Короткий ответ
DNS не загружает страницу и не проверяет её безопасность автоматически. Он лишь возвращает записи — например адреса IPv4 или IPv6. При включённом VPN запросы могут идти через резолвер профиля, системный DNS или защищённый DNS браузера; именно поэтому результаты разных тестов иногда расходятся.
Рекурсивный и авторитетный сервер
Рекурсивный резолвер ищет ответ от имени пользователя и кэширует его. Авторитетный сервер хранит официальные записи конкретного домена. Это разные роли, хотя в бытовой речи всё называют DNS-сервером.
Кэш и TTL
Ответ сохраняется на время TTL, чтобы не повторять полный поиск. После смены записи часть пользователей ещё некоторое время получает старый адрес — это нормальное распространение кэша, а не обязательно поломка.
DNS внутри VPN
Хорошо настроенный туннель направляет DNS ожидаемым маршрутом. Но DoH в браузере, split tunneling или особенности IPv6 могут отправить часть запросов другому резолверу.
Чек-лист действий
- Сравните резолверы до и после подключения VPN.
- Проверьте, включён ли отдельный защищённый DNS в браузере.
- При ошибке откройте другой домен, чтобы исключить единичный сбой.
- Очистите DNS-кэш только после фиксации исходного результата.
- Не назначайте случайный DNS без понимания владельца и политики.
Что часто делают неправильно
- Считать DNS и поисковую систему одним сервисом.
- Менять DNS при любой ошибке загрузки страницы.
- Игнорировать отдельные настройки DoH в браузере.
- Считать любой сторонний резолвер доказанной утечкой.