في كل مرة تكتب فيها عنوان URL في المتصفح، يرسل جهازك استعلام DNS: "ما هو عنوان IP لموقع example.com؟" افتراضيًا، ينتقل هذا الاستعلام بشكل غير مشفر عبر الإنترنت. يرى مزود خدمة الإنترنت الخاص بك ذلك. أي شخص على شبكتك يرى ذلك. جهاز توجيه مقهى، ومكتبة عامة، ومهاجم وسيط - جميعهم يرون كل اسم نطاق تحله، حتى لو كان الاتصال الفعلي هو HTTPS.

HTTPS يقوم فقط بتشفير المحتوى من الاتصال. لقد كان بحث DNS الذي يسبقه مفتوحًا بالكامل تاريخياً.

كابلات شبكة إيثرنت موصولة بلوحة التصحيح
ينتقل كل استعلام DNS عبر نفس البنية التحتية للشبكة - غير مشفر افتراضيًا. الصورة بواسطة بيكسل · الاستخدام مجاني

DNS عبر HTTPS (DoH) و DNS عبر TLS (DoT) يصلح هذه المشكلة. إليك ما يفعله كل بروتوكول فعليًا، وكيف يختلف في الممارسة العملية، وكيفية تمكينه على كل منصة رئيسية.

لماذا يعد DNS العادي مشكلة تتعلق بالخصوصية

يعمل DNS القياسي عبر منفذ UDP 53 وهو غير مشفر. ماذا يعني هذا عمليا:

  • مزود خدمة الإنترنت الخاص بك رؤية كل مجال تحله، وفي العديد من البلدان، يقوم بتسجيل هذه البيانات وبيعها بشكل قانوني.
  • مشغلي الشبكات — في الفنادق والمطارات ومكاتب الشركات — يمكنه رؤية حركة مرور DNS الخاصة بك واستخدامها للتصفية أو المراقبة.
  • اختطاف DNS أمر تافه بدون تشفير. يمكن للمهاجمين أو أجهزة التوجيه المخترقة إرجاع استجابات DNS كاذبة، وإعادة توجيهك إلى مواقع التصيد الاحتيالي. وهذا ما يسمى انتحال DNS.
  • الفحص العميق للحزم إنشاء ملف تعريف كامل لنشاط التصفح الخاص بك من DNS وحده - حتى بدون رؤية محتوى الصفحة الفعلي. يمكن أن يوفر لك

من المحتمل أن مزود خدمة الإنترنت الخاص بك يبيع بالفعل بيانات تصفح مجهولة المصدر مبنية على سجلات DNS. وهذا قانوني في الولايات المتحدة والعديد من البلدان الأخرى.

ما يفعله DNS عبر HTTPS

يقوم DNS عبر HTTPS (DoH) بتغليف استعلامات DNS داخل طلبات HTTPS القياسية. بدلاً من إرسال حزمة UDP بنص عادي إلى المنفذ 53، يرسل جهازك طلب HTTPS مشفرًا إلى محلل DoH، عادةً على المنفذ 443.

النتيجة العملية: لا يمكن تمييز استعلامات DNS الخاصة بك تمامًا عن أي حركة مرور HTTPS أخرى. يرى موفر خدمة الإنترنت أنك قمت بإجراء اتصال HTTPS بخادم Cloudflare أو Google، ولكن لا يمكنه معرفة النطاقات التي استفسرت عنها.

تم تعريف DoH في آر إف سي 8484 (2018) وهو الآن مدعوم محليًا بواسطة Chrome وFirefox وEdge وSafari.

ما يفعله DNS عبر TLS

يقوم DNS عبر TLS (DoT) أيضًا بتشفير استعلامات DNS، ولكنه يستخدم اتصالاً مخصصًا على المنفذ 853 بدلاً من الركوب داخل HTTPS. إنها نسخة ملفوفة بـ TLS من بروتوكول DNS القياسي.

الفرق الرئيسي: نظرًا لأن DoT تستخدم منفذًا مخصصًا، فمن السهل تحديده والسماح به أو حظره على مستوى الشبكة. يمكن لجدار الحماية الخاص بالشركة أن يسمح بحركة مرور المنفذ 853 مع الاستمرار في تطبيق تصفية DNS عبر محلله الخاص. أو يمكنه حظر المنفذ 853 بالكامل لمنع DoT.

DoT هو المعيار الذي يستخدمه نظام Android DNS خاص (الإعدادات > الشبكة > DNS الخاص). قمت بإدخال اسم المضيف مثل dns.cloudflare.com أو dns.quad9.net ويتصل Android تلقائيًا عبر DoT. تبدو عناوين

DoH vs DoT: ما الذي يجب عليك استخدامه؟

دوه دائرة النقل
المنفذ 443 (HTTPS) 853 (مخصص)
يمتزج مع حركة المرور العادية نعم — من الصعب حجبه لا — تم حظره بسهولة
رؤية مسؤول الشبكة منخفض جدًا يمكنك معرفة أنك تستخدم DoT
دعم على مستوى المتصفح نعم (كروم، فايرفوكس، الخ.) لا — مستوى نظام التشغيل/التطبيق فقط
الأفضل ل أجهزة شخصية، واي فاي عام Android DNS الخاص، بيئات الشركات التي تسمح بذلك
توصية مؤسسة NSA استخدم بحذر يفضل للشبكات المدارة

بالنسبة لمعظم المستخدمين الشخصيين، DoH هو الخيار الأفضل لأنه من الصعب حظره ويعمل مباشرة في المتصفحات. لالروبوت، DNS الخاص (DoT) مدمج ولا يتطلب أي تطبيق تابع لجهة خارجية.

ODoH: الخطوة التالية (2026)

تم تطوير Cloudflare وApple غافل عن وزارة الصحة (ODoH) — متغير أكثر خصوصية. مشكلة DoH القياسية: على الرغم من أن مزود خدمة الإنترنت الخاص بك لا يمكنه رؤية استفساراتك، فإن DoH محلل يؤثر سلوك المحلل (على سبيل المثال، Cloudflare) يمكن. إنهم يعرفون كلاً من عنوان IP الخاص بك والمجالات التي تستعلم عنها.

يضيف ODoH طبقة وكيل. تمر استعلاماتك عبر وكيل يقوم بإزالة عنوان IP الخاص بك، ثم يعيد توجيه الاستعلام المجهول إلى المحلل. يرى المحلل الاستعلام ولكن ليس عنوان IP الخاص بك. يرى الوكيل عنوان IP الخاص بك ولكن ليس الاستعلام. ولا الصورة الكاملة.

لم يتم بعد نشر ODoH على نطاق واسع في المنتجات الاستهلاكية، ولكن هذا هو الاتجاه الذي يتجه إليه البروتوكول لتحقيق أقصى قدر من الخصوصية.

محللي DoH وDoT العامين

مقدم عنوان URL الخاص بوزارة الصحة اسم مضيف DoT سياسة الخصوصية
Cloudflare https://1.1.1.1/dns-query one.one.one.one لا يوجد تسجيل للاستعلام بعد 24 ساعة
Cloudflare (حظر البرامج الضارة) https://1.1.1.2/dns-query security.cloudflare-dns.com نفسه + يحظر البرامج الضارة
Google https://8.8.8.8/dns-query dns.google يتم الاحتفاظ بالسجلات لمدة تصل إلى 48 ساعة
Quad9 https://dns.quad9.net/dns-query dns.quad9.net لا يوجد تسجيل، يمنع التهديدات
NextDNS فريد لكل حساب فريد لكل حساب تصفية + تسجيل قابل للتكوين

يعتبر Cloudflare 1.1.1.1 وQuad9 بشكل عام أفضل الخيارات للخصوصية. يقوم Quad9 أيضًا بحظر المجالات الضارة المعروفة على مستوى DNS.

يمكنك التحقق من خادم DNS الذي يستخدمه جهازك حاليًا مدقق خادم DNS الخاص بنا.

كيفية تمكين DoH على كل منصة

فايرفوكس

يتمتع Firefox بدعم DoH منذ الإصدار 62 ويمكّنه افتراضيًا في الولايات المتحدة.

  1. مفتوح الإعدادات > الخصوصية والأمن
  2. قم بالتمرير إلى DNS عبر HTTPS
  3. اختر أقصى حماية (استخدم DoH دائمًا، افشل إذا لم يكن متاحًا) أو زيادة الحماية
  4. اختر مزودًا من القائمة، أو أدخل عنوان URL المخصص لـ DoH

كروم / إيدج / شجاع

  1. مفتوح الإعدادات > الخصوصية والأمان > الأمن
  2. البحث استخدم DNS الآمن
  3. قم بتشغيله وحدد مزودًا، أو أدخل عنوان URL مخصصًا

تستخدم Edge نفس الإعداد ولكنها تسميه استخدم DNS الآمن لتحديد كيفية البحث عن عنوان الشبكة لمواقع الويب.

ويندوز 11

يدعم Windows 11 DoH على مستوى نظام التشغيل، وبالتالي تستفيد جميع التطبيقات - وليس المتصفحات فقط.

  1. مفتوح الإعدادات > الشبكة والانترنت > واي فاي (أو إيثرنت) > شبكتك > خصائص الأجهزة
  2. انقر تعديل بجانب تعيين خادم DNS
  3. اضبط DNS على الوضع اليدوي، وأدخل عنوان IP لمحلل DoH (على سبيل المثال، 1.1.1.1)
  4. تحت DNS عبر HTTPS، اختر تشغيل (القالب التلقائي) أو أدخل عنوان URL الخاص بـ DoH

ويندوز سيرفر 2025 (تحديث فبراير 2026) يدعم الآن أيضًا DoH لحركة مرور العميل - وهو أول إصدار من Windows Server يقوم بذلك. إذا كنت تدير الخوادم، تحقق وثائق أمان DNS الخاصة بشركة Microsoft.

macOS

لا يحتوي نظام التشغيل macOS على إعدادات DoH مدمجة حتى الآن (اعتبارًا من عام 2026). الخيارات:

  • استخدم الإعداد على مستوى المتصفح في Firefox أو Chrome على النحو الوارد أعلاه
  • تثبيت ملف تعريف التكوين — كلاود فلير 1.1.1.1 التطبيق يقوم بتثبيت امتداد الشبكة الذي يمكّن DoH/DoT على مستوى النظام
  • استخدم NextDNS — يوفر ملف تعريف تكوين يمكّن DoH من كافة حركة مرور النظام

iOS / iPadOS

مثل نظام التشغيل macOS — لا توجد DoH أصلي في الإعدادات حتى الآن. الاستخدام:

  • ال 1.1.1.1 التطبيق من Cloudflare (مجاني، تثبيت ملف تعريف تكوين يشبه VPN)
  • تطبيق NextDNS لمزيد من التحكم في التصفية
  • يدعم كل من Safari وChrome على iOS DoH من خلال الإعدادات الخاصة بهما

Android

أندرويد 9+ لديه DNS خاص مدمج (يستخدم هذا DoT، وليس DoH، ولكن نتيجة الخصوصية هي نفسها).

  1. مفتوح الإعدادات > الشبكة والإنترنت > متقدم > DNS خاص
  2. اختر اسم مضيف مزود DNS الخاص
  3. أدخل: one.one.one.one (Cloudflare) أو dns.quad9.net (Quad9) أو dns.google (جوجل)

ينطبق هذا على جميع استعلامات DNS الموجودة على الجهاز، عبر جميع التطبيقات.

تحذير المؤسسة

حذرت وكالة الأمن القومي الشركات من استخدام أدوات حل وزارة الصحة الخارجية. السبب: تصفية DNS للشركات هي عنصر تحكم أمني - فهي تحظر النطاقات الضارة، وتفرض سياسات المحتوى، وتوفر سجلات التدقيق للاستجابة للحوادث. إذا استخدم الموظفون DoH لتجاوز خادم DNS الخاص بالشركة، فستختفي عناصر التحكم هذه.

إذا كنت تدير شبكة شركة، فإن الحل لا يتمثل في حظر DoH - بل في نشر محلل DoH/DoT الخاص بك والذي يفرض سياساتك مع الاستمرار في تشفير الاستعلامات. يستهدف دعم Microsoft Windows Server 2025 DoH بالضبط حالة الاستخدام هذه: DNS المشفر الداخلي الذي يظل تحت سيطرتك.

هل تمنع وزارة الصحة تسرب DNS؟

جزئيا. تسريبات DNS يحدث عندما يقوم نفق VPN الخاص بك بتسريب استعلامات DNS من خلال واجهة الشبكة العادية، مما يعرضها لمزود خدمة الإنترنت الخاص بك. تساعد DoH لأنها تقوم بتشفير هذه الاستعلامات حتى لو تسربت خارج نفق VPN - ولكن لا يزال بإمكان مزود خدمة الإنترنت الخاص بك رؤيتها ذلك أنت تقدم طلبات DNS إلى Cloudflare أو Google (لا يمكنهم رؤيتها ماذا أنت تستفسر).

للوقاية الكاملة من تسرب DNS أثناء استخدام VPN، تحتاج إلى VPN مزود بحماية مدمجة من تسرب DNS ومحلل DNS المشفر الخاص بها. كيفية اختبار VPN الخاص بك بحثًا عن تسريبات DNS.

ملخص سريع

  • DNS القياسي هو نص عادي. يمكن لمزود خدمة الإنترنت الخاص بك وأي شخص على شبكتك رؤية كل مجال تبحث عنه.
  • دوه يغلف DNS في HTTPS — من المستحيل تمييزه عن حركة مرور الويب العادية، ويعمل في المتصفحات.
  • دائرة النقل يستخدم المنفذ المخصص 853 - الذي يستخدمه Android Private DNS، وهو أسهل في السماح/الحظر على الشبكات.
  • كلاهما يمنحك نفس ميزة الخصوصية: لم يعد مزود خدمة الإنترنت الخاص بك يرى استعلامات DNS الخاصة بك.
  • تفعيل DoH في إعدادات Firefox أو Chrome (دقيقتان). تمكين DoT على Android عبر DNS الخاص (30 ثانية).
  • تحقق من خادم DNS الذي تستخدمه حاليًا أداة خادم DNS الخاصة بنا.