RethinkDNS und VPN-/DNS-Leak

Hallo.

Ich nutze auf einem Pixel 8 Pro mit GrapheneOS RethinkDNS mit Proton Wireguard Konfiguration im Simple Mode. Privater DNS (GOS), Safe Browsing und Privater DNS (Brave Browser und Vanadium) sind deaktiviert. Es laufen im genutzten Hauptprofil auch keine Google Services.

RethinkDNS läuft bei mir soweit zufriedenstellend, allerdings bin ich unschlüssig bezüglich DNS Leaktests.
Bei manchen Tests wie dnsleaktest.com ist alles okay und es tauchen nur ProtonVPN Adressen auf. Bei anderen Tests wie browserleaks.com/dns gibt es allerdings Adressen von Datacamp Limited (wohl Proton Server) und Google (USA-Adressen).
Ich dachte zunächst, dass es sich dabei um Connectivity-Checks am VPN vorbei handelt. Ich habe jetzt aber die App „WG Tunnel“ (Wireguard App) installiert und wenn ich RethinkDNS deaktiviere und WG Tunnel nutze, kommen bei allen DNS Leak Tests nur noch die Proton Einträge / Adressen.

Ich habe bereits etliche Konfigurationen bei RethinkDNS ausprobiert, aber keine Lösung gefunden.
Hat jemand eine Idee bzw. einen Ansatz?

Ist bei dir unter DNS die Funktion „Website-Icon..“ aktiv? Meine, dass dann solche Verbindugen aufgebaut werden.

Bei mir steht bei der Option:

Ruft Webseitensymbole von nextdns.io und duckduckgo.com ab.

Wow, krass! Das war die Lösung. Da muss man erst einmal draufkommen, dass das mit den Google-IP-Adressen zusammenhängt (ja, da steht „'Fetches website icons from nextdns.io and duckduckgo.com“).
Besten Dank!

Was mir jetzt noch so kam: Anscheinend läuft wohl die Anfrage zum Abruf der Icons am Tunnel vorbei und nutzt Google DNS. Irgendwie ist das dann ja auch ein Leak.