Definition og grundidé

En DNS-lækage betyder, at forespørgsler om domænenavne (DNS-spørgsmål) sendes på en måde, der ikke følger den forventede rute eller det forventede beskyttelsesniveau. Resultatet kan være, at indholdet af forespørgslerne (hvilke domæner enheder forsøger at finde) bliver synligt for en anden part end den, du troede skulle håndtere kommunikationen.

Det er en praktisk afgrænsning: Når nogen siger “lækage”, henviser det ikke til et magisk brud i selve protokollerne, men til at DNS-forespørgsler ender uden for den kontrol, du har sat som mål.

Eenvoudig model: hvem sender DNS, og hvor?

Tænk på tre led:

  1. Din enhed (OS, browser, apps).
  2. Netværksvejen (fx lokal netværksopsætning, gateway, VPN-tunnel eller andre proxy-lag).
  3. DNS-resolveren (den enhed/servicen der faktisk svarer med IP-adresser).

En “lækage” opstår ofte, når forbindelsen mellem (1) og (3) ikke længere matcher din forventning. Det kan fx være fordi systemet bruger en anden resolver end den, du har sat, eller fordi DNS trafikken følger en anden rute end resten af netværket.

De mest almindelige årsager

1) Forkert eller ufuldstændig routing af DNS

Hvis DNS-trafik ikke bliver dirigeret gennem den samme beskyttede kommunikationsvej som anden netværkstrafik, kan resolver-spørgsmål tage en alternativ vej, f.eks. gennem netværkets standardgateway. Det sker især ved kompleks opsætning, flere netværksgrænseflader (Wi‑Fi + mobil) eller når regler for trafikdirigering ikke matcher DNS.

2) Fallback til standard-DNS når “primær” løsning ikke virker

Nogle systemer og apps skifter resolver, hvis den valgte DNS ikke kan nås. Det kan føre til, at enheder begynder at sende DNS til en standardresolver (ofte den lokale router eller netværksleverandør) i stedet for den tilsigtede.

3) Apps eller systemindstillinger omgår den ønskede DNS

Browsere, sikkerhedsapps, “private DNS”-funktioner eller brugerdefinerede netværksindstillinger kan ændre DNS-adfærd. Hvis en app bruger sin egen DNS-konfiguration eller egen opløsningsmekanisme, kan DNS-anmodninger ende i en anden kanal end den, du forventede.

4) Forskellige DNS-formater/protokoller og blandet adfærd

DNS kan håndteres på flere måder i praksis (fx standard DNS eller andre DNS-transportvarianter). Hvis dele af systemet bruger én metode og andre dele en anden, kan du få en situation hvor ikke alt resolverarbejde følger samme sti eller samme praksis.

5) Flere netværkskort eller samtidige forbindelser

Når en enhed har mere end én aktiv vej til internettet (fx skift mellem netværk, netværksoverlap, eller policy-baserede ruter), kan DNS ende hos den resolver, der er “tættest” eller mest tilgængelig for systemet i øjeblikket—uanset hvilken rute du havde tænkt.

Forskelle og grænser: hvad er (og er ikke) en DNS-lækage?

En vigtig begrænsning er, at begrebet dækker forskellige scenarier. “DNS-lækage” kan være:

  • Mængdemæssig: DNS-data sendes, men via en uventet resolver/rute.
  • Tidsmæssig: Kun i en periode under opstart, netværksskift eller når en valgt løsning ikke er tilgængelig.
  • Selektiv: Kun bestemte apps, enheder eller protokoller påvirkes.

Det er ikke nødvendigvis et enkelt, permanent fejltilstand. Ofte handler det om, hvorvidt DNS-anmodninger går gennem den samme kanal som resten—eller falder tilbage, når betingelser ændrer sig.

Samtidig er det værd at være realistisk: Uden detaljerede oplysninger om din konkrete opsætning kan du ikke altid udlede årsagen med sikkerhed. Du kan dog teste og indsnævre mønsteret.

Praktisk brug: sådan kan du selv kontrollere

  • Hold øje med netværksskift: Opstår “lækage” især ved skift af Wi‑Fi/netværk eller efter app-lancering? Det peger ofte på routing eller fallback.
  • Sammenlign DNS- og internetstien: Hvis din opsætning forventer, at DNS skal følge samme beskyttede vej som resten, så tjek om DNS-rutningen faktisk matcher (fx via systemets netværksdetaljer eller relevante diagnostiske værktøjer).
  • Udeluk app-variation: Test med færre apps åbne, og prøv at se om en bestemt browser eller sikkerheds-/netværksapp ændrer DNS-adfærd.
  • Vær opmærksom på “ikke tilgængelig” perioder: Hvis DNS-lækage kun ses, når den valgte resolver ikke svarer, er fallback sandsynlig.

Hvis du vil forbedre klarheden, så registrér: tidspunkt, hvilke apps der kørte, og om der var netværksoverlap eller skift. Med de oplysninger kan årsagen typisk reduceres til et par kategorier.