Trang chủ Proton VPN

Rò rỉ DNS khi sử dụng VPN

Đọc
15 phút
Danh mục
Kết nối

Tất cả ứng dụng Proton VPN đều bao gồm tính năng bảo vệ chống rò rỉ DNS được thiết kế để ngăn các trang web truy cập trên internet nhận diện địa chỉ DNS thực. Tuy nhiên, trong một số trường hợp giới hạn, máy tính có thể vượt qua các biện pháp bảo vệ này, dẫn đến việc bên thứ ba có thể nhìn thấy địa chỉ IP của máy chủ DNS thực sự đang sử dụng.

Bài viết này giải thích DNS là gì, cách thức hoạt động và lý do tại sao việc tự cấu hình cài đặt DNS có thể khiến tính năng bảo vệ chống rò rỉ DNS hoạt động không chính xác.

DNS là gì?

Mỗi kết nối internet được gán một mã định danh bằng số duy nhất được gọi là địa chỉ giao thức internet (IP). Não bộ con người không được thiết kế để ghi nhớ các chuỗi số dài, vì vậy các tài nguyên internet (như trang web và máy chủ trò chơi) được nhận diện bằng các chuỗi ký tự thân thiện hơn được gọi là tên miền.

Hệ thống phân giải tên miền (DNS) giống như một danh bạ điện thoại toàn cầu giúp dịch các URL thân thiện với người dùng sang địa chỉ IP mà máy tính sử dụng.

Ví dụ: nếu URL example.com có địa chỉ IP là 123.456.789.012, việc nhập 123.456.789.012 vào thanh địa chỉ web của trình duyệt sẽ dẫn đến trang example.com. (Trong thực tế, một địa chỉ IP có thể liên kết với nhiều trang web và một tên miền duy nhất có thể liên kết với nhiều địa chỉ IP. Nhưng về bản chất, đây là những gì DNS thực hiện.)

DNS và quyền riêng tư

Phân giải DNS là quá trình dịch một tên miền thành địa chỉ IP tương ứng. Quá trình này được thực hiện bởi các máy chủ DNS, mặc định được vận hành bởi nhà cung cấp dịch vụ internet (ISP).

Hầu hết các ISP trên thế giới đều lưu nhật ký các truy vấn DNS từ khách hàng, cho phép họ biết lịch sử duyệt web. Mặc dù các ISP có thể theo dõi hoạt động internet bằng các cách khác, phần lớn chỉ giới hạn ở việc lưu nhật ký DNS.

Mặc dù thường không được thực hiện theo mặc định, các trang web truy cập vẫn có thể nhìn thấy địa chỉ IP của máy chủ DNS được sử dụng để phân giải truy vấn DNS dẫn đến trang web đó. Với thông tin này, họ (hoặc bất kỳ ai khác theo dõi trang web) có thể liên hệ với ISP để yêu cầu tiết lộ địa chỉ IP của khách hàng đã thực hiện truy vấn DNS.

Vì việc phân giải DNS do ISP thực hiện, việc biết địa chỉ IP của máy chủ DNS được sử dụng cho phép các trang web xác định quốc gia đang truy cập. Nếu đang sử dụng một VPN(cửa sổ mới) hoặc proxy để ẩn địa chỉ IP thực, nhưng địa chỉ IP máy chủ DNS của ISP bị lộ, sự không khớp này có thể cho phép các trang web biết rằng người dùng đang cố gắng ẩn danh tính thực sự.

DNS, Proton VPN và tính năng bảo vệ chống rò rỉ DNS

Proton VPN giải quyết mối đe dọa này bằng cách tự vận hành các máy chủ DNS riêng. Tương tự như tất cả các lưu lượng internet khác, các truy vấn DNS được định tuyến qua đường hầm VPN để phân giải trên các máy chủ của hệ thống.

Đối với thế giới bên ngoài, địa chỉ DNS sẽ khác với địa chỉ IP của máy chủ VPN, nhưng sẽ thuộc cùng một trung tâm dữ liệu. Do đó, địa chỉ này sẽ khớp gần như hoàn toàn với vị trí vật lý của máy chủ VPN. (Lưu ý rằng các kết nối IPv6 hiện tại chỉ bị chặn và điều này không ảnh hưởng đến trải nghiệm internet.)

Proton VPN không lưu nhật ký các truy vấn DNS, và theo luật pháp Thụy Sĩ, không thể bị bắt buộc phải lưu nhật ký các truy vấn đó. Hệ thống cũng không lưu nhật ký địa chỉ IP của người dùng.

Tìm hiểu thêm về mô hình mối đe dọa của Proton VPN

Tất cả các ứng dụng của hệ thống đều tích hợp tính năng bảo vệ chống rò rỉ DNS, sử dụng các quy tắc tường lửa và kỹ thuật đặc thù của nền tảng để đảm bảo không có lưu lượng internet nào – bao gồm cả truy vấn DNS – có thể đi vào hoặc đi ra khỏi thiết bị bên ngoài giao diện VPN.

Tuy nhiên, có một số trường hợp giới hạn mà các truy vấn DNS có thể bị định tuyến ra ngoài đường hầm VPN.

Dịch vụ DNS của bên thứ ba

Việc tự cấu hình các cài đặt DNS toàn cục của thiết bị để sử dụng dịch vụ DNS bên thứ ba, chẳng hạn như Google Public DNS, Cloudflare hoặc OpenNIC, sẽ làm tăng nguy cơ xảy ra sự cố, vì các cài đặt tùy chỉnh này có thể ghi đè lên biện pháp ngăn chặn rò rỉ DNS của hệ thống.

Do đó, khuyến nghị không sử dụng các dịch vụ DNS bên thứ ba với Proton VPN. Dưới đây là hướng dẫn vô hiệu hóa cấu hình DNS tùy chỉnh trên tất cả các nền tảng phổ biến.

Windows 10

1. Truy cập StartSettingsNetwork & Internet → giao diện mạng đang dùng (ví dụ: WiFi hoặc Ethernet) → Related settingsChange adapter options.

2. Nhấp chuột phải vào giao diện mạng đang dùng → Properties → Internet Protocol Version 4 (TCP/IPv4)Properties.

Windows IPv4 setting

3. Đảm bảo đã chọn Obtain DNS server addresses automatically, sau đó nhấp vào OK.

Enable Obtain DNS server addresses automatically

4. Nếu có kết nối IPv6 (hoặc không chắc chắn), hãy lặp lại bước 2 và 3 đối với Internet Protocol Version 6 (TCP/IPv6).

macOS

Mở ứng dụng Settings và đi tới Network → chọn giao diện mạng của bạn (ví dụ: WiFi hoặc Ethernet) → Details… → tab DNS. Chọn bất kỳ máy chủ DNS bên thứ ba nào (nếu có), sau đó nhấp vào nút để xóa chúng. Nhấp OK khi bạn hoàn tất.

Manually edit IP settings

Linux

Mỗi bản phân phối Linux và môi trường desktop cung cấp một giao diện người dùng khác nhau (mặc dù thường rất giống nhau) để thay đổi cài đặt DNS. Ví dụ: trong Ubuntu GNOME:

1. Truy cập Show ApplicationsAllSettingsNetwork và nhấp vào biểu tượng bánh răng bên cạnh giao diện mạng đang sử dụng.

Find your network connection

2. Chuyển sang các tab IPv4IPv6. Trong mục DNS, đảm bảo công tắc Automatic đã được bật (on) và xóa tất cả các mục nhập DNS hiển thị tại đây. Nhấp vào Apply khi hoàn tất.

Enable automatic DNS

Android 9+

Android 9+ cung cấp tính năng Private DNS, một tính năng trên toàn hệ thống giúp tự động bảo vệ kết nối đến các máy chủ DNS của ISP bằng DoT (nếu được ISP hỗ trợ – xem chi tiết bên dưới) hoặc cho phép chỉ định nhà cung cấp DNS tùy chỉnh. Để vô hiệu hóa Private DNS:

1. Mở ứng dụng Settings và đi tới ConnectionsMore connection settingsPrivate DNSOff.

Turn Private DNS Mode off in Android

Chrome OS

Truy cập Settings → chọn giao diện mạng đang sử dụng (ví dụ: WiFi hoặc Ethernet. Nếu sử dụng WiFi, cũng cần chọn một mạng đã biết) → Advanced → Name servers và đảm bảo đã chọn Automatic name servers.

Select automatic name servers on Chromebooks

iOS và các phiên bản Android cũ hơn

Cách nhất để thay đổi cài đặt DNS toàn cục trên các phiên bản iOS/iPadOS và Android cũ hơn Android 9 Pie là sử dụng một ứng dụng bên thứ ba để tạo giao diện VPN giả lập để hoạt động.

Vì tại một thời điểm chỉ có thể thiết lập một kết nối VPN duy nhất, dù sao đi nữa cũng không thể chạy các ứng dụng này song song với Proton VPN.

DNS qua HTTPS

DNS over HTTPS(cửa sổ mới) (DoH) là một tiêu chuẩn mã hóa giúp mã hóa các truy vấn DNS đến máy chủ DNS. DoH chỉ hoạt động nếu tiêu chuẩn này được nhà cung cấp DNS hỗ trợ, nhưng hiện đang được cung cấp bởi ngày càng nhiều dịch vụ DNS bên thứ ba (mặc dù hiếm khi bởi các ISP).

Thật không may, điều này làm trầm trọng thêm vấn đề khi sử dụng các dịch vụ DNS bên thứ ba vì tính năng mã hóa ngăn phần mềm xem các truy vấn DNS. Điều này khiến việc chặn hoặc định tuyến lại các truy vấn đó trở nên rất khó khăn.

Do đó, khuyến nghị mạnh mẽ không nên sử dụng DoH (và tiêu chuẩn DNS over TLS tương tự) với Proton VPN. Khi sử dụng ứng dụng, tất cả truy vấn DNS đều được gửi qua kết nối VPN đến máy chủ, và do đó được mã hóa an toàn mà không cần đến DoH hoặc DoT.

Trên các hệ thống máy tính để bàn, DoH thường được triển khai bên trong trình duyệt và được hầu hết các trình duyệt hiện đại hỗ trợ (ngoại trừ Safari). DoH và DoT được hỗ trợ trên thiết bị di động thông qua Android Private DNS hoặc các ứng dụng độc lập (như đã mô tả ở trên).

Cách vô hiệu hóa DoH trong trình duyệt trên máy tính để bàn

Firefox

Đi tới Cài đặtRiêng tư & Bảo mậtDNS over HTTPS Bật DNS an toàn bằng cách sử dụng: và chọn Tắt.

Chrome

Nhấp vào biểu tượng ba chấm dọcCài đặtQuyền riêng tư và bảo mậtQuyền riêng tư và bảo mậtBảo mậtNâng cao Chọn nhà cung cấp DNS và đảm bảo Mặc định của HĐH (khi có sẵn) được chọn từ menu thả xuống.

Thay đổi nhà cung cấp DNS trên Chrome

(Trên Chromebook, đi tới Cài đặt Quyền riêng tư và bảo mậtNâng cao)

Edge Chromium

Nhấp vào biểu tượng ba chấm ngangCài đặt Quyền riêng tư, tìm kiếm và dịch vụBảo mật và đảm bảo tùy chọn Sử dụng DNS an toàn để chỉ định cách tra cứu địa chỉ mạng cho các trang web được đặt thành tắt.

Disable use secure DNS in Edge

Brave

Đi tới Cài đặtQuyền riêng tư và bảo mật→ → Bảo mậtNâng cao và đảm bảo Sử dụng DNS an toàn được tắt.

Disable use secure DNS in Chrome

Kết nối đến máy chủ VPN bị gián đoạn

Nếu kết nối giữa thiết bị và máy chủ VPN bị gián đoạn, internet có thể bị truy cập mà không có sự bảo vệ của VPN. Ngoài ra, điều này có nghĩa là các truy vấn DNS có thể được gửi đến máy chủ DNS mặc định của hệ thống (có thể do ISP vận hành).

Sự cố này rất dễ giải quyết bằng cách kích hoạt tính năng công tắc ngắt, hiện đã có sẵn trong tất cả ứng dụng.

Cách kiểm tra rò rỉ DNS

1. Mở ứng dụng và kết nối với một trong các máy chủ. Để chạy thử nghiệm rò rỉ DNS, việc kết nối với VPN ở một quốc gia khác sẽ giúp dễ dàng phát hiện rò rỉ DNS hơn.

2. Truy cập DNSleaktest.com(cửa sổ mới) trong trình duyệt. Địa chỉ IP của máy chủ VPN đã kết nối sẽ hiển thị. Chọn Thử nghiệm tiêu chuẩn hoặc Thử nghiệm mở rộng. Trong phạm vi của hướng dẫn này, thử nghiệm mở rộng sẽ được chọn.

See your external IP addresss

3. Chờ thử nghiệm hoàn tất và xem kết quả. Nếu địa chỉ IP hiển thị là của ISP thực tế, hiện tượng rò rỉ DNS đang xảy ra. Vui lòng xem các giải pháp ở trên.

DNS leak test reslts

Lưu ý rằng Proton VPN hợp tác với các nhà cung cấp cơ sở hạ tầng trên khắp thế giới, do đó ISP có thể là nhà cung cấp bên thứ ba. Miễn là địa chỉ IP không thuộc về ISP thực tế, tình trạng rò rỉ DNS sẽ không xảy ra.