Ein DNS-Leck tritt auf, wenn Ihr Gerät DNS-Anfragen an einen Resolver sendet, den Sie nicht verwenden wollten. Die meisten Benutzer bemerken dies, wenn sie ein VPN verwenden: Der Datenverkehr scheint getunnelt zu sein, aber DNS-Abfragen treffen immer noch die ISP-Resolver.

Auch wenn Inhalte HTTPS-verschlüsselt sind, können DNS-Metadaten dennoch verraten, welche Domains Sie besuchen.

Warum DNS-Lecks wichtig sind

DNS-Lecks können Folgendes betreffen:

  • Datenschutz (Resolver-Sichtbarkeit in angeforderten Domänen)
  • Inhaltsfilterverhalten
  • geolokalisierungsabhängige Ergebnisse
  • Sicherheitskontrollen, die auf bekannten Resolverpfaden basieren

Bei datenschutzorientierten Setups kann ein DNS-Leck einen Großteil des beabsichtigten Schutzmodells zunichte machen.

Häufige Leckursachen

  1. VPN-Client hat kein DNS-Routing erzwungen.
  2. Browser-sicheres DNS (DoH) setzt die Systemeinstellungen außer Kraft.
  3. Der IPv6-Resolver-Pfad unterscheidet sich vom IPv4-Pfad.
  4. Split-Tunneling sendet etwas DNS außerhalb des Tunnels.
  5. Mehrere aktive Schnittstellen (Wi-Fi + Ethernet + virtuelle Adapter).

So testen Sie auf DNS-Lecks

Verwenden Sie einen strukturierten Test anstelle eines Screenshots:

  1. Identifizieren Sie den erwarteten Resolver (VPN-Anbieter oder gewählter DNS).
  2. Führen Sie DNS-Lecktest-Tools aus.
  3. Überprüfen Sie die Resolver-Einstellungen auf Betriebssystemebene.
  4. Wiederholen Sie dies für IPv4 und IPv6.
  5. Wiederholen Sie den Test, nachdem Sie die VPN-Verbindung wiederhergestellt haben.

Wenn der Hostname/Anbieter des Resolvers nicht mit dem erwarteten Pfad übereinstimmt, liegt wahrscheinlich ein Leck vor.

Befehlszeilenprüfungen

Windows

Befehl
ipconfig /all

macOS

Befehl
scutil --dns | grep nameserver

Linux

Befehl
resolvectl status
cat /etc/resolv.conf

Diese Befehle zeigen konfigurierte Resolver an. Sie beweisen nicht immer das Verhalten von Laufzeittunneln. Kombinieren Sie sie daher mit Lecktests und Paket-/Pfadprüfungen.

Behebung von DNS-Lecks

Korrekturen auf VPN-Ebene

  • Aktivieren Sie die Einstellung „DNS durch Tunnel erzwingen“.
  • Deaktivieren Sie Split-Tunneling für den Browserverkehr
  • Verwenden Sie den Kill-Schalter, sofern verfügbar

Korrekturen auf Systemebene

  • Entfernen Sie veraltete manuelle DNS-Einträge
  • Deaktivieren Sie nicht verwendete Adapter
  • Stellen Sie sicher, dass die IPv6-Richtlinie mit dem VPN-Verhalten übereinstimmt

Korrekturen auf Browserebene

  • Überprüfen Sie die sicheren DNS-Einstellungen (DoH) des Browsers.
  • Vermeiden Sie widersprüchliche Browser-Resolver-Konfigurationen während VPN-Sitzungen

DNS-Leck vs. WebRTC-Leck

Benutzer vermischen diese häufig miteinander:

  • DNS-Leck: Belichtung des Resolverpfads
  • WebRTC-Leck: Lokale/öffentliche IP-Offenlegung in Browserkontexten

Es handelt sich um unterschiedliche Mechanismen und erfordern unterschiedliche Prüfungen.

Betriebsberatung für Teams

Wenn Ihre Organisation die VPN-Nutzung erzwingt, fügen Sie Leckprüfungen zur Endpunkt-Basisvalidierung hinzu:

  • Resolver-Pfadrichtlinientest
  • Dual-Stack-Konsistenzprüfung
  • Client-Wiederverbindungsverhalten bei Netzwerkänderungen

Dies fängt Regressionen nach Endpunktaktualisierungen ab.

Fazit

DNS-Lecks kommen häufig vor, insbesondere bei gemischten VPN-/Browser-/Dual-Stack-Setups. Die Lösung ist kein einmaliges Umschalten. Es handelt sich um eine konsistente Resolver-Richtlinie für VPN-Client, Betriebssystem, Browser und Schnittstellenrouting.

Testen Sie methodisch und wiederholen Sie den Test nach jeder größeren Client- oder Netzwerkkonfigurationsänderung.

Tipp zur Unternehmensrichtlinie

Wenn Sie viele Endpunkte verwalten, definieren Sie eine explizite Resolver-Richtlinie:

  • Liste genehmigter Resolver
  • erwarteter Resolver, wenn VPN aktiv ist
  • erwarteter Resolver, wenn VPN inaktiv ist
  • Anpassung der Browser-DoH-Richtlinien

Dann überwachen Sie die Drift. Die meisten großen DNS-Leck-Probleme sind auf eine Abweichung von der Richtlinie zurückzuführen und nicht auf einen dramatischen Konfigurationsfehler.

Wiederholbares Validierungsskriptmuster

Ein praktischer Ansatz für Support-Teams:

  1. Sammeln Sie die lokale Resolver-Konfiguration
  2. Führen Sie eine externe Leckprüfung durch
  3. Vergleichen Sie das Ergebnis mit der Richtlinie
  4. Flag-Nichtübereinstimmung automatisch

Dadurch wird die DNS-Leak-Prüfung von einer manuellen Ad-hoc-Arbeit zu einer routinemäßigen Compliance-Prüfung.

Fazit (Ops)

DNS-Lecks lassen sich am besten als Konfigurationsverwaltungsproblem behandeln: Definieren Sie das erwartete Resolver-Verhalten und überprüfen Sie es kontinuierlich. Dieser Ansatz lässt sich besser skalieren als eine einmalige Fehlerbehebung.