Если DNS через VPN не работает, сайты могут не открываться по доменам, хотя IP доступен. Иногда проблема проявляется только в части приложений или только на одном устройстве.
Нужно отделить DNS от самого VPN-туннеля: проверяется ли подключение по IP, какой DNS используется после подключения и уходит ли DNS-трафик внутрь туннеля.
Коротко: что сделать
- Проверить доступ к IP через VPN
- Проверить DNS-сервер после подключения
- Проверить split tunneling и AllowedIPs/routes
- Проверить systemd-resolved, resolv.conf или настройки клиента
- Проверить DoH/Private DNS в браузере или телефоне
Основные причины
У проблемы может быть несколько уровней: интерфейс, backend, права, внешняя интеграция, кэш, очередь задач или настройки сервера. Поэтому лучше не гадать, а пройти цепочку от действия пользователя до записи в логах и базе.
- VPN поднимается, но DNS остается от провайдера
- DNS-сервер внутри VPN недоступен по маршруту
- Split tunneling не включает DNS-трафик
- Браузер использует DNS over HTTPS в обход системы
- Клиент VPN не применяет DNS-настройки на устройстве
Пошаговая диагностика
Диагностику удобнее вести на одном воспроизводимом примере: один пользователь, один заказ, один запрос, один файл или одно событие. Так проще отделить реальную причину от случайных совпадений.
- Сравнить nslookup/dig до и после VPN
- Проверить route table после подключения
- Проверить запрос к DNS-серверу по UDP/TCP 53
- Отключить DoH для теста
- Проверить разные домены: публичные и внутренние
Как исправить проблему
Исправление должно закрывать первопричину. Если затронуты платежи, доступы, персональные данные, уведомления или рабочие заказы, сначала проверьте решение на тестовом сценарии и сохраните возможность отката.
- Задать корректный DNS в конфигурации клиента
- Добавить маршрут до DNS-сервера через туннель
- Настроить split DNS для внутренних доменов
- Отключить конфликтующий Private DNS или DoH
- Проверить firewall на DNS-сервере
Безопасный план решения
Меняйте DNS-настройки на одном тестовом устройстве. Если VPN используется для работы, неверный DNS может открыть внутренние домены наружу или сломать доступ к сервисам.
Чего не стоит делать
- Не направлять весь DNS на случайный публичный сервер без нужды
- Не отключать системную защиту навсегда ради теста
- Не смешивать несколько VPN-клиентов одновременно
- Не игнорировать IPv6 DNS
Что подготовить перед исправлением
- Тип VPN и клиент
- Конфиг без приватных ключей
- Какие домены не резолвятся
- Результат nslookup до и после подключения
- ОС устройства
FAQ
Почему по IP работает, а по домену нет?
Туннель живой, но DNS-запросы идут не туда или не получают ответ.
Что такое split DNS?
Это схема, где внутренние домены резолвятся через VPN-DNS, а остальные через обычный DNS.
Может ли браузер обходить DNS VPN?
Да, если включен DNS over HTTPS или Secure DNS.
Когда стоит обратиться за помощью
Помощь нужна, если VPN используется для рабочих сервисов, внутренних доменов, удаленного доступа или нескольких устройств.
Итог
Проверьте DNS-сервер, маршруты, split tunneling и DoH. Если нужно настроить DNS через VPN корректно, пишите в Telegram @rabotator_support.