Ir para o conteúdo
FortiSafe VPN

Prueba de fugas de DNS, IPv6 y WebRTC: lo que medimos

Equipo FortiSafe ·

Hay una fuga cuando parte del tráfico sale fuera del túnel de la VPN y revela tu proveedor de internet. Probamos la conexión de FortiSafe el 14 de septiembre de 2026, en un iPhone, con y sin VPN: con la VPN activada, la IP, los servidores DNS y el WebRTC no mostraron el proveedor. El IPv6 quedó sin concluir, porque la red usada no tenía IPv6. La prueba se hizo en un solo dispositivo, y no se probó en Mac.

Qué es cada fuga

DNS: es la consulta que convierte el nombre de un sitio en una dirección. Si sale fuera del túnel y va al servidor de tu proveedor, este puede ver qué sitios buscas, aunque la VPN esté activada. La prueba resuelve decenas de nombres aleatorios y muestra qué servidores DNS hicieron las consultas.

IPv6: es la versión nueva de la dirección IP. Si la VPN solo se ocupa del IPv4, el tráfico IPv6 puede salir directo por la red del proveedor, con tu dirección real.

WebRTC: es la función de los navegadores para llamadas de video y audio. La norma RFC 8828, de la IETF, explica que, en una VPN que divide el tráfico entre el túnel y la red común, el WebRTC puede revelar la dirección pública del proveedor, además de la dirección de la VPN.

Cómo hicimos la prueba

  • Fecha y dispositivo: 14 de septiembre de 2026, en un iPhone, en Safari, conectado a la red de un proveedor de internet de Paraguay.
  • Conexión: aplicación WireGuard con una configuración de FortiSafe, servidor br1.vpn.fortisafe.net, en São Paulo, y protección por DNS en el nivel estafas y malware. La aplicación de FortiSafe todavía está en desarrollo.
  • Herramienta: las páginas de IP, DNS y WebRTC de BrowserLeaks, un sitio de pruebas que no vende VPN.
  • Dos rondas: sin VPN, para registrar cuál es el proveedor de internet, y con VPN. Sin la ronda sin VPN, no se puede saber si la prueba vería al proveedor.
  • Filtro de DNS: en las dos rondas, abrimos un dominio que se usa para probar si los filtros de DNS bloquean malware.
  • Un cuidado que aprendimos: la primera ronda sin VPN se descartó. La retransmisión privada de iCloud estaba activada y escondía al proveedor detrás de una dirección de Apple. La repetimos con ella desactivada.

El resultado

PruebaSin VPNCon VPN
Dirección IP IP del proveedor de internet, en Paraguay. IP del servidor de la VPN, en São Paulo. El proveedor no aparece.
DNS 6 servidores, todos del proveedor de internet. 8 servidores, todos del filtro de DNS. Ninguno del proveedor.
WebRTC IP del proveedor de internet. IP del servidor de la VPN. El sitio marcó "No Leak", sin fuga.
IPv6 Ninguna dirección IPv6: la red no tenía IPv6. Ninguna dirección IPv6. Sin concluir, porque la red no tenía IPv6.
Filtro de DNS (malware) El dominio de prueba abrió. El dominio de prueba no abrió.

Qué significa el resultado — y qué no

En ese dispositivo, en esa red y en esa fecha, la VPN llevó la IP, las consultas DNS y el WebRTC dentro del túnel, y el filtro de DNS funcionó dentro de él.

El IPv6 no quedó probado: como la red no tenía IPv6 ni sin VPN, no había nada que filtrar. La configuración envía el IPv6 al túnel, pero no le da dirección IPv6 al dispositivo, así que quien usa la VPN se queda sin IPv6.

Es el resultado de un solo dispositivo. No se probaron Mac, Windows ni Android, y cada navegador maneja el WebRTC a su manera. Repetiremos la prueba en esos sistemas y actualizaremos esta página.

Cómo hacer la prueba tú mismo

  • Desactiva cualquier otra VPN y, en iPhone o Mac, la retransmisión privada de iCloud. Si no, la ronda sin VPN no muestra a tu proveedor.
  • Con la VPN desactivada, abre browserleaks.com/ip, browserleaks.com/dns (y ejecuta la prueba de DNS) y browserleaks.com/webrtc. Anota el proveedor que aparece.
  • Activa la VPN y abre las mismas tres páginas.
  • Hay fuga si tu proveedor aparece con la VPN activada: en la IP, en la lista de servidores DNS, en el IPv6 o en la IP pública del WebRTC. Una IP privada, como 192.168.x.x, en el WebRTC no es tu IP pública.
  • Si el IPv6 no aparece ni sin VPN, la prueba de IPv6 no sirve para tu red.

¿Y FortiSafe?

FortiSafe usa WireGuard y envía todo el tráfico del dispositivo por el túnel, incluido el IPv6.

La protección por DNS elegida por dispositivo, sin filtro, estafas y malware, o estafas, malware y contenido para adultos, está en desarrollo en las aplicaciones de FortiSafe.

El bloqueo de seguridad, que corta internet si la VPN se cae, también está en desarrollo.

Fuentes

Páginas consultadas y prueba hecha el 14 de septiembre de 2026.