لوگوی WithUs ConnectWithUs Connect
عیب‌یابی مرحله‌به‌مرحله

VPN وصل است ولی اینترنت کار نمی‌کند؛ مشکل از کجاست؟

نمایش «Connected» فقط یعنی رابط تونل ساخته شده است. ممکن است Handshake، مسیر خروج، DNS یا عبور واقعی بسته‌ها خراب باشد. با چند آزمایش ساده می‌توان لایه معیوب را پیدا کرد.

۲۸ مرداد ۱۴۰۵۱۴ دقیقه مطالعه

اول مشخص کنید «متصل» دقیقاً یعنی چه

ساخته‌شدن رابط VPN، دریافت مجوز سیستم و حتی Handshake موفق، عبور اینترنت را تضمین نمی‌کند. یک اتصال سالم دست‌کم چهار مرحله دارد: Endpoint قابل دسترس باشد، تبادل کلید انجام شود، route و DNS درست اعمال شوند و بسته‌ها از سرور به اینترنت Forward و NAT شوند. خرابی هر مرحله می‌تواند ظاهر متصل اما اینترنت قطع ایجاد کند.

آزمایش سریع پنج‌دقیقه‌ای

  1. VPN را قطع کنید و بازشدن یک سایت را بدون تونل بررسی کنید.
  2. پس از اتصال، یک IP و یک نام دامنه را جداگانه آزمایش کنید.
  3. یک سرور دیگر را انتخاب کنید؛ اگر فقط یک سرور خراب است، مشکل احتمالاً نود یا مسیر آن است.
  4. Wi‑Fi و دیتای موبایل را جابه‌جا کنید؛ تفاوت نتیجه به محدودیت شبکه اولیه اشاره دارد.
  5. IP خروجی IPv4 و IPv6 را جداگانه ببینید.
نشانه مهم: اگر IP مستقیم باز می‌شود ولی نام دامنه نه، ابتدا DNS را بررسی کنید. اگر هیچ IP خارجی پاسخ نمی‌دهد، route، Handshake یا خروجی سرور محتمل‌تر است.

۱. DNS خراب یا ناهماهنگ است

گاهی تونل برقرار است اما resolver معرفی‌شده پاسخ نمی‌دهد یا درخواست DNS خارج از مسیر مورد انتظار می‌رود. DoH داخلی مرورگر نیز می‌تواند نتیجه را متفاوت کند. DNS را موقتاً با resolver معتبر دیگری آزمایش کنید، cache را پاک کنید و A و AAAA را جداگانه بپرسید. جزئیات در مقاله DNS چیست آمده است.

۲. مسیر پیش‌فرض یا Split Tunneling اشتباه است

AllowedIPs یا route تعیین می‌کند کدام مقصد وارد تونل شود. اگر مسیر پیش‌فرض نصب نشده، فقط شبکه‌های خاص عبور می‌کنند. اگر دو route هم‌پوشان باشند، سیستم ممکن است رابط اشتباه را انتخاب کند. در Split Tunneling نیز process جانبی برنامه یا IPv6 ممکن است خارج از policy بماند. همه برنامه‌ها را مستقیم فرض نکنید؛ مرورگر و یک ابزار خط فرمان را جداگانه تست کنید.

۳. Handshake قدیمی یا مسیر UDP منقضی شده است

گوشی پس از تغییر Wi‑Fi، دیتای موبایل یا خاموش‌شدن صفحه ممکن است IP مبدأ و NAT mapping جدید بگیرد. ظاهر رابط همچنان UP است، ولی مسیر UDP قبلی دیگر کار نمی‌کند. زمان آخرین Handshake و رشد RX/TX را بررسی کنید. اگر شمارنده‌ها ثابت‌اند، بازسازی کنترل‌شده تونل لازم است؛ reconnect بی‌وقفه راه‌حل مناسبی نیست.

۴. IPv4 و IPv6 با هم هماهنگ نیستند

ممکن است Endpoint IPv6 انتخاب شود ولی شبکه دسترسی واقعی پایدار نداشته باشد، یا فقط IPv4 داخل تونل برود و مقصد AAAA روی IPv6 مستقیم تلاش شود. راه درست Dual Stack این است که دسترسی واقعی هر خانواده آزمایش و در صورت شکست سریع fallback شود. مقاله تفاوت IPv4 و IPv6 را ببینید.

۵. MTU نامناسب است

اگر سایت‌های کوچک باز می‌شوند اما صفحه‌های سنگین، آپلود یا بعضی اپ‌ها گیر می‌کنند، fragmentation یا Path MTU محتمل است. تونل به بسته سربار اضافه می‌کند. MTU بیش از ظرفیت مسیر می‌تواند بسته‌های بزرگ را Blackhole کند، به‌خصوص وقتی پیام‌های ICMP لازم مسدود باشند. تغییر MTU باید مرحله‌ای و بر پایه تست باشد، نه انتخاب تصادفی عدد.

۶. Forwarding، NAT یا فایروال سرور خراب است

Handshake بدون خروج اینترنت معمولاً با ip_forward خاموش، rule ناقص FORWARD، NAT اشتباه، تداخل nftables/iptables یا route خروجی VPS دیده می‌شود. این بخش در اختیار مدیر سرویس است. شواهد مفید شامل زمان خطا، نام نود، آخرین Handshake و تغییر RX/TX است؛ کلید خصوصی یا فایل کانفیگ را ارسال نکنید.

راه‌حل‌های ویژه Android

  • محدودیت باتری اپ VPN را روی Unrestricted قرار دهید.
  • اجازه فعالیت پس‌زمینه و داده پس‌زمینه را حفظ کنید.
  • VPN دیگر، فایروال محلی یا Private DNS ناسازگار را موقتاً بررسی کنید.
  • بعد از تغییر Split Tunneling، تونل را یک‌بار بازسازی کنید.
  • اگر پس از خاموشی صفحه رخ می‌دهد، راهنمای قطع VPN در پس‌زمینه را بخوانید.

راه‌حل‌های ویژه Windows

  • جدول route و DNS رابط VPN را بررسی کنید.
  • Proxy قدیمی، آنتی‌ویروس و فایروال ثالث را به‌عنوان عامل آزمایش کنید؛ آن‌ها را دائمی خاموش نکنید.
  • برای شبکه شرکت، route شبکه‌های خصوصی را بیرون تونل نگه دارید.
  • پس از قطع ناقص، باقی‌ماندن DNS یا route مجازی را بررسی کنید.

چه گزارشی برای پشتیبانی بفرستیم؟

نسخه اپ، سیستم‌عامل، نوع شبکه، نام سرور، زمان دقیق، نتیجه بدون VPN، وضعیت IP در برابر دامنه و اینکه RX/TX رشد می‌کند یا نه را ارسال کنید. این اطلاعات عیب‌یابی را بسیار سریع‌تر از جمله «وصل نمی‌شود» می‌کند.

منابع