绿茶VPN DNS 泄漏指:隧道已经建立,网页也能打开,但域名查询仍到达运营商或路由器上的解析器。连上后打开 https://1.1.1.1/help,看 DNS 相关字段是否还是本地 ISP。若是,打开客户端「使用 VPN DNS / 防泄漏」,关掉系统手填 DNS 和 Android Private DNS,再清缓存复测。这和「完全没网」不是同一条排障线。

泄漏让网站按你的真实地区跳转、校园网按域名拦截、公司 DNS 把内网名泄露到错误的解析路径。它通常不表现为超时。超时去读已连接没网。DNS 原理可对照 Cloudflare 的 What is DNS。包和版本以下载页为准。

先做一次能留下记录的检测

连接绿茶VPN,关掉智能分流(临时全局),用系统浏览器打开 1.1.1.1/help。记下:出口 IP 是否变化、是否显示通过 WARP/1.1.1.1、DNS 地址归属。出口变了但 DNS 仍写着宽带运营商,就可以判泄漏。出口没变,先当假连接,不要在泄漏开关上空转。

第二步用「IP 通、域名不通」做反证:能 ping 通 1.1.1.1,但浏览器打不开域名,偏解析失败,不一定是泄漏。泄漏的典型是「什么都能开,流媒体地区却一直是你家」。把两次结果写在备忘录同一行,后面改开关才有对照。

检测结果含义下一步
出口变、DNS 仍是 ISP泄漏开 VPN DNS,关系统手填
出口不变流量没进隧道查权限、代理残留、分流
IP 通、域名不通解析失败或污染清缓存、换 VPN DNS
仅某个 App 地区不对该 App 自带 DoH 或缓存清 App 缓存,别先重装 VPN

Windows、Android、iOS 泄漏口不一样

Windows 最常见的是「设置 → 网络和 Internet → DNS」手填了 114、223、8.8.8.8,或旧校园网客户端留下的 NRPT 规则。绿茶VPN 连上后,若没勾选「使用 VPN DNS」,查询仍问这些地址。改完执行 ipconfig /flushdns,再重连。适配器列表里若还有虚拟网卡残留,断开绿茶后把不用的虚拟适配器禁用,避免 DNS 绑错接口。微软对 DNS 客户端的说明见 DNS client resolver 一类文档,界面以你系统语言为准。

Android 9 之后的 Private DNS(DoT)经常和 VPN DNS 抢。测泄漏时设为关闭;日常若你必须用 Private DNS,选一个你信任的主机名,并接受检测页可能仍显示该第三方,而不是绿茶VPN 的解析器——这是系统策略,不是客户端「没生效」。国产 ROM 的「私人 DNS」「加密 DNS」开关位置不统一,在搜索框打「DNS」比翻电池页快。分应用模式若把系统联网组件留在直连,查询也会从蜂窝或 Wi-Fi 原样出去,对照分应用分流

iOS 把 DNS 绑在 VPN 描述文件上。若你另外装过「加密 DNS」描述文件或 MDM 下发的 DNS 配置,系统会优先走管理态。到设置 → 通用 → VPN 与设备管理,只保留绿茶VPN 这一份。iCloud 私人中继开着时,检测页的 DNS 归属会更乱,测泄漏那天先关掉再看一眼。权限与描述文件安装见安装教程

路由器、IPv6 和智能分流把查询送回去

家用路由 DHCP 把 DNS 指到网关时,未进隧道的查询会进运营商。客户端防泄漏应对「走 VPN 的 App」生效;漏在隧道外的,要用手机开飞行再切蜂窝对照。蜂窝下不漏、家宽下漏,去改路由 DNS 或接受「这台路由会暴露查询」。别在电脑上再套一层「DNS 优化软件」,三套解析器叠在一起无法归因。

IPv6 开启而隧道只封装 IPv4 时,AAAA 查询和 IPv6 流量可能绕开绿茶VPN,表现为「IPv4 出口变了,IPv6 仍是 ISP」。这和泄漏检测经常一起出现,展开读IPv6 绕过隧道,不要只反复开关防泄漏。

智能分流把国内域名送直连时,这些域名的 DNS 也会走网关,检测页若请求到国内资源,就会看到 ISP DNS。这不一定是缺陷:你若就是要国内站走本地。当你的目标是「所有查询进隧道」时,测泄漏必须用全局模式;测完再按名单加回。公司网把所有 DNS 劫持到内部服务器时,防泄漏开关可能打不过透明代理,改走公司网那条线。

浏览器自带安全 DNS 和 App 内 DoH

Chrome、Edge 默认可能打开「使用安全 DNS」。它不走系统、也不走绿茶VPN 的防泄漏开关,检测页会显示 Cloudflare 或另一个 DoH 提供商,容易让人以为「已经不泄漏」或「客户端没生效」。测泄漏那天把浏览器安全 DNS 关掉,用系统 DNS 路径复测。测完再按你的习惯打开。Firefox 的 TRR 同理。

不少 App 自己做 DoH:部分通讯软件、部分游戏启动器。系统级检测页干净,不代表该 App 的查询进了隧道。要确认时,只能看该 App 自己的连接信息或抓包,本站不提供抓包教程。实践上:分应用把这类 App 放进隧道,比在系统里再套一层 DNS 软件干净。

家庭网里的「广告过滤 DNS」(路由上的 AdGuard Home、树莓派 Pi-hole)会让所有未进隧道的查询都显示成局域网地址。检测页看到 192.168.x.x 不一定是泄漏到 ISP,而是泄漏到你自己的网关。若你的目标是「查询离开家之前必须进隧道」,这仍算泄漏;若你接受国内站走 Pi-hole,测泄漏请用全局模式并暂时绕过该网关。

校园网认证 DNS 与「能上国内不能上国外」

校园网常把 DNS 劫持到自建服务器,未认证时所有域名指向门户。绿茶VPN 连上后若防泄漏没生效,国外域名仍被解析到校园黑洞。表现像节点差,其实是查询没进隧道。先过门户,再开防泄漏,再用全局测一次。门户流程见酒店校园网那篇,不要和泄漏检测叠在同一分钟。

有的宿舍路由会把 53 端口封掉,只允许它们指定的解析器。客户端防泄漏若走 53,会被悄悄丢掉,看起来「开了没效果」。这时应使用客户端提供的 DoH/DoT 选项(若 2026.07 界面有),或换蜂窝对照。连续三次在宿舍 Wi-Fi 上防泄漏无效、蜂窝正常,停手改用蜂窝办必须走隧道的事,不要改系统 hosts。

改完仍显示 ISP 时,何时停手

全局 + 防泄漏 + 关闭 Private DNS + 清缓存,检测页仍显示运营商,停手查:是否开了第二个加速器、浏览器是否自带安全 DNS(Chrome / Edge 的「使用安全 DNS」)、是否在公司 SSL 检查环境。浏览器自带 DoH 时,关掉该选项再测,不要卸载绿茶VPN。

不要把泄漏检测当成每天必做的仪式。换网络、换 ROM、系统大版本之后测一次即可。

测泄漏请用系统浏览器的无痕窗口,避开已登录账号的地区缓存。公司电脑上的「安全软件」会把 DoH 再包一层,检测页显示的解析器既不是 ISP 也不是绿茶,而是那家安全套件。这种环境里客户端防泄漏开关打不过本地套件,对照公司网文,不要反复开关防泄漏。家里若开了 IPv6,AAAA 查询可能单独走 ISP,泄漏和绕过隧道会一起出现,先按 IPv6 文关掉绕过再测 DNS,一次只改一类开关。

Windows 改完 DNS 后必须 ipconfig /flushdns 并重连,只重连不够。手机飞行模式 5 秒相当于冲掉解析缓存。路由器强制网关 DNS 时,电脑防泄漏对「未进隧道的查询」无效,用蜂窝对照一次就能定性。不要同时装「DNS 优化」第三方,三套解析器无法归因。校园网 53 端口被封时,看客户端是否提供 DoH;没有就改用蜂窝办必须走隧道的访问。

需要逐步开关说明时回教程中心,设备与登录问题走FAQ。流媒体地区不对还要查节点,见流媒体地区,别只在 DNS 页空转。