Artículo

Fugas de DNS e IP: qué son y cómo detectarlas

Activaste el túnel, el indicador brilla en verde... y la prueba sigue mostrando tu proveedor y tu ciudad. Así se manifiestan las fugas de DNS, IP y WebRTC: el canal está cifrado, pero algunas solicitudes se escapan directamente y te delatan.

Un túnel cifra todo lo que circula por dentro, pero por sí solo no garantiza que todo tu tráfico termine ahí. Algunas solicitudes pueden escaparse de forma directa, sin pasar por el canal protegido, y son precisamente esas las que te delatan: tu proveedor, tu ciudad y, a veces, tu dirección IP real. A continuación, los tres tipos de fuga más comunes y una forma de comprobar cada uno en cinco minutos.

Tres tipos de fugas explicados de forma simple

Antes de comprobar nada, conviene saber qué es exactamente lo que estás buscando. Existen tres tipos de fugas, y los mecanismos son distintos:

  • Fuga de DNS. Cada vez que abres un sitio, tu dispositivo le pregunta a un servidor DNS qué IP corresponde al nombre de dominio. Si esa solicitud va al servidor de tu proveedor de internet en lugar de pasar por el túnel, el proveedor ve la lista de sitios que visitas, aunque el tráfico en sí esté cifrado.
  • Fuga de IP. Un sitio o servicio detecta tu dirección real en lugar de la del servidor VPN. Con tu IP resulta fácil deducir tu proveedor y tu ubicación aproximada.
  • Fuga de WebRTC. La tecnología de videollamadas integrada en los navegadores puede averiguar tus direcciones IP local y pública directamente, sin pasar por la configuración de proxy ni de túnel.

Por qué el DNS es lo que más te delata

El DNS es la agenda de direcciones de internet: traduce nombres legibles como example.com en IPs numéricas. El problema es que las solicitudes DNS clásicas viajan en texto plano y suelen dirigirse a un servidor configurado en los ajustes de red o asignado por el proveedor. Incluso con el túnel activo, el sistema puede, por costumbre, seguir preguntando a «su» DNS habitual, y entonces la lista de tus dominios queda visible desde el lado de la red.

La solución a nivel de protocolo consiste en cifrar las propias solicitudes DNS. El estándar RFC 8484 describe DNS sobre HTTPS (DoH): la solicitud se envuelve dentro de una conexión HTTPS normal, de modo que resulta indistinguible del resto del tráfico web y queda protegida frente a manipulaciones. Según la documentación de Cloudflare, ese tipo de solicitud viaja por el puerto 443, el mismo que usan los sitios web normales, lo que dificulta aislarla dentro del flujo general. Ya hablamos de lo que aporta el cifrado en general en nuestro artículo sobre los fundamentos del cifrado, y de en qué se diferencia cambiar el DNS de usar una VPN en VPN, proxy y DNS: cuál es la diferencia.

Fugas de IP y las trampas de WebRTC

Una fuga de IP «normal» es sencilla de entender: si un sitio ve la dirección del servidor VPN en lugar de la tuya, todo está bien. WebRTC se comporta de forma mucho más traicionera. Es una tecnología del navegador para llamadas y transferencia directa de archivos entre dispositivos; para establecer una conexión directa, necesita conocer las direcciones reales de ambas partes.

Para lograrlo, WebRTC contacta con los llamados servidores STUN. Como explica la documentación de WebRTC de MDN, un servidor STUN devuelve un candidato «server reflexive», que en esencia es tu dirección IP pública tal como se ve desde fuera de tu red doméstica. El navegador recibe esa dirección y puede entregársela a la página web mediante JavaScript, incluso si todo el resto del tráfico pasa por el túnel. Por eso, a veces una prueba muestra dos direcciones a la vez: la «correcta» de la VPN y la real de WebRTC.

Cómo comprobarlo tú mismo en cinco minutos

Esta es una comprobación más profunda que la básica; si aún no has confirmado que el túnel esté conectado siquiera, empieza por cómo comprobar que tu VPN está funcionando. A partir de ahí, específicamente sobre las fugas:

  1. Averigua tu dirección sin el túnel. Apaga la VPN, abre cualquier servicio de «mi IP» y anota la dirección y el proveedor: esta será tu referencia.
  2. Activa el túnel y actualiza la página. La IP debería cambiar a la dirección y el país del servidor VPN. Si se mantiene igual, hay una fuga de IP.
  3. Comprueba el DNS. Abre un sitio de prueba de fugas de DNS. El nombre de tu proveedor doméstico no debería aparecer en la lista de servidores.
  4. Comprueba WebRTC. Busca una prueba de fuga de WebRTC en línea. Si muestra tu IP pública del primer paso, hay una fuga.
  5. Repite la prueba en otra red. Esto es especialmente importante en cafeterías y aeropuertos; ya hablamos de los riesgos del Wi-Fi abierto en seguridad en redes públicas.

Qué hacer, y cómo ayuda un túnel bien construido

Un buen cliente cierra estas brechas por sí solo, sin exigirte ajustes manuales. Cosas a tener en cuenta:

  • DNS dentro del túnel. Todas las solicitudes DNS deben pasar por el mismo canal cifrado hacia el servidor DNS de la VPN, no el del proveedor.
  • Kill switch. Si la conexión se cae, el tráfico no debería escaparse de forma directa hasta que el canal se restablezca.
  • Control de WebRTC. En el navegador, la fuga se cierra con un ajuste o una extensión que impide que las páginas soliciten direcciones locales.

HamikVPN cifra todo el tráfico y envuelve las solicitudes DNS en el mismo canal protegido, de modo que los nombres de sitios no se filtran a servidores DNS externos y tu IP real permanece oculta frente a los recursos que visitas. Si las pruebas siguen mostrando fugas de forma constante con el cliente activado, eso es una señal de alarma; repasamos qué más vigilar en señales de una VPN poco confiable.

Cifra tu tráfico sin fugas
HamikVPN envuelve el DNS y todo el tráfico en un único canal protegido: comprueba tu conexión hoy mismo.
Pruébalo gratis

Preguntas frecuentes

¿Qué es una fuga de DNS, en pocas palabras?
Ocurre cuando las solicitudes para resolver nombres de sitios van al servidor DNS de tu proveedor de internet en lugar de pasar por el túnel. El proveedor ve entonces la lista de dominios que visitas, aunque el tráfico en sí esté cifrado.
¿Es peligrosa una fuga de WebRTC si estoy usando una VPN?
Sí, porque WebRTC puede averiguar tu IP real directamente y entregársela a la página web. Como resultado, un sitio puede identificarte a pesar de tener el túnel activo.
¿Cómo puedo comprobar rápidamente si hay fugas?
Anota tu IP sin la VPN, activa el túnel y repite las pruebas de «mi IP», fuga de DNS y fuga de WebRTC. Si tu dirección original o tu proveedor aparecen en algún lugar, hay una fuga.
¿Qué es DNS sobre HTTPS y por qué es importante?
Es una forma de cifrar las solicitudes DNS envolviéndolas dentro del tráfico HTTPS normal, según el estándar RFC 8484. De esta manera, quienes observan la red desde fuera no pueden ver qué nombres de dominio estás solicitando.
¿Se puede cerrar una fuga de WebRTC en el navegador?
Sí, se desactiva mediante una configuración del navegador o una extensión que impide que las páginas soliciten direcciones IP locales. En las aplicaciones móviles, esto suele gestionarlo el propio cliente de VPN.
¿Por qué la IP no cambia aunque el túnel esté activado?
En la mayoría de los casos se trata de una fuga de IP o un enrutamiento incorrecto: parte del tráfico sale de forma directa. Revisa la configuración del cliente y activa la protección contra desconexiones.