در شرایطی که اینترنت در ایران با محدودیتهای گستردهای روبهروست، انتخاب یک DNS مناسب دیگر فقط موضوع سرعت نیست – گاهی مرز بین دسترسی و قطع کامل با همین انتخاب رقم میخورد. اما DNS در این معادلهٔ پیچیده دقیقاً چه نقشی دارد؟ چرا برخی دیاناسها کار میکنند و برخی خیر؟ و چگونه میتوان با ترکیب DNS و پروتکلهایی مثل وایرگارد (WireGuard)، از دیوار سانسور عبور کرد؟ در این مقاله، با نگاهی کاملاً شبکهمحور و بهدور از مباحث سختافزاری مثل کابل، LAN یا مودم، به این پرسشها پاسخ میدهیم.
قطعی اینترنت و نقش DNS در شبکهٔ ملی
برای درک ارتباط DNS با قطعی اینترنت، ابتدا باید با مفهوم «شبکهٔ ملی اطلاعات» آشنا شویم. شبکهٔ ملی در واقع یک اینترانت بزرگ است: مجموعهای از سرورها و سرویسهای داخلی که بدون نیاز به اینترنت جهانی، در دسترس کاربران ایرانی قرار دارند. در مقابل، «اینترنت بینالملل» همان شبکهٔ جهانی است که همه میشناسیم.
حال تصور کنید دروازهای میان این دو جهان وجود دارد. هر بار که شما آدرس youtube.com را در مرورگر تایپ میکنید، یک درخواست DNS از دستگاه شما به سرور تعیینشده ارسال میشود. اگر آن سرور در داخل ایران باشد و سیاستهای فیلترینگ روی آن اعمال شده باشد، این درخواست یا پاسخ نمیگیرد یا به اشتباه هدایت میشود. جالب اینجاست که این مکانیسم فقط به فیلترینگ محدود نمیشود: در زمانهای قطعی سراسری یا منطقهای، همین سرورهای DNS داخلی عملاً هیچ مسیری به شبکهٔ جهانی ندارند و به منبع قطعی تبدیل میشوند.
گزارشهای فنی از جمله بررسیهای پایگاه رصد سانسور OONI نشان میدهد که ایران در سالهای اخیر از استراتژیهای فنی متعددی برای محدودسازی اینترنت استفاده کرده است: قطع کامل دسترسی بینالملل اپراتورهای همراه، اختلال در پروتکل IPv6، مسدودسازی DNS رمزنگاریشده (DoH و DoT)، و فیلترینگ مبتنی بر SNI. در چنین شرایطی، انتخاب DNS مناسب به یک ضرورت تبدیل میشود – انتخابی که میتواند تعیین کند آیا شما در بحران بعدی به اینترنت دسترسی دارید یا خیر.

درک فنی DNS: چرا اینقدر مهم است؟
پیش از معرفی گزینهها، بیایید دقیقتر ببینیم DNS در لایهٔ شبکه چه میکند. سیستم نام دامنه (DNS) مانند دفترچهٔ تلفن اینترنت عمل میکند: نام دامنهای مثل google.com را به آدرس IP معادل آن (مثلاً 142.250.185.46) ترجمه میکند. این فرآیند حیاتی است، چون روترها و سرورهای موجود در مسیر فقط با IP کار میکنند، نه با نام دامنه.
اما نکتهٔ فنی مهم این است: DNS فقط یک «دفترچه تلفن» منفعل نیست، بلکه نخستین نقطهٔ کنترل در هر ارتباط اینترنتی است. دولتها و ISPها دقیقاً در همین نقطه اعمال فیلترینگ میکنند. وقتی شما DNS پیشفرض اپراتور (مثلاً همراه اول یا ایرانسل) را استفاده میکنید، درخواست شما ابتدا از سرور DNS همان اپراتور عبور میکند. این سرور میتواند:
- پاسخ صحیح را برگرداند (اگر دامنه مسدود نباشد)
- آیپی اشتباه بدهد (DNS Hijacking یا ربایش)
- اصلاً پاسخی ندهد (در زمان قطعی)
همچنین یک مفهوم کلیدی در عملکرد DNS وجود دارد: DNS Cache یا حافظهٔ پنهان. سیستم عامل و مرورگرها پاسخهای DNS را برای مدتی ذخیره میکنند تا سرعت بارگذاری افزایش یابد. اما در شرایطی که رکوردهای DNS تغییر کرده یا دچار مسمومیت (Poisoning) شده باشند، این کش میتواند مشکلساز شود. به همین دلیل، پس از هر تغییر DNS، پاک کردن کش با دستور ipconfig /flushdns (در ویندوز) یا sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder (در macOS) توصیه میشود.
DNS های ایرانی: معرفی و تحلیل فنی
ایران چندین سرویس DNS داخلی دارد که هرکدام کاربرد و ویژگیهای خاص خود را دارند. این سرویسها در دو دستهٔ کلی قرار میگیرند: DNSهای تحریمشکن و DNSهای عمومی اپراتورها.
شکن (Shecan) – پرچمدار عبور از تحریم
شکن یک سرویس DNS کاملاً ایرانی است که با هدف دور زدن تحریمهای اینترنتی طراحی شده است. این سرویس با هدایت هوشمند ترافیک، درخواستهای مربوط به سایتهای تحریمی را از مسیر سرورهای واسط عبور میدهد و بدین ترتیب محدودیتهای جغرافیایی را بیاثر میکند. نکتهٔ فنی مهم این است که شکن فقط ترافیک DNS (نه کل ترافیک) را مدیریت میکند، بنابراین مصرف پهنای باند شما افزایش نمییابد و سایتهای داخلی نیز بدون هیچ تغییری و با همان سرعت عادی باز میشوند.
آدرسهای شکن:
- رایگان:
178.22.122.100و185.51.200.2 - حرفهای (پرسرعتتر و پایدارتر):
178.22.122.101و185.51.200.1
شایان ذکر است که شکن در مقاطعی به دلیل محدودیتهای اعمالشده روی سرورهایش، سرویس رایگان خود را موقتاً محدود کرده است.
بگذر (Begzar) – گزینهٔ متنباز و شفاف
بگذر یک پروژهٔ متنباز است که با هدف ارائهٔ دسترسی آزاد و بدون محدودیت به اینترنت برای کاربران ایرانی راهاندازی شده است. مزیت اصلی بگذر نسبت به رقبا، شفافیت کد و امکان بررسی مستقل عملکرد آن توسط جامعهٔ توسعهدهندگان است. آدرسهای DNS بگذر:
185.55.226.26و185.55.225.25
الکترو (Electro) و رادار (Radar Plus)
این دو سرویس که توسط تیمهای ایرانی توسعه یافتهاند، بیشتر در انجمنهای فنی فارسیزبان معرفی میشوند و طرفداران خاص خود را دارند:
- الکترو:
78.157.42.100و78.157.42.101 - رادار:
10.202.10.10و10.202.10.11(توجه: این آیپیها در رنج داخلی هستند و ممکن است فقط در شبکهٔ خاصی کار کنند)
DNS اپراتورهای ایرانی
اپراتورهای بزرگ نیز DNS اختصاصی خود را دارند که عموماً برای کاربران همان شبکه بهینهسازی شده است:
- شاتل:
85.15.1.15و85.15.1.14 - پیشگامان:
202.100.101.xxx - رسانه پرداز سپاهان:
186.242.161.xxx
مزیت این DNSها پینگ بسیار پایین (چون سرورهایشان داخل ایران است) و معایبشان اعمال کامل فیلترینگ و آسیبپذیری کامل در برابر قطعی اینترنت بینالملل است.
DNSهای بینالمللی: مزایا و محدودیتها
اگرچه DNSهای بینالمللی مشهوری مثل 8.8.8.8 (Google) و 1.1.1.1 (Cloudflare) از نظر سرعت و قابلیت اطمینان در سطح جهانی عالی هستند، اما در بستر اینترنت ایران با چالشهای جدی روبهرو میشوند. اولاً، مسیر ارتباطی به این سرورها از خاک ایران عبور میکند و در نتیجه مستعد فیلترینگ و دستکاری است. دوماً، در زمان قطعی کامل اینترنت بینالملل، این DNSها بهکلی از دسترس خارج میشوند – چون هیچ مسیری به خارج از کشور وجود ندارد.
جدول مقایسهای DNSهای پرکاربرد:
| سرویس | DNS اولیه | DNS ثانویه | مناسب برای |
|---|---|---|---|
| شکن | 178.22.122.100 | 185.51.200.2 | رفع تحریم، اینترنت ملی |
| بگذر | 185.55.226.26 | 185.55.225.25 | رفع تحریم، متنباز |
| گوگل | 8.8.8.8 | 8.8.4.4 | سرعت بالا (در شرایط عادی) |
| کلودفلر | 1.1.1.1 | 1.0.0.1 | حریم خصوصی، سرعت |
| Quad9 | 9.9.9.9 | 149.112.112.112 | امنیت (مسدودسازی بدافزارها) |
وایرگارد: عبور از سد DNS با پروتکل تونلینگ
اینجاست که WireGuard وارد میدان میشود. وایرگارد یک پروتکل VPN مدرن، بسیار سبک و با کدبیس کوچک (حدود ۴۰۰۰ خط کد) است که برخلاف پروتکلهای قدیمیتر مثل OpenVPN، با معماری ساده و رمزنگاری پیشرفته (Curve25519, ChaCha20, BLAKE2s) طراحی شده است.
اما ارتباط وایرگارد با DNS چیست؟ در معماری عادی، حتی اگر از VPN استفاده کنید، DNS همچنان میتواند لو برود (DNS Leak). به همین دلیل، یک کانفیگ حرفهای وایرگارد باید این دو کار را همزمان انجام دهد:
- ترافیک IP را از طریق تونل رمزنگاریشده به سرور خارجی منتقل کند
- DNS را نیز از داخل همان تونل عبور دهد
در این سناریو، دستگاه شما به جای استفاده از DNS اپراتور ایرانی، از DNS تعبیهشده در سرور وایرگارد (مثلاً 1.1.1.1 روی یک VPS خارجی) استفاده میکند. ترافیک DNS هم رمزنگاری میشود و هم از مسیر تونل عبور میکند – بنابراین دیگر در معرض فیلترینگ یا دستکاری نیست.
راهکار عملی دیگر، استفاده از DNS-Based Tunneling روی روترهای میکروتیک است: بهجای ارسال کل ترافیک از تونل (که باعث کاهش سرعت میشود)، فقط ترافیک DNS از تونل وایرگارد عبور داده میشود و ترافیک اصلی از مسیر عادی اینترنت ملی حرکت میکند. این روش برای کاربران حرفهای که صرفاً مشکل فیلترینگ DNS دارند، راهکاری با حداقل افت سرعت است.

رمزنگاری DNS: DoH و DoT
برای افزایش امنیت و حریم خصوصی، پروتکلهای DNS رمزنگاریشده توسعه یافتهاند:
- DoH (DNS over HTTPS): درخواستهای DNS را در قالب HTTPS رمزنگاری میکند، بهطوری که از ترافیک معمولی وب قابل تشخیص نیست.
- DoT (DNS over TLS): مشابه DoH اما روی یک پورت جداگانه (853) کار میکند.
DoH از این جهت حیاتی است که ISP نمیتواند بین یک درخواست DNS و یک درخواست عادی وب تمایز قائل شود، و بنابراین امکان فیلتر کردن آن بسیار دشوارتر است. با این حال، گزارشهای فنی نشان میدهد که ایران در بازههای حساس، مسدودسازی DoH را نیز افزایش داده و با روشهایی نظیر تداخل با TLS و مسدودسازی پورت، سعی در محدود کردن آن دارد.
جمعبندی و توصیههای عملی
انتخاب DNS در اینترنت ایران یک «نسخهٔ واحد» ندارد و بستگی به سناریوی شما دارد:
در شرایط عادی (اینترنت وصل، فقط مشکل تحریم):
DNS شکن یا بگذر را تنظیم کنید. این سرویسها سایتهای تحریمی را باز میکنند بدون اینکه مسیر سایتهای داخلی را تغییر دهند.
زمانی که DNS فیلتر شده اما اینترنت هست:
از DoH استفاده کنید. مرورگر فایرفاکس امکان فعالسازی DoH با سرور کلودفلر را دارد. همچنین میتوانید از نرمافزار dnscrypt-proxy برای رمزنگاری تمام درخواستهای DNS سیستم استفاده کنید.
هنگام قطعی گسترده (DNS و مسیریابی هر دو مختل):
ترکیب وایرگارد با DNS خارجی تنها راهکار است. یک کانفیگ وایرگارد روی VPS خارجی تنظیم کنید که DNS را از داخل تونل عبور دهد. دقت کنید که فیلد DNS در کانفیگ وایرگارد حتماً تنظیم شده باشد تا از DNS Leak جلوگیری شود.
برای کاربران حرفهای (کمترین افت سرعت):
از روش تونلینگ DNS روی روتر استفاده کنید: فقط ترافیک DNS از تونل رد شود، بقیهٔ ترافیک از مسیر عادی.
در نهایت، آگاهی از معماری شبکه، مکانیسمهای DNS و روشهای رمزنگاری است که به شما قدرت انتخاب میدهد. در فضایی که هر روز روشهای جدیدی برای محدودسازی به کار گرفته میشود، درک فنی ماجرا نه یک مهارت لوکس، بلکه یک ضرورت برای ماندن در جهان متصل است.