказательство, что все запросы системы идут туда.
Настоящий leak-тест использует уникальное имя в контролируемой зоне. Авторитетный сервер видит, какой resolver пришёл за ответом. Это уже наблюдение, а не настройка в GUI.
Что проверять
- Куда уходят запросы до включения туннеля и после.
- Есть ли отдельный путь у браузера (DoH/secure DNS).
- Жив ли публичный IPv6, когда туннель только на IPv4.
- Что происходит при падении клиента: есть ли leak на секунду-другую.
Один онлайн-виджет с зелёной галочкой для этого недостаточен. Нужна проверка из того же клиента, той же ОС и того же браузера, которыми вы реально пользуетесь.