اول مشخص کنید «متصل» دقیقاً یعنی چه
ساختهشدن رابط VPN، دریافت مجوز سیستم و حتی Handshake موفق، عبور اینترنت را تضمین نمیکند. یک اتصال سالم دستکم چهار مرحله دارد: Endpoint قابل دسترس باشد، تبادل کلید انجام شود، route و DNS درست اعمال شوند و بستهها از سرور به اینترنت Forward و NAT شوند. خرابی هر مرحله میتواند ظاهر متصل اما اینترنت قطع ایجاد کند.
آزمایش سریع پنجدقیقهای
- VPN را قطع کنید و بازشدن یک سایت را بدون تونل بررسی کنید.
- پس از اتصال، یک IP و یک نام دامنه را جداگانه آزمایش کنید.
- یک سرور دیگر را انتخاب کنید؛ اگر فقط یک سرور خراب است، مشکل احتمالاً نود یا مسیر آن است.
- Wi‑Fi و دیتای موبایل را جابهجا کنید؛ تفاوت نتیجه به محدودیت شبکه اولیه اشاره دارد.
- IP خروجی IPv4 و IPv6 را جداگانه ببینید.
۱. DNS خراب یا ناهماهنگ است
گاهی تونل برقرار است اما resolver معرفیشده پاسخ نمیدهد یا درخواست DNS خارج از مسیر مورد انتظار میرود. DoH داخلی مرورگر نیز میتواند نتیجه را متفاوت کند. DNS را موقتاً با resolver معتبر دیگری آزمایش کنید، cache را پاک کنید و A و AAAA را جداگانه بپرسید. جزئیات در مقاله DNS چیست آمده است.
۲. مسیر پیشفرض یا Split Tunneling اشتباه است
AllowedIPs یا route تعیین میکند کدام مقصد وارد تونل شود. اگر مسیر پیشفرض نصب نشده، فقط شبکههای خاص عبور میکنند. اگر دو route همپوشان باشند، سیستم ممکن است رابط اشتباه را انتخاب کند. در Split Tunneling نیز process جانبی برنامه یا IPv6 ممکن است خارج از policy بماند. همه برنامهها را مستقیم فرض نکنید؛ مرورگر و یک ابزار خط فرمان را جداگانه تست کنید.
۳. Handshake قدیمی یا مسیر UDP منقضی شده است
گوشی پس از تغییر Wi‑Fi، دیتای موبایل یا خاموششدن صفحه ممکن است IP مبدأ و NAT mapping جدید بگیرد. ظاهر رابط همچنان UP است، ولی مسیر UDP قبلی دیگر کار نمیکند. زمان آخرین Handshake و رشد RX/TX را بررسی کنید. اگر شمارندهها ثابتاند، بازسازی کنترلشده تونل لازم است؛ reconnect بیوقفه راهحل مناسبی نیست.
۴. IPv4 و IPv6 با هم هماهنگ نیستند
ممکن است Endpoint IPv6 انتخاب شود ولی شبکه دسترسی واقعی پایدار نداشته باشد، یا فقط IPv4 داخل تونل برود و مقصد AAAA روی IPv6 مستقیم تلاش شود. راه درست Dual Stack این است که دسترسی واقعی هر خانواده آزمایش و در صورت شکست سریع fallback شود. مقاله تفاوت IPv4 و IPv6 را ببینید.
۵. MTU نامناسب است
اگر سایتهای کوچک باز میشوند اما صفحههای سنگین، آپلود یا بعضی اپها گیر میکنند، fragmentation یا Path MTU محتمل است. تونل به بسته سربار اضافه میکند. MTU بیش از ظرفیت مسیر میتواند بستههای بزرگ را Blackhole کند، بهخصوص وقتی پیامهای ICMP لازم مسدود باشند. تغییر MTU باید مرحلهای و بر پایه تست باشد، نه انتخاب تصادفی عدد.
۶. Forwarding، NAT یا فایروال سرور خراب است
Handshake بدون خروج اینترنت معمولاً با ip_forward خاموش، rule ناقص FORWARD، NAT اشتباه، تداخل nftables/iptables یا route خروجی VPS دیده میشود. این بخش در اختیار مدیر سرویس است. شواهد مفید شامل زمان خطا، نام نود، آخرین Handshake و تغییر RX/TX است؛ کلید خصوصی یا فایل کانفیگ را ارسال نکنید.
راهحلهای ویژه Android
- محدودیت باتری اپ VPN را روی Unrestricted قرار دهید.
- اجازه فعالیت پسزمینه و داده پسزمینه را حفظ کنید.
- VPN دیگر، فایروال محلی یا Private DNS ناسازگار را موقتاً بررسی کنید.
- بعد از تغییر Split Tunneling، تونل را یکبار بازسازی کنید.
- اگر پس از خاموشی صفحه رخ میدهد، راهنمای قطع VPN در پسزمینه را بخوانید.
راهحلهای ویژه Windows
- جدول route و DNS رابط VPN را بررسی کنید.
- Proxy قدیمی، آنتیویروس و فایروال ثالث را بهعنوان عامل آزمایش کنید؛ آنها را دائمی خاموش نکنید.
- برای شبکه شرکت، route شبکههای خصوصی را بیرون تونل نگه دارید.
- پس از قطع ناقص، باقیماندن DNS یا route مجازی را بررسی کنید.
چه گزارشی برای پشتیبانی بفرستیم؟
نسخه اپ، سیستمعامل، نوع شبکه، نام سرور، زمان دقیق، نتیجه بدون VPN، وضعیت IP در برابر دامنه و اینکه RX/TX رشد میکند یا نه را ارسال کنید. این اطلاعات عیبیابی را بسیار سریعتر از جمله «وصل نمیشود» میکند.
