Rò rỉ IP không chỉ đến từ WebRTC. DNS, múi giờ và ngôn ngữ, IPv6 và script bên thứ ba cũng có thể làm lộ điểm thoát mạng thực. Bài viết hướng dẫn kiểm tra từng kênh và giải thích vì sao đồng bộ điểm thoát với môi trường đáng tin cậy hơn.
Địa chỉ IP là định danh duy nhất của thiết bị trên mạng, giúp các thiết bị nhận biết và giao tiếp với nhau. Chính vì tính duy nhất đó, khi một bên ngoài có được địa chỉ này, họ có thể liên kết bạn với hoạt động của bạn và suy ra thói quen duyệt web, vị trí tương đối hay nhà cung cấp mạng đang sử dụng. Rò rỉ không nhất thiết có nghĩa thiết bị bị xâm nhập; nó chỉ có nghĩa điểm thoát mạng mà bạn muốn che giấu đã lộ ra qua một con đường khác.
WebRTC là ví dụ quen thuộc nhất. Tuy nhiên trong thực tế, những kênh âm thầm hơn mới thường xuyên gây vấn đề: phân giải DNS, các tín hiệu phụ như múi giờ và ngôn ngữ, IPv6 và script bên thứ ba trên trang. Mỗi kênh cần cách xử lý khác nhau, nhưng tất cả đều có thể phát hiện bằng kiểm tra có hệ thống.

Trước hết hãy hiểu chính địa chỉ IP
Địa chỉ IP là nhãn số được gán cho thiết bị kết nối mạng. Nó có hai chức năng: nhận diện máy chủ hoặc giao diện mạng và chỉ vị trí của nó trong mạng. Hiện có hai phiên bản. IPv4 là số nhị phân 32 bit, viết theo dạng thập phân phân tách bằng dấu chấm, ví dụ 192.168.1.1. Về lý thuyết có khoảng 4,3 tỷ địa chỉ, nhưng số thực sự dùng được ít hơn nhiều do phân bổ không đều và các dải địa chỉ riêng. IPv6 dùng 128 bit, viết dưới dạng thập lục phân phân tách bằng dấu hai chấm, với không gian địa chỉ khoảng 3,4×10³⁸, về thực tế đủ để cấp một địa chỉ duy nhất cho từng thiết bị.
Phiên bản địa chỉ sẽ lại quan trọng ở phần sau, vì nó quyết định lưu lượng có thể bỏ qua tuyến dự kiến qua IPv6 hay không.
DNS có đi theo cùng tuyến không?
DNS là bước chuyển tên miền thành địa chỉ. Một sơ suất phổ biến là lưu lượng đi qua tunnel nhưng truy vấn DNS vẫn gửi tới resolver của nhà mạng địa phương. Khi đó điểm thoát hiển thị trên trang có thể trông đúng, nhưng bản ghi DNS vẫn tiết lộ nguồn.
Tự kiểm tra: mở một trang kiểm tra rò rỉ DNS và xem các resolver được liệt kê thuộc mạng nào. Nếu chúng thuộc nhà mạng địa phương hoặc rõ ràng không khớp với khu vực của điểm thoát dự kiến, DNS chưa đi theo tunnel. Bạn cũng có thể làm mới trang vài lần khi mở bảng Network trong công cụ dành cho nhà phát triển và tìm dấu hiệu phân giải trực tiếp tại mạng địa phương.
Các tín hiệu phụ như múi giờ và ngôn ngữ
Phần này rất dễ bị bỏ qua vì nó không liên quan đến cấu hình mạng mà nằm ngay trong môi trường. Nếu vị trí điểm thoát chỉ tới một quốc gia nhưng múi giờ hệ thống, ngôn ngữ giao diện trình duyệt và định dạng ngày lại chỉ tới nơi khác, sự không nhất quán kéo dài tự nó trở thành một tín hiệu yếu. Một tín hiệu có thể chưa đủ, nhưng nhiều tín hiệu kết hợp lại có thể cho phép liên kết môi trường.
Tự kiểm tra: so sánh vị trí của IP đầu ra với múi giờ, ngôn ngữ, định dạng ngày và bố cục bàn phím ưu tiên của thiết bị. Khi vận hành ở nhiều khu vực, mỗi môi trường nên là một bộ cấu hình nhất quán thay vì liên tục đổi múi giờ trên cùng một máy.
IPv6 là một trong những đường dễ bị bỏ sót nhất
Rò rỉ IPv6 khá kín đáo. Nếu tunnel hoặc proxy chỉ xử lý IPv4, thiết bị vẫn có thể kết nối trực tiếp qua IPv6, và chỉ một dòng địa chỉ IPv6 trên trang kiểm tra cũng có thể làm lộ vị trí thật. Nhiều hệ thống bật IPv6 mặc định và còn ưu tiên nó cao hơn, nên lưu lượng tự nhiên sẽ chọn đường này khi có sẵn.
Tự kiểm tra: xem đồng thời hai mục IPv4 và IPv6 trên trang kiểm tra. Nếu IPv6 hiển thị địa chỉ của nhà mạng địa phương trong khi IPv4 hiển thị điểm thoát proxy, kênh này đang mở. Hãy cho IPv6 đi qua cùng tunnel hoặc tắt IPv6 trong môi trường không cần sử dụng nó.
Script và tiện ích mở rộng của bên thứ ba
Mã phân tích, script quảng cáo, thành phần hỗ trợ khách hàng, phông chữ và tài nguyên CDN có thể gửi yêu cầu ra ngoài tuyến mạng chính của trang. Những yêu cầu này không phải lúc nào cũng tuân theo quy tắc proxy đã đặt, và một số còn có thể mang theo thông tin mà frontend truy cập được. Tiện ích mở rộng của trình duyệt cũng tương tự: càng cài nhiều, càng có nhiều thành phần có thể tạo yêu cầu, đặc biệt cần chú ý những tiện ích có nguồn gốc không rõ ràng.
Tự kiểm tra: mở cùng một trang trong cửa sổ riêng tư, truy cập một lần khi tắt tiện ích và một lần khi bật, rồi so sánh kết quả trên trang kiểm tra. Bạn cũng có thể lọc theo tên miền trong bảng Network của công cụ dành cho nhà phát triển để tìm các kết nối trực tiếp về mạng địa phương hoặc các tên miền bên thứ ba không liên quan đến chính trang đó.
WebRTC vẫn cần được kiểm tra riêng
WebRTC được thiết kế cho liên lạc âm thanh và video theo thời gian thực và có thể thu thập thông tin mạng cục bộ. Nếu giới hạn không đủ chặt, trang web có thể dùng nó để đọc địa chỉ cục bộ hoặc địa chỉ thực. WebRTC thường bị xem như đồng nghĩa với rò rỉ IP, nhưng thực tế chỉ là một trong nhiều kênh. Trang kiểm tra thường hiển thị cả IP công khai và IP bị WebRTC làm lộ; sự khác biệt giữa chúng là tín hiệu cần điều tra.
Đồng bộ điểm thoát với môi trường tốt hơn tắt từng công tắc
Có thể đóng nhiều kênh ở trên bằng cách tắt từng cài đặt, nhưng cấu hình sạch kiểu này khá mong manh. Đổi mạng, cập nhật trình duyệt hoặc cài tiện ích mới có thể khiến một tùy chọn trở về mặc định mà bạn không nhận được cảnh báo.
Cách ổn định hơn là làm ngược lại: trước tiên xác định môi trường phải đại diện cho người dùng ở đâu, sau đó cấu hình điểm thoát, DNS, múi giờ, ngôn ngữ, trạng thái IPv6 và tham số dấu vân tay thành một bộ nhất quán. Ý nghĩa của việc kiểm tra không chỉ là tìm công tắc nào chưa tắt, mà là xác nhận tất cả thành phần có phù hợp với nhau hay không.
Khi số lượng tài khoản tăng lên, việc duy trì tính nhất quán này bằng tay gần như không thể. Các công cụ môi trường đa tài khoản như PurpleMark gắn cấu hình proxy, Cookie, bộ nhớ cục bộ và tham số dấu vân tay vào cùng một môi trường trình duyệt. Khi mở môi trường, bộ thiết lập đó được áp dụng, giúp duy trì ổn định mối quan hệ một tài khoản, một môi trường và một điểm thoát, đồng thời giảm nguy cơ lộ ngoài ý muốn do lỗi cấu hình.
Còn một điều kiện cần làm rõ: che giấu tốt điểm thoát không làm thay đổi quy định của nền tảng về danh tính hoặc số lượng tài khoản. Cách ly môi trường có thể giúp các tài khoản không ảnh hưởng lẫn nhau, nhưng cấu trúc tài khoản vẫn phải tuân thủ quy định của nền tảng.
Câu hỏi thường gặp
Website nhận diện một người như thế nào? Ngoài việc ghi lại IP nguồn của yêu cầu, website còn có thể đối chiếu Cookie, dấu vân tay trình duyệt, WebRTC và đường phân giải DNS. Vì vậy chỉ đổi IP thường là chưa đủ.
Đổi IP là đã an toàn chưa? Không hẳn. Nếu dấu vân tay, múi giờ, ngôn ngữ và phông chữ quá giống nhau giữa nhiều tài khoản, nền tảng vẫn có thể liên kết chúng.
Bao lâu nên kiểm tra một lần? Hãy kiểm tra mỗi khi đổi mạng hoặc proxy, khi thêm môi trường tài khoản mới, và định kỳ kiểm tra lại trong quá trình vận hành thường ngày.
Kết nối tất cả các điểm
Rò rỉ IP hiếm khi xảy ra vì ai đó xâm nhập thiết bị. Phần lớn là do khe hở cấu hình: tunnel không bao phủ toàn bộ lưu lượng, DNS đi đường khác, IPv6 vẫn kết nối trực tiếp, múi giờ và ngôn ngữ không khớp với điểm thoát, hoặc script bên thứ ba vô tình giới thiệu các tín hiệu của bạn. Biết chính xác kênh nào đang rò rỉ hữu ích hơn việc ghi nhớ một danh sách công tắc, và một bộ cấu hình điểm thoát cùng môi trường nhất quán vững chắc hơn nhiều so với chỉ tắt một mục riêng lẻ.


