🔥 تخفیف ویژه — ۳ ماه VPN رایگان با کد FOXYNET
نشت DNS چیست؟ راهنمای جامع حل مشکل DNS Leak و رفع تحریم‌ها
آموزش

نشت DNS چیست؟ راهنمای جامع حل مشکل DNS Leak و رفع تحریم‌ها

نشت دی‌ان‌اس (DNS Leak) دقیقا همون جاییه که فکر می‌کنی با وی‌پی‌ان جات امنه، ولی سیستم‌عاملت داره هویت و لوکیشن واقعی‌ت رو به آی‌اس‌پی (ISP) و سایت‌های تحریمی لو میده. تو سال ۲۰۲۶ با آپدیت شدن سیستم‌های فیلترینگ و تجهیزات DPI اپراتورهای ایرانی، صرفا عوض کردن آی‌پی کافی نیست. صرافی‌های کریپتو، پلتفرم‌های فریلنسری و سرویس‌های ابری از طریق همین نشتی می‌فهمن از ایران وصل شدی و درجا اکانتت رو بن می‌کنن. راه حل قطعی، استفاده از پروتکل‌های رمزنگاری شده مثل DoH و کانفیگ درست کلاینت‌ها (مثل Sing-box) برای هندل کردن امن درخواست‌های DNS هست.

۱. کالبدشکافی نشت DNS (DNS Leak)؛ وقتی لایه امنیتی متلاشی میشه

کانسپت پایه: پروتکل DNS چطور کار می‌کنه؟

بذارید خیلی ساده و فنی به قضیه نگاه کنیم. دی‌ان‌اس یا Domain Name System حکم دفترچه تلفن اینترنت رو داره. وقتی آدرس سایت فاکسی‌نت یا صرافی بایننس رو تو مرورگر می‌زنی، کامپیوترت نمی‌فهمه این حروف یعنی چی. باید بره از یه سرور DNS بپرسه که «هی، آی‌پی این سایت چنده؟». به صورت پیش‌فرض، این سوال رو از سرورهای دی‌ان‌اسی می‌پرسه که شرکت ارائه‌دهنده اینترنتت (مثل ایرانسل، همراه اول یا مخابرات) بهش دادن. این درخواست‌ها هم کاملا شفاف (Plain Text) و روی پورت ۵۳ فرستاده میشن، یعنی هر کسی تو مسیر باشه قشنگ می‌بینه داری کجا میری.

تعریف دقیق نشت دی‌ان‌اس به زبان فنی

حالا فرض کن یه ابزار گذر از تحریم زدی. انتظار داری همه دیتای تو از یه تونل امن و رمزنگاری‌شده رد بشه و بره سمت سرور خارجیت. نشت DNS دقیقا اون باگ ترسناکیه که باعث میشه سیستم‌عاملت (ویندوز، مک یا اندروید) گیج بزنه یا به خاطر تنظیمات پیش‌فرضش، اون سوالِ «آی‌پی این سایت چنده؟» رو به جای اینکه بفرسته تو تونل امن وی‌پی‌ان، از بیرون تونل و مستقیم بفرسته برای سرور DNS داخلی ایران! نتیجه؟ سایت مقصد (مثلا یه صرافی یا صرافی غیرمتمرکز) ترافیک اصلیت رو با آی‌پی هلند می‌بینه، ولی همزمان یه درخواست DNS از سیستم تو دریافت می‌کنه که نشون میده ریشه کوئری از زیرساخت ایرانه. این تضاد اطلاعاتی همون پرچم قرمزیه که باعث مسدود شدن درجا میشه.

چرا با وجود تغییر آی‌پی (IP)، سیستم‌عامل درخواست‌ها رو لو میده؟

دلیل اصلیش برمی‌گرده به معماری سیستم‌عامل‌ها و تلاششون برای «وصل شدن به هر قیمتی». مثلا تو ویندوز فیچری داریم به اسم Smart Multi-Homed Name Resolution. این یعنی وقتی ویندوز می‌خواد یه سایت رو باز کنه، درخواست DNS رو همزمان به همه شبکه‌های موجود (هم کارت شبکه اصلیت که به مودم وصله، هم آداپتور مجازی شبکه‌ات) می‌فرسته. هر کدوم زودتر جواب بدن، همون رو قبول می‌کنه.

تو سال ۲۰۲۶ با توجه به اختلالات و پکت‌لاس‌های عمدی روی کانکشن‌های بین‌الملل، سرورهای داخلی معمولا خیلی سریع‌تر جواب میدن. پس ویندوز جواب رو از سرور ایرانی می‌گیره و بوم! نشت دی‌ان‌اس اتفاق می‌افته. تو اندروید هم داستان مشابهی داریم؛ مخصوصا وقتی که کلاینت شما قابلیت هندل کردن ترافیک UDP رو به درستی نداشته باشه یا تو لایه سیستم‌عامل بهش دسترسی‌های لازم برای روت کردن کامل DNS داده نشده باشه (VpnService API اندروید بعضی وقتا درخواست‌های IPv6 رو نشت میده).

۲. کابوس کاربران ایرانی؛ رابطه نشت DNS با مسدود شدن حساب‌های بین‌المللی

پلتفرم‌های خارجی (صرافی‌ها، هوش مصنوعی، سرویس‌های کلاود) چطور متوجه هویت واقعی ما میشن؟

خیلی از کاربران فکر می‌کنند همین که سایت "What is my IP" لوکیشن آلمان یا فنلاند را نشان دهد، یعنی امنیت کامل برقرار است. اما در سال ۲۰۲۶، الگوریتم‌های مدیریت ریسک و جلوگیری از تقلب (Fraud Prevention) در پلتفرم‌هایی مثل بایننس، OpenAI، استرایپ یا AWS بسیار هوشمندتر از یک چک کردن ساده‌ی آی‌پی عمل می‌کنند.

زمانی که شما وارد یک صرافی می‌شوید، سیستم امنیتی آن‌ها علاوه بر آدرس IP شما، آی‌پی سرور حل‌کننده دی‌ان‌اس (DNS Resolver) شما را هم بررسی می‌کند. اگر شما با IP فرانکفورت وارد شده باشید، اما درخواست DNS شما از طریق ASN (شماره سیستم خودمختار) متعلق به شرکت ارتباطات زیرساخت ایران (TIC) یا همراه اول ثبت شده باشد، یک تضاد فاحش (Mismatch) رخ می‌دهد. سیستم‌های تشخیص هویت متوجه می‌شوند که ترافیک شما پراکسی شده است و به دلیل تحریم‌های سفت و سخت مالی، در کسری از ثانیه حساب کاربری و دارایی شما مسدود (Ban) می‌شود.

چرا تغییر لوکیشن در مرورگر برای دور زدن تحریم‌ها کافی نیست؟

استفاده از اکستنشن‌های مرورگر (افزونه‌های پروکسی) یکی از بزرگترین تله‌های امنیتی برای کاربران ایرانی است. این افزونه‌ها معمولاً فقط ترافیک TCP روی پورت‌های ۸۰ و ۴۴۳ (ترافیک وب) همان مرورگر را تونل می‌کنند. در این حالت، درخواست‌های DNS که ذاتاً بر بستر پروتکل UDP و پورت ۵۳ ارسال می‌شوند، به راحتی از افزونه نشت کرده و از طریق اینترنت اصلی شما مسیردهی می‌شوند. علاوه بر این، تکنولوژی WebRTC در مرورگرها، بدون توجه به پروکسی اکستنشن شما، می‌تواند مستقیماً با سرورهای دی‌ان‌اس لوکال ارتباط برقرار کرده و IP واقعی شما را نشت دهد. برای پلتفرم‌های حساس، یک پروکسی مرورگر حکم درِ قفل‌شده‌ی خانه‌ای را دارد که پنجره‌هایش کاملاً باز است.

بررسی نمونه‌های واقعی: دایورتی پکت‌ها و مکانیزم نشت در ویندوز و اندروید

در نسخه‌های جدید ویندوز ۱۱ (آپدیت‌های ۲۰۲۶)، سیستم‌عامل برای افزایش سرعت وب‌گردی، به طور تهاجمی از کش‌های لوکال و تمامی آداپتورهای شبکه به صورت همزمان استفاده می‌کند. اگر ابزار دور زدن تحریم شما نتواند کارت شبکه مجازی (TUN) را در بالاترین اولویت (Metric) قرار دهد، ویندوز پکت‌های DNS را اصطلاحاً به آداپتور وای‌فای یا لن دایورت می‌کند. در گوشی‌های موبایل (به خصوص در اندروید ۱۵ و iOS 18)، سیستم‌عامل در صورت کندی شبکه یا پکت‌لاسِ تونل VPN، به صورت خودکار سعی می‌کند برای جلوگیری از قطعی اینترنت، درخواست‌ها را از طریق دیتای سیم‌کارت (خارج از تونل) ارسال کند که نتیجه مستقیم آن، نشت فاجعه‌بار DNS است.

۳. تحلیل رفتار فیلترینگ اپراتورهای ایرانی در سال ۲۰۲۶

تکنیک‌های DNS Spoofing و DNS Hijacking روی شبکه همراه اول، ایرانسل و مخابرات

اپراتورهای ایرانی دیگر فقط به مسدود کردن آی‌پی‌ها بسنده نمی‌کنند. در سال ۲۰۲۶، جعل و سرقت دی‌ان‌اس (DNS Hijacking) یکی از لایه‌های اصلی سیستم فیلترینگ ایران است. وقتی شما سعی می‌کنید به یوتیوب وصل شوید و نشت دی‌ان‌اس دارید، تجهیزات فیلترینگِ مستقر در شرکت‌های ISP، درخواست شما را در هوا می‌قاپند (Intercept) و به جای برگرداندن آی‌پی واقعی یوتیوب، یک آی‌پی نامعتبر (مثلاً صفحه پیوندها یا بلک‌هول 10.10.x.x) را به سیستم شما برمی‌گردانند. این یعنی حتی اگر از بهترین کانفیگ‌ها استفاده کنید ولی مشکل نشت دی‌ان‌اس داشته باشید، ارتباط شما در همان لایه اولیه (Handshake) قطع می‌شود.

سیستم‌های نظارتی DPI (بازرسی عمیق پکت‌ها) و ایجاد اختلال عمدی (Throttling) روی پورت 53

تجهیزات DPI (Deep Packet Inspection) در شبکه زیرساخت، به شدت روی پورت ۵۳ حساس شده‌اند. در الگوریتم‌های جدید فیلترینگ، اگر ترافیک DNS شما رمزنگاری نشده باشد (Plain text) و کلمات کلیدی خاصی در آن دیده شود، یا حتی اگر متوجه شوند که شما در حال ارسال کوئری‌های غیرطبیعی هستید، کل ترافیک شما را مختل می‌کنند. اپراتورهایی مثل همراه اول با ایجاد Throttling (کاهش عمدی پهنای باند) و پکت‌لاس‌های شدید روی پورت ۵۳، کاری می‌کنند که درخواست‌های DNS تایم‌اوت (Timeout) شوند و کلاینت شما از کار بیفتد.

چالش IPv6 در شبکه‌های سلولار ایران و نقش آن در تشدید نشت DNS

یکی از مهم‌ترین و مخرب‌ترین تغییرات فنی در سال‌های اخیر (اواخر ۲۰۲۵ و ۲۰۲۶)، پیاده‌سازی گسترده‌تر پروتکل IPv6 در شبکه‌های ایرانسل و همراه اول (Dual-Stack) است. مشکل کجاست؟ بسیاری از ابزارهای قدیمی تونلینگ و کلاینت‌های معمولی، فقط برای مسیریابی پروتکل IPv4 طراحی شده‌اند. وقتی شما با گوشی خود به اینترنت دیتای موبایل وصل می‌شوید، سیستم‌عامل هم آی‌پی نسخه ۴ می‌گیرد و هم نسخه ۶. از آنجا که وی‌پی‌انِ شما تونلی برای IPv6 نساخته است، تمام ترافیک و درخواست‌های DNS مرتبط با IPv6 بدون هیچ محافظتی و کاملاً شفاف به سمت اینترنت ایران نشت می‌کند! این باگ بزرگ در حال حاضر اصلی‌ترین دلیل لو رفتن هویت کاربران در شبکه‌های اجتماعی و صرافی‌ها است، بدون اینکه خودشان متوجه باشند.

۴. راهکارهای فنی و قطعی برای جلوگیری مطلق از نشت DNS

گام اول: مهاجرت به پروتکل‌های امن DoH (DNS over HTTPS) و DoT (DNS over TLS)

همونطور که قبلا گفتیم، پورت ۵۳ تو ایران دیگه اصلا امن نیست و زیر ذره‌بین سیستم‌های فیلترینگه. پس باید بیخیال دی‌ان‌اس معمولی بشی و بری سراغ DoH یا DoT. این پروتکل‌ها میان همون سوالِ «آی‌پی این سایت چنده؟» رو داخل یه لایه رمزنگاری مثل ترافیک HTTPS قایم می‌کنن. اینجوری وقتی دیتات از زیرساخت ایران رد میشه، تجهیزات DPI اپراتورها فقط یه ترافیک عادی و مبهم وب رو می‌بینن و اصلا نمی‌فهمن داری درخواست DNS می‌فرستی. حتما تو تنظیمات کلاینتت (مثل v2rayNG یا نکوباکس) و مرورگرت، بخش Secure DNS رو فعال کن و سرورهای معتبری مثل کلادفلر (1.1.1.1) یا گوگل رو جایگزین سرورهای پیش‌فرض کن.

گام دوم: کانفیگ پیشرفته هسته Sing-box و V2Ray (تکنیک FakeIP در برابر Sniffing)

تو سال ۲۰۲۶، بهترین و تمیزترین راه برای کلاینت‌های مدرنی مثل سینگ‌باکس (Sing-box)، استفاده از قابلیت FakeIP هست. حالا این تکنیک چطور کار می‌کنه؟ وقتی سیستم‌عاملت درخواست DNS میده، کلاینتِ وی‌پی‌ان سریع یه آی‌پی الکی و رزرو شده (مثلا از رنج 198.18.0.0) بهش میده تا سیستم‌عامل گول بخوره و ترافیک رو بی‌دردسر بفرسته تو تونل امن. بعدش خود هسته کلاینت میره از سرور خارجیِ مقصد، آی‌پی اصلی سایت رو می‌پرسه. اینجوری دو تا اتفاق خفن می‌افته: هم سرعت باز شدن سایت‌ها خیلی بالاتر میره (چون یه پینگ دی‌ان‌اس از سمت کاربر کم میشه)، هم امکان نداره پکت‌ها نشت کنن و به دست سرورهای ایرانی برسن.

گام سوم: اصلاح تنظیمات ویندوز و غیرفعال‌سازی Smart Multi-Homed Name Resolution

اگه یادت باشه بالاتر گفتیم که ویندوز با این فیچرش چطور گند می‌زنه به امنیتت و باعث نشت میشه. برای حلش باید دست به کار بشی و از طریق Group Policy این فضولی ویندوز رو خاموش کنی. کافیه تو سرچ ویندوزت بنویسی Edit group policy، بعد مسیر Computer Configuration > Administrative Templates > Network > DNS Client رو باز کنی. اونجا یه گزینه هست به اسم Turn off smart multi-homed name resolution؛ روش کلیک کن و روی حالت Enabled قرارش بده و سیستم رو ری‌استارت کن. با این کار به ویندوز می‌فهمونی که فقط از همون کارت شبکه مجازیِ وی‌پی‌ان استفاده کنه و درخواست‌ها رو رو هوا پخش نکنه.

۵. چک‌لیست و ابزارهای سنجش وضعیت سلامت DNS تو سال ۲۰۲۶

معرفی وب‌سایت‌های معتبر تست نشت و نحوه خوندن رفتارهای مشکوک تو نتایج

بعد از اینکه کانفیگ‌ها و تنظیمات رو انجام دادی، نباید همینجوری با خیال راحت لاگین کنی تو اکانت بایننس یا فریلنسرت! اول باید تست بگیری تا خیالت جمع بشه. سایت‌های معتبری مثل dnsleaktest.com یا browserleaks.com/dns برای همین کار طراحی شدن. وقتی وارد شدی حتما تست Extended یا عمیق رو بزن. نتیجه‌ای که بهت میده یه لیست از سرورهاست. اگه تو اون لیست حتی یه دونه سرور با اسم اپراتورهای ایرانی، دیتاسنترهای داخلی (مثل آسیاتک، افرانت، مبین‌نت و...) یا پرچم ایران دیدی، یعنی هنوز نشت داری و اوضاعت خطریه. برای یه ارتباط امن، همه سرورهای توی اون لیست باید متعلق به کشور سرور وی‌پی‌انت باشن یا نهایتا سرورهای جهانی کلادفلر و گوگل رو نشون بدن.

سناریوی تست زنده: چطور مطمئن بشیم هیچ دیتایی از زیرساخت ارتباطات ایران رد نمیشه؟

برای اینکه مثل یه متخصص شبکه خیالت ۱۰۰ درصد راحت بشه، باید یه تست لایو بگیری. وی‌پی‌انت رو روشن کن و یه ویدیوی یوتیوب باز کن تا ترافیک جریان پیدا کنه. تو ویندوز می‌تونی با ابزاری مثل Wireshark یا حتی Resource Monitor تب Network رو چک کنی. تو اندروید هم اپلیکیشن‌هایی مثل PCAPdroid عالی هستن. فیلتر رو بذار روی پورت ۵۳ (UDP) و ببین آیا پکتی داره مستقیما به سمت آی‌پی سرورهای مخابرات ایران میره یا نه. اگه هیچی ندیدی و متوجه شدی همه ترافیکت داره از پورت کانفیگت (مثلا پورت ۴۴۳ مربوط به پروتکل‌های جدید) رد میشه، یعنی تبریک میگم! تونستی نشت دی‌ان‌اس رو کامل ببندی و هویتت تو فضای نت امن شده.

۶. سوالات متداول (FAQ)

آیا افزونه‌های پروکسی مرورگر جلوی نشت دی‌ان‌اس رو می‌گیرن؟

نه اصلا! این یکی از بزرگترین اشتباهاتیه که بچه‌های تریدر و فریلنسر می‌کنن. افزونه‌ها فقط ترافیک وب (پورت‌های ۸۰ و ۴۴۳ روی TCP) همون مرورگر رو تونل می‌کنن. درخواست‌های DNS که روی پروتکل UDP هستن خیلی راحت از افزونه نشت می‌کنن و مستقیم میرن سمت سرورهای مخابرات یا ایرانسل. تازه علاوه بر این، پروتکل WebRTC مرورگرها هم به راحتی آی‌پی و لوکیشن واقعیت رو داد می‌زنه.

چرا وقتی از وای‌فای سوییچ می‌کنم رو دیتای موبایل، یهو نشت DNS پیدا می‌کنم؟

تو آپدیت‌های جدید اندروید ۱۵ و آی‌اواس ۱۸، وقتی شبکه عوض میشه، سیستم‌عامل برای اینکه پایداری اینترنتت حفظ بشه و قطعی حس نکنی، خیلی سریع پکت‌ها رو از بیرون تونل وی‌پی‌ان می‌فرسته. از طرفی چون الان (سال ۲۰۲۶) اپراتورها دارن به صورت تهاجمی شبکه‌هاشون رو روی IPv6 می‌برن، خیلی از کلاینت‌های قدیمی اصلا ترافیک نسخه ۶ رو هندل نمی‌کنن و کل درخواست‌ها با آی‌پی واقعی ایرانت نشت می‌کنه.

تنظیم دستی دی‌ان‌اس کارت شبکه روی 8.8.8.8 مشکل رو حل می‌کنه؟

دیگه نه. این ترفند مال ده سال پیش بود. الان تجهیزات DPI شبکه زیرساخت، روی پورت ۵۳ (که پورت پیش‌فرض DNS هست) به شدت حساسن. ترافیک دی‌ان‌اس معمولی هیچ رمزنگاری نداره، پس فیلترچی قشنگ می‌بینه داری کجا میری و درخواست‌ها رو رو هوا جعل (Hijack) می‌کنه. حتما باید از پروتکل‌های رمزنگاری شده مثل DoH (DNS over HTTPS) استفاده کنی تا ترافیکت شبیه یه وب‌گردی ساده به نظر برسه.

منابع و رفرنس‌های فنی

  • مستندات فنی و ساختار پروتکل DNS over HTTPS در IETF (RFC 8484)

  • داکیومنت‌های رسمی گیت‌هاب پروژه Sing-box (بخش DNS Routing و مکانیزم FakeIP)

  • معماری مسیریابی DNS Client و قابلیت Smart Multi-Homed در ویندوز ۱۱ (Microsoft Learn)

  • گزارش‌های تحلیلی از رفتار DPI در شبکه‌های سلولار و چالش‌های Dual-Stack IPv6

آپدیت مقاله: تیر ماه ۱۴۰۵ (جولای ۲۰۲۶)

حرف آخر: چطور بدون درگیری فنی، امنیتمون رو تضمین کنیم؟

تنظیم کردن دستی رول‌های سینگ‌باکس، نوشتن فایل‌های جیسون و بستن نشتی‌های کرنل ویندوز و اندروید کار راحتی نیست و با یه اشتباه کوچیک ممکنه کل دیتات نشت کنه و صرافی اکانتت رو ببنده. ما تو فاکسی‌نت (FoxyNet) تمام این دردسرهای فنی رو سمت سرور و کلاینت حل کردیم.

زیرساخت ربات‌های فاکسی‌نت و پروکسی بولت طوری طراحی شدن که روتینگ DNS رو تو لایه کرنل هندل می‌کنن، جلوی نشت IPv6 رو کامل می‌گیرن و تکنیک FakeIP رو به صورت پیش‌فرض و بهینه‌شده روی کانفیگ‌ها دارن. پس اگه حوصله سر و کله زدن با Group Policy و تنظیمات پیچیده رو نداری و فقط یه ارتباط امن و پایدار می‌خوای، با خیال راحت ترافیکت رو بسپار به فاکسی‌نت و نگران بن شدن اکانت‌های ارزی و فریلنسریت نباش.