高级 IP 与 DNS 泄漏测试:全面检测网络安全

正在为您全面检测网络隐匿度,检测完成后将自动返回...
网络协议栈状态 ?
IPv4 ?
等待开始
IPv4 DNS ?
等待开始
IPv6 ?
等待开始
IPv6 DNS ?
等待开始
优先协议 ?
等待开始
NAT 类型 ?
等待开始
WebRTC 泄露
等待开始
DNS 泄露 ?
等待开始
网络代理状态
等待开始
网络分流
等待开始
匿名等级
等待开始
已检测到的出口 IP 服务器看到的请求来源 IP
扫描中...
已检测到的DNS出口 域名解析服务器所在地
扫描中...
网络延迟与测速 测速流量:10 MB
等待测速...
下载
--
Mbps
上传
--
Mbps
延迟
--
ms
点击流量档位,开始测速:
正在进行网络连通性与延迟测试...

网络出口与 IP 检测常见问题

了解机房与住宅 IP 的本质区别、IP 风险评分机制及 DNS/WebRTC 泄露原理。

许多用户以为购买「住宅代理」就能完全伪装为普通家庭用户,但现代风控系统并不单纯依赖 IP 归属地数据库(如 IP2Location 或 MaxMind)的分类标签。虽然购买的住宅代理在数据库中标记为 ISP/家庭宽带,但转发流量的出口网关通常运行在 Linux 云服务器上,从而产生显性的跨层矛盾:一是协议栈特征,出口服务器在 TCP 握手时输出标准的 Linux 选项序列(MSS, SACK_PERM, TS, NOP, WS),而非 Windows 或 Apple 的原生选项序;二是链路 MTU 差异,家庭 PPPoE 宽带的 MTU 通常为 1492,移动网络通常为 1400~1430,而机房裸以太网则是标准的 1500(MSS=1460)。当风控系统检测到家庭 IP 背后伴随云服务商协议栈与以太网 MTU 时,便会判定其为代理链路。

💡 可前往 代理匿名度检测 查看你的 TCP 终结位置与链路拓扑结构。

IP 地址与物理地理位置之间并不存在硬件层面的固定绑定。定位结果主要取决于各查询站点所采用的商业 GeoIP 数据库以及其数据更新周期:一是数据库源与采集算法差异,不同厂商(如 MaxMind、IP2Location、DB-IP)分析 BGP 路由宣告、whois 注册信息及网络测绘数据的权重与频率不同,更新周期从数天到数月不等;二是 Anycast(任播)与 CDN 多节点路由,Cloudflare 等服务商在全球数百个数据中心共用相同 IP 段,用户的请求会被自动调度至最近的边缘节点;三是广播 IP 跨国迁移,云服务商将某国注册的 IP 调度至另一国机房使用时,若数据库未同步便会出现偏差。本站通过多探针物理光速 RTT 延迟测距辅助交叉验证真实物理区域。

IP 欺诈风险分(Fraud Score / Risk Score)是风控系统用于量化评估一个 IP 地址潜在恶意活动或伪装程度的综合指标(通常介于 0 到 100 分之间,分值越高风险越大)。其核心评估维度包括:一是历史黑名单与信誉记录,检查该 IP 在近期是否存在恶意爬虫、撞库攻击、垃圾邮件发送或滥用行为;二是网络类型与 ASN 属性,数据中心(Hosting/DataCenter)与公开代理节点的初始风险基准通常显著高于家庭住宅宽带(Residential)与移动蜂窝网络;三是多端点与协议一致性,评估同一会话中是否存在 IPv4/IPv6 出口分离、DNS 解析出口跨国偏离或 WebRTC 泄露等异常。

💡 建议使用 分流与路由泄漏检测 排查是否存在多出口分流导致的风险评分异常。

即使开启了 VPN 或代理,你的真实网络身份仍可能通过旁路协议暴露:一是 DNS 泄漏,当浏览器发起域名解析时,若代理客户端未完整接管系统底层 DNS,操作系统会直接向本地宽带运营商(ISP)的 DNS 服务器发送明文查询,导致运营商与目标站点获知你的真实访问记录与地理位置;二是 WebRTC 泄漏,WebRTC 是浏览器用于实时音视频通信的内置协议,建立 P2P 连接时会绕过常规 HTTP/SOCKS 代理层,直接通过 UDP 向 STUN 服务器发送探测包,从而暴露本机的真实局域网与公网 IP。本站首页会在毫秒级时间内检测你的 DNS 出口与 WebRTC 状态。

💡 如需进一步排查系统级指纹与 WebRTC 本地地址暴露,可使用 浏览器指纹检测

首页的网络栈面板并行跑三条相关探针:一条打只有 A 记录的域名(iptestv4.myipdns.com),一条打只有 AAAA 记录的域名(iptestv6.myipdns.com),第三条打一个 A 与 AAAA 两族都有的双栈域名。前两条是强制的——那两个名字各自只解析出一族地址,你的系统想选也没得选,所以能分别拿到你在 IPv4 与 IPv6 上各自的真实出口。第三条不强制,它反过来观察你的系统自己选了哪一族,这就是「优先协议」那一栏:结果由操作系统与浏览器的地址选择策略决定(Happy Eyeballs,RFC 8305:双栈都可达时先试 IPv6,连不上才回落 IPv4),不是我们指定的。三条摆在一起才有意义,因为大量代理与 VPN 客户端只接管 IPv4:如果你的 IPv4 出口落在代理的 ASN 上、IPv6 出口却仍是宽带运营商的,而优先协议显示 IPv6,那么你访问双栈站点时大部分流量根本没有走隧道——这是最常见的一类「VPN 开着、身份照样暴露」,而且它不报任何错。

⚠ 我们只能告诉你两族出口是否落在不同的网络里,不能替你判断你的代理软件该怎么配。反过来也一样:IPv6 那一栏显示不可用不等于安全,它可能只是你的网络没有 IPv6,也可能是代理把 IPv6 整个关掉了——后者恰恰是正确做法。

我们不去读你的系统设置——浏览器里根本读不到,任何声称能读到你 DNS 配置的网页都是在猜。真实做法是反过来测:本站自己运行一台权威 DNS 服务器,每次检测临时生成一个随机子域名(形如 k3f9x2ab.leakv4.myipdns.com)让你的浏览器去解析。这个名字全世界只出现过这一次,任何缓存里都不会有,所以你的解析链路必须一路回源问到我们这台服务器上,我们记下是谁来问的,再把这个地址回给页面。所以「DNS 出口」这一栏显示的是你的递归解析器真正出网的地址,不是你在系统里填的那个地址:你填 8.8.8.8,来问我们的会是那个集群里某台实际出网的机器,它完全可能在另一个国家;大型公共解析本身就是 anycast 加集群,同一次检测里出现好几个不同地址也很正常。真正的判据不是「地址对不对得上」,而是:这个出口落在你自己的宽带运营商网络里,而你的 IP 出口在代理上——那才是 DNS 没跟着走隧道。

⚠ 这套方法只看得到我们自己这台权威服务器被谁问过;你查询过的其它域名我们看不到,也无从看到。它还有一个已知盲区:如果你的代理把 DNS 也一并接管了,我们看到的就是代理商的解析器——那说明没有泄漏给运营商,但你的解析记录对代理商是可见的,那是另一个问题,本站测不出来。

通过 WebRTC 向多台 STUN 服务器各发一次探测,收集回来的 srflx 候选——也就是你的地址经 NAT 映射之后对方实际看到的公网 IP 与端口。判据只有一条:把候选按映射出的公网 IP 分组,同一个 IP 下出现了两个以上不同端口,判为对称型 NAT(每换一个目标就换一个映射端口);否则判为锥型 NAT(同一个内网端口对外始终映射到同一个公网端口)。先分组再比端口这一步是刻意加的:在分流代理环境下,不同 STUN 服务器可能走不同出口,端口自然对不上,但那是路径不同造成的、不是 NAT 造成的,不分组就会把这种情况一律误判成对称型。显示「未知」有两种成因:一是 4 秒超时内一个 srflx 候选都没收到(浏览器禁用了 WebRTC、被扩展拦截、或 UDP 出不去);二是只收到一个候选、且它的公网 IP 与你访问本站的入口 IP 对不上,此时无法分辨是浏览器去重还是流量分流,我们宁可显示未知。

⚠ 诚实说明:我们只区分锥型与对称型两类,不区分完全锥形/受限锥形/端口受限锥形。RFC 3489 那套四分类需要主动控制源端口与目标地址的组合去反复探测,浏览器里的 WebRTC 不提供这种控制权;网页工具报出四类中的某一类时,多半只是把这两类结果重新贴了个标签。

首页一次检测会并行发出六条探针,各自打不同的域名:一条只有 IPv4 的,一条只有 IPv6 的,两条分别在 IPv4 与 IPv6 上采集协议栈指纹,一条打双栈域名用来看你的系统优先选了哪一族,还有一条专门强制走 HTTP/1.1。它们不是重复请求,每一条采的东西都不一样。必须分开发,是因为本站的判据建立在跨层比对上:同一台设备在 IPv4 与 IPv6 上、在 HTTP/1.1 与 HTTP/2(以及可用时的 HTTP/3)上,暴露出来的协议栈特征各不相同,只有分别采到才谈得上互相比对。而并行不是为了快:如果串行发,中途切换网络、切换代理或隧道重连,六条记录就会拼出一台并不存在的机器;并行能保证它们观测的是同一时刻的同一条链路。其中 HTTP/1.1 那条刻意只发一个请求——HTTP/1.1 没有 HPACK 动态表,多发几个拿不到额外信息,而只发一个可以保证抓到的请求头与本次观测严格对应同一行记录。

⚠ 代价是首屏会同时连上多个子域名,广告拦截器或严格的隐私扩展有时会拦掉其中一两条。那种情况下对应的那一栏会显示灰点并停在未知状态,不会拿其它探针的结果去补一个看起来完整的值