Chuyển đến nội dung
Tất cả bài viết
Blog & hướng dẫn/Xử lý lỗi & Bảo mật
Xử lý lỗi & Bảo mật

Cách kiểm tra Proxy đúng IP và không rò rỉ DNS

Quy trình kiểm tra Proxy có hoạt động, đúng IP/nhà mạng và không rò DNS, IPv6 hay WebRTC; kèm lệnh curl và bảng xử lý lỗi.

Cách kiểm tra Proxy đúng IP và không rò rỉ DNS
NỘI DUNG BÀI VIẾTHướng dẫn chi tiết từ ProxySmart

Proxy “kết nối được” chưa chắc đã được cấu hình đúng. Một ứng dụng có thể hiện IP Proxy nhưng vẫn gửi DNS, IPv6 hoặc một phần lưu lượng theo tuyến trực tiếp. Quy trình dưới đây giúp bạn kiểm tra có hệ thống trên đúng trình duyệt hoặc công cụ sẽ sử dụng.

Nguyên tắc: đo trạng thái trước khi bật Proxy, đo lại sau khi bật, đối chiếu ít nhất hai nguồn và kiểm tra riêng từng lớp IP, DNS, IPv6, WebRTC. Không kết luận chỉ từ một con số GeoIP.

Proxy hoạt động đúng nghĩa là gì?

Một cấu hình đạt yêu cầu khi lưu lượng nằm trong phạm vi bạn muốn kiểm thử đi qua đúng cổng Proxy, IP thoát đúng loại hoặc khu vực mong muốn, phiên ổn định theo gói và không có tuyến ngoài dự kiến. “Đúng” phụ thuộc mục tiêu:

  • Với HTTP Proxy, bạn có thể chỉ cần lưu lượng web HTTP/HTTPS của trình duyệt đi qua Proxy.
  • Với SOCKS5, bạn có thể muốn ứng dụng chuyển cả kết nối và việc phân giải hostname qua Proxy.
  • Với ứng dụng dùng UDP, WebRTC hoặc giao thức riêng, Proxy có thể không bao phủ toàn bộ lưu lượng.

Nếu chưa cấu hình, thực hiện trước các bước tại bài cách cấu hình Proxy HTTP/SOCKS5 trên Windows và trình duyệt.

Bước 1: Ghi lại trạng thái khi chưa bật Proxy

  1. Tắt Proxy trong ứng dụng đang kiểm tra.
  2. Mở cửa sổ riêng tư mới để giảm ảnh hưởng cache và phiên cũ.
  3. Ghi lại IPv4 công khai, IPv6 công khai nếu có, nhà mạng/ASN, quốc gia và các DNS resolver được phát hiện.
  4. Chụp lại thời gian kiểm tra và tên công cụ để so sánh.

Không công khai ảnh chụp có IP thật, tài khoản hoặc thông tin định danh. Dữ liệu nền chỉ dùng để nhận biết sau khi bật Proxy, tín hiệu nào đã thay đổi và tín hiệu nào còn giữ nguyên.

Bước 2: Bật Proxy và kiểm tra IP công khai

  1. Bật Proxy và đóng hoàn toàn kết nối cũ; với trình duyệt, đóng rồi mở lại nếu cần.
  2. Mở trang kiểm tra IP qua HTTPS.
  3. Xác nhận IP nhìn thấy khác IP nền và trùng với IP thoát nhà cung cấp cấp cho bạn.
  4. Kiểm tra lại bằng một dịch vụ độc lập thứ hai.
  5. Ghi nhận ASN, nhà mạng, quốc gia và loại mạng.

Nếu hai dịch vụ cho vị trí thành phố khác nhau, chưa thể kết luận Proxy sai. Cơ sở dữ liệu GeoIP có chu kỳ cập nhật và phương pháp riêng. Quốc gia, ASN và nhà mạng thường đáng tin hơn tọa độ chi tiết, trừ khi nhà cung cấp có cam kết cụ thể.

Kiểm tra bằng curl để tách lỗi trình duyệt

Thay HOST, PORT, USERNAME và PASSWORD bằng dữ liệu thật. Không đăng lệnh chứa thông tin thật lên nơi công cộng.

HTTP Proxy

curl --proxy http://HOST:PORT --proxy-user "USERNAME:PASSWORD" https://api.ipify.org

SOCKS5, để Proxy phân giải tên miền

curl --proxy socks5h://HOST:PORT --proxy-user "USERNAME:PASSWORD" https://api.ipify.org

Theo tài liệu curl, socks5h:// tương đương chế độ SOCKS5 hostname: Proxy xử lý việc phân giải hostname. Đây là điểm khác với socks5://, nơi tên miền có thể được phân giải cục bộ trước khi gửi địa chỉ tới Proxy.

Nếu curl trả IP Proxy nhưng trình duyệt vẫn trả IP thật, lỗi nằm ở phạm vi hoặc cấu hình trình duyệt. Nếu cả hai đều thất bại, kiểm tra host, port, giao thức, xác thực, thời hạn gói và tường lửa.

Bước 3: Kiểm tra DNS leak

DNS chuyển tên miền thành địa chỉ IP. “DNS leak” trong ngữ cảnh Proxy thường có nghĩa là truy vấn DNS đi tới resolver ngoài tuyến mà bạn dự kiến, ví dụ resolver của mạng thật thay vì resolver do Proxy hoặc chính sách bảo mật chỉ định.

  1. Mở một công cụ kiểm tra DNS có khả năng tạo nhiều hostname ngẫu nhiên.
  2. Chạy kiểm tra tiêu chuẩn rồi kiểm tra mở rộng nếu có.
  3. Ghi lại tên tổ chức, ASN và quốc gia của các resolver.
  4. So sánh với kết quả nền và với chính sách DNS mong muốn.

Cách đọc kết quả DNS đúng

  • Thấy resolver của ISP thật: có khả năng DNS đang đi trực tiếp, cần kiểm tra cấu hình ứng dụng.
  • Thấy resolver công cộng như dịch vụ DoH: không nhất thiết lộ IP thật; trình duyệt có thể chủ động dùng DNS over HTTPS.
  • Resolver ở quốc gia khác IP Proxy: chưa chắc là rò rỉ; hệ thống DNS anycast và định vị cơ sở dữ liệu có thể tạo sai khác.
  • Không thấy IP thật: vẫn chưa đủ kết luận mọi lưu lượng đi qua Proxy; cần kiểm tra IPv6 và WebRTC.

DNS resolver thường không cho website biết chính xác IP máy của bạn, nhưng có thể làm lộ nhà cung cấp mạng hoặc khu vực và tạo tuyến ngoài chính sách mong muốn.

Cách giảm nguy cơ DNS đi ngoài Proxy

  • Với curl, dùng socks5h:// hoặc tùy chọn SOCKS5 hostname.
  • Với Firefox, chọn SOCKS v5 và bật Proxy DNS when using SOCKS v5 nếu giao diện cung cấp.
  • Kiểm tra cấu hình DNS over HTTPS riêng của trình duyệt. Mozilla mô tả các mức bảo vệ DoH tại tài liệu DNS over HTTPS của Firefox.
  • Tắt các ngoại lệ Proxy không cần thiết và kiểm tra tính năng DNS prefetch/speculative connection nếu chính sách của bạn yêu cầu kiểm soát chặt.
  • Không thay đổi chính sách DNS trên thiết bị doanh nghiệp nếu chưa được quản trị viên cho phép.

Đừng tắt DoH một cách máy móc. DoH có thể tăng quyền riêng tư trên mạng cục bộ, nhưng nó cũng có thể tạo một tuyến DNS khác với Proxy. Hãy chọn cấu hình theo mô hình đe dọa và chính sách mạng.

Bước 4: Kiểm tra IPv6

Nhiều người chỉ so sánh IPv4. Nếu thiết bị và website hỗ trợ IPv6, ứng dụng có thể kết nối trực tiếp bằng IPv6 trong khi HTTP Proxy chỉ bao phủ một phần lưu lượng hoặc ứng dụng bỏ qua thiết lập hệ thống.

  1. Kiểm tra thiết bị có IPv6 công khai khi Proxy tắt hay không.
  2. Bật Proxy và kiểm tra lại trên cùng trình duyệt.
  3. Nếu công cụ vẫn thấy IPv6 nền, xem đó là tín hiệu cần điều tra.
  4. Kiểm tra tài liệu Proxy và ứng dụng về hỗ trợ IPv6; không chỉ vô hiệu hóa IPv6 toàn hệ thống nếu chưa hiểu tác động.

Một số dịch vụ Proxy chỉ cung cấp IP thoát IPv4 nhưng vẫn có thể xử lý đích IPv6 hoặc ngược lại; khả năng cụ thể phụ thuộc nhà cung cấp. Cần thử trên đúng gói thay vì suy đoán.

Bước 5: Kiểm tra WebRTC

WebRTC phục vụ âm thanh, video và kết nối thời gian thực. Trong quá trình thu thập ứng viên kết nối, trình duyệt có thể cung cấp thông tin về giao diện mạng. Các trình duyệt hiện đại có cơ chế giảm lộ địa chỉ cục bộ, nhưng kết quả khác nhau theo phiên bản, hệ điều hành, quyền và chính sách.

  1. Mở một trang kiểm tra WebRTC trong cửa sổ riêng tư.
  2. Không cấp quyền camera/micro nếu công cụ không cần.
  3. So sánh các địa chỉ công khai được báo cáo với IP Proxy và IP nền.
  4. Nếu xuất hiện IP công khai nền, kiểm tra chính sách WebRTC của trình duyệt hoặc dùng ứng dụng có khả năng ép toàn bộ lưu lượng phù hợp.

Địa chỉ riêng dạng 192.168.x.x, 10.x.x.x hoặc tên mDNS không đồng nghĩa website đã biết IP công khai thật. Tập trung vào việc có lộ IP công khai ngoài dự kiến hay không.

Bước 6: Kiểm tra độ ổn định và đúng loại IP

Chạy một lần chỉ cho biết trạng thái tức thời. Hãy kiểm tra theo chu kỳ phù hợp:

  • Gửi 10–20 yêu cầu cách nhau vài giây và ghi lại IP, thời gian phản hồi, mã trạng thái.
  • Với Proxy tĩnh, IP nên giữ nguyên trong thời lượng cam kết.
  • Với Proxy xoay, ghi nhận quy tắc đổi IP theo yêu cầu, thời gian hoặc session ID.
  • Với sticky session, xác nhận IP giữ đủ lâu cho quy trình rồi đổi khi tạo phiên mới.
  • Đối chiếu ASN/nhà mạng bằng hai nguồn dữ liệu.

Xem thêm so sánh Proxy tĩnh và Proxy xoay để hiểu cách đặt kỳ vọng cho từng loại phiên.

Bảng chẩn đoán nhanh

Hiện tượngKhả năngCách xử lý
IP vẫn là IP thậtỨng dụng không dùng Proxy, có ngoại lệ hoặc kết nối cũKiểm tra phạm vi, khởi động lại ứng dụng, thử curl
curl đúng, trình duyệt saiCấu hình trình duyệt/hệ thống chưa áp dụngKiểm tra Settings, hồ sơ trình duyệt và tiện ích
IP đúng nhưng DNS là ISP thậtPhân giải DNS cục bộDùng socks5h hoặc Proxy DNS cho SOCKS5
DNS là dịch vụ công cộngDoH hoặc resolver anycastĐối chiếu chính sách, không vội kết luận leak
IPv4 đúng, IPv6 là IP thậtỨng dụng đi trực tiếp bằng IPv6Kiểm tra hỗ trợ IPv6 và phạm vi Proxy
IP đổi giữa quy trìnhGói xoay hoặc sticky hết hạnTăng thời lượng phiên hoặc dùng Proxy tĩnh
Vị trí thành phố saiGeoIP chậm cập nhậtĐối chiếu hai nguồn và kiểm tra ASN/quốc gia

Checklist trước khi đưa vào sử dụng

  • IP công khai khác IP nền và đúng IP thoát mong muốn.
  • ASN, nhà mạng và quốc gia được đối chiếu từ ít nhất hai nguồn.
  • DNS đi theo tuyến phù hợp với chính sách của bạn.
  • Không xuất hiện IPv6 công khai nền ngoài dự kiến.
  • WebRTC không báo IP công khai thật ngoài dự kiến.
  • Phiên tĩnh, xoay hoặc sticky hoạt động đúng cam kết.
  • Tốc độ, tỷ lệ lỗi và số luồng nằm trong giới hạn gói.
  • Không có mật khẩu hoặc IP nhạy cảm trong log công khai.

Câu hỏi thường gặp

DNS khác quốc gia với IP Proxy có phải leak không?

Không nhất thiết. Resolver có thể dùng anycast, DoH hoặc cơ sở dữ liệu định vị khác. Cần xem resolver thuộc tổ chức nào và có phải ISP thật của bạn hay không.

IP đúng thì có cần kiểm tra WebRTC không?

Có, nếu bạn dùng trình duyệt và mục tiêu là kiểm thử quyền riêng tư. IP trang web thấy qua HTTP và ứng viên WebRTC là hai lớp khác nhau.

Có nên tắt IPv6 để hết rò rỉ?

Không nên coi đó là giải pháp mặc định. Tắt IPv6 có thể ảnh hưởng hệ thống. Trước tiên hãy kiểm tra ứng dụng, hỗ trợ của Proxy và chính sách mạng; chỉ thay đổi hệ thống khi bạn có quyền quản trị và hiểu tác động.

Dùng Proxy có ẩn danh tuyệt đối không?

Không. Website còn có cookie, tài khoản đăng nhập, dấu vân tay trình duyệt và hành vi. Proxy chủ yếu thay tuyến và IP thoát trong phạm vi được cấu hình.

Kết luận

Để xác nhận Proxy hoạt động đúng, hãy kiểm tra lần lượt IP, ASN/nhà mạng, DNS, IPv6, WebRTC và độ ổn định phiên. Dùng curl để tách lỗi ứng dụng; với SOCKS5, dùng socks5h:// khi cần Proxy phân giải hostname. Quan trọng nhất là so sánh với trạng thái nền và đánh giá theo chính sách thực tế, không dựa vào một trang kiểm tra hay một kết quả GeoIP duy nhất.