問題解決 約 13 分鐘

VPN 安⁠全嗎?DNS 洩漏檢查與隱⁠私防護完整指⁠南

VPN 能否保護你的私隱,關鍵不只在於是否連線。本文教你檢查 DNS 與 WebRTC 是否洩漏,理解 VPN 日誌和加密方式,並按照裝置及瀏覽器設定降低公共網絡下的資料暴露。

VPN 安全嗎?答案不能只看客戶端是否顯示「已連線」。VPN 通常可以在裝置與遠端伺服器之間建立加密通道,減少公共 Wi-Fi、區域網路或中間網路直接讀取傳輸內容的機會,但它不會自動消除所有隱私風險。DNS 查詢可能仍交給本地網路,瀏覽器的 WebRTC 可能暴露真實網路介面,分流規則也可能讓部分應用程式繞過代理。

因此,判斷 VPN 是否足夠安全,應把問題拆成幾個可驗證的部分:出口 IP 是否改變、DNS 解析由誰完成、WebRTC 是否顯示非預期位址、不同應用程式是否遵循相同路徑,以及服務商如何處理連線日誌。本文會按照這個順序說明檢查方法,並整理 Windows、macOS、Android、iOS、Linux 與常見代理客戶端的設定思路。

VPN 安全性要看哪些層面

VPN 的安全性至少包含四個層面。第一是傳輸加密,也就是裝置到遠端伺服器之間是否使用可靠的加密協定,以及金鑰協商和驗證是否正常。第二是路由範圍,客戶端究竟接管整台裝置、指定應用程式,還是隻處理瀏覽器的代理請求。第三是名稱解析,因為開啟網頁前通常需要先把網域名稱轉換成 IP 位址。第四是服務營運者的資料處理方式,包括連線時間、來源位址、流量用量與錯誤紀錄等。

常見協定的定位並不相同。WireGuard 以現代加密設計和簡潔設定著稱,通常適合系統層級通道;IKEv2 常見於行動裝置的系統 VPN 設定,切換網路時的恢復能力取決於客戶端和服務端實作;Shadowsocks 是輕量代理協定,常見於支援訂閱的通用客戶端;VMess、Trojan 等設定可能搭配不同傳輸方式,不能只看名稱判斷實際保護效果;Hysteria2 則使用 UDP 傳輸,網路環境、客戶端版本與服務端配置都會影響結果。

Clash Verge、sing-box、Shadowrocket 以及 Windows、macOS、Android、iOS、Linux 官方客戶端,接管流量的方式可能不同。官方客戶端通常已把帳戶、節點和連線流程整合在一起;通用客戶端則提供更細緻的規則分流、DNS 模式和訂閱更新選項。匯入訂閱連結時,應確認連結來源、帳戶權限與客戶端支援的格式,避免把個人訂閱網址貼到不明轉換網站。

110+

國家覆蓋

240+

可選線路

不限

同時在線裝置

60 天

無理由退款

核心結論:VPN 並非單一的「安全或不安全」開關;只有當協定、路由、DNS、瀏覽器設定和服務商資料政策彼此一致時,才能降低實際暴露風險。

什麼是 DNS 洩漏,為什麼連線後仍可能發生

DNS 可以理解為網域名稱的查詢服務。當你輸入網站名稱時,裝置需要向 DNS 解析器詢問對應位址。若 VPN 只代理網頁連線,卻沒有接管 DNS 查詢,查詢可能繼續送往家用路由器、電信商提供的解析器或公共 Wi-Fi 的網路設備。這種情況下,網站內容本身可能已經經過加密通道,但查詢過哪些網域仍可能被本地解析服務觀察到。

DNS 洩漏不一定表示密碼或頁面內容已被直接讀取,但它會暴露瀏覽活動的部分線索。例如,解析器可能看見你查詢某個服務的主網域;在工作、醫療、金融或個人帳戶等情境中,這些網域名稱本身也可能具有敏感性。更重要的是,DNS 路徑與代理出口不一致時,網站可能收到與目前線路地區不匹配的解析結果,造成載入失敗、地區判斷異常或連線反覆切換。

檢查時不要只追求某個固定 DNS 品牌。VPN 可能使用服務端解析器、加密 DNS,或將查詢透過代理轉送。合理的判斷方式是比較中斷 VPN 和連線 VPN 後的解析服務,再確認結果是否符合客戶端的策略。如果你刻意在瀏覽器中啟用獨立的安全 DNS,檢測到瀏覽器指定的服務不一定是洩漏;但若原本要求所有查詢走 VPN,而瀏覽器卻繞過系統設定,就應視為設定不一致。

檢測結果 可能原因 處理方向
連線後仍顯示本地解析器 客戶端未接管 DNS,或系統仍優先使用原有介面 檢查 DNS 模式、虛擬介面與系統優先順序
瀏覽器與系統檢測結果不同 瀏覽器安全 DNS 繞過系統解析 統一瀏覽器與客戶端的解析策略後重測
只有部分解析器出現 多個 DNS、IPv4 與 IPv6 路徑同時存在 分別檢查 IPv4、IPv6 和備用解析器
切換線路後結果沒有更新 DNS 快取或既有連線仍在使用舊路徑 重新連線、清除快取並重新開啟檢測頁面

動手檢查 DNS 與出口 IP

測試前先建立可比較的基準。關閉 VPN,暫停瀏覽器代理擴充功能與其他網路工具,並記下目前的出口 IP、使用中的網路介面和 DNS 解析結果。接著在相同裝置、相同 Wi-Fi 或行動網路下重新連線 VPN,再開啟新的檢測頁面。不要只刷新原本的分頁,因為頁面內容、DNS 或連線本身可能仍受到快取影響。

  1. 中斷 VPN,使用本站的網路檢測頁面記錄出口 IP 和大致地區。
  2. 關閉檢測分頁後重新連線 VPN,確認客戶端顯示的模式、線路和 DNS 選項。
  3. 重新開啟檢測頁面,先比較出口 IP,再觀察網路歸屬和地區是否有合理變化。
  4. 使用 DNS 洩漏檢測頁面查看解析器來源,注意是否仍出現原本網路服務商的解析器。
  5. 切換一次 DNS 或線路設定後重新連線,確認結果會隨設定改變,而不是一直停留在舊快取。

Windows 可以在命令提示字元使用 ipconfig /all 查看介面與 DNS 伺服器,也可以使用 nslookup example.com 觀察目前查詢所使用的解析器。macOS 可使用 scutil --dns 查看解析設定,再以 nslookup example.com 做基本對照。Linux 則可先執行 resolvectl status,若系統沒有該工具,再查看 /etc/resolv.conf。這些命令反映系統層級狀態,不一定等同於瀏覽器內部的安全 DNS。

Windows:
ipconfig /all
nslookup example.com

macOS:
scutil --dns
nslookup example.com

Linux:
resolvectl status
nslookup example.com

如果出口 IP 已經改變,但 DNS 檢測仍顯示原本網路的解析器,優先檢查客戶端是否使用「跟隨系統」模式、是否啟用了分流 DNS,以及 IPv6 是否仍由原本介面處理。如果連線後出口 IP 完全不變,則應先檢查系統代理、虛擬網路介面、規則模式與目前應用程式是否被設定為直連。

  • ✅ 在中斷和連線兩種狀態下使用相同裝置與相同網路作對照。
  • ✅ 重新開啟檢測頁面,避免把舊頁面結果當成新測試。
  • ✅ 同時比較出口 IP、DNS 來源、IPv4 和 IPv6,不只看地區名稱。
  • ✅ 修改客戶端設定後完全中斷再重連,讓路由和解析器重新建立。
  • ❌ 不要把某個 DNS 品牌名稱直接等同於「一定安全」。
  • ❌ 不要同時啟用兩個會修改系統路由或 DNS 的客戶端。

WebRTC 洩漏與瀏覽器隱私設定

WebRTC 是瀏覽器用於即時通訊、語音、視訊和點對點連線的技術。為了建立連線,它可能取得本機網路介面、區域網路位址或候選連線資訊。即使一般網頁請求已經經過 VPN,WebRTC 仍可能依瀏覽器和作業系統行為暴露額外的位址資訊,因此 DNS 檢查正常不代表瀏覽器隱私測試一定正常。

檢查 WebRTC 時,應在 VPN 中斷與連線兩種狀態下使用同一個瀏覽器測試。觀察結果時要區分公開出口 IP、區域網路位址、mDNS 隱藏名稱與實際可路由位址。出現內部網路位址不一定等於真實公共出口洩漏,但如果測試頁面顯示了未預期的公共位址,就需要檢查瀏覽器的 WebRTC 策略、代理擴充功能與客戶端是否接管 UDP。

Chromium 系瀏覽器可在隱私與安全設定中檢查安全 DNS、網站權限和即時通訊相關選項;Firefox 可檢視進階隱私設定以及是否允許 WebRTC 暴露本機候選位址。不同版本的選項名稱可能變更,不應盲目複製網路上的完整設定檔。最穩妥的方式是每次只改動一項設定,再重新測試視訊會議、語音通話與需要 WebRTC 的網站,避免因過度限制而造成正常功能失效。

在 Android 和 iOS 上,瀏覽器的 WebRTC 行為通常受系統網路延伸、應用程式權限和瀏覽器版本共同影響。若只在瀏覽器內使用代理擴充或手動代理,其他應用程式不會因此一併受到保護。需要涵蓋更多應用程式時,應使用官方客戶端或具備系統 VPN、虛擬介面模式的相容客戶端,並在啟用「阻止 VPN 外流」或類似選項後確認本地服務是否仍能正常運作。

檢測結論:DNS 測試主要看名稱解析路徑,WebRTC 測試主要看瀏覽器候選位址;兩者是不同問題,不能用其中一項結果代替另一項。

不同裝置的防護設定重點

Windows、macOS 與 Linux

桌面系統適合使用具備系統 VPN 或虛擬網路介面的客戶端,因為它們能比單純瀏覽器代理涵蓋更多應用程式。匯入訂閱後,先確認目前使用的是規則、全域還是直連模式,再檢查 DNS 是否由客戶端接管。Clash Verge 和 sing-box 類客戶端的設定彈性較高,但也更容易因規則順序、排除清單或分流 DNS 造成意外直連。

Windows 應留意多個網路介面、系統代理與 IPv6 狀態;macOS 應檢查 Wi-Fi、乙太網路和 VPN 服務的順序;Linux 則要注意 NetworkManager、systemd-resolved、容器網路和桌面代理設定是否互相覆蓋。若使用 WireGuard 或 IKEv2,應確認「切換網路時重新連線」和終止開關等功能是否由客戶端實際支援,而不是隻看設定檔中存在相關欄位。

Android 與 iOS

行動裝置最常見的問題是系統切換 Wi-Fi 與行動數據時,舊路由、背景應用程式或省電策略影響連線。Android 可檢查「私人 DNS」、始終使用 VPN 或阻止 VPN 外流等系統選項,並確認它們是否與客戶端內的 DNS 設定衝突。iOS 則應留意系統 VPN 設定、應用程式的本地網路權限,以及瀏覽器是否使用獨立安全 DNS。

手機上的 VPN 圖示只表示系統認為某個通道正在運作,不代表每一個應用程式都必然使用相同路徑。測試時可分別開啟瀏覽器、郵件、即時通訊和需要登入的服務,觀察客戶端流量記錄或連線狀態。不要在公共 Wi-Fi 登入帳戶後才開始排查;應先連線、確認出口與 DNS,再進行敏感操作。

VPN 日誌、加密與服務商選擇

「不記錄」是一句需要拆開理解的宣稱。你應查看服務條款或隱私政策是否說明帳戶資料、付款資訊、連線時間、來源 IP、流量用量、錯誤紀錄和濫用處理資料的保存範圍。服務商可能不保存瀏覽內容,但仍為了帳戶管理或故障排查保留部分技術資料。這不必然代表服務不安全,重點是資料類型、保存目的、保存時間以及是否能提出清楚說明。

加密也不能只看「軍用級」等宣傳詞。實際應確認客戶端使用的協定、加密套件、伺服器驗證方式,以及是否能防止中間人冒充。WireGuard、IKEv2、Shadowsocks、VMess、Trojan 和 Hysteria2 的安全模型不同;錯誤的金鑰、憑證、傳輸層或客戶端相容性,都可能讓連線失敗或退回不符合預期的模式。訂閱匯入後若節點名稱和協定顯示不完整,應先查閱服務說明,不要自行猜測參數。

付款與帳戶管理同樣屬於隱私的一部分。93VPN 支援支付寶、微信與 USDT,註冊不需要郵箱地址,並提供不限台數的同時在線裝置;套餐包括 ¥9.9/月含 60GB、¥18/月含 250GB、¥28/月含 500GB,另有用完為止且永久不過期的流量包。這些資訊只能協助你評估帳戶和使用方式,不能替代對 DNS、WebRTC 與路由的實際檢測。若在意付款資料與帳戶識別,應先閱讀條款,再選擇自己能妥善保管的註冊和付款方式。

公共網絡下的實用防護清單

在機場、咖啡店、旅館或共享辦公室使用公共網絡時,VPN 只是其中一道防線。連線前先確認 Wi-Fi 名稱,避免接入仿冒熱點;連線後再啟用 VPN,並用不同頁面檢查出口 IP 和 DNS。網站本身仍應使用 HTTPS,帳戶則應開啟多因素驗證。不要因為 VPN 已連線,就在不明頁面輸入付款密碼或下載來路不明的檔案。

  • ✅ 使用官方客戶端或可信的相容客戶端,從正式來源取得更新。
  • ✅ 訂閱連結只匯入自己的客戶端,不轉發到公開羣組或第三方轉換器。
  • ✅ 啟用系統或客戶端的終止開關後,測試斷線時是否真的停止外部流量。
  • ✅ 定期檢查 DNS、WebRTC 和出口 IP,尤其是在更新客戶端或更換網路後。
  • ✅ 對工作、銀行和個人帳戶使用獨立且足夠強的密碼,並啟用多因素驗證。
  • ❌ 不要把 VPN 當成防毒軟體、密碼管理器或釣魚網站攔截器。
  • ❌ 不要在同一裝置上同時啟用多個代理、DNS 修改器和 VPN 通道。

如果檢測發現洩漏,排查順序建議是:先停用瀏覽器代理與其他網路工具,接著確認客戶端模式,再檢查 DNS、IPv6、WebRTC 和分流規則,最後才考慮更換協定或線路。每次只改一項並重新測試,才能知道哪個變更真正有效。若問題只出現在單一瀏覽器,優先處理瀏覽器設定;若所有應用程式都出現相同結果,則應回到系統路由和客戶端權限層面。

常見問題

VPN 連線成功但 DNS 仍然洩漏,該怎麼辦?

先檢查客戶端是否使用系統 DNS、瀏覽器是否啟用獨立安全 DNS,以及 IPv6 是否繞過 VPN。停用衝突設定後完全中斷並重新連線,再使用相同檢測條件複測。

看到本地網路的 DNS 就代表 VPN 不安全嗎?

不一定。某些客戶端會刻意使用指定的公共加密 DNS,名稱不一定與 VPN 服務商相同。真正要確認的是查詢是否符合你的策略,以及是否意外回到本地網路解析器。

WebRTC 顯示內部 IP 算不算洩漏?

內部位址可能只是區域網路資訊,不等於公共出口洩漏。應觀察是否出現未預期的公共 IP,並比較 VPN 中斷與連線後的結果;同時確認瀏覽器和客戶端是否接管 UDP。

只使用瀏覽器代理可以保護整台裝置嗎?

通常不行。瀏覽器代理一般只處理瀏覽器請求,其他應用程式可能直接連線。若需要更廣泛的覆蓋,應使用具備系統 VPN 或虛擬網路介面的客戶端,並逐一驗證實際路徑。

最後提醒:選擇 VPN 後不要停在安裝完成這一步;先檢查出口 IP,再核對 DNS 與 WebRTC,最後確認斷線保護和各裝置的分流行為,才能把「看起來已連線」轉化為可驗證的隱私防護。

免費試用