Una perdita DNS si verifica quando il tuo dispositivo invia richieste DNS a un risolutore che non intendevi utilizzare. La maggior parte degli utenti lo nota quando utilizza una VPN: il traffico sembra incanalato, ma le query DNS continuano a colpire i risolutori dell'ISP.

Anche quando il contenuto è crittografato HTTPS, i metadati DNS possono comunque rivelare quali domini visiti.

Perché le perdite DNS sono importanti

Le perdite DNS possono influenzare:

  • privacy (visibilità del risolutore nei domini richiesti)
  • comportamento di filtraggio dei contenuti
  • risultati dipendenti dalla geolocalizzazione
  • controlli di sicurezza basati su percorsi risolutori noti

Per le configurazioni incentrate sulla privacy, una perdita DNS può annullare gran parte del modello di protezione previsto.

Cause comuni di perdite

  1. Il client VPN non ha applicato il routing DNS.
  2. Il DNS sicuro (DoH) del browser sovrascrive le impostazioni di sistema.
  3. Il percorso del risolutore IPv6 è diverso dal percorso IPv4.
  4. Lo split tunneling invia alcuni DNS all'esterno del tunnel.
  5. Interfacce attive multiple (Wi-Fi + Ethernet + adattatori virtuali).

Come verificare le perdite DNS

Utilizza un test strutturato invece di uno screenshot:

  1. Identificare il risolutore previsto (provider VPN o DNS scelto).
  2. Esegui gli strumenti di test delle perdite DNS.
  3. Controlla le impostazioni del risolutore a livello di sistema operativo.
  4. Ripeti su IPv4 e IPv6.
  5. Eseguire nuovamente il test dopo aver ricollegato la VPN.

Se il nome host/provider del risolutore non corrisponde al percorso previsto, è probabile che si verifichi una perdita.

Controlli dalla riga di comando

Windows

Comando
ipconfig /all

macOS

Comando
scutil --dns | grep nameserver

Linux

Comando
resolvectl status
cat /etc/resolv.conf

Questi comandi mostrano i risolutori configurati. Non sempre dimostrano il comportamento del tunnel in fase di esecuzione, quindi combinali con test di tenuta e controlli di pacchetti/percorsi.

Correzione delle perdite DNS

Correzioni a livello VPN

  • abilita l'impostazione "forza DNS attraverso il tunnel".
  • disabilita lo split tunneling per il traffico del browser
  • usa il kill switch dove disponibile

Correzioni a livello di sistema

  • rimuove le voci DNS manuali obsolete
  • disabilita gli adattatori non utilizzati
  • garantire che la politica IPv6 sia coerente con il comportamento VPN

Correzioni a livello di browser

  • controlla le impostazioni DNS sicure del browser (DoH)
  • evita conflitti di configurazione del risolutore per browser durante le sessioni VPN

Perdita DNS vs Perdita WebRTC

Gli utenti spesso li mescolano insieme:

  • Perdita DNS: esposizione del percorso del risolutore
  • Perdita WebRTC: esposizione IP locale/pubblico nei contesti del browser

Sono meccanismi diversi e necessitano di controlli diversi.

Consigli operativi per le squadre

Se la tua organizzazione impone l'utilizzo della VPN, aggiungi i controlli delle perdite alla convalida della linea di base dell'endpoint:

  • Test della politica del percorso del risolutore
  • Controllo di coerenza dual-stack
  • Comportamento di riconnessione del client in caso di modifiche alla rete

Rileva le regressioni dopo gli aggiornamenti dell'endpoint.

Conclusione

Le ​​perdite DNS sono comuni, soprattutto nelle configurazioni miste VPN/browser/dual-stack. La soluzione non è un interruttore. Si tratta di una politica di risoluzione coerente tra client VPN, sistema operativo, browser e routing dell'interfaccia.

Testare metodicamente e ripetere il test dopo ogni modifica importante alla configurazione del client o della rete.

Suggerimento sulla politica aziendale

Se gestisci molti endpoint, definisci una policy di risoluzione esplicita:

  • elenco dei risolutori approvati
  • risolutore previsto quando la VPN è attiva
  • risolutore previsto quando la VPN è inattiva
  • Allineamento delle politiche DoH del browser

Quindi monitora la deriva. La maggior parte dei grandi problemi di perdita DNS derivano da una deviazione delle politiche, non da un drammatico errore di configurazione.

Modello di script di convalida ripetibile

Un approccio pratico per i team di supporto:

  1. raccogli la configurazione del risolutore locale
  2. eseguire il controllo delle perdite esterne
  3. confronta il risultato con la politica
  4. segnala automaticamente la mancata corrispondenza

Ciò trasforma il controllo delle perdite DNS da lavoro manuale ad hoc a test di conformità di routine.

Conclusione (Ops)

Le perdite DNS sono meglio gestite come un problema di gestione della configurazione: definire il comportamento previsto del risolutore e verificarlo continuamente. Questo approccio è più scalabile rispetto alla risoluzione dei problemi una tantum.