Bạn đã cấu hình trình duyệt antidetect, kết nối proxy, thay đổi fingerprint — vậy mà nhiều tài khoản vẫn bị liên kết với nhau và bị khóa. Một nguyên nhân phổ biến nhưng thường bị đánh giá thấp là rò rỉ DNS. Đây là tình huống lưu lượng truy cập đi qua proxy, nhưng các yêu cầu phân giải tên miền lại đi ra ngoài đường hầm — tới máy chủ DNS của nhà cung cấp dịch vụ internet thật của bạn. Với hệ thống chống gian lận, đây là tín hiệu rõ ràng: địa chỉ IP là một nơi, còn nút mạng "thật" lại là nơi hoàn toàn khác. Trong hướng dẫn này, chúng ta sẽ tìm hiểu cơ chế rò rỉ DNS và từng bước chặn nó ở cấp độ trình duyệt, hệ điều hành và proxy.

Rò rỉ DNS là gì và vì sao nguy hiểm

Khi trình duyệt mở một trang web, trước tiên nó hỏi máy chủ DNS: "tên miền này có IP nào?". Nếu yêu cầu đó không đi qua proxy mà gửi thẳng tới DNS của nhà cung cấp internet của bạn, bên quan sát sẽ thấy vị trí địa lý và nhà mạng thật của người dùng — bất kể proxy hiển thị IP nào.

Rủi ro khi quản lý nhiều tài khoản

  • Liên kết tài khoản — nếu mọi hồ sơ đều phân giải DNS qua cùng một máy chủ thật của nhà cung cấp internet, nền tảng sẽ thấy một dấu vết mạng chung.
  • Bất thường về vị trí địa lý — proxy ở một quốc gia, còn trình phân giải DNS ở quốc gia khác: đây là yếu tố kích hoạt rõ ràng của hệ thống chấm điểm rủi ro.
  • Lộ danh tính — trong các tình huống nghiêm trọng, các yêu cầu DNS làm lộ nhà cung cấp internet và khu vực thật, bất kể proxy.

Rò rỉ đến từ đâu

Có nhiều nguồn, và bạn cần chặn tất cả cùng lúc — chỉ một lỗ hổng chưa đóng là mọi nỗ lực còn lại đều vô ích.

Proxy HTTP không chuyển tiếp DNS

Nhiều proxy HTTP phân giải tên miền ở phía máy khách, nghĩa là yêu cầu DNS đi thẳng từ hệ điều hành của bạn. Ngược lại, SOCKS5 với remote DNS sẽ chuyển tên miền cho máy chủ proxy, và việc phân giải diễn ra ở phía máy chủ đó — không có rò rỉ.

DNS hệ thống chạy song song với đường hầm

Ngay cả khi proxy được cấu hình đúng, hệ điều hành vẫn có thể đồng thời truy vấn DNS được khai báo trong cài đặt mạng (ví dụ trình phân giải công cộng hoặc DNS của router). Đường hầm ở cấp trình duyệt không chặn được luồng này.

WebRTC và DNS-over-HTTPS trong trình duyệt

Các trình duyệt hiện đại có thể tự gửi yêu cầu DNS qua DoH, bỏ qua cài đặt hệ thống, còn WebRTC có thể làm lộ địa chỉ cục bộ. Khi quản lý nhiều tài khoản, bạn cần kiểm soát cả hai tính năng này.

Cách chặn rò rỉ DNS: từng bước

Chúng ta chặn lần lượt ở ba cấp độ.

Cấp 1. Proxy phù hợp

Hãy dùng proxy phân giải DNS ở phía của chúng. Proxy di động turbon.rent hoạt động trên SIM vật lý của các nhà mạng thật tại 17 quốc gia thông qua hạ tầng GoIP/Simpool: lưu lượng và DNS đều đi qua mạng di động của nhà mạng, còn việc đổi IP được thực hiện theo yêu cầu qua API. Việc phân giải tên miền diễn ra từ phía kênh di động, chứ không phải từ nhà cung cấp internet tại nhà của bạn.

  • Chọn SOCKS5 với remote DNS, không chọn HTTP.
  • Mỗi hồ sơ dùng một kênh di động riêng, không dùng chung giữa các tài khoản.
  • Trước khi bắt đầu phiên, hãy đổi IP qua API để mỗi tài khoản nhận một địa chỉ mới.

Cấp 2. Cài đặt trình duyệt

  • Trong trình duyệt antidetect, hãy bật chế độ DNS qua proxy (Proxy DNS / Remote DNS).
  • Tắt DNS-over-HTTPS tích hợp của trình duyệt hoặc chuyển nó vào đường hầm — nếu không, trình duyệt sẽ đi vòng qua proxy.
  • Đặt WebRTC ở chế độ Disabled hoặc Alter để địa chỉ cục bộ không bị lộ.
  • Đồng bộ múi giờ và ngôn ngữ với vị trí địa lý của proxy di động.

Cấp 3. Hệ điều hành

  • Chỉ chạy các hồ sơ qua trình duyệt antidetect có đường hầm — đừng mở các trang web mục tiêu bằng trình duyệt thông thường.
  • Kiểm tra xem trong hệ thống có khai báo cứng DNS công cộng nào mà hệ điều hành dùng để đi vòng hay không.
  • Khi làm việc nhóm, hãy dùng hồ sơ đám mây với proxy cố định để loại trừ việc hệ thống tình cờ phân giải DNS trên máy của người khác.

Checklist kiểm tra rò rỉ

Sau khi cấu hình, bạn nhất định phải kiểm tra lại trước lần đăng nhập đầu tiên vào tài khoản.

  • Mở DNS leak test — tất cả trình phân giải phải thuộc nhà mạng/khu vực của proxy, không phải nhà cung cấp internet tại nhà.
  • Kiểm tra WebRTC leak test — chỉ hiển thị IP của proxy, địa chỉ cục bộ được ẩn.
  • Đối chiếu vị trí địa lý của IP, múi giờ và ngôn ngữ của trình duyệt — chúng phải khớp nhau.
  • Đảm bảo số máy chủ DNS phát hiện được ít và ổn định giữa các lần khởi chạy.

Câu hỏi thường gặp

Nếu tôi dùng proxy di động thì vẫn có thể bị rò rỉ DNS không?

Nếu proxy được cấu hình remote DNS và trình duyệt không tự gửi yêu cầu DoH đi vòng thì không. Rò rỉ thường xảy ra do proxy HTTP phân giải cục bộ hoặc do DNS-over-HTTPS trong trình duyệt. Proxy di động trên SIM vật lý phân giải tên miền từ phía mạng di động, nhờ đó chặn được kênh rò rỉ chính.

Chỉ cần đổi DNS sang trình phân giải công cộng là đủ phải không?

Không. Đổi DNS hệ thống không giải quyết được vấn đề: các yêu cầu vẫn đi ngoài đường hầm proxy và cho thấy nút mạng thật của bạn khác với IP của proxy. Giải pháp là phân giải DNS ở phía proxy, chứ không phải cục bộ.

Nên kiểm tra rò rỉ thường xuyên đến mức nào?

Trước mỗi cặp hồ sơ + proxy mới và sau mọi lần cập nhật trình duyệt antidetect hoặc hệ điều hành. Các bản cập nhật thường đặt lại cài đặt WebRTC và DoH về giá trị mặc định.

Rò rỉ DNS là yếu tố liên kết tài khoản âm thầm nhưng nghiêm trọng. Hãy chặn nó ở cả ba cấp độ và kiểm tra trước khi khởi chạy. Để có hạ tầng ổn định, hãy kết nối proxy di động turbon.rent với remote DNS, SIM vật lý tại 17 quốc gia và xoay IP qua API; còn để đăng ký tài khoản bằng các số điện thoại sạch, hãy dùng kích hoạt OTP turbon.rent.