一次未被注意到的 WebRTC 或 DNS 泄漏可能会在一次登录中抹去数月的账户操作。Facebook、TikTok 和 Instagram 等平台早已学会将“声明”的代理 IP 与通过浏览器泄露的真实 IP 进行匹配。在本文中,我们提供了一个具体的 7 项检查清单,这些检查应在首次打开新个人资料之前进行,而不是在被封禁之后。
什么是 WebRTC 和 DNS 泄漏,为什么它们会导致账户被封
当您在反检测浏览器中启动个人资料并连接代理时,您期望网站只看到代理的 IP。实际上,浏览器同时使用两个机制,这可能会泄露您的真实 IP:WebRTC(用于视频通话和 P2P 连接的技术)和 DNS 请求(将域名转换为 IP 地址)。如果这些通道没有被掩盖,平台将为一个个人资料获得两个不同的地址——这是 Facebook、TikTok 或 Instagram 的经典欺诈系统触发器。
对于套利者来说,这意味着在广告活动启动之前,广告账户会立即被封禁。对于管理 20-30 个客户账户的 SMM 专家来说,如果他们通过泄漏使用一个真实 IP,则面临多个个人资料同时被封禁的风险。对于通过多账户操作在 Wildberries 或 Ozon 上进行爬虫的卖家来说,DNS 泄漏可能会将所有“匿名”请求绑定到一个真实地址,并迅速因地理位置被封禁。
最大的问题在于,泄漏并不明显——个人资料正常打开,广告正常运行,信息流正常加载。问题会在几个小时或几天后显现,当平台的算法积累统计数据并在不同个人资料之间匹配 IP 地址时。正因如此,检查应成为首次登录前的常规,而不是对已发生封禁的反应。
WebRTC 如何泄露您的真实 IP
WebRTC(Web 实时通信)是浏览器内置的协议,用于在设备之间直接交换音频、视频和数据,而无需服务器的参与。为了建立这样的连接,浏览器必须通过 ICE(交互式连接建立)机制了解设备的真实公共和本地 IP 地址。它这样做与系统或浏览器中设置的代理无关,因为 WebRTC 在网络栈层级工作,而不是 HTTP 流量。
实际上,这样的情况是:您通过来自德国的住宅代理登录 Facebook,但页面上的脚本通过 WebRTC 获取您来自俄罗斯的家庭或工作 IP。Facebook 记录下这两个地址,比较地理位置,发现不一致并将个人资料标记为可疑。即使封禁没有立即发生,账户也会进入高监控模式——操作限制降低,广告覆盖率下降。
普通的 Chrome 和 Firefox 浏览器默认不阻止此泄漏——需要通过标志禁用 WebRTC,或使用内置保护的反检测浏览器。Dolphin Anty、AdsPower、Multilogin、GoLogin 和 Octo Browser 具有单独的 WebRTC 模式切换器:可以完全禁用协议,将公共 IP 替换为代理地址,或仅保留本地 IP 而不保留公共 IP。对于多账户操作,正确的选择是替换为代理 IP,而不是完全禁用,因为完全禁用 WebRTC 本身可能成为可检测的模式。
DNS 请求如何暴露您的真实位置
DNS 泄漏发生在浏览器或操作系统通过 DNS 提供商的 DNS 服务器直接发送域名转换为 IP 的请求,而不是通过代理。这在 SOCKS5 代理中尤其常见,后者默认并不总是拦截 DNS 流量,而 HTTP(S) 代理则完全隧道化。因此,网站获得用于 HTTP 请求的代理 IP,但提供商的 DNS 服务器“看到”您的真实区域,这些信息可以通过第三方分析脚本或反欺诈系统进行匹配。
对于通过 Facebook Ads 或 TikTok Ads 从特定地理位置启动广告的套利者来说,DNS 泄漏意味着平台看到来自一个国家的提供商,而 IP 地址来自另一个国家。这是使用代理的直接信号,通常会导致在审核阶段的额外验证或广告活动被封禁。对于管理来自不同城市的客户账户的 SMM 代理商来说,DNS 泄漏可能会揭示所有个人资料实际上是从一个位置进行管理,这破坏了“不同的人管理不同账户”的逻辑。
将 DNS 泄漏与 WebRTC 分开检查至关重要,因为这是两条不同的数据传输通道,防止其中一个并不保证防止另一个。许多新手只设置 WebRTC 的替换,认为个人资料是安全的,却忘记了 DNS 请求可能在网络适配器设置不当或使用系统代理而不是反检测浏览器内的代理时绕过代理。
首次登录个人资料前的 7 项检查
以下是每个新个人资料在登录 Facebook、Instagram、TikTok 或使用新账户访问 Wildberries 之前应执行的操作顺序。
- 检查代理类型和协议。 确保使用的是支持 DNS 完全隧道化的 SOCKS5 或 HTTP(S),而不是没有 DNS 代理的“裸” SOCKS。
- 在进入平台之前打开泄漏检查服务。 在反检测浏览器的个人资料中访问 browserleaks.com/webrtc 和 browserleaks.com/dns,而不是在普通的 Chrome 中。
- 比较公共 IP 和代理 IP。 服务在 WebRTC 部分显示的地址应与您的代理 IP 一致,而不是家庭或移动 IP。
- 检查 DNS 服务器列表。 在 DNS 泄漏测试部分,所有服务器应属于代理的国家和提供商,而不是您真实的互联网提供商。
- 检查时区和浏览器语言的地理位置。 反检测浏览器个人资料中的时区、系统语言和地理位置应与代理 IP 的国家一致——不一致也被视为可疑模式,尽管在形式上并不是 WebRTC/DNS 泄漏。
- 在 whoer.net 或 ipleak.net 上测试个人资料。 第二个独立服务提供了对照检查——如果两个服务显示相同的干净结果,泄漏风险最小。
- 在个人资料记录表中记录检查结果。 对于管理数十个账户的代理商和团队,保持日志很重要:检查日期、代理 IP、WebRTC/DNS 测试结果。这在调查大规模封禁时节省了数小时。
重要
检查必须在反检测个人资料内进行,使用活动的代理,而不是在主浏览器中进行。在普通 Chrome 中通过的测试并不能反映出具有替换参数的隔离个人资料的状态。
在 Dolphin Anty、AdsPower、Multilogin、GoLogin 中设置保护
在 Dolphin Anty 中,WebRTC 的设置位于个人资料创建部分,标签为“代理和 WebRTC”。需要选择“Altered”模式(替换为代理 IP),而不是“Disabled”——这样平台看到的是一致的地址,而不是完全没有协议。在保存个人资料后,务必打开它并通过 browserleaks.com 进行测试,然后再登录账户。
在 AdsPower 中,类似的选项在创建个人资料时的指纹标签上称为“WebRTC”——选择“Replace”选项,自动插入代理的 IP。在那里也有 DNS 块——建议启用“Use proxy DNS”,以便 DNS 请求通过与 HTTP 流量相同的隧道进行。
在 Multilogin 中,WebRTC 保护内置在 Mimic 和 Stealthfox 引擎中,默认情况下会将公共 IP 替换为代理地址,而无需手动设置——但在绑定新代理后,最好更新个人资料并重新进行测试,因为有时需要重新创建会话。
在 GoLogin 和 Octo Browser 中,WebRTC 的设置位于个人资料指纹的网络参数中——选择基于代理的替换模式,而不是完全阻止。Octo Browser 还允许手动输入与代理国家相对应的 DNS 服务器,这在处理 TikTok Ads 或 Google Ads 的非标准地理位置时非常有用。
对于所有列出的浏览器,通用原则是:首先设置代理,然后检查 WebRTC 和 DNS 是否与该代理同步,最后再打开所需的平台。如果您使用 住宅代理,地理位置不匹配的风险较低,因为 IP 属于所需国家的真实用户,并且 DNS 服务器通常与该区域合理关联。
检查泄漏的服务
控制泄漏只需三到四个经过验证的服务,这些服务提供不同的详细信息,并允许交叉核对结果。
| 服务 | 检查内容 | 何时使用 |
|---|---|---|
| browserleaks.com | WebRTC、DNS、Canvas、浏览器指纹 | 每个新个人资料的主要检查 |
| ipleak.net | IP、DNS 服务器和地理位置的一致性 | 第一次检查后的对照检查 |
| whoer.net | 匿名性、时区、浏览器语言、代理标志 | 在启动广告活动之前 |
| dnsleaktest.com | 使用的 DNS 服务器的详细列表 | 在怀疑特定代理存在 DNS 泄漏时 |
规则很简单:如果至少有一个服务显示 IP 或 DNS 服务器与声明的代理地理位置不一致,则在解决问题之前,个人资料不能用于登录目标账户。
设置代理和个人资料时的常见错误
第一个错误是使用操作系统的系统代理,而不是在反检测浏览器内设置的代理。系统代理并不适用于所有进程,部分流量,包括 DNS,可能会直接通过提供商传输。
第二个错误是信任没有与代理国家绑定的免费公共 DNS。如果代理在波兰,而 DNS 服务器是美国的公共解析器,这会造成逻辑不一致,进阶的 Facebook 和 TikTok 反欺诈系统会检测到这一点。
第三个错误是对多个个人资料重复使用同一代理而不进行轮换。即使 WebRTC 和 DNS 设置完美,如果 10 个账户使用同一个 IP 登录,平台会看到相关个人资料的集群,并在其中一个出现违规时连锁封禁。
第四个错误是在更换代理后跳过重新检查现有个人资料。许多人更改 IP 以“更新”账户,但忘记重新进行泄漏测试——WebRTC 设置可能在更新反检测浏览器时被重置。
第五个错误是在需要与普通用户相似的任务中使用数据中心代理,例如 Instagram 或 TikTok。平台很容易通过 ASN 范围识别数据中心 IP,即使 WebRTC/DNS 测试结果干净,账户也会因 IP 的性质而受到更高的监控。
哪种类型的代理降低泄漏和封禁的风险
代理类型的选择直接影响即使在完美设置的反检测浏览器中不一致的显著性。
| 代理类型 | 按 IP 检测的风险 | 适合于 |
|---|---|---|
| 住宅代理 | 低 | Facebook Ads、Instagram、TikTok、多账户操作 |
| 移动代理 | 最低 | TikTok Ads、账户加热、严格的反欺诈系统 |
| 数据中心代理 | 高 | Wildberries、Ozon 爬虫、无需严格验证的任务 |
对于广告账户和社交媒体,住宅和移动 IP 降低了平台开始关注个人资料的可能性,即使在技术上 WebRTC/DNS 测试通过的情况下。对于需要速度和请求量的市场爬虫,数据中心代理仍然是可行的选择,前提是定期轮换 IP。
结论
WebRTC 和 DNS 泄漏并不是理论威胁,而是大多数“无法理解”的封禁在首次登录新个人资料后发生的具体原因。根据 7 项检查清单进行检查,每个账户只需 3-5 分钟,但可以节省数小时的时间用于恢复被封禁的个人资料和向客户解释为什么广告或 Instagram 账户消失了。
如果您在 Facebook Ads、TikTok Ads 中进行多账户操作或管理客户的 Instagram 个人资料,建议将 WebRTC 和 DNS 的正确设置与优质的 住宅代理 结合使用——这降低了被反欺诈系统捕捉到的不一致的可能性,并使每个个人资料在首次登录时更加稳定。