2026年8月19日,闪连VPN正式上线了DNS泄漏防护功能。这个功能会把你所有的DNS查询强制塞进加密隧道,统一交给私有解析器处理,从根子上杜绝了DNS请求绕开VPN直接连本地运营商的情况。在第三方机构协助做的一次抽样测试里,开着这个功能的DNS泄漏率是0%,没开之前的抽样泄漏率则是7.6%。Windows、macOS、Android和iOS四大平台这次是同步上的。
先说说什么是DNS泄漏。简单讲,就是虽然VPN已经把加密通道搭好了,但一部分域名解析请求还是可能从系统默认的本地DNS服务器发出去,结果运营商或者网络窥探者就能知道你访问了哪些网站。安全研究负责人任子墨是这么解释的:「很多人以为连上VPN就万事大吉了,其实泄漏的风险就藏在最不起眼的域名解析环节。」也正因为这样,DNS泄漏在业内被看成是VPN隐私防护链条上最容易漏掉的一环。
三层防护叠起来:强制隧道、私有解析、阻断兜底
这次的新功能是三层机制叠起来的。第一层叫强制隧道,客户端把系统的DNS请求接管过来,全部导向加密隧道,保证查询不走旁路;第二层是私有解析器,节点侧部署了自研的DNS集群,就近解析,查询延时更低;第三层是阻断兜底,万一隧道意外断了,系统会立刻切断所有没加密的DNS外发请求——宁可断网,也不泄密。三层环环相扣,任何一层掉了都有后面的接住底线。
性能这块,私有解析器上线之后并没有拖慢解析速度。官方数据是:热门域名的平均解析耗时从开启前的47毫秒变成了41毫秒,缓存命中率提到了89%,用户基本感觉不出差别。安全团队还布了7×24小时的泄漏监测探针,每15分钟自动跑一轮泄漏检测,出现异常会第一时间告警。上线第一周,监测系统一次防护失效都没有记到。
默认就给你开着:把选择留给安全,而不是留给纠结
跟那些把它做成可选项的产品不一样,DNS泄漏防护在9.6.0及之后的版本里是默认开着的。这个产品决策背后有一份用户调研:超过八成的受访者说「希望安全功能开箱即用,而不是靠自己折腾设置」。产品经理杜亦然表示:「安全功能不该是进阶玩家的玩具,默认开着才对得起大多数用户的信任。」调研样本覆盖了32个国家和地区的约2.4万名用户,代表性团队是确认过的。
如果你确实有特殊需求,高级设置里还是留了关闭的入口,只是界面会给明确的风险提示。杜亦然补充说,团队不会为了「安全」去牺牲「透明」,每个开关背后都有写清楚的说明文档。一旦关掉,客户端会在连接面板持续显示「防护已关闭」的黄色标识,直到你重新把它打开。官方也强调,关掉防护只建议在极少数内网调试的场景里临时用一用,日常请保持默认开启。
还有一点值得留意:DNS泄漏防护跟闪连VPN的零日志承诺是一对互补——私有解析器同样遵循零日志原则,查询记录只在内存里短暂处理,不会被写进任何持久化存储。任子墨透露,这套实现已经排进了下一轮第三方独立审计的范围,审计结果会在年度透明度报告里向公众披露。到那时候,用户就能直接检验「防护机制本身不留痕」这句话到底是不是真的。审计的具体时间表会在本季度内公布。
这个功能跟着客户端自动更新一起推送,升级到最新版本就生效了。官方建议所有用户把自动更新开着,好第一时间拿到安全能力的升级。要是自动更新被关掉了,可以在客户端「设置-关于」里手动查更新;升级完成之后,连接面板上会出现「DNS防护」的绿色状态标识,说明防护已经生效。你在公共场所连公共WiFi的时候,尤其建议确认一下这个标识是开着的。
闪连VPN
用户评论
拿泄漏检测网站测了三次,全是零泄漏,之前那个隐患总算给堵上了。
默认开启这点很加分,安全功能本来就该开箱即用,不用去看说明书。
解析速度没感觉变慢,反倒有几个网站开得更快了,缓存确实管用。
「宁可断网也不泄密」这个设计思路够硬核,安全感直接拉满。
等着审计结果公开,透明才是信任的根基,希望说到做到。