DNS-lektest
Bekijk welke DNS-resolvers voor je verbinding antwoorden - en of je VPN ze meeneemt
Een DNS-lek is niet in je browser te zien. Deze test werkt andersom: je browser zoekt een eenmalige hostnaam op waarvoor wij de naamserver zijn, en wij noteren welke resolver ons ernaar vraagt. Die resolver is degene die je verbinding echt gebruikt.
Klaar om je DNS te testen
Er wordt niets opgezocht tot je de test start. Het duurt een paar seconden.
Resolvers die voor jou hebben geantwoord
Je verbinding
Wat deze test wel en niet ziet
- Gebruikt je browser versleutelde DNS (DoH), dan zien we de resolver van die aanbieder in plaats van die van je besturingssysteem. Dat is een correct resultaat voor deze browser, maar het bewijst niet dat de rest van je apparaat veilig zit.
- Grote resolvers vragen vanaf veel adressen, dus er kunnen er meerdere verschijnen bij één test. Ze staan er allemaal bij.
- We zien alleen de resolvers, nooit je DNS-verzoeken. De enige naam die hier wordt opgezocht is de eenmalige hostnaam van deze pagina.
- Resolveradressen blijven een paar minuten in het geheugen en komen nooit in onze logs terecht.
Een VPN met eigen versleutelde DNS voorkomt dit lek volledig.
Neem een lekvrije VPN →Advertentie - we ontvangen mogelijk een commissie.
Wat is een DNS-lek?
Elke site die je bezoekt begint met een DNS-verzoek. Met een VPN aan horen die verzoeken door de tunnel te gaan en door de resolver van de VPN te worden beantwoord. Een DNS-lek is wanneer ze daaraan ontsnappen en naar de resolver van je internetprovider gaan: je verkeer is versleuteld, maar een lijst van elk domein dat je bezoekt bereikt je provider alsnog.
Hoe los ik een DNS-lek op?
Gebruik een VPN met eigen resolvers en standaard ingeschakelde DNS-lekbescherming, laat die bescherming aan staan en stel geen resolver van derden handmatig in terwijl de tunnel actief is. Op de computer verhelpt het opnieuw starten van de VPN-client na een netwerkwissel de meeste lekken.
Veelgestelde vragen over de DNS-lektest
Hoe de test werkt en hoe je het resultaat leest
Wat is een DNS-lek?
Elke website die je opent begint met een DNS-opzoeking die een naam in een adres omzet. Verlaten die opzoekingen je apparaat buiten de VPN-tunnel om, dan ziet je internetprovider nog steeds elk domein dat je bezoekt, ook al is het verkeer zelf versleuteld. De tunnel werkt en je surfgedrag wordt toch ergens vastgelegd waar jij niet voor hebt gekozen.
Hoe spoort deze test er een op?
Een lek is niet in de browser vast te stellen, dus draaien we een eigen naamserver. De pagina vraagt om een hostnaam die nog nooit is opgezocht, je resolver moet daarvoor naar ons toe, en wij noteren vanaf welk adres de vraag werkelijk binnenkomt. Dat adres is de resolver die je echt gebruikt, wat je instellingen ook beweren.
Waarom toont de test meer dan één resolver?
Dat is normaal. Providers en openbare diensten draaien groepen resolvers en sturen vragen onderling door, dus één opzoeking bereikt ons vaak vanaf meerdere adressen. Het gaat niet om het aantal maar om de netwerken waarop ze zitten: allemaal op het netwerk van je VPN is de goede uitkomst, één op een derde netwerk is degene om naar te kijken.
Waarom zit mijn resolver in een ander land dan mijn VPN?
Meestal omdat de grote openbare resolvers anycast gebruiken: hetzelfde adres wordt beantwoord vanuit het dichtstbijzijnde datacentrum, dus het land dat wij zien is waar de vraag opdook, niet waar jij bent. Juist daarom wordt een landverschil op zichzelf niet als lek gemarkeerd. Het geval dat telt is een resolver op een netwerk dat noch dat van je VPN is, noch een bekende openbare dienst.
Bewaren jullie de resolveradressen?
Alleen in het geheugen, vijf minuten lang, gekoppeld aan de eenmalige hostnaam die je test gebruikte. Ze worden nooit in onze logboeken geschreven, nooit aan een andere bezoeker getoond en weggegooid zodra het token verloopt. We behandelen ze als persoonsgegevens, omdat op sommige netwerken de resolver de bezoeker zelf is.