مقارنة بروتوكولات VPN: ما الذي يتم حجبه فعلياً
تقارن كل المقارنات الأخرى هذه البروتوكولات من حيث السرعة والأمان. كلاهما شبه محسوم — فالحديث منها كلها سريعة بما فيه الكفاية وكلها آمنة تشفيرياً — وهذا هو السبب في أن هذه التصنيفات تأتي متشابهة في كل مكان ولا تخبرك بأي شيء عن سبب توقف نفقك عن العمل.
سؤالان، يتم دمجهما عادة في واحد
هل يمكن لأي شخص قراءة هذا؟ هو سؤال يتعلق بالتشفير، وكل بروتوكول أدناه باستثناء حالة واحدة قديمة يجيب عليه بشكل جيد. هل يمكن لأي شخص معرفة ما هذا؟ هو سؤال يتعلق بتحليل حركة المرور، والإجابات تختلف بشكل كبير. يمكن أن يكون البروتوكول ممتازاً في الأول ومفلساً في الثاني — WireGuard هو أوضح مثال، وهو البروتوكول الأكثر شيوعاً هناك.
الرقابة التي تحجب VPN الخاص بك نادراً ما تكسر تشفيره. إنها تطابق نمطاً: حزمة بحجم معين، ثابت في موضع معين، منفذ، مصافحة لا تشبه أي متصفح. لذلك فإن العمود المهم هو ما يكشف كل بروتوكول.
| البروتوكول | ما الذي يكشف عنه | تكلفة الحظر |
|---|---|---|
| WireGuard | حزمة UDP واحدة. دائمًا ما يكون بدء المصافحة 148 بايت ويبدأ برمز الرسالة 1؛ الاستجابة دائمًا 92 بايت. يحتاج الرقيب إلى قاعدة واحدة، ولا يحتاج إلى تحديث. | قاعدة ثابتة واحدة |
| AmneziaWG | لا شيء ثابت، إذا تم تكوينه بشكل صحيح. تسبق حزم البيانات غير المهمة بدء المصافحة، ويغير الحشو الأحجام، ويتم استبدال ثوابت أنواع الرسائل الأربعة - لذا فإن القاعدة الواحدة التي تلتقط WireGuard لا تلتقط شيئًا. | تحليل حركة المرور |
| OpenVPN | رمز التشغيل في أول بايت من حزمته الأولى، ما لم يتم تمكين tls-crypt — الذي يقوم بتشفير قناة التحكم ويزيل الدليل الواضح. مجرد العمل على منفذ TCP 443 لا يجعله يشبه HTTPS؛ فلا يوجد ترحيب TLS بشكل المتصفح يمكن للمفتش العثور عليه. | قاعدة بالإضافة إلى الصيانة |
| IKEv2/IPsec | أرقام منافذه. IKEv2 يعمل على منفذ UDP 500 و4500، وكلاهما ثابت ومعروف. إغلاق منفذيْن ليس بالضبط تصفية؛ بل هو تنظيم. | قاعدة ثابتة واحدة |
| Shadowsocks | تاريخيًا، من خلال عدم وجود مصافحة على الإطلاق: اتصال عالي الانتروبيا من بايته الأول هو فئة بحد ذاته، ويمكن للحظر أن يحظره. تطبيقات AEAD والإصدارات لعام 2022 تقاوم هذا؛ الإعدادات القديمة لشفير التدفق لا تفعل ذلك. | تحليل حركة المرور |
| VLESS + Reality (Xray) | لا شيء في مرحلة المصافحة. يتم تمرير محاول الاستكشاف بدون المفتاح إلى الموقع الحقيقي الذي يتم انتحاله ويتلقى شهادته الحقيقية، لذا فإن الفحص يؤكد القصة بدلاً من كسرها. | الضرر الجانبي المطلوب |
«تكلفة الحظر» هي جهد الرقيب، وليس جهدك. قاعدة ثابتة واحدة تعني سطر تكوين لا يحتاج إلى إعادة النظر فيه. الضرر الجانبي المطلوب يعني أن الحظر الموثوق الوحيد يكسر أيضاً شيئاً يريده الشبكة الاحتفاظ به.
WireGuard
الوضع الافتراضي الحديث: سريع، صغير، ومبني على مجموعة ثابتة من التشفير بدون أي شيء للتفاوض عليه.
ما الذي يكشف عنه
حزمة UDP واحدة. دائمًا ما يكون بدء المصافحة 148 بايت ويبدأ برمز الرسالة 1؛ الاستجابة دائمًا 92 بايت. يحتاج الرقيب إلى قاعدة واحدة، ولا يحتاج إلى تحديث.
تحت الاستكشاف النشط
غير مطلوب. يتم التعرف عليه من أول حزمة يرسلها، لذلك لا يحتاج أحد إلى طرق باب الخادم.
اتجه إليه عندما
لا تقوم الشبكة بالتصفية. على اتصال عادي، هذا هو الخيار الذي يجب استخدامه - لا شيء آخر يمنحك هذه السرعة مقابل هذه البساطة.
كان فلسفته التصميمية هو إزالة الخيارات: لا تفاوض على التشفير، وبالتالي لا يوجد هجوم هبوط ولا طريقة لتكوينه بشكل خاطئ. نفس القرار ينتج الشكل الثابت للحزمة الذي يجعل من السهل التعرف عليه، وليس هناك إعداد يغير هذا، لأن وجود الإعدادات هو ما كان يتجنبه. الدول التي تحظر WireGuard لا تهزم تشفيره؛ إنهم يطابقون ثابتًا. الأمن الممتاز وعدم التمويه هو موقف متماسك، وليس تناقضًا.
شروط: wireguard · deep-packet-inspection · handshake
AmneziaWG
WireGuard بدون بصمة: نفس التشفير، شكل حزمة قابل للتكوين.
ما الذي يكشف عنه
لا شيء ثابت، إذا تم تكوينه بشكل صحيح. تسبق حزم البيانات غير المهمة بدء المصافحة، ويغير الحشو الأحجام، ويتم استبدال ثوابت أنواع الرسائل الأربعة - لذا فإن القاعدة الواحدة التي تلتقط WireGuard لا تلتقط شيئًا.
تحت الاستكشاف النشط
يثبت. لا يوجد رد مميز يتعرف عليه المجرب، على الرغم من أن الخادم الذي يجيب فقط على هذا ولا شيء آخر لا يزال خادمًا يقوم بشيء غير عادي.
اتجه إليه عندما
WireGuard محظور وأنت تتحكم في كلا الطرفين. هذه هي الخطوة الأقل تكلفة من إعداد WireGuard العامل.
القيد المهم ليس تشفيريًا. يجب أن يتفق كلا النظراء على كل معلمة، وتكوين خاطئ بدلاً من غير صالح يتصل ويقوم بتمرير البيانات مع الاستمرار في حمل النمط الذي كان الحشو موجودًا لإخفائه. فخان محددان: يجب أن تختلف قيم الرأس H1 إلى H4، ويجب ألا يساوي S1 + 56 قيمة S2 - بدء المصافحة 148 بايت مقابل استجابة 92 بايت، أطول بـ 56 بايت بالضبط، لذا فإن هذا المزيج يجعلهما بنفس الحجم. لا ينتج أي من الخطأين رسالة خطأ.
شروط: amneziawg · junk-packets · header-magic
OpenVPN
الطريقة الراسخة: أبطأ وأكثر قابلية للتكوين، قادرة على العمل عبر TCP على المنفذ الذي يستخدمه HTTPS.
ما الذي يكشف عنه
رمز التشغيل في أول بايت من حزمته الأولى، ما لم يتم تمكين tls-crypt — الذي يقوم بتشفير قناة التحكم ويزيل الدليل الواضح. مجرد العمل على منفذ TCP 443 لا يجعله يشبه HTTPS؛ فلا يوجد ترحيب TLS بشكل المتصفح يمكن للمفتش العثور عليه.
تحت الاستكشاف النشط
يعتمد على التكوين. مع tls-auth أو tls-crypt، لن يستجيب الخادم لمحاولة استكشاف من لا يملك المفتاح؛ بدونها، سيرد ويعرف نفسه.
اتجه إليه عندما
تحتاج إلى العمل على أجهزة أو نظام تشغيل لن يدعم أبدًا WireGuard، أو تحتاج إلى TCP لأن UDP محظور تمامًا.
سمعته في إمكانية الحظر هي في الواقع سمعة في نشره بالإعدادات الافتراضية. tls-crypt يغير الصورة بشكل كبير وهو مجرد سطر تكوين واحد، ومع ذلك فإن معظم الإعدادات الاستهلاكية لا تستخدمه. المرونة لها جانبان: نفس القابلية للتكوين التي تسمح بتكوين شديد التحصين تسمح بتكوين أضعف بكثير، ومن الخارج يبدو الاثنان متطابقين.
شروط: openvpn · sni-filtering · active-probing
IKEv2/IPsec
مدمج في الهواتف وأجهزة الكمبيوتر المحمولة، وهو السبب وراء بقاء النفق على قيد الحياة أثناء الانتقال من شبكة Wi-Fi إلى بيانات الهاتف المحمول.
ما الذي يكشف عنه
أرقام منافذه. IKEv2 يعمل على منفذ UDP 500 و4500، وكلاهما ثابت ومعروف. إغلاق منفذيْن ليس بالضبط تصفية؛ بل هو تنظيم.
تحت الاستكشاف النشط
غير مطلوب، لنفس السبب الذي ينطبق على WireGuard.
اتجه إليه عندما
لا يوجد شيء يحجبك وتريد نفقًا بدون عميل للتثبيت، على جهاز يتحرك بين الشبكات.
جيد حقًا في المشكلة التي تم تصميمه من أجلها. MOBIKE يحافظ على استمرار الجلسة أثناء تغيير الشبكة، وهذا هو السبب في أنه الخيار الافتراضي الهادئ في عمليات النشر المؤسسية. ضد الرقابة ليس لديه أي قصة على الإطلاق: لا يوجد تمويه، ولا مرونة في المنفذ تستحق الذكر، ومصافحة يمكن التعرف عليها مثل مصافحة WireGuard بدون السرعة التعويضية.
شروط: ikev2 · ip-blocking
Shadowsocks
وكيل مشفر صيني الصنع لحل هذه المشكلة بالذات — ليس VPN، والفرق مهم.
ما الذي يكشف عنه
تاريخيًا، من خلال عدم وجود مصافحة على الإطلاق: اتصال عالي الانتروبيا من بايته الأول هو فئة بحد ذاته، ويمكن للحظر أن يحظره. تطبيقات AEAD والإصدارات لعام 2022 تقاوم هذا؛ الإعدادات القديمة لشفير التدفق لا تفعل ذلك.
تحت الاستكشاف النشط
الإصدارات الحديثة تصمد. هجمات 2020 على شفيرات التدفق عملت عن طريق إعادة إرسال حركة مرور معدلة إلى خادم مشتبه به وقراءة رد فعله؛ التشفير المُوثق يغلق ذلك.
اتجه إليه عندما
تريد نفقًا خفيفًا لكل تطبيق وتستعد للتعامل مع كل ما لا يغطيه.
لأنه يقوم بالوكيل للتطبيقات بدلاً من حمل الجهاز، فإن أي شيء لم يتم تكوينه لاستخدامه يستمر في العمل بشكل طبيعي — وغالبًا بما في ذلك DNS، الذي يعكس الهدف بهدوء. كما أنه ليس شيئًا واحدًا: تسمية التنفيذ والخوارزمية يقول أكثر من تسمية البروتوكول. اعتبر أي نصيحة حول Shadowsocks مكتوبة قبل عام 2022 على أنها عن بروتوكول مختلف.
شروط: shadowsocks · proxy-vs-vpn · dns-leak
VLESS + Reality (Xray)
ليس تشفيرًا بل انتحالًا: الخادم يقدم موقع ويب تابع لجهة خارجية حقيقية، لذا يرى الفحص زيارة لهذا الموقع.
ما الذي يكشف عنه
لا شيء في مرحلة المصافحة. يتم تمرير محاول الاستكشاف بدون المفتاح إلى الموقع الحقيقي الذي يتم انتحاله ويتلقى شهادته الحقيقية، لذا فإن الفحص يؤكد القصة بدلاً من كسرها.
تحت الاستكشاف النشط
مصمم ضدها. هذه الخاصية التي جعلت Reality التوصية الافتراضية في الشبكات الأكثر تصفية.
اتجه إليه عندما
كل شيء آخر محجوب، بما في ذلك AmneziaWG، وأنت على استعداد لتشغيل وصيانة الخادم.
الإشارات المتبقية هي سلوكية وليست تشفيرية، وهي حقيقية. يجب أن يكون الموقع الوكيل موقعًا يمكنك زيارته باقتناع؛ ساعات من حركة المرور المستمرة إلى موقع لا يتصفحه أحد لساعات هو نمط، كما هو الحال بالنسبة لاتصال سكني يتحدث إليه بحجم لا يمكن أن يولده القارئ. ينقل Reality المشكلة من طبقة البروتوكول إلى طبقة حركة المرور، وهو تحسن كبير وليس حلاً.
شروط: reality · vless · tls-fingerprinting · active-probing
اختيار واحد
لا يوجد ترتيب، لأن الإجابة الصحيحة تعتمد على ما يتم فعله لاتصالك. على شبكة غير مصفاة، استخدم WireGuard وتوقف عن التفكير فيه. عندما يتوقف WireGuard عن الاتصال، فإن AmneziaWG هو التغيير الأصغر الذي يساعد، لأنه النفق نفسه مع شكله المعدل. عندما يتوقف عن العمل أيضاً، فإن النهج المتبقي هو التوقف عن الظهور كنفق على الإطلاق، وهذا ما يفعله Reality ولماذا يكلف أكثر لتشغيله.
اعمل للأعلى، وليس للأسفل. كل خطوة تضيف زمن انتقال، تكوين وطرق للتشكيل الخاطئ بصمت، ولا تضيف أي منها أماناً — فالعلم التشفيري كان بالفعل جيداً في أسفل السلم.
ما نستخدمه
يعمل Unblock Master على بروتوكولات AmneziaWG و Reality، للأسباب المذكورة أعلاه بدلاً من مجرد سرد الميزات: الدول التي يتصل منها مستخدمونا هي الدول التي يتم فيها التعرف على بروتوكول WireGuard العادي بمجرد رؤيته. لسنا طرفًا محايدًا هنا، ولهذا السبب تصف هذه الصفحة آليات الكشف بشكل كافٍ بحيث يمكنك التحقق من الادعاءات مقابل وثائق أي جهة أخرى.