DNSリークとは何か

DNSリークは、端末で行われるDNS問い合わせ(ドメイン名をIPアドレスに変換するための問い合わせ)が、本来意図した経路を外れて送信されてしまう状態を指します。DNSはアクセス先そのものの本文データではないものの、どのドメインを引こうとしたかという“手掛かり”になり得ます。そのため、DNS問い合わせが意図せず外部に届くと、オンラインプライバシーに不利に働く可能性があります。

ここで重要なのは、「必ず危険になる」という断定ではなく、DNS問い合わせが“どこに向かっていたか”を確認しない限り、実際の露出度は判断できないという点です。

仕組み:なぜDNSがプライバシーに影響し得るのか

Webサービスやアプリは、まずドメイン名をIPアドレスに変換します。この変換にDNS問い合わせが使われます。DNS問い合わせは通常、DNSサーバーに向けて送られ、返ってきた情報をもとに実際の通信が始まります。

オンライン保護(例:VPNの利用)をしていても、次のようなケースではDNS問い合わせだけ別経路になることがあります。

  • 端末が参照するDNSサーバーの設定が、トンネルの外側を向いたままになっている
  • アプリやOSの挙動により、DNS問い合わせが想定通りに処理されない
  • ネットワーク切替やルール適用のタイミングで、問い合わせが一時的に外へ出る

結果として、実際にアクセスしている通信内容が暗号化されていても、DNS問い合わせが観測されれば「どの名前を引いていたか」が外部に伝わる可能性が残ります。

何が“リーク”か:よくある誤解と境界

DNSリークという言葉は広く使われますが、実際には状況の切り分けが必要です。たとえば、次の点は混同されやすい境界です。

  • 「DNSが暗号化されているか」:DNS over HTTPS(DoH)やDNS over TLS(DoT)のように、DNS問い合わせ自体が暗号化されていれば、少なくとも問い合わせ内容が平文で扱われる度合いは下がります。ただし、暗号化されていることと“意図した経路を通っていること”は別問題です。
  • 「DNS問い合わせの宛先がどこか」:暗号化の有無に関係なく、問い合わせがどのDNSサーバーに届くかで、外部から見える手掛かりが変わります。
  • 「通信が常に同じ挙動か」:DNSはキャッシュされるため、リークがあっても常に観測されるとは限りません。逆に、キャッシュが切れた瞬間にだけ見えることもあります。

つまり、DNSリークは「DNS問い合わせが“意図した経路”から外れているか」を中心に考える必要があります。

どこに制限があるか:対策を考える前の前提

DNSリーク対策は“万能な一手”ではありません。次の前提を押さえておくと、理解がブレにくくなります。

  1. DNSキャッシュの影響 一度名前解決したドメインは、しばらく端末側にキャッシュされることがあります。