DNS in een dagelijks voorbeeld
Bij example.com vraagt de app via de beschikbare resolver om adresrecords. Het antwoord kan IPv4, IPv6, een andere naam of geen record bevatten.
Daarom kan een DNS-storing nieuwe namen breken terwijl bekende of gecachte verbindingen nog werken.
Rollen bij naamomzetting
De app start de vraag. Een recursieve resolver antwoordt uit cache of zoekt verder. Autoritatieve servers publiceren zonedata en cache bewaart antwoorden tijdelijk.
Router-forwarding, anycast en versleutelde browser-DNS maken het pad complexer dan het Android-serveradres.
- App: start de vraag.
- Recursieve resolver: zoekt en cachet.
- Autoritatieve server: publiceert de zone.
- Cache: hergebruikt tijdelijk.
Ga verder met Een VPN controleren met IP en DNS, vergelijk dit met Leer de basis van IP en netwerken of gebruik IP Finder voor Android als volgende praktische stap.
Wie het resolverpad kiest
Android kan DNS van wifi of carrier krijgen, Private DNS gebruiken, bedrijfsbeleid volgen of VPN-configuratie ontvangen. Een browser kan eigen Secure DNS kiezen.
Noteer vóór een lekconclusie netwerk, Private DNS, browser, VPN en split tunneling.
De protocoldetails in deze uitleg volgen RFC 1034 — Domain Names: Concepts and Facilities en RFC 1035 — Domain Names: Implementation and Specification; raadpleeg deze primaire specificaties voor exacte termen en uitzonderingen.
Wat een DNS-lektest observeert
De test veroorzaakt unieke namen onder beheer van de operator. Wanneer resolverinfrastructuur de autoritatieve servers bevraagt, kan bron, organisatie en globale regio worden gekoppeld.
De test leest niet de hele telefoongeschiedenis. Cache, forwarding, anycast, app-DNS en timing beïnvloeden het beeld.
Wat “lek” bij een VPN betekent
Een lek is een afwijking van het verwachte ontwerp. Belooft de VPN DNS in de tunnel, dan kan de basisprovider onverwacht zijn. Staat gekozen DNS of split tunneling aan, dan kan een derde partij bedoeld zijn.
Vergelijk vóór en na verbinden
Noteer zonder VPN openbaar IP, organisatie en alle resolvers. Verbind op hetzelfde netwerk, voer frisse tests uit en vergelijk met uitgangsregio, DNS-beleid en split tunneling.
- Nulmeting
IP en DNS zonder VPN.
- Verbinden
Wacht op actieve tunnel.
- Herhalen
Beide families en alle resolvers.
- Ontwerp vergelijken
Lees providerdocumentatie.
Onderzoek een onverwachte resolver
Herhaal in dezelfde app, controleer Private DNS, browser-DNS en uitsluitingen en verbind opnieuw. Stuur bij onduidelijkheid nulmeting, VPN-resultaat, tijd en configuratie naar de provider.
Wat de test niet bewijst
Hij controleert niet elke app, protocol, pakket of versleuteling, certificeert geen anonimiteit of totale VPN-veiligheid en herstelt de configuratie niet.
De vier rollen binnen een DNS-opzoeking
De zichtbare keten is niet altijd één DNS-server. Een thuisrouter kan aanvragen doorsturen, een grote resolver kan meerdere anycastlocaties gebruiken en een browser kan eigen versleutelde DNS inschakelen. De providernaam in een test kan daarom bovenliggende infrastructuur aanduiden in plaats van het letterlijke Android-adres.
- Toepassing of stubresolver
- Start de vraag op het apparaat via het besturingssysteem of via eigen DNS-gedrag van de toepassing.
- Recursieve resolver
- Zoekt of bewaart het antwoord voor de client en kan van provider, DNS-dienst, organisatie of VPN zijn.
- Authoritatieve server
- Publiceert records voor een DNS-zone die worden geraadpleegd wanneer het antwoord niet in cache staat.
- Cache
- Bewaart een antwoord gedurende de toegestane levensduur zodat de volledige zoektocht niet opnieuw hoeft.
Privé-DNS, browser-DNS en VPN zijn aparte lagen
Android Privé-DNS kan een versleutelde aanbieder instellen. Een browser kan zelfstandig veilige DNS gebruiken, terwijl een VPN eigen resolvers aanbiedt of bepaalde apps uitsluit. Deze lagen kunnen bewust verschillende routes opleveren; een onbekende naam is eerst een waarneming en nog geen vastgesteld lek.
Noteer voor de vergelijking het toegangsnetwerk, Android Privé-DNS, browserinstelling, VPN-server en regels voor split tunneling. Gebruik daarna nieuwe testnamen, want een antwoord uit cache hoeft het huidige resolverpad niet te vertegenwoordigen.
Onderscheid een DNS-probleem van een algemene storing
Als bekende of rechtstreeks op adres geopende doelen werken terwijl nieuwe namen falen, is naamomzetting een sterkere aanwijzing dan de volledige internetverbinding. Als ook gateway en externe adressen onbereikbaar zijn, ligt de oorzaak mogelijk eerder in wifi of de providerroute.
Herhaal in dezelfde browser en daarna in een andere app. Controleer of slechts één DNS-server, één adresfamilie of het hele netwerk is getroffen. Deze afbakening levert support meer informatie dan alleen de term “DNS-lek”.
Trek alleen een conclusie die de test ondersteunt
Een verwachte resolver bevestigt dat de speciale aanvragen uit die uitvoering de bedoelde infrastructuur bereikten. De test controleert niet elke app, opgeslagen antwoorden, ieder protocol of VPN-cryptografie. Een andere provider kan bovendien het gevolg zijn van forwarding, anycast of een bewuste browserregel.
Beschrijf daarom test, toepassing, netwerk, DNS-servers en tijdstip. Die gegevens zijn herhaalbaar en kunnen worden vergeleken met de documentatie van de gekozen DNS- of VPN-dienst.
Bewaar een DNS-test als herhaalbare waarneming
Noteer per uitvoering browser of app, netwerk, Android Privé-DNS, browser-DNS, VPN-server, tijdstip en alle getoonde resolverorganisaties. Start voor de tweede uitvoering nieuwe testaanvragen. Met die gegevens kun je een onbekende provider vergelijken met de bedoelde configuratie en onderscheid maken tussen forwarding, anycast, split tunneling en een werkelijk onverwacht pad.
Gebruik een DNS-resultaat niet als totaal oordeel over de verbinding. Een toepassing kan andere regels volgen en een cache kan oudere antwoorden leveren. Controleer bij een storing ook of directe adresverbindingen en de lokale gateway werken, zodat naamomzetting niet met een algemeen routeprobleem wordt verward.