Rò rỉ DNS khi sử dụng VPN
- Đọc
- 15 phút
- Danh mục
- Kết nối
Tất cả ứng dụng Proton VPN đều bao gồm tính năng bảo vệ chống rò rỉ DNS được thiết kế để ngăn các trang web truy cập trên internet nhận diện địa chỉ DNS thực. Tuy nhiên, trong một số trường hợp giới hạn, máy tính có thể vượt qua các biện pháp bảo vệ này, dẫn đến việc bên thứ ba có thể nhìn thấy địa chỉ IP của máy chủ DNS thực sự đang sử dụng.
Bài viết này giải thích DNS là gì, cách thức hoạt động và lý do tại sao việc tự cấu hình cài đặt DNS có thể khiến tính năng bảo vệ chống rò rỉ DNS hoạt động không chính xác.
DNS là gì?
Mỗi kết nối internet được gán một mã định danh bằng số duy nhất được gọi là địa chỉ giao thức internet (IP). Não bộ con người không được thiết kế để ghi nhớ các chuỗi số dài, vì vậy các tài nguyên internet (như trang web và máy chủ trò chơi) được nhận diện bằng các chuỗi ký tự thân thiện hơn được gọi là tên miền.
Hệ thống phân giải tên miền (DNS) giống như một danh bạ điện thoại toàn cầu giúp dịch các URL thân thiện với người dùng sang địa chỉ IP mà máy tính sử dụng.
Ví dụ: nếu URL example.com có địa chỉ IP là 123.456.789.012, việc nhập 123.456.789.012 vào thanh địa chỉ web của trình duyệt sẽ dẫn đến trang example.com. (Trong thực tế, một địa chỉ IP có thể liên kết với nhiều trang web và một tên miền duy nhất có thể liên kết với nhiều địa chỉ IP. Nhưng về bản chất, đây là những gì DNS thực hiện.)
DNS và quyền riêng tư
Phân giải DNS là quá trình dịch một tên miền thành địa chỉ IP tương ứng. Quá trình này được thực hiện bởi các máy chủ DNS, mặc định được vận hành bởi nhà cung cấp dịch vụ internet (ISP).
Hầu hết các ISP trên thế giới đều lưu nhật ký các truy vấn DNS từ khách hàng, cho phép họ biết lịch sử duyệt web. Mặc dù các ISP có thể theo dõi hoạt động internet bằng các cách khác, phần lớn chỉ giới hạn ở việc lưu nhật ký DNS.
Mặc dù thường không được thực hiện theo mặc định, các trang web truy cập vẫn có thể nhìn thấy địa chỉ IP của máy chủ DNS được sử dụng để phân giải truy vấn DNS dẫn đến trang web đó. Với thông tin này, họ (hoặc bất kỳ ai khác theo dõi trang web) có thể liên hệ với ISP để yêu cầu tiết lộ địa chỉ IP của khách hàng đã thực hiện truy vấn DNS.
Vì việc phân giải DNS do ISP thực hiện, việc biết địa chỉ IP của máy chủ DNS được sử dụng cho phép các trang web xác định quốc gia đang truy cập. Nếu đang sử dụng một VPN(cửa sổ mới) hoặc proxy để ẩn địa chỉ IP thực, nhưng địa chỉ IP máy chủ DNS của ISP bị lộ, sự không khớp này có thể cho phép các trang web biết rằng người dùng đang cố gắng ẩn danh tính thực sự.
DNS, Proton VPN và tính năng bảo vệ chống rò rỉ DNS
Proton VPN giải quyết mối đe dọa này bằng cách tự vận hành các máy chủ DNS riêng. Tương tự như tất cả các lưu lượng internet khác, các truy vấn DNS được định tuyến qua đường hầm VPN để phân giải trên các máy chủ của hệ thống.
Đối với thế giới bên ngoài, địa chỉ DNS sẽ khác với địa chỉ IP của máy chủ VPN, nhưng sẽ thuộc cùng một trung tâm dữ liệu. Do đó, địa chỉ này sẽ khớp gần như hoàn toàn với vị trí vật lý của máy chủ VPN. (Lưu ý rằng các kết nối IPv6 hiện tại chỉ bị chặn và điều này không ảnh hưởng đến trải nghiệm internet.)
Proton VPN không lưu nhật ký các truy vấn DNS, và theo luật pháp Thụy Sĩ, không thể bị bắt buộc phải lưu nhật ký các truy vấn đó. Hệ thống cũng không lưu nhật ký địa chỉ IP của người dùng.
Tìm hiểu thêm về mô hình mối đe dọa của Proton VPN
Tất cả các ứng dụng của hệ thống đều tích hợp tính năng bảo vệ chống rò rỉ DNS, sử dụng các quy tắc tường lửa và kỹ thuật đặc thù của nền tảng để đảm bảo không có lưu lượng internet nào – bao gồm cả truy vấn DNS – có thể đi vào hoặc đi ra khỏi thiết bị bên ngoài giao diện VPN.
Tuy nhiên, có một số trường hợp giới hạn mà các truy vấn DNS có thể bị định tuyến ra ngoài đường hầm VPN.
Dịch vụ DNS của bên thứ ba
Việc tự cấu hình các cài đặt DNS toàn cục của thiết bị để sử dụng dịch vụ DNS bên thứ ba, chẳng hạn như Google Public DNS, Cloudflare hoặc OpenNIC, sẽ làm tăng nguy cơ xảy ra sự cố, vì các cài đặt tùy chỉnh này có thể ghi đè lên biện pháp ngăn chặn rò rỉ DNS của hệ thống.
Do đó, khuyến nghị không sử dụng các dịch vụ DNS bên thứ ba với Proton VPN. Dưới đây là hướng dẫn vô hiệu hóa cấu hình DNS tùy chỉnh trên tất cả các nền tảng phổ biến.
Windows 10
1. Truy cập Start → Settings → Network & Internet → giao diện mạng đang dùng (ví dụ: WiFi hoặc Ethernet) → Related settings → Change adapter options.
2. Nhấp chuột phải vào giao diện mạng đang dùng → Properties → Internet Protocol Version 4 (TCP/IPv4) → Properties.

3. Đảm bảo đã chọn Obtain DNS server addresses automatically, sau đó nhấp vào OK.

4. Nếu có kết nối IPv6 (hoặc không chắc chắn), hãy lặp lại bước 2 và 3 đối với Internet Protocol Version 6 (TCP/IPv6).
macOS
Mở ứng dụng Settings và đi tới Network → chọn giao diện mạng của bạn (ví dụ: WiFi hoặc Ethernet) → Details… → tab DNS. Chọn bất kỳ máy chủ DNS bên thứ ba nào (nếu có), sau đó nhấp vào nút – để xóa chúng. Nhấp OK khi bạn hoàn tất.

Linux
Mỗi bản phân phối Linux và môi trường desktop cung cấp một giao diện người dùng khác nhau (mặc dù thường rất giống nhau) để thay đổi cài đặt DNS. Ví dụ: trong Ubuntu GNOME:
1. Truy cập Show Applications → All → Settings → Network và nhấp vào biểu tượng bánh răng bên cạnh giao diện mạng đang sử dụng.

2. Chuyển sang các tab IPv4 và IPv6. Trong mục DNS, đảm bảo công tắc Automatic đã được bật (on) và xóa tất cả các mục nhập DNS hiển thị tại đây. Nhấp vào Apply khi hoàn tất.

Android 9+
Android 9+ cung cấp tính năng Private DNS, một tính năng trên toàn hệ thống giúp tự động bảo vệ kết nối đến các máy chủ DNS của ISP bằng DoT (nếu được ISP hỗ trợ – xem chi tiết bên dưới) hoặc cho phép chỉ định nhà cung cấp DNS tùy chỉnh. Để vô hiệu hóa Private DNS:
1. Mở ứng dụng Settings và đi tới Connections → More connection settings → Private DNS → Off.

Chrome OS
Truy cập Settings → chọn giao diện mạng đang sử dụng (ví dụ: WiFi hoặc Ethernet. Nếu sử dụng WiFi, cũng cần chọn một mạng đã biết) → Advanced → Name servers và đảm bảo đã chọn Automatic name servers.

iOS và các phiên bản Android cũ hơn
Cách nhất để thay đổi cài đặt DNS toàn cục trên các phiên bản iOS/iPadOS và Android cũ hơn Android 9 Pie là sử dụng một ứng dụng bên thứ ba để tạo giao diện VPN giả lập để hoạt động.
Vì tại một thời điểm chỉ có thể thiết lập một kết nối VPN duy nhất, dù sao đi nữa cũng không thể chạy các ứng dụng này song song với Proton VPN.
DNS qua HTTPS
DNS over HTTPS(cửa sổ mới) (DoH) là một tiêu chuẩn mã hóa giúp mã hóa các truy vấn DNS đến máy chủ DNS. DoH chỉ hoạt động nếu tiêu chuẩn này được nhà cung cấp DNS hỗ trợ, nhưng hiện đang được cung cấp bởi ngày càng nhiều dịch vụ DNS bên thứ ba (mặc dù hiếm khi bởi các ISP).
Thật không may, điều này làm trầm trọng thêm vấn đề khi sử dụng các dịch vụ DNS bên thứ ba vì tính năng mã hóa ngăn phần mềm xem các truy vấn DNS. Điều này khiến việc chặn hoặc định tuyến lại các truy vấn đó trở nên rất khó khăn.
Do đó, khuyến nghị mạnh mẽ không nên sử dụng DoH (và tiêu chuẩn DNS over TLS tương tự) với Proton VPN. Khi sử dụng ứng dụng, tất cả truy vấn DNS đều được gửi qua kết nối VPN đến máy chủ, và do đó được mã hóa an toàn mà không cần đến DoH hoặc DoT.
Trên các hệ thống máy tính để bàn, DoH thường được triển khai bên trong trình duyệt và được hầu hết các trình duyệt hiện đại hỗ trợ (ngoại trừ Safari). DoH và DoT được hỗ trợ trên thiết bị di động thông qua Android Private DNS hoặc các ứng dụng độc lập (như đã mô tả ở trên).
Cách vô hiệu hóa DoH trong trình duyệt trên máy tính để bàn
Firefox
Đi tới ≡ → Cài đặt → Riêng tư & Bảo mật → DNS over HTTPS → Bật DNS an toàn bằng cách sử dụng: và chọn Tắt.

Chrome
Nhấp vào biểu tượng ba chấm dọc → Cài đặt → Quyền riêng tư và bảo mật → Quyền riêng tư và bảo mật → Bảo mật → Nâng cao → Chọn nhà cung cấp DNS và đảm bảo Mặc định của HĐH (khi có sẵn) được chọn từ menu thả xuống.

(Trên Chromebook, đi tới Cài đặt → Quyền riêng tư và bảo mật → Nâng cao)
Edge Chromium
Nhấp vào biểu tượng ba chấm ngang → Cài đặt → ≡ → Quyền riêng tư, tìm kiếm và dịch vụ → Bảo mật và đảm bảo tùy chọn Sử dụng DNS an toàn để chỉ định cách tra cứu địa chỉ mạng cho các trang web được đặt thành tắt.

Brave
Đi tới ≡ → Cài đặt → Quyền riêng tư và bảo mật→ → Bảo mật→ Nâng cao và đảm bảo Sử dụng DNS an toàn được tắt.

Kết nối đến máy chủ VPN bị gián đoạn
Nếu kết nối giữa thiết bị và máy chủ VPN bị gián đoạn, internet có thể bị truy cập mà không có sự bảo vệ của VPN. Ngoài ra, điều này có nghĩa là các truy vấn DNS có thể được gửi đến máy chủ DNS mặc định của hệ thống (có thể do ISP vận hành).
Sự cố này rất dễ giải quyết bằng cách kích hoạt tính năng công tắc ngắt, hiện đã có sẵn trong tất cả ứng dụng.
Cách kiểm tra rò rỉ DNS
1. Mở ứng dụng và kết nối với một trong các máy chủ. Để chạy thử nghiệm rò rỉ DNS, việc kết nối với VPN ở một quốc gia khác sẽ giúp dễ dàng phát hiện rò rỉ DNS hơn.
2. Truy cập DNSleaktest.com(cửa sổ mới) trong trình duyệt. Địa chỉ IP của máy chủ VPN đã kết nối sẽ hiển thị. Chọn Thử nghiệm tiêu chuẩn hoặc Thử nghiệm mở rộng. Trong phạm vi của hướng dẫn này, thử nghiệm mở rộng sẽ được chọn.

3. Chờ thử nghiệm hoàn tất và xem kết quả. Nếu địa chỉ IP hiển thị là của ISP thực tế, hiện tượng rò rỉ DNS đang xảy ra. Vui lòng xem các giải pháp ở trên.

Lưu ý rằng Proton VPN hợp tác với các nhà cung cấp cơ sở hạ tầng trên khắp thế giới, do đó ISP có thể là nhà cung cấp bên thứ ba. Miễn là địa chỉ IP không thuộc về ISP thực tế, tình trạng rò rỉ DNS sẽ không xảy ra.