代理开启后如何检查隐私:出口 IP、DNS 与 WebRTC 的区别
代理开启后,网页显示的出口 IP 变化,只能证明相应网页请求使用了那个出口。要判断配置是否符合预期,还需要分别检查 DNS、其他应用和实时通信连接,避免把一次检测理解成“全设备完全匿名”。
先确定自己的预期
如果你只希望浏览器访问某些网站经过代理,检查范围与“所有应用都应经过指定路径”不同。先列出需要代理的应用、允许直连的目标,以及需要保留的内网服务。
没有明确预期,就容易把所有非代理连接都误判为泄漏,也可能忽略真正不该直连的请求。
网页出口、DNS 和 WebRTC 分别看什么
网页出口反映检测网站看到的连接来源。DNS 检查通常尝试识别参与域名解析的解析器。WebRTC 检查涉及实时通信建立连接时可用的候选路径,两者不能相互替代。
WebRTC 相关的 ICE 机制会评估连接候选,候选类型和使用方式与网络及实现有关。IETF ICE 规范解释了该连接机制;检测页面显示的私有地址、公开地址或其他结果,需要结合类型理解,不能见到一个地址就作统一结论。
按固定条件完成检查
先记录未开启相关代理配置时的基线,再启用需要的模式。保持浏览器和测试页面一致,检查网页请求的出站,并对比 DNS 与实时通信测试。随后测试真正需要使用的应用,而不仅是检测页。
第三方检测服务会接收测试请求,不要随意在不熟悉的网站输入订阅地址、账号或客户端完整配置。测试不需要这些凭据。
DNS 检测结果怎么解释
解析器的显示位置未必等于你或代理服务器的物理位置。解析服务可能分布式部署,例如 Anycast DNS 可以由多个位置提供服务;浏览器与系统也可能使用不同解析路径。因此,应结合自己的设置和客户端记录,而不是只看地理标签。
DoH 保护的是相应 DNS 查询通道,但解析服务仍会参与处理查询;它本身不保证所有后续连接经过代理。IETF DoH 规范
发现与预期不符时怎么办
先确定是哪一个应用、哪一种请求绕过了预期路径,再查该应用的代理支持、DNS 设置与路由。修改一项后重复相同测试,并验证通话、会议或内网功能是否仍正常。
不建议把“禁用所有实时通信功能”作为默认方案,因为这可能影响正常工作。根据实际隐私需求选择客户端官方支持的处理方式,并检查功能影响。