«اینترنت دارم» و «پرسوجوهایم جایی درز نمیکند» دو ادعای جدا هستند. تونل سالم در کنار DNS که همچنان به سرویسدهنده اینترنت میرود، ترکیب بسیار رایجی است.
آزمون سهدقیقهای
- سایت dnsleaktest.com یا browserleaks.com/dns را باز کنید و یک آزمون بگیرید. اگر در فهرست سرورها نام سرویسدهنده اینترنت خودتان دیده شد، نشت دارید.
- ستون دامنه در صفحه Connections را ببینید. نام کامل دامنه بهجای IP خالی یعنی حل نام داخل Clash انجام میشود، یعنی همان چیزی که میخواهیم - در صفحه Connections.
- در خط فرمان،
nslookup www.example.comاز DNS کارت شبکه میپرسد و پروکسی سیستم را کاملاً نادیده میگیرد؛ پس این گام فقط در حالت TUN معنا دارد.
چه چیزی در fake-ip طبیعی است
در حالت fake-ip مرورگر آدرسی رزروشده مثل 198.18.x.x میگیرد و حل واقعی نام هنگام برقراری اتصال در سمت دیگر انجام میشود. بنابراین سایت آزمون ممکن است هیچ سرور DNS نشان ندهد یا حلکننده کشور نود را نشان دهد؛ هر دو طبیعی است و سازوکارش در DNS اختصاصی: fake-ip و redir-host آمده است.
بستن نشت
- پروکسی سیستم بدون TUN. هرچه مرورگر نیست، خودش نام را حل میکند. این طراحی است نه اشکال؛ پوشش کامل فقط با TUN میآید.
dns.enableبرابر false است. هسته اصلاً DNS را در دست ندارد. روشنش کنید.- در nameserver آدرس سرویسدهنده اینترنت است. بهجای آنچه DHCP داده، حلکننده رمزگذاریشده یا عمومی بگذارید.
- مرورگر DNS امن خودش را دارد. کروم و فایرفاکس میتوانند مستقل از تنظیمات سیستم با DoH کار کنند. اگر آزمون Cloudflare یا Google را نشان میدهد و شما تنظیمش نکردهاید، دلیلش همین است.