DNS en een DNS-lektest begrijpen

DNS zet namen om in records; een lektest observeert de resolverinfrastructuur die zijn eigen aanvragen afhandelt.

Kort antwoord

DNS vertaalt domeinnamen naar records die toepassingen kunnen gebruiken. Een DNS-lektest maakt bijzondere aanvragen en observeert welke resolvers die verwerken; de test helpt routes vergelijken, maar bewijst geen anonimiteit of volledige VPN-beveiliging.

DNS in een dagelijks voorbeeld

Bij example.com vraagt de app via de beschikbare resolver om adresrecords. Het antwoord kan IPv4, IPv6, een andere naam of geen record bevatten.

Daarom kan een DNS-storing nieuwe namen breken terwijl bekende of gecachte verbindingen nog werken.

Rollen bij naamomzetting

De app start de vraag. Een recursieve resolver antwoordt uit cache of zoekt verder. Autoritatieve servers publiceren zonedata en cache bewaart antwoorden tijdelijk.

Router-forwarding, anycast en versleutelde browser-DNS maken het pad complexer dan het Android-serveradres.

  • App: start de vraag.
  • Recursieve resolver: zoekt en cachet.
  • Autoritatieve server: publiceert de zone.
  • Cache: hergebruikt tijdelijk.

Ga verder met Een VPN controleren met IP en DNS, vergelijk dit met Leer de basis van IP en netwerken of gebruik IP Finder voor Android als volgende praktische stap.

Wie het resolverpad kiest

Android kan DNS van wifi of carrier krijgen, Private DNS gebruiken, bedrijfsbeleid volgen of VPN-configuratie ontvangen. Een browser kan eigen Secure DNS kiezen.

Noteer vóór een lekconclusie netwerk, Private DNS, browser, VPN en split tunneling.

De protocoldetails in deze uitleg volgen RFC 1034 — Domain Names: Concepts and Facilities en RFC 1035 — Domain Names: Implementation and Specification; raadpleeg deze primaire specificaties voor exacte termen en uitzonderingen.

Wat een DNS-lektest observeert

De test veroorzaakt unieke namen onder beheer van de operator. Wanneer resolverinfrastructuur de autoritatieve servers bevraagt, kan bron, organisatie en globale regio worden gekoppeld.

De test leest niet de hele telefoongeschiedenis. Cache, forwarding, anycast, app-DNS en timing beïnvloeden het beeld.

Wat “lek” bij een VPN betekent

Een lek is een afwijking van het verwachte ontwerp. Belooft de VPN DNS in de tunnel, dan kan de basisprovider onverwacht zijn. Staat gekozen DNS of split tunneling aan, dan kan een derde partij bedoeld zijn.

Vergelijk vóór en na verbinden

Noteer zonder VPN openbaar IP, organisatie en alle resolvers. Verbind op hetzelfde netwerk, voer frisse tests uit en vergelijk met uitgangsregio, DNS-beleid en split tunneling.

  1. Nulmeting

    IP en DNS zonder VPN.

  2. Verbinden

    Wacht op actieve tunnel.

  3. Herhalen

    Beide families en alle resolvers.

  4. Ontwerp vergelijken

    Lees providerdocumentatie.

Onderzoek een onverwachte resolver

Herhaal in dezelfde app, controleer Private DNS, browser-DNS en uitsluitingen en verbind opnieuw. Stuur bij onduidelijkheid nulmeting, VPN-resultaat, tijd en configuratie naar de provider.

Wat de test niet bewijst

Hij controleert niet elke app, protocol, pakket of versleuteling, certificeert geen anonimiteit of totale VPN-veiligheid en herstelt de configuratie niet.

De vier rollen binnen een DNS-opzoeking

De zichtbare keten is niet altijd één DNS-server. Een thuisrouter kan aanvragen doorsturen, een grote resolver kan meerdere anycastlocaties gebruiken en een browser kan eigen versleutelde DNS inschakelen. De providernaam in een test kan daarom bovenliggende infrastructuur aanduiden in plaats van het letterlijke Android-adres.

Toepassing of stubresolver
Start de vraag op het apparaat via het besturingssysteem of via eigen DNS-gedrag van de toepassing.
Recursieve resolver
Zoekt of bewaart het antwoord voor de client en kan van provider, DNS-dienst, organisatie of VPN zijn.
Authoritatieve server
Publiceert records voor een DNS-zone die worden geraadpleegd wanneer het antwoord niet in cache staat.
Cache
Bewaart een antwoord gedurende de toegestane levensduur zodat de volledige zoektocht niet opnieuw hoeft.

Privé-DNS, browser-DNS en VPN zijn aparte lagen

Android Privé-DNS kan een versleutelde aanbieder instellen. Een browser kan zelfstandig veilige DNS gebruiken, terwijl een VPN eigen resolvers aanbiedt of bepaalde apps uitsluit. Deze lagen kunnen bewust verschillende routes opleveren; een onbekende naam is eerst een waarneming en nog geen vastgesteld lek.

Noteer voor de vergelijking het toegangsnetwerk, Android Privé-DNS, browserinstelling, VPN-server en regels voor split tunneling. Gebruik daarna nieuwe testnamen, want een antwoord uit cache hoeft het huidige resolverpad niet te vertegenwoordigen.

Onderscheid een DNS-probleem van een algemene storing

Als bekende of rechtstreeks op adres geopende doelen werken terwijl nieuwe namen falen, is naamomzetting een sterkere aanwijzing dan de volledige internetverbinding. Als ook gateway en externe adressen onbereikbaar zijn, ligt de oorzaak mogelijk eerder in wifi of de providerroute.

Herhaal in dezelfde browser en daarna in een andere app. Controleer of slechts één DNS-server, één adresfamilie of het hele netwerk is getroffen. Deze afbakening levert support meer informatie dan alleen de term “DNS-lek”.

Trek alleen een conclusie die de test ondersteunt

Een verwachte resolver bevestigt dat de speciale aanvragen uit die uitvoering de bedoelde infrastructuur bereikten. De test controleert niet elke app, opgeslagen antwoorden, ieder protocol of VPN-cryptografie. Een andere provider kan bovendien het gevolg zijn van forwarding, anycast of een bewuste browserregel.

Beschrijf daarom test, toepassing, netwerk, DNS-servers en tijdstip. Die gegevens zijn herhaalbaar en kunnen worden vergeleken met de documentatie van de gekozen DNS- of VPN-dienst.

Bewaar een DNS-test als herhaalbare waarneming

Noteer per uitvoering browser of app, netwerk, Android Privé-DNS, browser-DNS, VPN-server, tijdstip en alle getoonde resolverorganisaties. Start voor de tweede uitvoering nieuwe testaanvragen. Met die gegevens kun je een onbekende provider vergelijken met de bedoelde configuratie en onderscheid maken tussen forwarding, anycast, split tunneling en een werkelijk onverwacht pad.

Gebruik een DNS-resultaat niet als totaal oordeel over de verbinding. Een toepassing kan andere regels volgen en een cache kan oudere antwoorden leveren. Controleer bij een storing ook of directe adresverbindingen en de lokale gateway werken, zodat naamomzetting niet met een algemeen routeprobleem wordt verward.

Bekijk welke DNS-servers je netwerk gebruikt

Voer op Android een nieuwe DNS-waarneming uit en vergelijk die met het verwachte resolverpad.

Download IP Finder

Veelgestelde vragen

Waarom verschijnt een DNS-provider die ik niet koos?
Router, provider, VPN of browser kunnen doorsturen; anycast en organisatienamen beïnvloeden ook het label.
Kunnen browsers andere uitkomsten geven?
Ja. De ene kan eigen versleutelde DNS gebruiken en de andere Android of VPN volgen.
Bewijst verwachte DNS een veilige VPN?
Nee. Het bevestigt alleen het resolverpad van deze testvragen.
Waarom wijkt het resolverland af?
Infrastructuur kan centraal of anycast zijn en de database kan de organisatie lokaliseren.

Bronnen

  1. RFC 1034 — Domain Names: Concepts and Facilities — IETF
  2. RFC 1035 — Domain Names: Implementation and Specification — IETF
  3. VPN developer guide — Android Developers

Herhaal de vergelijking na een netwerkwijziging

Bewaar de context, wissel wifi, mobiele data of VPN-status en voer daarna dezelfde controle opnieuw uit.

Download IP Finder