Você está conectado à sua VPN. O ícone de cadeado está ativado. Você se sente privado.

Mas há uma boa chance de sua VPN estar vazando – enviando silenciosamente dados não criptografados para fora do túnel enquanto você pensa que tudo está protegido. Vazamentos de DNS, vazamentos de WebRTC e vazamentos de IPv6 são comuns em VPNs gratuitas e pagas, e a maioria dos usuários nunca os verifica.

Este guia mostrará exatamente o que é cada tipo de vazamento, por que isso acontece tecnicamente, como testá-lo em menos de cinco minutos e como corrigi-lo em qualquer sistema operacional ou navegador.

---

Por que os vazamentos acontecem

Uma VPN funciona roteando todo o tráfego da sua rede através de um túnel criptografado para um servidor remoto. A palavra-chave é todos. Se qualquer parte do seu tráfego escapar desse túnel e for diretamente para a Internet, seu IP e identidade reais serão expostos – independentemente de quão bem a VPN criptografa todo o resto.

Os vazamentos acontecem porque os sistemas operacionais e navegadores modernos tomam decisões arquitetônicas que priorizam a velocidade e a compatibilidade em detrimento da privacidade. A VPN frequentemente luta contra esses padrões.

Existem três tipos principais de vazamento:

  • Vazamentos de DNS — Suas consultas DNS (pesquisas de domínio) saem do túnel VPN e chegam ao seu ISP
  • Vazamentos de WebRTC — Seu navegador expõe seu IP real por meio de uma API de comunicação ponto a ponto
  • Vazamentos de IPv6 — Seu tráfego IPv6 ignora totalmente a VPN porque muitas VPNs só lidam com IPv4

Vamos examinar cada um deles.

---

Vazamentos de DNS: o problema mais comum

O que está acontecendo

Cada vez que você visita um site, seu dispositivo envia uma consulta DNS — essencialmente perguntando "qual é o endereço IP deste nome de domínio?" Em operação normal com uma VPN, essas consultas devem passar pelo túnel VPN até os servidores DNS do provedor VPN. Quando há um vazamento de DNS, eles vão para os servidores DNS do seu ISP.

A consequência prática: seu ISP vê todos os domínios que você visita, mesmo que seu tráfego de navegação real esteja criptografado. Sua VPN criptografa o conteúdo de suas conexões enquanto seu ISP mantém uma lista completa dos sites que você está visitando.

Por que ocorrem vazamentos de DNS

Resolução de nomes multihomed inteligente do Windows (SMHNR) é o culpado mais frequente. Introduzido no Windows 8 e ainda ativo no Windows 11, ele foi projetado para acelerar o DNS, enviando consultas a todos os servidores DNS disponíveis simultaneamente e aceitando o que responder primeiro. Em uma VPN, isso significa que as consultas vão para os servidores DNS da VPN e para os servidores do seu ISP – e o seu ISP quase sempre responde mais rápido.

Teredo é outro problema do Windows – um protocolo de transição IPv6 que pode rotear inteiramente o tráfego em torno de túneis VPN. Se ativado, pode ter precedência sobre a sua VPN.

Incompatibilidade IPv6 causa vazamentos de DNS quando seu sistema envia consultas DNS IPv6 que a VPN não atende, e essas consultas são roteadas diretamente para os resolvedores DNS compatíveis com IPv6 do seu ISP.

Clientes VPN mal configurados simplesmente falha ao redirecionar o tráfego DNS através do túnel. Isso é mais comum em softwares VPN mais antigos ou de qualidade inferior.

Como testar

  1. Conecte-se à sua VPN
  2. Visita dnsleaktest.com e clique em "Teste Estendido"
  3. Veja os resultados — você verá uma lista de servidores DNS que receberam suas consultas

O que você quer ver: Servidores DNS pertencentes ao seu provedor VPN (ou um resolvedor público confiável como Cloudflare 1.1.1.1 ou Quad9 9.9.9.9).

O que é um problema: O nome do seu ISP aparece na lista de servidores DNS. Mesmo um servidor DNS do ISP nos resultados significa que suas consultas estão vazando.

Você também pode executar uma verificação abrangente em ipleak.net, que testa DNS, IP e WebRTC em uma única página.

Como corrigir vazamentos de DNS

No seu aplicativo VPN: Procure uma configuração chamada "Proteção contra vazamento de DNS", "Evitar vazamentos de DNS" ou "Usar DNS VPN". Habilite-o. Isso informa ao cliente VPN para forçar todas as consultas DNS através do túnel.

Configure manualmente seus servidores DNS nas configurações de rede do seu sistema operacional para um resolvedor público confiável:

  • Nuvem Flare: 1.1.1.1 / 1.0.0.1
  • Quad9: 9.9.9.9 / 149.112.112.112

Isso por si só não evita vazamentos, mas garante que, se uma consulta escapar do túnel, pelo menos não chegará aos servidores do seu ISP.

Desative SMHNR no Windows (Pro/Enterprise):

  1. Pressione Win+R, digite gpedit.msc
  2. Navegue para: Configuração do Computador → Modelos Administrativos → Rede → Cliente DNS
  3. Encontre "Desativar resolução de nome multi-homed inteligente" → defina como Habilitado
  4. Reinicie o Windows

Desative o Teredo no Windows: Abra o prompt de comando como administrador e execute:

Comando
netsh interface teredo set state disabled

Após fazer as alterações, teste novamente em dnsleaktest.com para confirmar que a correção funcionou.

---

Vazamentos de WebRTC: o problema do navegador

O que está acontecendo

WebRTC (Web Real-Time Communication) é um padrão de navegador que permite recursos ponto a ponto, como chamadas de vídeo, bate-papo por voz e compartilhamento de arquivos. Para estabelecer uma conexão direta entre dois navegadores, o WebRTC precisa descobrir os endereços IP reais de ambos os dispositivos usando servidores STUN (Session Traversal Utilities for NAT).

Aqui está o problema: essas solicitações STUN contornam seu túnel VPN no nível do navegador. O JavaScript executado em qualquer página da web pode acionar silenciosamente uma solicitação de descoberta de IP WebRTC, ler o resultado e enviar seu IP real para o servidor - tudo isso enquanto o ícone de cadeado da sua VPN permanece lá com uma aparência tranquilizadora.

Isso afeta Chrome, Firefox, Edge, Opera e Brave em vários graus. É um problema de arquitetura do navegador, não uma falha da VPN.

Como testar

  1. Conecte-se à sua VPN
  2. Visita navegadorleaks.com e clique em "WebRTC"
  3. Veja os endereços IP listados em "Seus endereços IP"

O que você quer ver: Somente o endereço IP do seu servidor VPN.

O que é um problema: Seu IP real atribuído pelo ISP aparece em qualquer lugar nos resultados, especialmente em "Endereço IP público".

Você também pode verificar ipleak.net — ele possui uma seção WebRTC integrada.

Como corrigir vazamentos de WebRTC (navegador por navegador)

Firefox — melhor controle nativo:

  1. Tipo about:config na barra de endereço e pressione Enter
  2. Aceite o aviso e procure por media.peerconnection.enabled
  3. Clique duas vezes para alternar para false
  4. Para endurecimento extra: defina também media.peerconnection.ice.default_address_only para true

Corajoso — possui controles WebRTC integrados:

  1. Configurações → Privacidade e segurança → Política de tratamento de IP WebRTC
  2. Selecione "Desativar UDP sem proxy"
  3. Reinicie o Bravo

Cromo — sem configuração nativa (principal limitação):

  • Instale o "Controle WebRTC" extensão
  • A extensão adiciona uma alternância para desativar o WebRTC por sessão

Borda:

  1. Tipo about:flags na barra de endereço
  2. Procure por "WebRTC"
  3. Habilite "Anônimo IPs locais expostos por WebRTC"
  4. Reiniciar borda

Navegador Tor: WebRTC está totalmente desabilitado por padrão. Nenhuma ação necessária.

Nota: Desativar o WebRTC interromperá serviços de videochamada como Google Meet, Zoom (versão do navegador) e Discord no navegador. Se você precisar desses serviços, reative o WebRTC ao usá-los e desative-o posteriormente.

---

Vazamentos de IPv6: a incompatibilidade de protocolo

O que está acontecendo

As conexões modernas de Internet são dual-stack, o que significa que suportam IPv4 e IPv6. O IPv4 tem sido o padrão há décadas. IPv6 é o protocolo mais recente projetado para substituí-lo, com um espaço de endereço muito maior.

A maioria das VPNs foi construída quando o IPv4 dominava. Eles criam um túnel criptografado para o tráfego IPv4, mas deixam o tráfego IPv6 sem tratamento. Se a sua conexão tiver um endereço IPv6 atribuído (o que provavelmente acontece na maioria das conexões domésticas e de celular), esse tráfego viaja inteiramente para fora do túnel VPN. Qualquer site com endereço IPv6 recebe seu endereço IPv6 real, não sua VPN.

Os endereços IPv6 são frequentemente mais persistentes e mais específicos do que os endereços IPv4, tornando esse vazamento potencialmente mais identificador do que um vazamento IPv4 padrão.

Como testar

  1. Conecte-se à sua VPN
  2. Visita ipleak.net e role para baixo até a seção IPv6

O que você quer ver: Nenhum endereço IPv6 detectado ou um endereço IPv6 pertencente ao seu provedor VPN.

O que é um problema: Seu endereço IPv6 real aparecendo — principalmente se corresponder ao prefixo atribuído pelo seu ISP.

Você pode verificar seu endereço IPv6 real separadamente desconectando a VPN e visitando ipleak.net e comparando.

Como corrigir vazamentos de IPv6

Opção 1: Use uma VPN com suporte completo a IPv6. Mullvad roteia o tráfego IPv6 através do túnel VPN. NordVPN bloqueia IPv6 por padrão para evitar vazamentos. Esta é a solução mais limpa se a sua VPN suportar.

Opção 2: Desativar IPv6 no nível do sistema operacional (correção universal mais simples):

Janelas:

  1. Configurações → Rede e Internet → Configurações avançadas de rede
  2. Clique com o botão direito no adaptador de rede ativo → Propriedades
  3. Desmarque "Protocolo de Internet Versão 6 (TCP/IPv6)"
  4. Clique em OK

Ou via PowerShell (aplica-se a todos os adaptadores):

Comando
Disable-NetAdapterBinding -Name "*" -ComponentID ms_tcpip6

macOS:

Comando
sudo networksetup -setv6off Wi-Fi
sudo networksetup -setv6off Ethernet

Linux: Adicione estas linhas a /etc/sysctl.conf:

Comando
net.ipv6.conf.all.disable_ipv6 = 1
net.ipv6.conf.default.disable_ipv6 = 1

Então inscreva-se com:

Comando
sudo sysctl -p

Após desativar o IPv6, teste novamente em ipleak.net. A seção IPv6 deve mostrar “Nenhum endereço IPv6 detectado”.

---

O Kill Switch: sua última linha de defesa

Um kill switch bloqueia todo o tráfego da Internet se a conexão VPN cair inesperadamente. Sem ele, uma interrupção momentânea da VPN — durante a reconexão, troca de rede ou um ciclo de suspensão/despertar — expõe brevemente seu tráfego IP e DNS real.

Toda VPN séria possui esse recurso. Pode ser chamado de “Kill Switch”, “Network Lock”, “Always-on VPN” ou “Internet Kill Switch” dependendo do provedor.

Habilite-o. Isto é especialmente importante se você:

  • Alternar frequentemente entre redes (casa → ponto de acesso → escritório)
  • Deixe sua VPN funcionando em suspensão/hibernação
  • Use sua VPN para atividades onde mesmo uma breve exposição é importante

Teste: Conecte-se à sua VPN, habilite o kill switch e, em seguida, desconecte sua VPN sem desabilitar o kill switch primeiro. Tente carregar uma página da web. Ele deverá falhar ao carregar até que você reconecte a VPN. Se as páginas forem carregadas com seu IP real, o kill switch não está funcionando.

---

Lista de verificação completa de testes

Execute esta sequência após a configuração inicial da VPN, após as atualizações do sistema operacional e após as atualizações do aplicativo VPN:

  1. Conecte-se à VPN e aguarde 10 segundos para que a conexão se estabilize
  2. Visita ipleak.net — confirme IP, servidores DNS e WebRTC, todos mostram dados VPN
  3. Visita dnsleaktest.com — execute teste estendido, confirme se todos os servidores DNS pertencem ao provedor VPN
  4. Visita browserleaks.com/webrtc — não confirme nenhum IP real nos resultados WebRTC
  5. Verifique a seção IPv6 em ipleak.net — confirme se não há endereço IPv6 real
  6. Desconecte a VPN (deixe o kill switch ativado) — confirme se as páginas não serão carregadas
  7. Reconectar VPN – confirme se tudo retorna aos dados VPN

Se algum teste mostrar seu IP real ou dados do ISP, resolva esse vazamento antes de considerar sua configuração segura.

---

Quais VPNs lidam melhor com vazamentos imediatamente

Mullvad: Proteção contra vazamento de DNS ativada por padrão, bloqueio WebRTC integrado, roteamento IPv6 completo através do túnel. Os padrões de privacidade mais corretos de qualquer VPN convencional.

NordVPN: Proteção DNS ativada por padrão, bloqueio automático de WebRTC, IPv6 bloqueado por padrão para evitar vazamentos. Interruptor de interrupção "Bloqueio de rede" disponível.

VPN Próton: Proteção sólida, mas algumas configurações requerem verificação manual. A proteção contra vazamento de DNS e o kill switch precisam ser habilitados explicitamente em algumas plataformas. Vale o tempo extra de configuração devido ao seu histórico de privacidade.

ExpressVPN: Desativa automaticamente o IPv6 para evitar vazamentos, DNS tratado através de VPN. Muito fácil de usar, são necessárias menos etapas de configuração manual.

Tudo isso ainda pode vazar se as configurações no nível do sistema operacional interferirem. Independentemente de qual VPN você usa, teste sua configuração seguindo as etapas acima.

---

A que vazamentos realmente expõem você

Os vazamentos de DNS são mais importantes em situações específicas: se o seu ISP registra e vende dados de DNS, se você estiver em uma jurisdição com programas de vigilância, se estiver em uma rede monitorada (trabalho, escola, WiFi público) ou se estiver acessando conteúdo que seu ISP limita com base no destino.

Para a maioria dos usuários em jurisdições que respeitam a privacidade que realizam navegação rotineira, um vazamento de DNS é uma violação de privacidade, mas não um risco imediato à segurança. Para jornalistas, ativistas ou qualquer pessoa numa rede hostil, uma fuga de DNS pode expor padrões de visita que são genuinamente perigosos.

Independentemente do modelo de ameaça, consertar vazamentos não custa nada e leva dez minutos. Não há razão para não fazer isso.

---

Verifique seu IP atual, DNS e detalhes de rede com o Ferramenta de pesquisa de IP — útil como base antes de testar a configuração da sua VPN.