Herramienta gratis

Test de fuga de DNS

Una fuga de DNS ocurre cuando tu tráfico pasa por la VPN, pero un resolutor de tu proveedor sigue resolviendo los nombres de los sitios: tu dirección queda oculta, pero la lista de sitios no. Esto no se ve desde el navegador, así que la comprobación funciona al revés: pides unos nombres al azar en nuestra zona, y te mostramos desde qué dirección llegaron a preguntar por ellos. Ese es tu resolutor.

La comprobación tarda unos segundos y no instala nada.

Listo para probar

Pulsa «Probar DNS», tarda unos segundos.

Cómo leer el resultado

Se comparan dos cosas: la red desde la que saliste a internet y la red desde la que llegaron a preguntar por los nombres. Hay exactamente tres resultados posibles.

Qué se veQué significa
Misma redEl resolutor está en la misma red que tu salida: las peticiones DNS siguen el mismo camino que tu tráfico. Para una conexión VPN, esta es la imagen correcta.
Mismo país, otra redOtro resuelve los nombres, tu proveedor o un DNS público. Sin VPN es lo esperado. Con la VPN activada, significa que un tercero ve los nombres.
Otro paísLas peticiones se saltan el túnel, normalmente hacia el proveedor que te dio el acceso a internet. Tu dirección queda oculta, pero la lista de sitios no.

Límites de esta prueba

Vemos la dirección del resolutor, no la de la persona: entre tú y nuestro servidor puede haber una cadena de router doméstico, reenviador del proveedor y DNS público, y solo el último eslabón de la cadena llega hasta nosotros. Puede haber varios resolutores, es normal, el sistema los consulta uno por uno. Si la lista está vacía, la petición nunca llegó a nuestra zona, algo que pasa cuando una red filtra dominios desconocidos o una extensión bloquea la petición.

Vale la pena comprobar también: si la VPN funciona por completo, si WebRTC revela tu dirección real y si IPv6 se salta el túnel.

¿Tu proveedor ve los nombres?

En la app de 404 VPN, las peticiones DNS se interceptan y salen dentro del túnel, hacia 1.1.1.1 por DNS-over-HTTPS a través de nuestro servidor. Tu proveedor ve una sola conexión cifrada en vez de una lista de sitios.

Cómo conectar 404 VPN →

Preguntas frecuentes

guest@404vpn:~$ cat dns-leak-faq.md
[01] $ ¿En qué se diferencia una fuga de DNS de una fuga de IP? ▸
> Una fuga de IP revela tu dirección, es decir, dónde estás. Una fuga de DNS revela nombres: tu proveedor ve que preguntaste por la dirección de tal sitio, aunque el tráfico hacia ese sitio vaya cifrado por el túnel. La lista de sitios visitados a veces dice más de una persona que su dirección IP.
[02] $ El test mostró Cloudflare o Google, y no configuré nada. ¿Es una fuga? ▸
> No, significa que un resolutor público resuelve los nombres en vez de tu proveedor. Pasa por tres motivos: el «DNS seguro» está activado en el propio navegador, hay un DNS público puesto en la configuración del sistema o del router, o lo hace tu propia VPN. Tu proveedor no ve los nombres de todas formas, los ve el dueño del resolutor. Si eso te conviene o no, lo decides tú.
[03] $ No uso VPN. ¿Qué debería mostrar el test? ▸
> El resolutor de tu proveedor en tu propio país, y esa es la imagen normal. La herramienta responde a una sola pregunta: ¿coincide el camino de las peticiones DNS con el camino del tráfico? Sin túnel siempre coincide, porque solo hay un camino.
[04] $ ¿Qué guardáis? ▸
> La dirección del resolutor, en la memoria del servidor de la prueba durante unos minutos para que la página tenga tiempo de recogerla; no se escribe nada en disco ni en base de datos. Los nombres son aleatorios y no tienen relación con nada, no necesitamos tu propia dirección IP para esta prueba. Nuestro servidor determina el país y el dueño de la red por su propia base de datos, no participa ningún servicio externo.
[05] $ ¿Cómo corrijo una fuga de DNS? ▸
> Hay un solo camino correcto: las peticiones DNS deben viajar dentro del túnel junto con tu tráfico. Así es exactamente como lo hace la app de 404 VPN, las peticiones se interceptan y van hacia 1.1.1.1 por DNS-over-HTTPS a través de nuestro servidor, así que tu proveedor ve una sola conexión cifrada en vez de una lista de sitios. Si configuraste la conexión a mano, comprueba que hay un servidor DNS puesto en la configuración y que se resuelve a través del túnel, no «como en el sistema».