Главная · Блог · Утечка IPv6: почему VPN не всегда закрывает весь трафик
Блог LOKI VPN

Утечка IPv6: почему VPN не всегда закрывает весь трафик

Есть тип сбоя, который обиднее любого другого: VPN включён, значок горит, сервис проверки показывает адрес нужной страны — и при этом часть вашего трафика идёт мимо туннеля напрямую к провайдеру. Не служебные запросы, не метаданные, а полноценные соединения с сайтами, целиком, со всем содержимым. Так выглядит утечка IPv6.

Причина обычно не в том, что VPN сломан. Она в том, что в интернете параллельно живут два протокола адресации, а туннель настроен только под один из них. Разберём механизм по шагам, посмотрим, как это проверить, и честно оценим, какие из решений настоящие, а какие — временная заплатка.

Два интернета в одном проводе: IPv4 и IPv6

IPv4 — та самая привычная запись из четырёх чисел через точку, вроде 93.184.216.34. Под адрес отведено 32 бита, что даёт около 4,3 миллиарда комбинаций. В начале 1980-х этого казалось чудовищно много: компьютеров в сети было несколько тысяч. К началу 2010-х свободные блоки закончились — центральный распределитель адресов раздал последние в 2011 году, региональные регистраторы исчерпали свои запасы в течение следующего десятилетия.

Выход нашли двумя путями. Первый — NAT: провайдер или домашний роутер прячет за одним публичным адресом десятки, а иногда и тысячи устройств. Это отсрочило кризис, но сломало идею, что любое устройство в сети может быть напрямую доступно. Второй путь — IPv6, где под адрес отведено уже 128 бит. Записывается он шестнадцатеричными группами через двоеточие, вроде 2001:0db8:85a3::8a2e:0370:7334, а количество возможных адресов такое, что его удобнее описывать словами «на обозримое будущее хватит».

Важная для нашей темы особенность: в IPv6 адресов достаточно, чтобы выдать глобально маршрутизируемый адрес каждому устройству. Никакого NAT посередине обычно нет. Это удобно технически — и это же означает, что IPv6-адрес вашего ноутбука указывает на конкретную абонентскую линию точнее, чем общий IPv4-адрес, за которым сидит полрайона.

Как именно возникает утечка

Соберём картину из трёх фактов, каждый из которых по отдельности безобиден.

Факт первый. Ваш провайдер выдал устройству не только IPv4-адрес, но и IPv6. Это давно норма и у домашних, и особенно у мобильных операторов.

Факт второй. VPN-клиент поднял туннель и прописал маршрут по умолчанию для IPv4: «весь трафик — сюда». Но маршрут по умолчанию для IPv6 он не тронул, потому что либо не поддерживает этот протокол внутри туннеля, либо посчитал, что его нет.

Факт третий. Операционные системы при прочих равных предпочитают IPv6. Если у сайта есть и IPv4-, и IPv6-адрес, современные браузеры пробуют оба и, как правило, выбирают IPv6 как более быстрый. Это осознанное решение разработчиков, чтобы новый протокол реально использовался, а не пылился.

Сложите три факта — и получите ситуацию, где соединения с любым сайтом, у которого есть IPv6-адрес, уходят прямо через физический интерфейс, минуя туннель, потому что для них в системе просто нет маршрута через VPN. А сайты без IPv6 при этом честно идут через туннель. Пользователь видит на проверке подменённый IPv4 и делает вывод, что всё работает.

Почему клиент вообще может не туннелировать IPv6

Причины бывают разные, и не все они означают небрежность. Иногда сама серверная инфраструктура сервиса не имеет IPv6-адресации, и туннелировать просто некуда. Иногда конфигурация досталась в наследство от времён, когда IPv6 у абонентов почти не встречался. Иногда протокол или клиент собран без поддержки. Ручные конфигурации, скачанные откуда-то и импортированные в стороннее приложение, страдают этим особенно часто: в них попросту не прописан маршрут для IPv6.

Почему это опаснее DNS-утечки

Сравнение полезное, потому что DNS-утечку обсуждают гораздо чаще, а она при этом мягче по последствиям.

При DNS-утечке мимо туннеля уходит запрос «какой IP у такого-то домена». Провайдер узнаёт список имён сайтов, к которым вы обращаетесь. Это неприятно, но сам трафик всё равно идёт через VPN и остаётся зашифрованным: содержимое страниц, отправленные формы, загруженные файлы посреднику недоступны.

При утечке IPv6 мимо туннеля уходит соединение целиком. Провайдер видит адрес назначения, время, объём переданных данных и длительность сессии. Сам сайт видит ваш настоящий адрес и по нему определяет провайдера и регион. Шифрование HTTPS никуда не девается — содержимое страниц по-прежнему закрыто, — но всё, ради чего обычно включают VPN, для этой части трафика не работает вовсе.

DNS-утечка — это когда кто-то узнал, куда вы пошли. Утечка IPv6 — это когда для части сайтов вы вообще не включали VPN, хотя были уверены в обратном.

Отдельно неприятно, что утечка избирательна. Не «всё сломалось», а «половина работает как надо». Именно поэтому её так сложно заметить без прицельной проверки: обычные признаки исправного VPN — смена IP, доступность сервисов, нормальная скорость — остаются на месте.

Как проверить

Проверка занимает пару минут и делается в два прохода.

  1. При выключенном VPN откройте любой сервис определения IP-адреса и запишите оба показанных адреса: IPv4 и IPv6. Если строки с IPv6 нет — значит, провайдер его вам не выдаёт, и в этой сети утечка вам не грозит.
  2. Включите VPN, дождитесь подключения и откройте сервис проверки утечек — такие сайты специально показывают IPv4 и IPv6 отдельными строками.
  3. Сравните результат с записанным. Затем повторите проверку в другой сети: домашний Wi-Fi и мобильный интернет ведут себя по-разному.

Что означают результаты

  • IPv6 не определён — либо его нет у вас в сети, либо VPN-клиент его заблокировал. В обоих случаях утечки нет.
  • Показан IPv6, совпадающий с записанным до включения VPN — утечка подтвердилась. Обратите внимание на первые группы адреса: они принадлежат провайдеру и меняются реже, чем хвост, поэтому сравнивать надо именно начало.
  • Показан IPv6, но другой — скорее всего, туннель поддерживает IPv6 и выдал вам адрес из своего диапазона. Это нормальный результат.
  • IPv4 подменён, IPv6 настоящий — классическая картина неполного туннелирования, ровно тот случай, ради которого написана эта статья.

Три способа закрыть утечку

1. VPN с полной поддержкой IPv6

Самое честное решение. Клиент назначает вам IPv6-адрес внутри туннеля и прописывает для этого протокола такой же маршрут по умолчанию, как для IPv4. Оба стека уходят в туннель, ничего отключать не нужно, интернет работает так, как задумывали его разработчики. Требует, чтобы поддержка была не только в клиенте, но и на серверах сервиса, — поэтому её наличие обычно указывают в описании отдельно.

2. Блокировка IPv6 на стороне VPN-клиента

Практичный компромисс, который используют многие сервисы. Пока туннель активен, клиент правилами файрвола запрещает исходящий IPv6-трафик мимо туннеля. Система видит, что по IPv6 связи нет, и спокойно переключается на IPv4, который идёт через VPN. При отключении VPN правила снимаются, и IPv6 возвращается.

Ключевой момент здесь — корректное снятие правил. Клиент, который упал или был закрыт некрасиво, иногда оставляет запрет висеть, и пользователь получает загадочно поломанный интернет. Это же родственник механизма Kill Switch: та же идея — лучше не пустить трафик вовсе, чем пустить его мимо защиты.

3. Отключение IPv6 в системе

Способ, который чаще всего советуют на форумах, и он действительно работает. Но это ручная настройка, которая живёт своей жизнью, поэтому относиться к ней стоит как к временной мере.

Windows. Откройте «Панель управления» → «Центр управления сетями и общим доступом» → «Изменение параметров адаптера». Нажмите правой кнопкой на активном подключении, выберите «Свойства», найдите в списке компонент «IP версии 6 (TCP/IPv6)» и снимите галочку. Подтвердите и переподключитесь к сети. Важно: сделать это нужно для каждого адаптера отдельно — Wi-Fi и Ethernet настраиваются независимо.

macOS. Откройте «Системные настройки» → «Сеть», выберите активное подключение, нажмите «Подробности», перейдите на вкладку TCP/IP и в поле «Настройка IPv6» выберите «Выключено» или «Только локальная сеть». В некоторых версиях системы пункт полного отключения недоступен в интерфейсе, и его приходится задавать командой в терминале — тоже отдельно для каждого сетевого сервиса.

Роутер. Зайдите в веб-интерфейс роутера, найдите раздел IPv6 (обычно в расширенных настройках подключения к провайдеру) и переведите его в режим «Отключено». Настройка подействует сразу на все устройства в сети, включая те, где VPN не установлен, — что удобно, но означает, что вы отключаете протокол и там, где он не мешал.

Почему отключение IPv6 — скорее костыль

  • Вы лечите симптом. Проблема не в IPv6, а в том, что туннель его не обслуживает. Отключив протокол, вы подстроили сеть под ограничения клиента, а не наоборот.
  • Настройка теряется. Крупное обновление системы, переустановка драйверов, новый адаптер, сброс роутера — и галочка возвращается на место молча, а вы об этом не узнаете.
  • Она не переезжает вместе с вами. Отключили дома — а в кафе, в гостинице и на рабочем Wi-Fi настройка своя.
  • В мобильных сетях это часто вредно. Многие операторы уже строят сети преимущественно на IPv6, а совместимость со старым протоколом обеспечивают трансляцией на своей стороне. Отключение IPv6 в такой сети не улучшает приватность, а ухудшает связь или лишает её полностью.
  • Вы теряете то, за что платили. IPv6 нередко даёт более короткий и быстрый маршрут; отказ от него — небольшой, но реальный шаг назад по качеству соединения.

Что должно быть у нормального сервиса

Если сводить к короткому списку, по которому можно оценить любой VPN:

  • Внятная позиция по IPv6 — в описании сервиса прямо сказано, туннелируется протокол или блокируется. Молчание по этому пункту — само по себе ответ.
  • Блокировка снимается корректно — после отключения VPN, аварийного завершения клиента и перезагрузки система возвращается к обычной работе без ручного вмешательства.
  • DNS внутри туннеля — резолвинг идёт через серверы сервиса, а не через провайдерские, иначе к одной утечке добавляется вторая.
  • Kill Switch — при обрыве туннеля трафик не выпускается наружу, вместо этого связь просто прерывается.
  • Современный протоколWireGuard и другие актуальные решения умеют назначать адреса обоих типов внутри туннеля, и это заметно упрощает всю конструкцию.

Проверять всё это на слово не нужно: тест утечек занимает минуту и говорит больше, чем страница с описанием. Общий подход к самостоятельной проверке мы разбирали в статье «Как проверить, что VPN действительно работает».

Чего VPN не решает в принципе

Даже полностью закрытая утечка IPv6 не делает вас невидимым, и об этом стоит сказать прямо.

Во-первых, скрытый адрес не отменяет того, что вы сами о себе сообщаете. Залогинившись в почту, соцсеть или маркетплейс, вы представились сервису по имени — дальше протокол адресации не имеет никакого значения. Cookie и данные, сохранённые сайтами в браузере, точно так же переживают любую смену адреса.

Во-вторых, есть параллельные каналы идентификации: отпечаток браузера, часовой пояс, язык системы, набор шрифтов, поведение при вводе. Есть утечка WebRTC — отдельный механизм, при котором браузер сам сообщает свой адрес ради видеозвонка. Есть геолокация, которую сайт может запросить у системы напрямую.

В-третьих, VPN ничего не делает с безопасностью того, что вы открываете. Он не остановит вредоносное вложение, не распознает поддельный сайт, не спасёт при утечке базы данных на стороне сервиса, которому вы доверили свои данные. Это инструмент одного слоя — сетевого. Он хорошо решает свою задачу и не претендует на остальные, и трезвое понимание этой границы полезнее любых обещаний.

Частые вопросы

У меня вообще есть IPv6?

Проще всего проверить любым сервисом определения IP при выключенном VPN: если он показывает адрес с двоеточиями, IPv6 у вас есть. Если строка пустая — провайдер его не выдал, и утечка в этой сети вам не грозит, но может появиться в другой.

Отключение IPv6 замедлит интернет?

В домашних сетях обычно разницу не заметно. В мобильных сетях, которые часто работают преимущественно на IPv6, отключение может, наоборот, ухудшить работу или полностью лишить связи, поэтому там этот способ не подходит.

Если IPv6 отключён в системе, утечка невозможна?

В этой сети и на этом устройстве — да. Но настройка легко теряется при обновлении системы, смене адаптера или переустановке драйверов, поэтому проверку стоит повторять периодически.

Утечка IPv6 — редкий случай, когда проблема приватности возникает не из-за чьей-то ошибки, а из-за того, что интернет много лет живёт на двух протоколах сразу, а инструменты защиты по привычке обслуживают один. Хорошая новость в том, что диагностика элементарна: два взгляда на страницу проверки до и после включения VPN дают однозначный ответ. Если утечка есть — правильный порядок действий обратный тому, что советуют в интернете: сначала посмотрите, умеет ли ваш клиент туннелировать или блокировать IPv6 сам, и только если нет — отключайте протокол вручную, помня, что это временная мера, а не решение.

Похожие статьи

Попробуй LOKI VPN бесплатно

Быстрый и безопасный VPN для свободного интернета. 3 дня бесплатно, без привязки карты — подключение прямо в Telegram.

🎁 Забрать 3 дня бесплатно
← Все статьи блога