Una perdita DNS si verifica quando il tuo dispositivo invia richieste DNS a un risolutore che non intendevi utilizzare. La maggior parte degli utenti lo nota quando utilizza una VPN: il traffico sembra incanalato, ma le query DNS continuano a colpire i risolutori dell'ISP.
Anche quando il contenuto è crittografato HTTPS, i metadati DNS possono comunque rivelare quali domini visiti.
Perché le perdite DNS sono importanti
Le perdite DNS possono influenzare:
- privacy (visibilità del risolutore nei domini richiesti)
- comportamento di filtraggio dei contenuti
- risultati dipendenti dalla geolocalizzazione
- controlli di sicurezza basati su percorsi risolutori noti
Per le configurazioni incentrate sulla privacy, una perdita DNS può annullare gran parte del modello di protezione previsto.
Cause comuni di perdite
- Il client VPN non ha applicato il routing DNS.
- Il DNS sicuro (DoH) del browser sovrascrive le impostazioni di sistema.
- Il percorso del risolutore IPv6 è diverso dal percorso IPv4.
- Lo split tunneling invia alcuni DNS all'esterno del tunnel.
- Interfacce attive multiple (Wi-Fi + Ethernet + adattatori virtuali).
Come verificare le perdite DNS
Utilizza un test strutturato invece di uno screenshot:
- Identificare il risolutore previsto (provider VPN o DNS scelto).
- Esegui gli strumenti di test delle perdite DNS.
- Controlla le impostazioni del risolutore a livello di sistema operativo.
- Ripeti su IPv4 e IPv6.
- Eseguire nuovamente il test dopo aver ricollegato la VPN.
Se il nome host/provider del risolutore non corrisponde al percorso previsto, è probabile che si verifichi una perdita.
Controlli dalla riga di comando
Windows
ipconfig /all
macOS
scutil --dns | grep nameserver
Linux
resolvectl status
cat /etc/resolv.conf
Questi comandi mostrano i risolutori configurati. Non sempre dimostrano il comportamento del tunnel in fase di esecuzione, quindi combinali con test di tenuta e controlli di pacchetti/percorsi.
Correzione delle perdite DNS
Correzioni a livello VPN
- abilita l'impostazione "forza DNS attraverso il tunnel".
- disabilita lo split tunneling per il traffico del browser
- usa il kill switch dove disponibile
Correzioni a livello di sistema
- rimuove le voci DNS manuali obsolete
- disabilita gli adattatori non utilizzati
- garantire che la politica IPv6 sia coerente con il comportamento VPN
Correzioni a livello di browser
- controlla le impostazioni DNS sicure del browser (DoH)
- evita conflitti di configurazione del risolutore per browser durante le sessioni VPN
Perdita DNS vs Perdita WebRTC
Gli utenti spesso li mescolano insieme:
- Perdita DNS: esposizione del percorso del risolutore
- Perdita WebRTC: esposizione IP locale/pubblico nei contesti del browser
Sono meccanismi diversi e necessitano di controlli diversi.
Consigli operativi per le squadre
Se la tua organizzazione impone l'utilizzo della VPN, aggiungi i controlli delle perdite alla convalida della linea di base dell'endpoint:
- Test della politica del percorso del risolutore
- Controllo di coerenza dual-stack
- Comportamento di riconnessione del client in caso di modifiche alla rete
Rileva le regressioni dopo gli aggiornamenti dell'endpoint.
Conclusione
Le perdite DNS sono comuni, soprattutto nelle configurazioni miste VPN/browser/dual-stack. La soluzione non è un interruttore. Si tratta di una politica di risoluzione coerente tra client VPN, sistema operativo, browser e routing dell'interfaccia.
Testare metodicamente e ripetere il test dopo ogni modifica importante alla configurazione del client o della rete.
Suggerimento sulla politica aziendale
Se gestisci molti endpoint, definisci una policy di risoluzione esplicita:
- elenco dei risolutori approvati
- risolutore previsto quando la VPN è attiva
- risolutore previsto quando la VPN è inattiva
- Allineamento delle politiche DoH del browser
Quindi monitora la deriva. La maggior parte dei grandi problemi di perdita DNS derivano da una deviazione delle politiche, non da un drammatico errore di configurazione.
Modello di script di convalida ripetibile
Un approccio pratico per i team di supporto:
- raccogli la configurazione del risolutore locale
- eseguire il controllo delle perdite esterne
- confronta il risultato con la politica
- segnala automaticamente la mancata corrispondenza
Ciò trasforma il controllo delle perdite DNS da lavoro manuale ad hoc a test di conformità di routine.
Conclusione (Ops)
Le perdite DNS sono meglio gestite come un problema di gestione della configurazione: definire il comportamento previsto del risolutore e verificarlo continuamente. Questo approccio è più scalabile rispetto alla risoluzione dei problemi una tantum.