Rehberler

Kill switch ve sızıntılar: DNS, WebRTC, IPv6

Kill switch, VPN tüneli koptuğu anda tüm internet trafiğini keser; uygulamalar sessizce normal bağlantınıza dönemez. O olmadan iki saniyelik bir kopuş bile gerçek IP adresinizi açık eder. Tünel ayaktayken bile DNS istekleri, tarayıcıdaki WebRTC ve IPv6 trafiği onu es geçip sızabilir. Her sızıntının basit bir testi ve çözümü var.

🛡️

Kopan tünel açık kalır

VPN bağlantısı koptuğunda işletim sistemi trafiği sessizce normal arayüzden geçirir. Uygulamalar çalışmaya devam eder ve hiçbir şey sizi uyarmaz. Kill switch bu "açık kal" davranışını "kapalı kal"a çevirir: tünel yoksa trafik de yok.

🌍

Sızıntılar tünel açıkken olur

DNS sorguları tünelin dışından İSS çözümleyicinize gidebilir, WebRTC adreslerinizi web sitelerine verebilir, IPv6 da yalnız-IPv4 tüneli dolanabilir — hepsi VPN simgesi bağlı derken.

🔑

Her sızıntı test edilebilir

Ayar ekranlarına güvenmek zorunda değilsiniz. Sızıntı testi, web sitelerinin gerçekte hangi adresleri ve çözümleyicileri gördüğünü gösterir; tüneli bilerek koparmak da kill switch'in tutup tutmadığını gösterir.

Tünel koptuğu anda ne olur

Bağlantı açık kalır. VPN, trafiği sanal bir ağ arayüzüne yönlendiren rotalar ekler. Tünel süreci ölünce veya zaman aşımına uğrayınca o rotalar kaybolur; Wi-Fi ya da Ethernet üzerinden giden varsayılan rota ise yerinde kalır — sistem de paketleri teslim etmeyi sürdürür, artık doğrudan İSS'niz üzerinden. Uygulamalar soketlerini saniyeler içinde yeniden bağlar, trafiği gerçek IP'nizden gönderir ve hiçbir yerde hata penceresi çıkmaz.

Kopmalar rutindir. Wi-Fi'dan mobil veriye geçiş, uykudan uyanan dizüstü, kaprisli bir otel ağı veya VPN sunucusunun yeniden başlaması — hepsi tüneli bir anlığına kırar. O anın bedeli, tünel yokken cihazınızdan bir şeyin çıkmasına izin verilip verilmediğine bağlıdır.

Kill switch gerçekte ne yapar

Kill switch sihir değil, bir güvenlik duvarı kuralları setidir. Katı sürümü yalnızca iki tür giden trafiğe izin verir: tünel arayüzüne giren paketler ve VPN istemcisinin sunucuya giden kendi şifreli paketleri. Tünel düşerse, uygulama trafiğinin o dönene kadar gidecek yeri kalmaz.

Bu, arızaları önlemez; arızanın biçimini değiştirir. Kill switch'le bir kopma, fark ettiğiniz duraklamış bir bağlantı olur; onsuz, fark etmediğiniz, gerçek adresinizden akan trafik olur. Ağlar kusurludur ve tünel yine kopacaktır — kapalı-kal davranışı o anları zararsız kılar.

Sistem düzeyinde kill switch mi, uygulama içindeki mi

Fark, uygulamanın kendisi öldüğünde ne olacağıdır. Uygulama içi kill switch, VPN istemcisinin içinde tüneli izleyip koptuğunda trafiği kesen koddur. Yalnızca istemci çalışırken iş görür: istemci çöker ya da pil optimizasyonu tarafından öldürülürse koruması da onunla ölür — tam da tünelin kaybolduğu anda.

Sistem düzeyindeki kill switch ise kuralları işletim sisteminin kendi güvenlik duvarına kurar; o da hangi uygulama çalışırsa çalışsın giden her paketi denetler. Android'de bu yerleşiktir: her zaman açık VPN artı VPN'siz bağlantıları engelleme, işletim sisteminin kendisinin tünel dışı trafiği reddetmesini sağlar — yeniden başlatmadan sonra uygulama daha açılmadan bile. İkisini ayırt etmenin kaba yolu: gezinirken VPN uygulamasını zorla kapatın — sayfalar hâlâ yükleniyorsa switch uygulamanın içindedir.

DNS sızıntıları: tüneli atlayan istekler

DNS sızıntısı, trafiğin kendisi tünelden giderken alan adı sorgularınızın yerel ağın atadığı çözümleyiciye — genellikle İSS'nizinkine — gitmesi demektir. Web siteleri VPN adresini görür ama çözümleyici, açtığınız her sitenin adını alır — bu da bir gezinme kaydına denk gelir. Klasik suçlu Windows'tur: birden çok etkin arayüzle hepsini paralel sorgulayıp ilk cevap vereni kullanabilir.

Çözüm iki parçalıdır ve iyi bir istemci ikisini de yapar: sistemi tünelin içindeki çözümleyiciye yönlendirmek ve başıboş bir sorgunun gidecek yeri kalmasın diye diğer her arayüzde DNS'i engellemek. Sonra doğrulayın: bir sızıntı testi çalıştırın ve listelediği çözümleyicilere bakın — herhangi biri İSS'nize aitse sorgular sızıyordur.

WebRTC sızıntıları: adresleri tarayıcı ele verir

WebRTC, görüntülü aramaların arkasındaki tarayıcı teknolojisidir ve herhangi bir web sitesi birkaç satır JavaScript ile onu çağırabilir. Doğrudan bağlantı kurmak için makinenize ulaşabilecek her adresi toplar: yerel adresleri ve bir STUN sunucusuna sorarak genel adresinizi. Bir sayfa bu adayları siz hiç karışmadan okuyabilir.

Tüm cihazı kapsayan tünelde STUN isteği tünelin içinden gider ve VPN'in adresini bulur. Tehlikeli olan kısmi kurulumlar: tarayıcıyı dışarıda bırakan yalnızca-tarayıcı proxy'si veya split tunneling — orada WebRTC'nin UDP paketleri doğrudan çıkar ve gerçek IP'nizi açık eder.

Akıl yürütmek yerine test edin: /webrtc-leak-test/ adresindeki ücretsiz denetleyicimiz tarayıcınızın şu anda hangi adresleri açık ettiğini gösterir. Gerçek adres görünüyorsa tüm-cihaz tüneline geçin ya da tarayıcı ayarlarından WebRTC'yi kapatın.

IPv6 sızıntıları: tünel yalnızca IPv4'ü kapsıyorsa

Birçok VPN yapılandırması yalnızca IPv4 taşır. İSS'niz IPv6 da veriyorsa — çoğu mobil ağ verir — sistem tünelin dışında çalışan bir IPv6 rotası tutar ve modern sistemler, site ikisini de sunuyorsa IPv6'yı tercih eder. Sonuç seçici ifşadır: IPv6'sı olmayan siteler VPN adresini, olanlar gerçek adresinizi görür; yalnız-IPv4 test ise her şeyin yolunda olduğunu söyler.

İki temiz çözüm var. İyisi, IPv6'yı düzgün ele alan bir VPN — onu IPv4'ün yanında tünellemek ya da IPv6 paketleri doğrudan gönderilmek yerine düşsün diye engelleyici bir rota kurmak. Kaba yedek, IPv6'yı cihazda veya yönlendiricide kapatmaktır. Her iki durumda da doğrulayın: sızıntı testi, VPN'e ait olmayan hiçbir IPv6 adresi göstermemeli.

Kurulumunuzu doğru dürüst nasıl test edersiniz

Kontrolleri gerçekten kullandığınız koşullarda yapın — ev Wi-Fi'ı, mobil verideki telefon, bir kafe ağı — çünkü sızıntılar her ağın DNS düzenine ve IPv6 mevcudiyetine bağlıdır. Rutin yaklaşık beş dakika sürer:

  • VPN kapalıyken gerçek IP'nizi not edin, bağlanın ve görünen IPv4 ile IPv6 adreslerinin ikisinin de değiştiğini doğrulayın — /data-leak-checker/ aracımız IP'yi, DNS çözümleyicilerini ve WebRTC'yi tek geçişte gösterir
  • Çözümleyici listesine bakın: gösterilen her DNS sunucusu VPN'e ait olmalı, hiçbiri İSS'nize değil
  • Tüneli bilerek koparın — Wi-Fi'ı kapatıp açın veya uygulamayı zorla kapatın — ve yeniden bağlanana kadar sayfaların yüklenip yüklenmediğini izleyin
  • İşletim sistemi veya VPN uygulaması güncellemelerinden sonra tekrarlayın; ikisi de ağ ayarlarını sessizce sıfırlayabilir

Sık sorulan sorular

Bağlantım stabilse kill switch'e ihtiyacım var mı?
Evet — önemli olan kopmalar öngörmedikleriniz: dizüstünün uyanması, Wi-Fi ile mobil veri arasında geçiş, sunucu tarafında yeniden başlatma. Stabilite tünelin ne sıklıkla koptuğunu azaltır, koptuğunda olanı değil. Switch tünel ayaktayken hiçbir şeye mal olmaz, yalnızca arızada devreye girer.
Sızıntı testi neden VPN IP'mi ama İSS'min DNS sunucularını gösteriyor?
Bu klasik bir DNS sızıntısıdır: trafik tünelden gider ama alan adı sorguları hâlâ yerel ağın atadığı çözümleyiciye gider. Ya istemci sistem çözümleyicisini geçersiz kılamamıştır ya da işletim sistemi birden çok arayüzü paralel sorgulamaktadır. İstemcinin DNS korumasını açın, yeniden bağlanın ve tekrar test edin.
VPN bağlıyken bile WebRTC adresimi sızdırabilir mi?
Tüm cihazı kapsayan tünelde genellikle hayır — WebRTC'nin keşif trafiği tünelin içinden gider ve VPN adresini bulur. Sızıntılar kısmi kurulumlarda çıkar: tarayıcıyı dışarıda bırakan tarayıcı proxy'leri, eklentiler veya split tunneling. Bir WebRTC testi meseleyi saniyeler içinde kapatır.
IPv6'yı tamamen kapatsam olmaz mı?
Kaba bir çözüm olarak işe yarar ve VPN'inizin IPv6'yı yönetemediği ağlarda pragmatik seçimdir — neredeyse her servise hâlâ IPv4 üzerinden ulaşılabilir. Daha temiz cevap, IPv6'yı kendisi tünelleyen ya da engelleyen bir VPN'dir: koruma, her cihazda ayar kurcalamadan yerinde kalır.
Bilerek bağlantıyı kestiğimde kill switch internetimi keser mi?
İyi yapılmış bir istemci, bağlantıyı kes'e bastığınızda engelleme kurallarını kaldırır ve normal trafik hemen döner; engel, beklenmedik kopmalar içindir. Bazı istemcilerde bir de katı mod bulunur: tünel ayakta değilse hiç trafik akmaz — tüneli asla es geçmemesi gereken bir cihazda işe yarar.
Sızıntı testini ne sıklıkla tekrarlamalıyım?
Ağa dokunan her şeyden sonra test edin: işletim sistemi yükseltmesi, VPN uygulaması güncellemesi, yeni tarayıcı, tanımadık bir ağ, değişen yönlendirici ayarları. Her biri DNS davranışını sıfırlayabilir veya IPv6'yı yeniden açabilir. Tam bir geçiş beş dakika sürer; takvimle değil, her yeni ağda ve güncellemelerden sonra test edin.

Okumaya devam edin

Aurora'yı deneyin

14 gün para iade garantisi. Tek abonelikle 7 cihaza kadar.

Cihazlarımı koru