تسريب DNS هو أكثر أعطال VPN شيوعاً وأقلّها ظهوراً: النفق متصل، صفحة عنوان IP تُظهر بلد الخادم، وكل شيء يبدو سليماً، لكن جهازك ما زال يسأل خادم DNS الخاص بمزوّد الإنترنت «ما عنوان هذا الموقع؟» قبل كل اتصال. الجواب واضح ومكشوف، والسؤال نفسه يحمل اسم الموقع. النتيجة أن مزوّد الإنترنت يحصل على قائمة كل موقع تفتحه، بالوقت، كما لو أن VPN غير موجود، مع فارق واحد: أنت الآن مطمئن. لا يحمي VPN من هذا تلقائياً؛ يحميك الإعداد الصحيح، والاختبار.
في هذا المقال: ما الذي يتسرّب فعلاً وما لا يتسرّب، لماذا يحدث التسريب رغم أن النفق يعمل، اختبار يستغرق دقيقتين، ثم الإصلاح على كل نظام.
ما الذي يتسرّب فعلاً
محتوى الصفحات على HTTPS يبقى مشفّراً سواء تسرّب DNS أم لا. ما يتسرّب هو الخريطة: كل اسم موقع تفتحه، مع الوقت، مربوطاً بعنوانك الحقيقي. لمزوّد الإنترنت هذا سجلّ تصفّح كامل. لشبكة المقهى الشيء نفسه، مرئي لمن يدير الموجّه. كما يسمح لموقع يسجّل استعلامات DNS بربط عنوان VPN بعنوانك الحقيقي، وهو ما يهدم الغرض من النفق. ما يراه مزوّد الإنترنت في الحالتين مشروح في مقال هل مزوّد الخدمة يرى ما أتصفحه.
لماذا يحدث رغم أن النفق يعمل
ويندوز يسأل الجميع. ميزة في ويندوز تُرسل استعلام DNS عبر كل بطاقات الشبكة في الوقت نفسه وتأخذ أسرع جواب؛ مع VPN يذهب الاستعلام داخل النفق وإلى المزوّد معاً، والمزوّد أسرع غالباً.
IPv6 يلتفّ حول النفق. كثير من التطبيقات تنقل IPv4 فقط. إن كانت شبكتك تعطي IPv6، يستخدمه النظام للاستعلامات والاتصالات خارج النفق.
المتصفح له DNS خاص. كروم وفايرفوكس وإيدج يستطيعون إرسال DNS مشفّراً إلى خادم من اختيارهم؛ يخفي ذلك الاستعلام عن المزوّد، لكنه يخرج من عنوانك الحقيقي، فيعرف الخادم من أنت.
التوجيه الجزئي. إن لم يكن DNS مشمولاً صراحة في النفق، يسلك الطريق الافتراضي.
لحظة إعادة الاتصال. كل مرة يسقط النفق ويعود، هناك ثوانٍ يرجع فيها النظام إلى DNS المزوّد. لا يمنع ذلك إلا مفتاح الإيقاف؛ تفصيله في مقال Kill Switch في VPN.
اختبار الدقيقتين
- اتصل بـ VPN وتأكّد أنه يعمل: افتح ما هو عنوان IP الخاص بي، يجب أن يظهر عنوان الخادم وبلده.
- افتح موقع اختبار تسريب DNS مثل dnsleaktest.com أو ipleak.net وشغّل الاختبار الموسّع؛ يجعل الصفحة متصفحك يحلّ عشرات الأسماء العشوائية ويعرض خوادم DNS التي أجابت.
- اقرأ القائمة. إن كانت كل الخوادم في بلد خادم VPN وتعود إليه أو إلى خدمة DNS عامة، فأنت بخير. إن ظهر اسم مزوّدك أو مدينتك أو خادم في بلدك بينما VPN في بلد آخر، فهناك تسريب.
- شغّل اختبار تسرّب IPv6: إن وجد عنوان IPv6 محلياً فالمسار كله خارج النفق.
- اختم بـاختبار تسرّب WebRTC؛ تسريب مختلف من المتصفح نفسه، لكنك تريده نظيفاً للسبب نفسه.
أجرِ الاختبار على الشبكة التي تستخدمها فعلاً: واي فاي المنزل وبيانات الجوّال وشبكة العمل تتصرّف بشكل مختلف.
الإصلاح
ابدأ من التطبيق. ابحث عن إعداد حماية تسريب DNS أو خيار استخدام خوادم DNS الخاصة بالخدمة وفعّله، وفعّل مفتاح الإيقاف في المرور. معظم التسريبات تنتهي هنا.
ويندوز. في إعدادات بطاقة الشبكة، ضع خوادم DNS يدوياً على خوادم الخدمة أو خدمة DNS مشفّرة عامة، كي لا يشير المسار الاحتياطي إلى المزوّد. إن كنت مرتاحاً للإعدادات المتقدمة، عطّل ميزة الاستعلام المتوازي عبر محرّر سياسة المجموعة، وألغِ تفعيل IPv6 على البطاقة ما لم تدعمه خدمتك.
ماك. في إعدادات الشبكة، ضع خادم DNS الخاص بالخدمة أولاً، واجعل IPv6 «محلي الارتباط فقط»، ثم أعد الاتصال.
آيفون وآيباد. ملف تعريف التطبيق يتولّى DNS؛ تأكّد من تفعيل حماية DNS داخله. إن كان لديك ملف DNS من خدمة أخرى، أزله أثناء تشغيل VPN وإلا تصارع الاثنان. اختيار التطبيق وإعداده في مقال كيف تختار وتُعدّ VPN على الآيفون.
أندرويد. الإعدادات ← الشبكة ← DNS الخاص: اجعله متوقفاً أو على اسم مضيف الخدمة نفسها أثناء استخدام VPN، لأن اسم مضيف من طرف ثالث يرسل الاستعلامات خارج النفق. وفي إعدادات VPN بالنظام فعّل «VPN دائم التشغيل» و«حظر الاتصالات بدون VPN». تفصيل الإعدادات الثلاثة في مقال VPN للأندرويد.
الراوتر. إن كان VPN يعمل على الراوتر، اضبط DNS الراوتر على خوادم الخدمة وعطّل IPv6 على جهة الإنترنت ما لم يدعمه النفق.
المتصفح. إمّا أن تُطفئ إعداد DNS الآمن في المتصفح وتترك الأمر للنفق، أو تتأكّد أنه يشير إلى خادم يُبلغ عبر النفق. لا تشغّل الاثنين في اتجاهين مختلفين.
تحقّق، ثم تحقّق بعد التحديثات
أعد الاختبار الموسّع بعد كل إصلاح. ثم اجعل إعادته عادة بعد تحديث التطبيق وبعد ترقية النظام وعند الانضمام إلى شبكة جديدة: الإعدادات تعود إلى قيمها الافتراضية أكثر مما تتوقّع. ما هي حدود ما يحميه VPN عموماً، في مقال هل استخدام VPN آمن.
الخلاصة
تسريب DNS لا يكسر النفق، بل يفرّغه من معناه: المحتوى مشفّر والقائمة مكشوفة. الاختبار دقيقتان، والإصلاح غالباً إعداد واحد داخل التطبيق ومفتاح إيقاف مفعّل.
في 404 VPN تمرّ استعلامات DNS داخل نفق VLESS أو WireGuard افتراضياً، ومفتاح الإيقاف موجود، وسياسة الخصوصية تنصّ على عدم حفظ استعلامات DNS ولا سجل التصفح. يمكنك التحقّق بنفسك بالاختبار أعلاه، والبداية من الصفحة الرئيسية.