
DNS مانند دفترچهٔ تلفن اینترنت است
ما نامهایی مثل example.com را به خاطر میسپاریم، اما شبکه برای برقراری ارتباط به IP نیاز دارد. دستگاه از یک resolver DNS میپرسد این نام به کدام IP میرسد و پاسخ را موقتاً در cache نگه میدارد. DNS محتوای صفحه نیست و پاسخ آن بهتنهایی صفحه را باز نمیکند؛ فقط یکی از قدمهای شروع اتصال است. همین قدم اما میتواند نشان دهد دستگاه دنبال کدام نام دامنه بوده است. اگر برنامهای یک دامنهٔ تبلیغاتی، تصویر یا سرویس ورود را جداگانه صدا بزند، درخواستهای DNS آنها هم جدا هستند.
DoH چه تفاوتی دارد؟
DNS قدیمی اغلب بهصورت پیام ساده روی شبکه فرستاده میشود. DNS-over-HTTPS یا DoH همان پرسش DNS را داخل اتصال HTTPS میفرستد. ناظر محلی سختتر میتواند متن پرسش را از روی بسته بخواند، چون کانال HTTPS رمزگذاری شده است. این به معنی رمزگذاری تمام اینترنت یا ناشناسشدن در برابر resolver نیست؛ resolver هنوز میتواند پرسش را پردازش کند و مقصد سایت نیز اتصال بعدی را میبیند. DoH فقط کانال میان برنامه و resolver را عوض میکند. در بعضی دستگاهها روشهای دیگری مثل DNS-over-TLS هم وجود دارد؛ اصل مهم، حفاظت از مسیر پرسش است.
چرا DNS یامیام از تونل میرود؟
وقتی VPN فقط ترافیک اصلی را تونل کند اما DNS بیرون بماند، ممکن است نام دامنه از شبکهٔ محلی یا resolver پیشفرض عبور کند. این ناهماهنگی میتواند نتیجهٔ متفاوت، خطای دسترسی یا افشای نام مقصد ایجاد کند. در یامیام، هنگام اتصال، درخواست DNS ابتدا از تونل رمزگذاریشده به یک رلهٔ یامیام میرسد و رله آن را بدون IP شما به resolver عمومی میفرستد. این طراحی مسیر DNS را با مسیر اتصال هماهنگ میکند. رله برای پاسخدادن باید پرسش را پردازش کند؛ این ادعا به معنی «عدم ثبت مطلق» نیست. جزئیات داده، نگهداری و انتخاب شما در سیاست حریم خصوصی آمده است.
آیا DNS بهتنهایی کافی است؟
خیر. DNS نام مقصد را ترجمه میکند؛ محتوای HTTP، کوکیها و حساب کاربری موضوع جداگانهاند. اگر سایت HTTPS نداشته باشد، دادهٔ بعد از پیدا شدن IP میتواند در مسیر آسیبپذیر باشد. اگر با حسابی وارد شدهاید، مقصد همچنان شما را از روی آن حساب میشناسد. VPN نیز شما را از اپراتور endpoint یا مقصد کاملاً نامرئی نمیکند. بهتر است DNS را یک لایهٔ هماهنگکننده بدانید، نه وعدهٔ ناشناسبودن. برای حسابها از گذرواژهٔ یکتا و تأیید دومرحلهای استفاده کنید و به هشدار گواهی بیاعتنا نباشید.
اگر سایت باز نشد چه کنیم؟
اول مطمئن شوید مشکل فقط DNS است: با مرورگر دیگری یا یک دامنهٔ شناختهشده آزمایش کنید. اتصال VPN را قطع و وصل کنید تا مسیر تازه شود. اگر از تونلسازی تفکیکی استفاده میکنید، ببینید برنامه یا سایت عمداً در خط مستقیم قرار نگرفته باشد. حالت «هوشمند» معمولاً نقطهٔ شروع مناسبی است؛ تغییر همزمان حالت، پروتکل و قانون سایت علت مشکل را پنهان میکند. پاککردن cache مرورگر میتواند پاسخ قدیمی را کنار بزند، اما اطلاعات ورود را بدون نیاز پاک نکنید. اگر مسئله ماند، نسخهٔ Android، حالت اتصال و زمان خطا را به پشتیبانی بفرستید.
خلاصه
- DNS نام را به IP تبدیل میکند، نه اینکه محتوای صفحه را رمزگذاری کند.
- DoH پرسش را داخل HTTPS میفرستد و دید شبکهٔ محلی را کمتر میکند.
- یامیام DNS را داخل تونل میفرستد تا مسیر پرسش با اتصال هماهنگ باشد.
- این ویژگی جای HTTPS، امنیت حساب یا احتیاط در مقصد را نمیگیرد.
یک نکتهٔ عملی دیگر این است که زمان خطا را یادداشت کنید. اگر DNS در تونل پاسخ ندهد، معمولاً همهٔ برنامهها همزمان مشکل نشان میدهند؛ اگر فقط یک برنامه مشکل دارد، احتمالاً قانون محلی، cache یا خود مقصد عامل است. این تفکیک ساده کمک میکند بیدلیل تنظیمات امنیتی را تغییر ندهید. همیشه از یک دامنهٔ شناختهشده برای آزمون استفاده کنید و نتیجه را بعد از قطع و وصل مقایسه کنید.