Kiểm Tra Rò Rỉ DNS: Cách Xác Nhận VPN Không Làm Lộ Lưu Lượng Của Bạn
Một bài kiểm tra rò rỉ DNS chỉ mất khoảng mười giây, nhưng phần lớn người dùng VPN chưa từng chạy thử một lần nào. Theo dữ liệu trực tiếp từ VPNTesting.com (tháng 6/2026), ít nhất 8,2% trong số 471 kết nối được kiểm tra có ít nhất một rò rỉ, và một cuộc kiểm toán riêng trên 74 dịch vụ VPN phát hiện 15 trong số đó — khoảng 21% — công khai làm rò rỉ lưu lượng DNS. Nếu VPN của bạn nằm trong nhóm đó, mọi thứ nhìn bên ngoài vẫn có vẻ được mã hóa, trong khi lịch sử truy cập của bạn vẫn lặng lẽ nằm trong nhật ký DNS của nhà mạng.
Điều Gì Thực Sự Xảy Ra Khi Bạn Mở Một Trang Web
Trước khi gửi dù chỉ một gói tin mã hóa, thiết bị của bạn trước tiên hỏi một trình phân giải DNS: “tên miền này ứng với máy chủ nào?”. VPN lẽ ra phải truyền câu hỏi đó qua cùng đường hầm với toàn bộ lưu lượng còn lại. Khi điều đó không xảy ra, yêu cầu DNS lọt ra ngoài qua kết nối mạng thông thường của bạn — vẫn hiện rõ với nhà mạng dù phần lưu lượng còn lại trông có vẻ được bảo vệ. Đây chính là lý do các bài kiểm tra rò rỉ DNS tồn tại: mã hóa dữ liệu không đảm bảo rằng bước tra cứu tên miền diễn ra trước đó cũng được bảo vệ.
Ba Loại Rò Rỉ: DNS, IPv6 và WebRTC
Một “bài kiểm tra rò rỉ DNS” trên hầu hết các trang thực chất kiểm tra ba điều riêng biệt:
- Rò rỉ DNS — thiết bị của bạn gửi yêu cầu phân giải tên đến trình phân giải của nhà mạng thay vì của VPN, tiết lộ những trang web bạn truy cập dù nội dung vẫn được mã hóa.
- Rò rỉ IPv6 — nhiều ứng dụng VPN chỉ đóng gói IPv4. Nếu thiết bị của bạn cũng có địa chỉ IPv6 đang hoạt động, các trang hỗ trợ dual-stack có thể thấy IPv6 thật của bạn chạy song song với IPv4 đã được bảo vệ.
- Rò rỉ WebRTC — trình duyệt dùng giao thức STUN/TURN cho các tính năng thời gian thực như gọi video, và các yêu cầu này có thể truy cập trực tiếp mạng nội bộ, để lộ IP công khai thật của bạn hoàn toàn nằm ngoài bảng định tuyến của VPN.
Một kết quả sạch duy nhất không phải là bằng chứng vĩnh viễn. Rò rỉ thường xuất hiện lại đúng lúc laptop thức dậy từ chế độ ngủ, chuyển mạng Wi-Fi, hoặc VPN kết nối lại trong chốc lát — hãy kiểm tra lại sau những sự kiện đó, không chỉ một lần lúc cài đặt.
Cách Kiểm Tra Rò Rỉ DNS Trong 5 Phút
- Ngắt kết nối VPN và chạy bài kiểm tra để xem mức nền — ghi lại tên trình phân giải mà nhà mạng của bạn dùng.
- Kết nối VPN, chọn máy chủ bạn thường dùng hằng ngày.
- Mở tab duyệt web ẩn danh/riêng tư (tránh việc kết quả DNS lưu trong bộ nhớ đệm làm sai lệch bài kiểm tra) và chạy lại bài kiểm tra.
- So sánh chủ sở hữu trình phân giải, không chỉ số IP — bài kiểm tra cho biết ai vận hành từng trình phân giải, và nó phải trùng với nhà cung cấp VPN của bạn, không phải nhà mạng ở nhà.
- Chạy tùy chọn kiểm tra mở rộng nếu trang web có cung cấp; nó gửi nhiều yêu cầu đến các trình phân giải khác nhau và bắt được các rò rỉ mà kiểm tra nhanh bỏ sót.
Vì Sao VPN Bị Rò Rỉ Ngay Từ Đầu
Rò rỉ DNS hiếm khi là cố ý — gần như luôn là tác dụng phụ của cách hệ điều hành và ngăn xếp mạng được xây dựng:
- Cấu hình sai split-DNS: hệ điều hành định tuyến lưu lượng ứng dụng qua đường hầm, nhưng vẫn phân giải tên qua card mạng gốc.
- Điểm mù IPv6: ứng dụng VPN chỉ xử lý IPv4, nên kết nối dual-stack âm thầm rò rỉ qua IPv6 ở phía sau.
- WebRTC ở cấp trình duyệt: các API thời gian thực của trình duyệt có thể truy cập mạng nội bộ trực tiếp, bỏ qua quy tắc định tuyến VPN của hệ thống.
- Chuyển đổi mạng: laptop chuyển đổi giữa các mạng Wi-Fi đôi khi tạm thời quay lại dùng DNS của mạng trước đó trước khi ứng dụng VPN kịp bắt kịp.
Một cuộc kiểm toán học thuật cũ hơn nhưng vẫn thường được trích dẫn về các ứng dụng VPN Android phát hiện 84% làm rò rỉ địa chỉ IP thật của người dùng trong một số điều kiện nhất định, và 18% ứng dụng miễn phí được kiểm tra hoàn toàn không mã hóa lưu lượng — một lời nhắc rằng “có biểu tượng VPN trên cửa hàng ứng dụng” và “thực sự bảo vệ các yêu cầu DNS” là hai điều khác nhau.
”Được Bảo Vệ” Thực Sự Trông Như Thế Nào
| Tín hiệu kiểm tra | Rò rỉ (xấu) | Được bảo vệ (tốt) |
|---|---|---|
| Chủ sở hữu trình phân giải DNS | Hiện tên nhà mạng của bạn | Hiện trình phân giải của VPN |
| Địa chỉ IPv6 | Giống IPv6 công khai trước khi kết nối | Không hiện, hoặc thuộc về VPN |
| IP qua WebRTC | IP công khai ở nhà/nội bộ của bạn hiện ra | Chỉ hiện IP đầu ra của VPN |
| Tính nhất quán giữa các lần kiểm tra lại | Chủ sở hữu khác nhau mỗi lần | Cùng một chủ sở hữu mỗi lần |
Cách RunVPN Xử Lý DNS Bên Trong
RunVPN định tuyến việc phân giải DNS qua cùng đường hầm mã hóa với toàn bộ lưu lượng còn lại, chạy trên AmneziaWG theo mặc định hoặc VLESS-Reality (XTLS-Vision trên nền Xray) để có kết nối ổn định, chống chịu tốt trước việc giới hạn băng thông và kiểm tra gói tin sâu. Không có bước cấu hình thủ công nào: bạn đăng nhập bằng Google, email hoặc Telegram, chạm vào nút kết nối, và ứng dụng tự động lấy cấu hình từ máy chủ — không có gì để nhập, không có tệp cấu hình nào cần dán. RunVPN không lưu trang web, truy vấn DNS, đích đến hay nội dung lưu lượng; dữ liệu kết nối giới hạn được giữ trong 30 ngày. Một tài khoản dùng được cho tối đa 5 thiết bị. Android đã sẵn sàng ngay bây giờ; hỗ trợ iOS và máy tính để bàn sắp ra mắt.
Câu Hỏi Thường Gặp
Rò rỉ DNS có giống với rò rỉ IP không? Không. Rò rỉ DNS để lộ những tên miền bạn tra cứu, dù lưu lượng duyệt web thực tế vẫn được mã hóa. Rò rỉ IP (qua IPv6 hoặc WebRTC) để lộ trực tiếp địa chỉ thật của thiết bị bạn, đây là mức độ lộ diện toàn diện hơn.
Bài kiểm tra rò rỉ DNS có thể cho kết quả âm tính giả không? Có — một bài kiểm tra nhanh duy nhất chỉ gửi một hoặc hai yêu cầu. Chạy tùy chọn kiểm tra mở rộng, và lặp lại kiểm tra sau khi thiết bị thức dậy từ chế độ ngủ hoặc chuyển mạng, sẽ bắt được các rò rỉ chỉ xuất hiện trong những điều kiện đó.
Tôi có cần kiểm tra mỗi lần kết nối không? Không cần mỗi phiên, nhưng nên kiểm tra sau khi cài ứng dụng VPN mới, sau khi cập nhật hệ điều hành, và định kỳ trên thiết bị bạn dùng cho việc quan trọng — hành vi rò rỉ có thể thay đổi âm thầm sau các bản cập nhật ở bất kỳ phía nào.
Dùng VPN có tự động bảo vệ khỏi rò rỉ WebRTC không? Không phải lúc nào cũng vậy. Rò rỉ WebRTC phụ thuộc vào cách trình duyệt và ứng dụng VPN tương tác ở cấp định tuyến mạng, một cơ chế tách biệt với việc phân giải DNS — đó là lý do một bài kiểm tra rò rỉ đầy đủ kiểm tra cả hai, không chỉ một.
Bạn muốn DNS được xử lý tự động bên trong đường hầm, không có cấu hình nào để làm sai? Tải RunVPN và xem trạng thái kết nối của bạn tại runvpn.app/trust.