«Настоящий IP» почти никогда не значит, что туннель не поднялся. Обычно это другой канал наблюдения: другой протокол, другой процесс или кэш предыдущего соединения.
Три разных «IP»
Их легко смешать в одном скриншоте.
- Адрес исходящего HTTPS — то, что отдаёт проверка вроде «what is my IP».
- Адрес из ICE / STUN — то, что браузер сам рассказывает сайту через WebRTC.
- Адрес системного интерфейса — то, что видит ОС, а не вкладка.
Клиент доступа меняет маршрут сокета. Он не выключает WebRTC и не переписывает уже открытые вкладки.
Типичные причины
- Туннель только IPv4, а виджет смотрит AAAA. Публичный IPv6 идёт мимо.
- Страница открыта до Connect. Keep-alive и HTTP/2 держат старый сокет.
- WebRTC отдал host или srflx кандидат с домашним или ISP-адресом.
- Проверка идёт не из того приложения, где включён клиент: система в туннеле, браузер — нет, или наоборот.
Как не ошибитьсяСначала снимите внешний IPv4. Затем отдельно IPv6 и WebRTC. Совпадение всех трёх — редкость. Расхождение — нормальная диагностика, не приговор протоколу.
Что сделать за минуту
Откройте IP, IPv6 и WebRTC до Connect и после. Смотрите ASN и тип кандидата, не только последнюю октету адреса. Если HTTPS-выход сменился, а виджет «настоящего IP» нет — виджет смотрит другой слой.