البروكسي مفعّل في شريط النظام، ومع ذلك يرى الموقع المستهدف داخل برنامج مستقل عنوانك الحقيقي. هذه شكوى شائعة عندما يُضبط البروكسي كما في المتصفح دون مراعاة أن التطبيق يقرأ إعدادات الشبكة بطريقة مختلفة. سنشرح هنا المستويات الثلاثة التي يعمل عليها البروكسي، والبرامج التي تتجاوز النفق على مستوى النظام، وكيفية ملاحظة التسرب، ومتى لا يكفي نفق مشترك واحد لجميع التطبيقات.

ثلاثة مستويات: المتصفح والتطبيق والنظام

يُضبط البروكسي في المتصفح عبر المتصفح نفسه أو عبر إضافة، ويؤثر فقط في الحركة التي يرسلها المتصفح بنفسه، مثل علامات التبويب والتنزيلات المدمجة، وأحيانًا الإضافات التي لها وصول مستقل إلى الشبكة. أما البرنامج المجاور فلا يتأثر بهذا الإعداد إطلاقًا.

البروكسي على مستوى التطبيق هو حقل للعنوان والمنفذ داخل البرنامج نفسه، مثل متصفح مكافحة الكشف (antidetect) أو عميل التورنت أو مدير الحسابات. يعمل هذا البروكسي لهذا البرنامج وحده ولا يحتاج إلى نفق على مستوى النظام، لكنه يعمل فقط إذا كان المطوّر قد وفّر هذا الحقل أصلًا.

النفق على مستوى النظام هو تعديل لجدول التوجيه في نظام التشغيل أو محوّل TUN مستقل، فيعترض الاتصالات الصادرة من جميع البرامج دفعة واحدة، سواء أكان التطبيق يدعم إعدادات البروكسي أم لا. لكن هنا أيضًا تفصيل مهم: بعض البرامج تقرأ بروكسي النظام عبر مكتبة واحدة من حزمة الشبكة، وبعضها عبر مكتبة أخرى، وبعضها يتجاهل الاثنتين معًا.

التطبيقات التي تتجاهل إعدادات النظام

خدمات التحديث التلقائي في الخلفية تتصل في الغالب بخادم التحديثات مباشرةً عبر عنوان مضمّن في البرنامج، متجاوزةً بروكسي النظام والنفق معًا. وينطبق الأمر نفسه على بعض عملاء الألعاب والمحاكيات وعلى جزء من البرامج المبنية على حزمة شبكة خاصة بها بدل مكتبات النظام القياسية، فهي لا تقرأ متغيرات البيئة ولا إعدادات شريط النظام.

أدوات سطر الأوامر والسكربتات تتطلب عادةً تحديد البروكسي صراحةً في ملف الإعداد أو في متغير بيئة. النفق على مستوى النظام سيعترضها، لكن الضبط الموضعي عبر معاملات البرنامج لن يفعل ذلك. أما متصفحات مكافحة الكشف وأدوات إدارة حسابات متعددة فتكون عادةً مصممة بطريقة مختلفة، إذ يوجد فيها حقل بروكسي خاص بكل ملف تعريف، وهذه ميزة وليست مشكلة. ويُشرح ترتيب الضبط بالتفصيل في مقال البروكسي لمتصفح مكافحة الكشف خطوة بخطوة.

التسرب خارج النفق وكيفية ملاحظته

تسرب DNS هو الأكثر شيوعًا: يحلّ التطبيق النطاق عبر خادم DNS الخاص بالنظام متجاوزًا النفق، فيظهر من طلب المحلّل مزوّد الخدمة والشبكة الحقيقية، حتى لو كانت البيانات نفسها تمر لاحقًا عبر البروكسي. ويحدث تسرب IPv6 عندما يُضبط النفق على حركة IPv4 فقط بينما يملك التطبيق مسار IPv6 مستقلًا، فيخرج الاتصال مباشرةً. وتُشرح الفروق بين إصدارَي البروتوكول وأثرها على البروكسي في مقال IPv4 مقابل IPv6 عمليًا.

وهناك فئة منفصلة هي العمليات الخلفية والقياس عن بُعد داخل البرنامج نفسه: تستخدم الواجهة البروكسي المحدد، بينما تخرج الاتصالات الخدمية للتطبيق مباشرةً. ولا يمكن ملاحظة التسرب إلا عبر سجل مراقب الشبكة أو جدار الحماية: إذا ظهرت في قائمة الاتصالات الصادرة عناوين تختلف عن IP البروكسي، فهذا يعني أن جزءًا من الحركة يتجاوزه.

كيف تتحقق من أن الحركة تمر فعلًا عبر البروكسي

الفحص عبر المتصفح لا يدل على ما يراه تطبيق مستقل. لذلك يجب فتح خدمة تحديد IP داخل البرنامج المفحوص نفسه إن أمكن، أو معرفة العنوان الذي يراه الموقع المستهدف الذي يتصل به البرنامج. والطريقة الثانية هي قائمة الاتصالات الصادرة في مدير المهام أو جدار الحماية: أي اتصال لا يتجه إلى عنوان البروكسي ومنفذه يعني وجود تجاوز.

الأكثر موثوقية هو استخدام منفذ مخصص بجلسة فريدة: إذا لم يتطابق العنوان الذي تراه الخدمة المستهدفة مع ما ينبغي أن يعطيه هذا المنفذ، يظهر التسرب فورًا دون الحاجة إلى خدمات فحص إضافية. وتُشرح المقاييس العامة لجودة القناة المستخدمة في هذا الفحص في مقال كيف تفحص جودة البروكسي.

متى تحتاج منفذًا مستقلًا لكل تطبيق

لا يناسب نفق واحد مشترك بعنوان واحد حين يعمل في الوقت نفسه عدة ملفات تعريف أو برامج معزولة تحتاج كل منها إلى IP خاص بها. وهذا هو المبدأ نفسه عند العمل مع عدة ملفات تعريف في متصفح مكافحة الكشف. ويحل مدير البروكسي المحلي ذلك بربط منفذ محلي مستقل بعنوانه الخاص لكل تطبيق، فتعمل جميع البرامج بالتوازي دون أن تتقاطع في IP.

وفي الأتمتة مع تدوير العناوين وفق جدول زمني أو عند الطلب، يعمل المبدأ نفسه عبر API: لكل سيناريو منفذه الخاص مع إدارة جلسة مستقلة، دون الاعتماد على النفق الشامل للنظام. وترتيب ضبط التدوير عبر API موضح في مقال كيف تضبط تدوير IP عبر API.

الأسئلة الشائعة

ما الفرق بين النفق على مستوى النظام والبروكسي في المتصفح؟

البروكسي في المتصفح يؤثر فقط في حركة المتصفح نفسه. أما النفق على مستوى النظام فيغيّر التوجيه على مستوى نظام التشغيل ويعترض افتراضيًا الاتصالات الصادرة من جميع البرامج، لكن فقط تلك التي لا تستخدم حزمة شبكة خاصة بها تتجاوز حزمة النظام.

كيف أعرف أن تطبيقًا معينًا لا يستخدم البروكسي المحدد؟

عبر سجل مراقب الشبكة أو جدار الحماية: إذا ظهرت اتصالات إلى عناوين تختلف عن عنوان البروكسي ومنفذه، فهذا يعني أن جزءًا من حركة البرنامج يخرج مباشرةً. والطريقة الثانية هي مقارنة IP الذي يراه البرنامج نفسه أو الموقع المستهدف بالعنوان المتوقع للبروكسي.

هل يجب إعادة تشغيل التطبيق بعد تغيير البروكسي؟

غالبًا نعم. تقرأ برامج كثيرة إعدادات البروكسي مرة واحدة عند بدء التشغيل، من معاملات النظام أو ملف الإعداد أو متغير البيئة، ولا تلتقط التغييرات أثناء العمل. وما دام التطبيق لم يُعد تشغيله، فقد يواصل العمل عبر المسار القديم.

العناوين المخصصة والمنافذ المستقلة لكل تطبيق أو ملف تعريف متوفرة في قسم البروكسي. وهناك أيضًا يمكنك اختيار القناة المناسبة لمهمة محددة: من النفق على مستوى النظام لجميع البرامج إلى منفذ موضعي لتطبيق واحد.