🛡️ DoH Proxy Pro

🚀 DoH Proxy Pro

سرویس شخصی DNS over HTTPS با مسیریابی موازی، Circuit Breaker و انتخاب جغرافیایی سرور — برای دور زدن فیلترینگ در لایه‌ی DNS.

runtimeCloudflare Workers protocolDNS-over-HTTPS providers190+ licenseMIT
فعال و آماده به کار — Parallel Racing، Circuit Breaker، Geo-selection و یادگیری تطبیقی در حال اجراست
این یک سرویس DNS over HTTPS (DoH) پیشرفته با قابلیت‌های ضد سانسور است.
نسخه‌ی Pro شامل: Parallel DNS Racing، Circuit Breaker Pattern، Geo-based Selection، DNS Padding، ECS Stripping، Negative Caching، Adaptive Timeouts، Enhanced Header Randomization و موارد دیگر.
📊 مشاهده آمار زنده سرورها

📍 آدرس سرویس شما

https://cloudflare-doh-proxy-beg.pages.dev/dns-query

✨ ویژگی‌های پیشرفته

⚡
Parallel DNS Racing — همزمان ۶ سرور برتر امتحان می‌شود و اولین پاسخ معتبر پذیرفته می‌شود
🛡️
Circuit Breaker Pattern — مدیریت خودکار سرورهای ناسالم و قطع موقت آن‌ها
🌍
Geo-based Selection — انتخاب بهترین سرور بر اساس موقعیت جغرافیایی کاربر
🧠
یادگیری تطبیقی برای امتیازدهی و انتخاب هوشمندانه‌ی سرورها در طول زمان
🔄
Load Balancing هوشمند بر اساس سرعت پاسخ و قابلیت اطمینان هر سرور
🔒
DNS Padding مطابق RFC 8467 — جلوگیری از تحلیل اندازه‌ی بسته‌ها
🚫
ECS Stripping — حذف واقعی EDNS Client Subnet از OPT Record
💾
Smart Caching با مدیریت خودکار حجم و انقضای کش
⏱️
Adaptive Timeouts — تنظیم خودکار زمان انتظار بر اساس تاریخچه‌ی هر سرور
🔁
Negative Caching — کش هوشمند پاسخ‌های NXDOMAIN
⚙️
استفاده از بیش از ۱۹۰ سرور DNS معتبر جهانی
🎭
Enhanced Header Randomization در برابر Fingerprinting سمت provider
📊
امتیازدهی پویا: ۳۵٪ سلامت، ۳۰٪ سرعت، ۲۰٪ قابلیت اطمینان، ۱۵٪ منطقه
🔗
Request Coalescing — ادغام درخواست‌های هم‌زمان برای یک کوئری برای کاهش تأخیر
🌏
پشتیبانی کامل از CORS برای درخواست‌های مرورگر
📡
پشتیبانی از JSON DoH API با فرمت application/dns-json
🕵️
Stealth Endpoint — کوئری‌های DNS روی هر مسیری پذیرفته می‌شوند، نه فقط ‎/dns-query‎
🧟
Stale-while-dead — اگر همه‌ی سرورها قطع شوند، جواب‌های کش‌شده‌ی منقضی (تا ۲۴ ساعت) همچنان سرو می‌شوند
🔀
Shape-shifting — اگر POST بلاک باشد، هر سرور یک بار هم با GET امتحان می‌شود
🕶️
Secret Path — با تنظیم SECRET_PATH، سرویس DoH فقط روی یک مسیر مخفی جواب می‌دهد
🎟️
Access Token — با تنظیم ACCESS_TOKEN، فقط کلاینت‌های دارای توکن پاسخ می‌گیرند
🌐
VLESS Proxy — با تنظیم PROXY_UUID، همین Worker به پروکسی کامل ترافیک (WebSocket+TLS) تبدیل می‌شود و سایت‌های فیلترشده با IP/SNI را باز می‌کند

🛡️ روش‌های جدید ضد فیلترینگ (SNI / IP / DPI)

این پروکسی به‌تنهایی فقط فیلترینگ DNS را حل می‌کند. برای سه نوع فیلترینگی که هیچ کدی به‌تنهایی حریفشان نیست، جدیدترین روش‌های روز این‌هاست — بیشترشان سمت کلاینت یا دامنه است، نه داخل کد:
🔐
ECH — رمزنگاری SNI (استاندارد رسمی IETF از ۲۰۲۶). نام دامنه را داخل handshake رمز می‌کند تا ISP نتواند از روی SNI فیلتر کند. روی همین دامنه از سمت لبه‌ی Cloudflare فعال است و در فایرفاکس ۱۱۸+ و کروم ۱۱۷+ به‌صورت پیش‌فرض روشن است. شرط کار کردنش: DoH داخل خود مرورگر فعال باشد (کلیدهای ECH از رکورد HTTPS گرفته می‌شوند). تست: در cloudflare.com/ssl/encrypted-sni دکمه‌ی Check my browser باید سبز شود. محدودیت صادقانه: اگر خود دامنه یا IP کاملاً بلاک باشد، ECH کمکی نمی‌کند.
🌐
آی‌پی ثابت؟ نه — و بهتر هم هست که نباشد. روی Pages/Workers اصلاً گزینه‌ی IP ثابت وجود ندارد، و این یک مزیت است: ترافیک روی هزاران IP چرخان anycast می‌آید و IP ثابت اتفاقاً راحت‌تر بلاک می‌شود. اگر «آدرس ثابت» می‌خواهی، راه درستش دامنه‌ی اختصاصی رایگان است: در داشبورد Pages روی پروژه‌ات برو به Custom domains و دامنه‌ات را وصل کن؛ با ECH ترکیب می‌شود و دیگر به pages.dev وابسته نیستی.
🎭
مقابله با DPI و اثر انگشت TLS (سمت کلاینت): در Xray/v2rayNG گزینه‌ی uTLS را روی chrome یا randomized بگذار تا فینگرپرینت ClientHello شبیه مرورگر واقعی شود؛ کانفیگ Fragment همین صفحه هم بسته‌ی TLS Hello را تکه‌تکه می‌کند تا امضای آن برای DPI قابل شناسایی نباشد.
🕶️
مسیر مخفی + توکن (قابلیت جدید همین نسخه، سمت سرور): در داشبورد Cloudflare برو به Workers & Pages → پروژه‌ات → Settings → Environment variables و این‌ها را بگذار، بعد Redeploy کن:
• SECRET_PATH مثل /x7f3k9q2v — از این به بعد DoH فقط روی همین مسیر جواب می‌دهد
• ACCESS_TOKEN یک رشته‌ی تصادفی — کلاینت باید ?token=... بفرستد یا هدر X-Access-Token
اگر خالی بگذاری، رفتار قبلی (‎/dns-query‎ روی همه‌ی مسیرها) حفظ می‌شود.

🌐 DNS Providers استفاده‌شده

۱۹۰+ سرور DNS معتبر با پوشش جهانی و انتخاب بر اساس منطقه
Cloudflare، Google، Quad9، OpenDNS
AdGuard، NextDNS، Mullvad
AhaDNS — آمریکا، هلند، لهستان، هند، سنگاپور، استرالیا
BlahDNS — فنلاند، ژاپن، آلمان، سنگاپور
Pi-DNS — اروپا، آمریکا
و ده‌ها سرور دیگر با پوشش جهانی...
✅ این DoH Proxy چه کارهایی انجام می‌دهد

• رمزنگاری کامل درخواست‌های DNS از طریق HTTPS
• دور زدن DNS Poisoning و جلوگیری از دستکاری پاسخ‌های DNS
• باز کردن سایت‌های فیلتر شده در لایه‌ی DNS
• افزایش حریم خصوصی — ISP نمی‌تواند ببیند به چه دامنه‌هایی کوئری می‌زنید
• جلوگیری از Man-in-the-Middle در لایه‌ی DNS
• سرعت بالاتر با Racing Mode، Circuit Breaker و Smart Caching
💡 درک انواع فیلترینگ

فیلترینگ شبکه معمولاً در چند لایه‌ی مستقل انجام می‌شود؛ هرکدام راه‌حل خودشان را دارند:
لایه‌ی فیلترینگتوضیحاین DoH کافی است؟
DNS Filtering سایت در سطح پاسخ DNS مسدود یا جعل می‌شود ✓ بله
SNI Filtering اتصال بر اساس نام دامنه در TLS ClientHello شناسایی و مسدود می‌شود ✗ خیر — نیاز به ECH یا Fragment
IP Blocking آدرس IP مقصد مستقیماً مسدود می‌شود ✗ خیر — نیاز به VPN/Proxy
Deep Packet Inspection بررسی الگوی بسته‌ها فارغ از DNS یا SNI ✗ خیر — نیاز به VPN/Proxy پیشرفته

نتیجه: اگر سایت مورد نظر فقط از طریق DNS فیلتر شده، همین DoH کافی است. برای فیلترینگ‌های پیشرفته‌تر (SNI/IP/DPI)، این DoH را همراه با کانفیگ Fragment یا VPN استفاده کنید — این دو در لایه‌های متفاوتی از شبکه عمل می‌کنند و مکمل هم هستند، نه جایگزین هم.

📱 نحوه استفاده

🌐 مرورگرها (Firefox, Chrome, Edge, Brave)

بروید به تنظیمات مرورگر ← بخش Privacy یا Security ← DNS over HTTPS ← انتخاب Custom Provider و آدرس بالا را وارد کنید.

فعال‌سازی ECH در Firefox:

۱. در آدرس‌بار تایپ کنید: about:config
۲. جستجو کنید: network.dns.echconfig.enabled
۳. مقدار را روی true قرار دهید

با این تنظیمات، بسیاری از سایت‌های فیلتر شده با DNS قابل دسترسی می‌شوند.

📱 اپلیکیشن Intra (اندروید)

۱. اپلیکیشن Intra را از Google Play نصب کنید
۲. اپلیکیشن را باز کنید
۳. روی گزینه‌ی «Configure custom server URL» بزنید
۴. آدرس زیر را در قسمت Custom DNS over HTTPS server URL وارد کنید:

https://cloudflare-doh-proxy-beg.pages.dev/dns-query

۵. دکمه‌ی ON را فعال کنید

این تنظیم DNS شما را رمزنگاری می‌کند و سایت‌هایی که فقط با DNS فیلتر شده‌اند را باز می‌کند.

🍎 iOS، iPadOS و macOS

برای استفاده در دستگاه‌های اپل، پروفایل شخصی خود را دانلود و نصب کنید:

🍎 دانلود پروفایل iOS/macOS

نحوه نصب:

• iOS/iPadOS: فایل را با Safari دانلود کنید ← Settings ← General ← VPN, DNS & Device Management ← Downloaded Profile ← Install
• macOS: فایل را دانلود کنید ← System Settings ← Privacy & Security ← Profiles ← نصب پروفایل

پس از نصب، DNS همه‌ی اپلیکیشن‌های شما رمزنگاری می‌شود.

💻 ویندوز ۱۰/۱۱

Settings ← Network & Internet ← Properties ← DNS server assignment ← Edit ← Preferred DNS encryption: Encrypted only (DNS over HTTPS) و آدرس بالا را وارد کنید.

🐧 لینوکس (systemd-resolved)

۱. ویرایش فایل تنظیمات:

sudo nano /etc/systemd/resolved.conf

۲. اضافه کردن این خطوط:

[Resolve]
DNS=https://cloudflare-doh-proxy-beg.pages.dev/dns-query
DNSOverTLS=yes

۳. ری‌استارت سرویس:

sudo systemctl restart systemd-resolved

🔧 روتر

بسته به مدل روتر، ممکن است پشتیبانی از DoH داشته باشد. به تنظیمات DNS روتر خود مراجعه کنید. با تنظیم DoH در روتر، تمام دستگاه‌های متصل به شبکه از DNS رمزنگاری‌شده استفاده می‌کنند.

🔧 کانفیگ‌های Xray

کانفیگ ساده (v2rayNG و مشابه)

برای استفاده در کلاینت‌های مبتنی بر Xray، می‌توانید از کانفیگ زیر استفاده کنید:

doh-proxy-simple.json
{ "remarks": "🛡️ DoH Proxy Pro", "dns": { "servers": [ { "address": "https://cloudflare-doh-proxy-beg.pages.dev/dns-query", "skipFallback": true } ], "queryStrategy": "UseIP" }, "inbounds": [ { "port": 10808, "listen": "127.0.0.1", "protocol": "socks", "settings": { "auth": "noauth", "udp": true }, "sniffing": { "enabled": true, "destOverride": ["http", "tls"] } } ], "outbounds": [ { "protocol": "freedom", "settings": { "domainStrategy": "UseIP" }, "tag": "direct" } ], "routing": { "domainStrategy": "AsIs", "rules": [ { "type": "field", "outboundTag": "direct", "network": "udp,tcp" } ] } }

نکته: این کانفیگ DNS شما را امن می‌کند و سایت‌های فیلتر شده با DNS را باز می‌کند.

کانفیگ پیشرفته با Fragment (توصیه می‌شود)

این کانفیگ علاوه بر DoH دارای قابلیت Fragment است که در لایه‌ی TCP/TLS به دور زدن فیلترینگ‌های SNI-based کمک می‌کند. این کانفیگ همیشه به‌صورت زنده از مخزن گیت‌هاب پروژه دریافت می‌شود؛ اگر کادر زیر بارگذاری نشد یا کانفیگ قدیمی بود، دکمه‌ی «دریافت کانفیگ جدید» را بزنید:

doh-proxy-fragment.json
1در حال دریافت کانفیگ از گیت‌هاب...

مزایای کانفیگ Fragment:

• تکه‌تکه کردن بسته‌ی TLS ClientHello برای دور زدن DPI
• مکمل DoH؛ روی لایه‌ی متفاوتی از شبکه عمل می‌کند
• افزایش قابلیت دور زدن فیلترینگ‌های پیشرفته‌تر

🌐 کانفیگ پروکسی کامل (VLESS) — باز کردن سایت‌های فیلترشده

دو کانفیگ بالا فقط DNS را رمز می‌کنند. اگر سایتی (مثلاً کنسول Grok) با IP یا SNI فیلتر شده باشد، DNS امن به‌تنهایی آن را باز نمی‌کند — باید خود ترافیک از پروکسی رد شود. این کانفیگ دقیقاً همین کار را می‌کند: ترافیک v2rayNG از داخل همین Worker با پروتکل VLESS روی WebSocket امن عبور می‌کند.

✅ پروکسی روی سرور فعال است. لینک زیر را کپی و در v2rayNG گزینه‌ی Import from clipboard را بزن:

vless://a7968ae7-1350-4ea1-a7ec-464035d8f59c@cloudflare-doh-proxy-beg.pages.dev:443?encryption=none&security=tls&sni=cloudflare-doh-proxy-beg.pages.dev&type=ws&host=cloudflare-doh-proxy-beg.pages.dev&path=%2Fproxy#DoH-VLESS-Proxy

مشخصات: VLESS + WebSocket + TLS روی پورت 443، مسیر /proxy. کل ترافیک گوشی/سیستم را می‌توانی روی همین کانفیگ بگذاری.

⚠️ محدودیت‌های صادقانه: عبور دادن کل ترافیک از پلن رایگان Cloudflare سقف درخواست روزانه را سریع پر می‌کند و ممکن است خلاف قوانین استفاده‌ی Cloudflare باشد (ریسک تعلیق اکانت). این گزینه برای مواقع ضروری است؛ برای استفاده‌ی روزمره، سرور اختصاصی (VPS) راه مطمئن‌تری است.

🛡️ توصیه‌های امنیتی

برای حداکثر امنیت و دسترسی:

سناریو ۱ — فقط فیلترینگ DNS:
✓ از این DoH Proxy استفاده کنید
✓ بسیاری از سایت‌ها قابل دسترسی می‌شوند

سناریو ۲ — فیلترینگ پیشرفته‌تر:
✓ از این DoH Proxy استفاده کنید
✓ ECH را در مرورگر فعال کنید
✓ از کانفیگ Fragment در Xray استفاده کنید
✓ برای لایه‌های دیگر از VPN استفاده کنید

نکات عمومی:
• از مرورگرهای به‌روز استفاده کنید
• HTTPS را همیشه فعال نگه دارید
• از نرم‌افزارهای امنیتی معتبر استفاده کنید
• رمزهای عبور قوی استفاده کنید

❓ سوالات متداول

آیا با این DoH می‌توانم به سایت‌های فیلتر شده دسترسی داشته باشم؟
بله، اگر سایت فقط با DNS فیلتر شده باشد. اگر از روش‌های دیگر (IP blocking، DPI، SNI) فیلتر شده، به Fragment یا VPN هم نیاز دارید.
Fragment چیست و چه کمکی می‌کند؟
Fragment یک تکنیک ضد فیلترینگ است که بسته‌ی TLS ClientHello را در سطح TCP تکه‌تکه می‌کند تا DPI نتواند نام دامنه (SNI) را در یک بسته کامل ببیند. این تکنیک روی خودِ اتصال به مقصد اجرا می‌شود، نه روی DNS، و برای همین مکمل DoH است نه جایگزین آن.
ECH چیست و چگونه کمک می‌کند؟
Encrypted Client Hello نام دامنه (SNI) را در حین TLS Handshake رمزنگاری می‌کند و از فیلترینگ مبتنی بر SNI جلوگیری می‌کند. برای استفاده باید هم مرورگر یا کلاینت و هم سرور مقصد از آن پشتیبانی کنند.
این DoH چه تفاوتی با 1.1.1.1 دارد؟
این DoH Proxy شخصی شماست که روی Cloudflare Worker اجرا می‌شود و به‌جای اتکا به یک provider، همزمان به ۶ سرور DNS برتر درخواست می‌فرستد (Parallel Racing)، سرورهای ناسالم را با Circuit Breaker کنار می‌گذارد، بر اساس موقعیت جغرافیایی بهترین سرور را انتخاب می‌کند و نتایج را کش هوشمند می‌کند. در نهایت از همان provider های معتبر استفاده می‌کند اما با لایه‌ای از قابلیت اطمینان و سرعت بیشتر.
آیا این سرویس رایگان است؟
بله، در محدوده‌ی رایگان Cloudflare Workers (۱۰۰,۰۰۰ درخواست در روز) کاملاً رایگان است.
آیا استفاده از این DoH سرعت را کاهش می‌دهد؟
خیر؛ با Cache هوشمند و Racing Mode معمولاً سریع‌ترین پاسخ ممکن را دریافت می‌کنید.
چه تفاوتی بین کانفیگ ساده و کانفیگ Fragment وجود دارد؟
کانفیگ ساده فقط DoH را فعال می‌کند و برای دور زدن فیلترینگ در لایه‌ی DNS کافی است. کانفیگ Fragment علاوه بر DoH، بسته‌های TLS ClientHello را هم تکه‌تکه می‌کند که به دور زدن فیلترینگ‌های پیشرفته‌تر (SNI/DPI) کمک می‌کند. برای حداکثر دسترسی، کانفیگ Fragment توصیه می‌شود.
آیا کسی می‌تواند ببیند من از این سرویس استفاده می‌کنم؟
درخواست‌های DNS شما رمزنگاری‌شده هستند و ISP نمی‌تواند محتوای آن‌ها را ببیند؛ فقط می‌تواند ببیند که به یک سرور Cloudflare متصل هستید.
Parallel Racing چگونه کار می‌کند؟
این سیستم هم‌زمان به ۶ سرور DNS برتر (بر اساس امتیازدهی منطقه، سرعت، سلامت و قابلیت اطمینان) درخواست می‌فرستد و اولین پاسخ معتبر را می‌پذیرد. این کار تأخیر را کاهش و قابلیت اطمینان را افزایش می‌دهد.
Request Coalescing چیست؟
وقتی چند کاربر یا برنامه هم‌زمان برای یک دامنه‌ی یکسان کوئری می‌زنند، به‌جای ارسال چند درخواست جداگانه به provider بالادستی، Worker فقط یک درخواست می‌فرستد و پاسخ را بین همه به اشتراک می‌گذارد. این باعث کاهش بار سرور و کاهش تأخیر می‌شود.
برای فیلترینگ شدید چه تمهیداتی در نظر گرفته شده؟
علاوه بر موارد بالا: اگر همه‌ی providerهای بالادستی قطع شوند، جواب‌های کش‌شده تا ۲۴ ساعت همچنان سرو می‌شوند (Stale-while-dead)؛ سرورهایی که خیلی سریع fail می‌شوند — نشانه‌ی بلاک شدن با RST — سریع‌تر از چرخه کنار گذاشته می‌شوند؛ اگر متد POST بلاک باشد، هر سرور یک بار هم با GET امتحان می‌شود (Shape-shifting)؛ کوئری‌های DNS روی هر مسیری پذیرفته می‌شوند نه فقط ‎/dns-query‎ تا بلاک مبتنی بر path کار نکند؛ و وقتی بیشترِ تلاش‌ها ناموفق باشند، سیستم به‌صورت خودکار به سرورهای کمترشناخته‌شده (که معمولاً در لیست بلاک نیستند) امتیاز بیشتری می‌دهد. برای SNI filtering هم ECH را فعال نگه دار (بخش «روش‌های جدید ضد فیلترینگ» را ببین).
می‌توانم IP ثابت بگیرم؟
نه — روی Cloudflare Pages/Workers گزینه‌ی IP ثابت وجود ندارد، و برای دور زدن فیلترینگ همین بهتر است: ترافیک تو روی هزاران IP چرخان شبکه‌ی anycast می‌آید و یک IP ثابت اتفاقاً خیلی راحت‌تر بلاک می‌شود. اگر آدرس پایدار می‌خواهی، یک دامنه‌ی اختصاصی (رایگان) به پروژه‌ی Pages وصل کن (Custom domains)؛ با ECH هم ترکیب می‌شود.
ECH چیست و چطور مطمئن شوم کار می‌کند؟
ECH نام دامنه را داخل handshake رمزنگاری می‌کند تا ISP نتواند از روی SNI بفهمد به کجا وصل شدی. روی دامنه‌ی همین سرویس از سمت Cloudflare فعال است و در فایرفاکس ۱۱۸+ و کروم ۱۱۷+ پیش‌فرض روشن است؛ فقط DoH را داخل خود مرورگر هم فعال کن. برای تست به cloudflare.com/ssl/encrypted-sni برو و Check my browser را بزن — هر چهار مورد باید سبز شود.
با کانفیگ DoH سایتی باز نمی‌شود؛ چطور بازش کنم؟
کانفیگ‌های DoH فقط جلوی فیلترینگ DNS را می‌گیرند. اگر سایت با IP یا SNI فیلتر شده باشد، باید خود ترافیک از پروکسی رد شود: از بخش «کانفیگ‌های Xray» کارت «پروکسی کامل (VLESS)» را فعال کن (با تنظیم PROXY_UUID) و لینک vless را در v2rayNG ایمپورت کن. توجه: این حالت سقف روزانه‌ی پلن رایگان را سریع مصرف می‌کند و ممکن است خلاف قوانین Cloudflare باشد؛ برای استفاده‌ی دائمی سرور اختصاصی مطمئن‌تر است.