VPN ve İnternet Sansürü Sözlüğü

46 terms, each with a definition you can quote and a note on what it is usually taken to mean that is wrong.

Her girdinin kalıcı bir çapa var, böylece doğrudan bir tanıma bağlantı verebilirsiniz. Bunları serbestçe alıntılayın — geri bir bağlantı vermeniz takdir edilir ama gerekli değildir.

Protokol seçerken değil de, bir tanesini arıyorsanız, protokol karşılaştırması karar vermek için gereken sırayla aynı konuları kapsar.

Engelleme Nasıl Çalışır

Bir ağın sizi bir şeye ulaşmaktan alıkoymak için kullandığı yöntemler. Çoğu kısıtlama birkaçını birleştirir, bu nedenle birini alt etmek genellikle bir sonraki engellemeyi değil, açık interneti ortaya çıkarır.

Derin paket incelemesi (DPI)

# ayrıca: DPI

Ağdaki donanım, trafiğin yalnızca nereye yönlendirildiğine değil, içeriğine de bakar ve bulduğuna göre ne yapacağına karar verir.

DPI genellikle verilerinizi okumak olarak tanımlanır. Şifreli bir bağlantıda bunu yapamaz: yük şifrelenmiştir. Okuduğu, trafiğin şekli — paket boyutları, zamanlama, bir el sıkışmanın şifrelenmemiş açılış baytları, kim konuşur ve ne kadar konuşur desenidir. Bu, bir bayt bile şifresini çözmeden bir protokolü tanımlamak için yeterlidir, bu da bir VPN'in neden tamamen okunamaz kalarak engellenebildiğini açıklar. Aynı zamanda gizlemenin neden daha fazla şifreleme eklemek yerine bu şekli değiştirerek çalıştığını da açıklar.

Ayrıca bakınız: Bulanıklaştırma · TLS parmak izi · Aktif sondalama

DNS filtreleme

# ayrıca: D, N, S, , e, n, g, e, l, l, e, m, e, ,, , D, N, S, , z, e, h, i, r, l, e, m, e

Bir alan adının adresi nedir sorusuna ağın yanlış cevap vermesi veya hiç cevap vermemesi ile bir siteyi engelleme.

Bu, engellemelerin en ucuz ve en kolay yenilmesi mümkün olan türüdür — DNS sunucusunu değiştirmek genellikle erişimi geri yükler, bu nedenle insanlar engellemeyi 'sadece DNS' olarak değerlendirir. İki uyarı. DNS sunucusunu değiştirmek, ağ sorgunun onu ulaşmasına izin veriyorsa yardımcı olur; birçok ağ, hangi DNS sunucusunu yapılandırdığınıza bakılmaksızın tüm 53 numaralı port trafiğini kendi DNS sunucularına yönlendirir. Ve DNS tarafından engellenen bir site genellikle IP veya SNI tarafından da engellenir, bu nedenle DNS düzeltmesi bir sonraki engelleme katmanını ortaya çıkarır, açık interneti değil.

Ayrıca bakınız: DNS sızıntısı · SNI filtreleme
Bunu kendiniz test edin →

SNI filtreleme

#

Tarayıcının TLS el sıkışmasının başında açık metin olarak gönderdiği site adını okuyarak bir HTTPS bağlantısını engelleme.

İnsanları şaşırtan ayrıntı: HTTPS sayfayı şifreler, ancak açılış el sıkışması hangi siteye bağlanacağınızı düz metin olarak duyurur, böylece birçok siteyi barındıran sunucular hangi sertifikayı sunacağını bilir. Bu alan — Sunucu Adı Göstergesi — protokole kazara yazılmış bir site bazlı engelleme listesidir. Şifreli İstemci Merhaba bunu kapatır, ancak her iki uçta da destek gerektirir ve tam olarak nadir olduğu için bir sansürcü tarafından kolayca engellenebilir.

Ayrıca bakınız: Derin paket incelemesi (DPI) · Alan adı öne çıkarma

IP engelleme

#

Belirli adreslere giden veya gelen trafiği, trafiğin içeriğine bakılmaksızın düşürme.

Kaba ve bu nedenle açığa çıkarıcı. Çünkü bir adres genellikle binlerce alakasız siteyi sunar, IP engelleme, yanlışlıkla başkalarını da etkileyen yöntemdir ve bu yan etki, dış gözlemcilerin bir engelleme olduğunu keşfetmelerinin en yaygın yoludur. Bir VPN için bu, saf aritmetiğin bir yarışıdır: sağlayıcı adresler ekler, sansürcü bunları sayar ve engeller. İkisi de aynı hızda ilerleyebilirse, o ay kazanan o olur.

Ayrıca bakınız: Veri merkezi IP ile ev IP · Otonom Sistem Numarası (ASN)

TLS parmak izi

# ayrıca: J, A, 3, ,, , J, A, 4

Şifreli bir bağlantının arkasındaki yazılımı, el sıkışmayı açış şeklinden tanımlama.

Her TLS istemcisi, şifreleri, uzantıları ve eğrileri belirli bir sırayla sunar. Bu sıra, kullanıcının değil, kütüphanenin bir imzasıdır ve şifreleme başlamadan önce gönderilir. Bir sansürcü, ne gönderdiğinizi bilmesi gerekmez, sadece bunu bir tarayıcı ile göndermediğinizi anlayabilirse yeter. Bu nedenle ciddi çevre dolaşım araçları, sadece iyi şifreleme yapmak yerine gerçek bir tarayıcının el sıkışma baytlarını kelimesi kelimesine taklit etmek için uğraşır.

Ayrıca bakınız: Derin paket incelemesi (DPI) · Reality (XTLS)

Aktif sondalama

#

Bir sansürcü, az önce kullandığınız bir sunucuya bağlanarak, proxy gibi yanıt verip vermediğini görmek.

Pasif tespit, trafiğinizin nasıl göründüğünü sorar; aktif sondalama, yabancı biri kapıyı çaldığında sunucunuzun ne yaptığını sorar. Sunucu, yanlış bir isteğe yalnızca belirli bir proxy'nin yanıt vereceği şekilde yanıt verirse, tanımlanır ve engellenir ve trafiğiniz asla bunu ele vermez. Savunma, sunucunun doğru kimlik bilgileri olmadan yaklaşıldığında sıradan bir şeyden ayırt edilemez olmasıdır — ki bu, Reality ve modern Shadowsocks'un arkasındaki tasarım hedefidir.

Ayrıca bakınız: Reality (XTLS) · Shadowsocks

Yavaşlatma

#

Bir bağlantıyı engellemek yerine bilerek yavaşlatma, kullanımı çok acı verici hale gelene kadar.

Sansürcülerin tamamen engellemeden daha çok tercih ettiği bir durum, teknik bir neden olmaktan ziyade politik bir nedenle: engellenen bir hizmet bir hata mesajı ve bir haber konusu üretirken, sadece hiç yüklenmeyen bir hizmet, kullanıcıların telefonlarını suçlamasına neden olur. Ayrıca ölçülmesi çok daha zordur, çünkü yavaşlık doğası gereği belirsizdir. Bir hizmetin, belirli bir zamanda, belirli bir ağda çalışmadığı durumları, bir tesadüf yerine muhtemel bir yavaşlatma olarak değerlendirin.

Ayrıca bakınız: Onaylanan engelleme ve anormallik

Onaylanan engelleme ve anormallik

#

Onaylanan bir engelleme, bir ölçümün sansürü kesin olarak belirlediği durumdur; bir anormallik ise bir şeylerin yanlış göründüğü ancak nedenini kanıtlayamadığı durumdur.

Bu ayrım, alıntı yapmaya değer bir sansür istatistiği ile önemsiz bir istatistik arasındaki farktır ve neredeyse yayınlanan her rakam bunu bulanıklaştırır. Onaylanan bir engelleme, genellikle bir engelleme sayfası gibi kesin bir şeyin görüldüğü anlamına gelir. Bir anormallik, bir DNS yanıtının uyuşmadığı, bir bağlantının sıfırlandığı veya bir sertifikanın eşleşmediği anlamına gelir — bunların hepsi sansürün neden olduğu ve sıradan bir arızanın da neden olduğu şeylerdir. İkisini birbirine eklemek toplamı bazen birkaç kat artırır. Engelleme yüzdesi gördüğünüzde, hangisini saydığını belirten bir not yoksa, daha büyük olanı varsayın.

Ayrıca bakınız: Engelleme sayfası

Engelleme sayfası

#

Web sayfası, erişmeye çalıştığınız siteye erişilemediğini belirten bir sayfa ile değiştirilir.

İçeriğine oranla çok değerli, çünkü kendini açıkça belli eden sansür biçimidir. Ölçüm projeleri bilinen bir engelleme sayfasını eşleştirerek olayı şüpheli değil kesin olarak kaydedebilir. Sansür uygulayıcıları, inkâr edilebilirlik sağlamak için zaman aşımı ve sıfırlama gibi tamamen bozuk bir ağ gibi görünen yöntemlere yönelmiştir — bu nedenle engelleme sayfasının azalması sansürü daha az yaygın hale getirmemiş, saymayı zorlaştırmıştır.

Ayrıca bakınız: Onaylanan engelleme ve anormallik

Büyük Duvar (GFW)

#

Çin'in uluslararası ağ sınırlarında çalışan birleşik filtreleme sistemi.

Bir duvar değil ve tek bir sistem de değil: DNS bozulması, IP engelleme, SNI incelemesi, TLS parmak izi analizi, aktif sondalama ve daraltma gibi katmanlı bir bileşim, illerde ve taşıyıcılarda eşit olmayan bir şekilde uygulanıyor ve sık sık değişiyor. İki pratik sonuç. Bir aracın 'Çin'de çalıştığı' hakkındaki raporlar, bir ağda bir anda yapılan gözlemlerdir, aracın özellikleri değil. Ve bu, çevre yöntemlerinin tasarlandığı ortamdır, bu nedenle başka yerlerde aşırı görünen teknikler orada standarttır.

Ayrıca bakınız: Aktif sondalama · Reality (XTLS) · Bulanıklaştırma

Ondan Kurtulma Yolları

Trafiği tanınmaz hale getirme veya bir sansürcünün engellemeye isteksiz olduğu bir şeye benzeten teknikler.

Bulanıklaştırma

#

Trafiğin tel üzerindeki görünümünü değiştirerek, inceleme ekipmanlarının hangi protokol olduğunu anlamasını engellemek.

Genellikle 'ekstra şifreleme' olarak tanımlanır, bu da mekanizmayı tersine çevirir. Şifreleme içeriği gizler; bulanıklaştırma kimliği gizler ve bu ikisi neredeyse bağımsızdır. WireGuard güçlü bir şekilde şifrelenmiştir ve kolayca tanınabilir — el sıkışma sabit bir şekle sahiptir ve bir sansürcü görüntüde eşleştirebilir. Bulanıklaştırma, trafik üzerine dolgu, rastgele çöp veya başka bir protokolün taklidi ekler, bunların hiçbiri trafiği daha gizli hale getirmez, hepsi sınıflandırmasını zorlaştırır. Bir araç birinde mükemmel olabilir ve diğerinde işe yaramaz.

Ayrıca bakınız: Derin paket incelemesi (DPI) · AmneziaWG · Takılabilir taşıma

Takılabilir taşıma

#

Bir aracın trafiğini gizleyen değiştirilebilir bir katman, böylece gizleme aracı değiştirmeden değiştirilebilir.

Tor'dan gelen bir mimari fikir ki, herhangi bir özel gizlemeden daha önemli olduğu ortaya çıktı. Sansürcüler haftalarda uyum sağlar; her seferinde yeniden yazılması gereken bir sistem kaybeder. 'Verileri güvenli bir şekilde taşı' ile 'başka bir şey gibi görün' ayrımı, yeni bir gizlemenin kendi temposunda sevk edilmesini sağlar. Bir aracın 'obfs4 ve Snowflake'i desteklediğini' okuduğunuzda, bu tarif edilen mekanizmadır.

Ayrıca bakınız: obfs4 · Kar Taneciği · Bulanıklaştırma

obfs4

#

Trafiği hiçbir şeye benzemeyen bir Tor takılabilir taşıma yöntemi — tanınabilir bir protokol yok ve doğru anahtarı olmayan hiç kimseye yanıt yok.

Tasarımı pasif incelemeye değil, aktif sondalamaya cevap verir. Bir obfs4 köprüsü sadece alışılmadık görünmez; köprünün sırrını bilmediğini kanıtlayamayan bir bağlantıya kendini açığa çıkarmaz, bu nedenle köprüleri tarama sessizlik bulur. Zayıflık bu yaklaşımın içindedir: hiçbir bilinen protokole benzemeyen trafik kendi kategorisidir ve tanınmayan her şeyi engellemeye istekli bir sansürcü onu yakalar. Bu, daha sonraki dönemde gerçek protokolleri taklit etmeye yönelik kayma için mantık sağlar.

Ayrıca bakınız: Takılabilir taşıma · Aktif sondalama · Reality (XTLS)

Shadowsocks

#

Çin'de Büyük Duvar'ı aşmak için orijinal olarak yazılan hafif bir şifreli proxy.

Bir VPN değil ve fark önemlidir: yapılandırılan uygulamaları proxy yapar, cihazınızın tüm trafiğini taşımaz, bu nedenle ona yönlendirilmeyen her şey — genellikle DNS dahil — açıkta seyahat etmeye devam eder. Ayrıca tek bir şey değildir. Erken versiyonlar herhangi bir el sıkışma eksikliği ile tespit edilebilirdi; güncel olanlar sondalamaya karşı koymak için kimlik doğrulaması yaparlar. 'Shadowsocks kullanıyorum' hangi uygulama ve hangi şifreleme olduğunu söylemeden pek bir şey ifade etmez.

Ayrıca bakınız: Proxy ile VPN Arasındaki Fark · Aktif sondalama · V2Ray ve Xray

V2Ray ve Xray

#

Tek bir protokol yerine bir dizi protokol ve gizleme yöntemi üzerinden trafik taşıyan bir çerçeve.

Sonsuz karışıklığın kaynağıdır çünkü isim bir yöntem değil, bir platforma atıfta bulunur. Bir V2Ray veya Xray kurulumu, CDN arkasında WebSocket üzerinden VMess veya Reality ile VLESS veya düz bir Shadowsocks uç noktası olabilir — tamamen farklı tespit özellikleri olan yapılandırmalar. Xray, şimdi Reality gibi özelliklerde öncülük eden V2Ray'ın bir çatalıdır. Bir ağın V2Ray'ı engellediğini söylediğinde, hangi taşıma yöntemini çalıştırdıklarını sor; cevap genellikle açıklar.

Ayrıca bakınız: VMess ve VLESS · Reality (XTLS) · Shadowsocks

VMess ve VLESS

#

V2Ray ailesinden iki aktarım protokolü; VLESS daha sonra geliştirilmiş, kasıtlı olarak daha basit olanıdır.

VMess kendi başına şifreler ve doğrular. VLESS bunların hiçbirini yapmaz ve bu bir eksiklik değil, bir özelliktir: TLS içinde çalıştığını varsayar, ki bu zaten her ikisini de sağlar ve VMess'in trafik analizine yakalanmasına neden olan ikinci şifreleme katmanını ortadan kaldırır. Protokol katmanında daha az iş yapılması, daha az iz bırakır. Ancak altında hiçbir şey olmayan VLESS, düz metindir.

Ayrıca bakınız: V2Ray ve Xray · Reality (XTLS)

Reality (XTLS)

#

Bir proxy sunucusunun gerçek bir üçüncü taraf web sitesinin TLS el sıkışmasını sunmasını sağlayan bir teknik, böylece inceleme sıradan bir ziyaret gibi görünür.

Daha önceki yaklaşımlar gerçek bir siteyi taklit ediyordu; Reality ise bir tane ödünç alır. Doğru anahtarla bağlanmayan bir sonda, taklit ettiği gerçek web sitesine sessizce aktarılır ve ondan gerçek bir sertifika alır, böylece sondalama hikayeyi doğrularken bozmaz. Bu hem TLS parmak izi hem de aktif sondalama tekniklerini bir kerede boşa çıkardığı için, ağır filtreli ağlarda varsayılan öneri haline geldi. Bu bir sihir değil: örtü sitesi sizin ziyaret etmeniz için makul olmalı ve sıradan bir ziyaretçinin oluşturmayacağı trafik hacmi hala bir sinyal olarak kalır.

Ayrıca bakınız: TLS parmak izi · Aktif sondalama · VMess ve VLESS

Alan adı öne çıkarma

#

Bir isteğin gerçek hedefini büyük bir sağlayıcının adı ardına gizleme, görünen el sıkışmada bir alan adı kullanıp şifreli istek içinde başka bir alan adı kullanarak.

Birkaç yıl boyunca mevcut en güçlü çevreye alma tekniğiydi, çünkü bunu engellemek büyük bir bulut platformunu toptan engellemek anlamına geliyordu. Artık çoğunlukla tarihsel bir öneme sahip: Büyük sağlayıcılar, dış ve iç adlar arasındaki uyumsuzluğun bir sorun olduğuna karar vererek bunu 2018'de devre dışı bıraktı. Bilinmesi önemlidir çünkü aynı fikir tekrar ortaya çıkar - Reality, bir sansürörün engelleyemeyeceği bir kılık olduğunu fark etmenin aynı içgörüsünden türemiştir, bu da onun için bir şeyi bozmadan engelleyemeyeceği en güvenli kılık olduğu anlamına gelir.

Ayrıca bakınız: SNI filtreleme · Reality (XTLS)

Köprü

#

Tor gibi bir ağa giriş noktası olarak kullanılan, listelenmemiş bir giriş noktası, küçük sayılarda dağıtılır ki basitçe engelleme listesine eklenemesin.

Tor'un genel yansıtıcıları yayınlanır, bu da onları engellemeyi bir büro işi haline getirir. Köprüler, yayınlanmamak için vardır ve tüm sorun dağıtım haline gelir: onları serbestçe dağıtın ve sansürcü herkes gibi toplar; çok dikkatli dağıtın ve ihtiyaç duyan insanlar onlara ulaşamaz. Her köprü dağıtım şeması, bu iki başarısızlık arasında bir uzlaşmadır, bu yüzden bir köprü elde etmek tuhaf bir şekilde zor hissedilebilir.

Ayrıca bakınız: Kar Taneciği · Takılabilir taşıma

Kar Taneciği

#

Kısa ömürlü gönüllü tarayıcılardan geçen bir Tor aktarımı, video görüşmeleriyle aynı teknolojiyi kullanır.

Becerikliliği kriptografik değil, ekonomiktir. Yansıtıcı, dakikalarca çalışan sıradan bir insanın tarayıcı sekmesidir, herhangi birinden ayırt edilemeyen bir konut adresiyle - bu yüzden engelleyecek sabit bir liste yoktur ve trafik WebRTC'dir, ki sansürcü bunu video görüşmelerini de yasaklamadan yasaklayamaz. Maliyet bu tasarımdan miras kalmıştır: bağlantı, bir yabancının sekmesi açık kaldığı sürece sürer.

Ayrıca bakınız: Köprü · WebRTC sızıntısı

AmneziaWG

#

Junk veri ve yapılandırılabilir üst bilgi değerleri ekleyen, böylece el sıkışması artık WireGuard'ın imzasıyla eşleşmeyen değiştirilmiş bir WireGuard.

WireGuard'ın ilk el sıkışma paketi, sabit bir boyuta ve sabit ilk bayta sahiptir - DPI'nin tek bir kuralla eşleştirebileceği bir desen ve birçok ülke bunu yapıyor. AmneziaWG, kriptografiyi değiştirmeden sadece şekli değiştirir: el sıkışmadan önce gereksiz paketler, içinde ekstra baytlar, farklı üst bilgi türü değerleri. Sorun, her iki uç noktanın her parametreye katılması gerektiğidir ve sadece yanlış olan, geçersiz olmayan bir yapılandırma, taşıdığı parmak izini gizlemek için tasarlanmış olan parçalamayı memnuniyetle bağlanacaktır.

Ayrıca bakınız: WireGuard · Gereksiz paketler (Jc, Jmin, Jmax) · Bulanıklaştırma

Gereksiz paketler (Jc, Jmin, Jmax)

#

AmneziaWG'ın gerçek el sıkışmadan önce gönderdiği anlamsız paketler, böylece sansürcünün ilk gördüğü şey bir el sıkışma değildir.

Jc, kaç tane gönderileceğidir; Jmin ve Jmax, rastgele boyutlarını sınırlar. Güvenlik için Jc'yi yükseltme eğilimi, yanlış içgüdü iki kez olur: her gereksiz paket, her bağlantıda ek gecikme ekler ve her oturumdan önce tek tip rastgele gürültü patlaması, kendisi bir desendir. Tek haneli değerler ve geniş bir boyut aralığı, parmak izini bozmadan yeni bir parmak izi oluşturmadan rahatsız eder. Her iki eş de aynı ayarları kullanmalıdır.

Ayrıca bakınız: AmneziaWG · Başlık sihir (S1, S2, H1–H4)

Başlık sihir (S1, S2, H1–H4)

#

AmneziaWG parametreleri, el sıkışma paketlerini doldurur ve WireGuard'ın dört sabit mesaj türü değerlerini değiştirir.

S1 and S2 add bytes to the initiation and response packets; H1 to H4 replace the constants 1, 2, 3 and 4 that identify WireGuard message types. Two constraints get missed constantly. H1 to H4 must all differ from each other, or the peers cannot tell message types apart. And S1 + 56 must not equal S2: WireGuard's initiation is 148 bytes and its response 92, the init longer by exactly 56, so that combination pads the two into being the same size as each other — trading one fixed relationship between the handshake packets for another. What makes either mistake dangerous is that the tunnel comes up and passes traffic regardless.

Ayrıca bakınız: AmneziaWG · Gereksiz paketler (Jc, Jmin, Jmax)

VPN Protokolleri

Aslında tüneli taşıyan şey. Güvenlik ve engellemeye karşı direnç ayrı özelliklerdir ve en güçlü protokoller otomatik olarak en zor fark edilenler değildir.

WireGuard

#

Modern şifreleme etrafında inşa edilmiş, yaklaşık dört bin satırlık koddan oluşan bir VPN protokolü.

Onu tanımlayan tercih, seçenekleri kaldırmaktı. Şifre anlaşması yoktur, bu nedenle düşüş saldırısı ve yanlış yapılandırma yoktur; ayrıca bu seçeneklerden biri eskidiğinde değişiklik yapmanın bir yolu yoktur. Aynı minimalizm, sansürlenen ağlar için gerçek tek zayıflığını üretir — öyle tutarlı bir el sıkışma ki, onu tanımlamak tek bir kural gerektirir. Mükemmel şifreleme ve kötü kamuflaj çelişkili değildir; bunlar farklı sorunlardır.

Ayrıca bakınız: AmneziaWG · El sıkışma · Bulanıklaştırma

OpenVPN

#

Uzun süredir var olan açık kaynaklı bir VPN protokolü, özelleştirilebilir bir hataya kadar ve TCP 443 numaralı bağlantı noktası üzerinden çalışabilir.

WireGuard'dan daha yavaş ve önemli ölçüde daha karmaşık, ancak iki durumda bile bilinçli olarak tercih edilir. Herhangi bir şeyin engellendiği durumlarda HTTPS'nin kullandığı bağlantı noktasında sıradan HTTPS trafiğine benzeyecek şekilde yapılandırılabilir. Ve WireGuard uygulamasını asla göremeyecek ekipmanlarda çalışır. Yapılandırılabilirliği gerçekten çift taraflıdır: aynı esneklik, kamuflajı sağladığı gibi, varsayılan ayarlarından önemli ölçüde daha zayıf bir dağıtımı da mümkün kılar.

Ayrıca bakınız: WireGuard · Bulanıklaştırma

IKEv2/IPsec

#

Çoğu işletim sistemine yerleşik olarak gelen bir VPN protokolü çifti, ağ değişikliğine dayanıklı olmasıyla dikkat çeker.

Telefonunuzun Wi-Fi'den mobil veriye geçişte tünelini korumasının nedeni genellikle IKEv2'nin MOBIKE'ıdır. Sansüre karşı kötü bir performans gösterir: sabit, iyi bilinen UDP bağlantı noktaları kullanır ki, bunlar filtreleme ağların ilk kapattığı şeyler arasındadır ve kendi kamuflajı yoktur. Özgür bir ağda iyi bir varsayılan seçim, düşmanca bir ağda kötü bir seçimdir.

Ayrıca bakınız: WireGuard · OpenVPN

PPTP

#

1990'lardan beri kırık olarak kabul edilen şifrelemesiyle kullanım dışı kalmış bir VPN protokolü.

Burada yer alıyor çünkü hala sunuluyor, hala yapılandırılıyor ve hala listelerde 'hızlı' olarak tanımlanıyor. Hızlı çünkü neredeyse hiçbir şey yapmıyor. Kimlik doğrulaması tek bir DES anahtarına indirgenebilir ve bir hizmet olarak kırılabilir. PPTP'yi bir özellik olarak listeleyen bir sağlayıcıyı, o sağlayıcı hakkında bir açıklama olarak değerlendirin.

Ayrıca bakınız: OpenVPN · IKEv2/IPsec

El sıkışma

#

İki tarafın korumalı veri göndermeden önce anahtarlarda anlaştığı açılış değişimi.

Anlamak önemlidir çünkü neredeyse tüm sansür eylemleri burada gerçekleşir. El sıkışma, şifrelemenin kurulmasından önce mutlaka gerçekleşir, bu nedenle bazı kısımları yapısal olarak görünür: TLS'deki site adı, WireGuard'daki paket boyutları ve mesaj türleri, istemcinizi parmak izi olarak tanımlayan şifre listesi. Bağlantıyı el sıkışma sırasında engellemek ucuzdur ve ulaşmaya çalıştığınız hizmetin günlüklerinde hiçbir iz bırakmaz.

Ayrıca bakınız: TLS parmak izi · SNI filtreleme · Mükemmel ileri gizlilik

MTU ve MSS kısıtlama

#

Bir bağlantının taşıyacağı en büyük paket ve tünellendirilmiş paketlerin altında tutulması için ayarlama.

En garip VPN semptomunun nedeni: bağlantı çalışıyor, küçük siteler yükleniyor, ancak sonra bir sayfa sonsuza kadar takılıyor. Bir tünel başlıklar ekler, bu yüzden tam sığan bir paket artık sığmaz; bu durumu bildirmesi gereken mesaj filtrelenirse — ve tüm ICMP'yi engellemek yaygın bir alışkanlıktır — gönderen hiçbir zaman öğrenemez ve büyük aktarımlar sessizce durur. MTU'yu düşürmek veya MSS'yi kısıtlamak sorunu çözer. Bunu yapmadan önce sağlayıcıyı suçlamayın.

Sızıntılar ve Gizlilik

Çalışan bir VPN'in hala sizi açığa çıkardığı yollar ve sağlayıcıların verilerinizle ne yaptığını tanımlamak için kullandıkları terimler.

DNS sızıntısı

#

Cihazınızın VPN'e bağlıyken normal DNS çözümleyicinize hangi adreslere gideceğini sorması, böylece çözümleyici her açtığınız siteyi görmeye devam eder.

Trafik şifrelenir, ancak bu konudaki sorular şifrelenmez. ISP'niz sayfaları okuyamaz, ancak neleri aradığınızın zaman damgalı bir listesine sahiptir, ki çoğu amaç için aynı bilgidir. Bu, bölünmüş tünel kuralları, istemcinin yok saydığı IPv6 çözümleyicileri ve işletim sistemi özellikleri aracılığıyla gerçekleşir; bu özellikler aynı anda tüm kullanılabilir arabirimleri sorgular ve ilk yanıtlayanı kullanır. Hiçbir şeyi varsaymayın ve test edin.

Ayrıca bakınız: DNS filtreleme · IPv6 sızıntısı · Bölünmüş tünel
Bunu kendiniz test edin →

WebRTC sızıntısı

#

Bir tarayıcının, VPN'inizden bağımsız olarak, video aramalarının çalışmasını sağlayan API aracılığıyla gerçek IP adresinizi açığa çıkarması.

WebRTC, iki kişiyi doğrudan bağlamak için gerçek adreslerinizi bilmelidir, bu yüzden onları ister — ve bir sayfa, izniniz olmadan ve herhangi bir görünür işaret olmadan yanıtı okuyabilir. VPN'in hatası değildir ve bunu önleyemez: açığa çıkma tarayıcının içinde, tünelin üzerinde gerçekleşir. Tarayıcı ayarları veya bir eklenti bunu düzeltir; farklı bir VPN değil.

Ayrıca bakınız: Kar Taneciği
Bunu kendiniz test edin →

IPv6 sızıntısı

#

Yalnızca IPv4 taşıyan bir tüneli atlayan IPv6 trafiği, gerçek adresinizi IPv6 üzerinden erişilebilen herhangi bir siteye açığa çıkarır.

Sessiz, çünkü her şey çalışıyor gibi görünüyor. Ağınız ve site de IPv6'yı destekliyor, VPN'iniz bunu yönlendirmiyor, bu yüzden bağlantı tünelin etrafından dolanıyor ve gerçek adresinizle geliyor — ve hiçbir yer hata raporu vermiyor. Bunu ele alan bir istemci, IPv6'yı yönlendirir veya bağlıyken tamamen devre dışı bırakır. Bunlardan hiçbirini yapmayan bir istemci varsayılan olarak sızıntı yapar.

Ayrıca bakınız: DNS sızıntısı · Kill switch (acil kesme)
Bunu kendiniz test edin →

Kill switch (acil kesme)

#

VPN düştüğünde tüm trafiği engelleyen bir kural, korumasız devam etmesine izin vermek yerine.

Olmadan, yeniden bağlanma, hiçbir zaman fark etmeyeceğiniz korumasız bir trafik penceresidir, çünkü uygulamalar sadece devam eder. Kalite, tek bir onay kutusunun ima ettiğinden daha fazla değişir: bir güvenlik duvarı seviyesindeki bir anahtar, istemci süreci öldürülse bile tutar, uygulama içinde uygulanan bir anahtar tutmaz, ve bazıları istemci düşmeyi fark etmeden önce değil, sonra devreye girer. Hangi tür olduğunu sorun, ardından VPN işlemini sonlandırarak değil, kibarca bağlantıyı keserek test edin.

Ayrıca bakınız: Bölünmüş tünel

Bölünmüş tünel

#

Bazı uygulamaların veya hedeflerin VPN üzerinden gönderilmesi, geri kalanı ise normal bağlantıyı kullanır.

Faydalı ve rutin olarak yanlış yapılandırılan. Yaygın hata, DNS'nin bir uygulama olmadığını unutmaktır: tünel dışında bırakılan bir uygulama, adları yine de onun aracılığıyla çözebilir veya — çok daha kötüsü — tünel içindeki bir uygulama, dışındaki sistem çözümleyicisi aracılığıyla çözebilir. Herhangi bir bölünmüş tünel kurulumunu, sonrasında sızıntı testi gerektiren bir ayar olarak değil, bir geçiş yaptığınız ve güvendiğiniz bir ayar olarak değerlendirin.

Ayrıca bakınız: DNS sızıntısı · Kill switch (acil kesme)
Bunu kendiniz test edin →

Mükemmel ileri gizlilik

# ayrıca: PFS

Her oturum için yeni, geçici anahtarlar kullanarak, bugün trafik kaydetmek ve yarın sunucunun anahtarını çalmak onu çözmeyi sağlamaz.

Bu, sabırlı bir tehdidi ele alır, hemen değil: şimdi şifrelemenizi kıramayan bir düşman, onu saklayabilir ve anahtarın ele geçirilmesini, sızmasını veya sonunda hesaplanmasını bekleyebilir. İleri gizlilik, bu arşivi, bir oturumda bir oturum olmak üzere değersiz hale getirir. WireGuard ve modern TLS'de standarttır; eski bir yapılandırmada yokluğu, yapılandırmayı değiştirmenin bir nedenidir.

Ayrıca bakınız: El sıkışma · WireGuard

Kayıt tutmama politikası

#

Bir sağlayıcının, bir hesabı faaliyetlerine bağlayabilecek kayıtları tutmadığı iddiası.

Bir iddia, bir özellik değil, ve sözcükler, özde içerik nerededir. 'Hiçbir faaliyet günlüğü' ve 'hiç günlük yok' farklıdır: ilki, bir kullanıcıyı bir oturumla ilişkilendirmek için yeterli olan bağlantı zaman damgaları ve bayt sayılarını kapsar. Anlamlı bir politika ayırt eden şey, kanıttır — çalışan altyapının bağımsız bir denetimi, belge değil, veya sağlayıcının yanıtlayamadığı bir mahkeme talebi. Ne vaat edildiğini, başlığı değil okuyun.

Ayrıca bakınız: Güvenlik kani

Güvenlik kani

#

Düzenli olarak yenilenen bir açıklama, gizli bir yasal talebin alınmadığını belirtir; teoride, bunun kaldırılması sağlayıcının söyleyemeyeceği şeyi ima eder.

Hemen hemen her yerde hukuken test edilmemiş ve göründüğü kadar güçlü değil — sessizce güncellenmeyi bırakan bir kani, bir yasal yaptırım emri veya ihmal edilmiş bir web sitesi arasında belirsiz kalır. Değeri çoğunlukla niyet sinyalidir. Eğer birine güveniyorsanız, ne zaman yenilenmesi gerektiğini not edin ve gerçekten kontrol edin.

Ayrıca bakınız: Kayıt tutmama politikası

Çoklu atlama

# ayrıca: Ç, i, f, t, , V, P, N

İki veya daha fazla VPN sunucusu üzerinden yönlendirme, böylece tek bir sunucu hem kim olduğunuzu hem de ne yaptığınızı bilmez.

Tek bir tehdit karşısında gerçekten faydalı: tek bir tehlikeye maruz kalmış veya zorlanmış bir sunucu. İki ucu da izleyebilen bir gözlemciye karşı çok az şey yapar ve çoğu insanı tanımlayan tarayıcı düzeyindeki izlemeye karşı hiçbir şey yapmaz. Her iki atlama da aynı sağlayıcıya aitse ve aynı yargı yetkisinde ise, karşı koruduğu tehdit gerçekten bölünmemiş olur.

Ayrıca bakınız: VPN üzerinden Tor ve Tor üzerinden VPN

VPN üzerinden Tor ve Tor üzerinden VPN

#

Aynı iki aracın farklı sıralamaları, farklı sonuçlarla.

VPN üzerinden Tor — önce VPN, sonra Tor — ISP'nizden Tor kullandığınızı gizler ve Tor kullanımının dikkat çektiği yerlerde mantıklı olan düzenlemedir; VPN sağlayıcınız Tor kullandığınızı bilir, Tor giriş düğümü IP adresinizi görmez. Tor üzerinden VPN bunun tersidir ve nadiren biri ister: sağlayıcıya Tor trafiğiniz için istikrarlı bir kimlik verir ve Tor'ın varsayımlarını bozar. Emin değilseniz, ilki demek istediğiniz şeydir.

Ayrıca bakınız: Çoklu atlama · Köprü

Ağ Temelleri

Diğerlerinde sürekli olarak karşımıza çıkan ve burada önemli olan şekillerde yanlış anlaşılan terimler.

IP adresi

#

Trafiğin internet üzerinde nereye teslim edileceğini belirleyen numara.

Bir kimlik olarak ele alınır ve tam olarak öyle değildir. Çoğu ev bağlantısı birçok hane arasında bir adresi paylaşır, çoğu mobil ağ binlerce kişi arasında bir adresi paylaşır ve çoğu adres zamanla değişir. Bir adresin güvenilir bir şekilde gösterdiği şey, ağ ve kabaca bölgedir — ki bu tam olarak coğrafi kısıtlamaların etkilediği şeydir ve tam olarak bir VPN'in değiştirdiği şeydir.

Ayrıca bakınız: CGNAT (Operatöre Özgü NAT) · Veri merkezi IP ile ev IP · Otonom Sistem Numarası (ASN)
Bunu kendiniz test edin →

Veri merkezi IP ile ev IP

#

Bir adresin bir barındırma sağlayıcısına mı yoksa bir tüketici internet bağlantısına mı ait olduğu.

Engellemelerin çoğunun dayandığı ayrım. Adresler sahiplerince aralıklarla yayınlanır, bu nedenle herkes bir ziyaretçinin bir bulut sağlayıcısından geldiğini değil de bir ev bağlantısından geldiğini anlayabilir — ve sıradan müşteriler sunuculardan gezinmediği için, bu VPN'leri, kazıyıcıları ve dolandırıcılığı engellemek için ucuz bir sinyal haline gelir. Bu aynı zamanda bir VPN'in mükemmel çalışıyor olmasına rağmen reddedilebildiği anlamına gelir: trafiğiniz hakkında hiçbir şey söylemedi, sadece adresin evrakları.

Ayrıca bakınız: IP engelleme · Otonom Sistem Numarası (ASN) · IP adresi
Bunu kendiniz test edin →

Otonom Sistem Numarası (ASN)

#

Kendi adına trafik yönlendiren bir ağın tanımlayıcısı — bir ISP, bir barındırma şirketi, büyük bir kuruluş.

İnternetin gerçekten engellendiği ve analiz edildiği birim. Bir adres tek başına neredeyse anlamsızdır; arkasındaki ASN, Türk bir mobil operatörden mi yoksa Alman bir barındırma firmasından mı olduğunu söyler. Sansür de bir ülkede ASN bazında değişir, bu nedenle aynı şehirdeki iki kişi bir sitenin engellendiği konusunda tamamen anlaşamaz ve ölçüm verileri ülke başına değil, ağ başına okunmaya değerdir.

Ayrıca bakınız: Veri merkezi IP ile ev IP · IP engelleme

CGNAT (Operatöre Özgü NAT)

#

Bir ISP'nin, yeterli adres olmadığı için birçok müşteriyi tek bir kamu IP adresinin arkasına yerleştirmesi.

İki günlük bilmeceyi açıklar. Bu, neden yabancılarla ortak bir genel adres paylaşabileceğiniz ve onlardan birinin kazandığı bir engellemeyi miras alabileceğinizdir. Ve neden gelen bağlantıların başarısız olduğunu açıklar — herhangi bir şeyi barındırmak veya doğrudan kendi ev ağınıza bağlanmak, sizin olan bir adrese ihtiyaç duyar ve CGNAT'ın arkasında böyle bir adres yoktur. Çoğu mobil ağ ve ev bağlantılarının giderek artan bir oranı bu şekilde çalışır.

Ayrıca bakınız: IP adresi

Proxy ile VPN Arasındaki Fark

#

Bir proxy, kullanılmak üzere ayarlanmış uygulamaların trafiğini iletir; bir VPN ise cihazın gönderdiği her şeyi taşır.

Pratik fark, unuttuğunuz trafik için ne olduğudur. Bir tarayıcı proxy'si, diğer uygulamalarınızı, işletim sisteminizin kendi bağlantılarını ve sıklıkla DNS'nizi normal şekilde seyahat ettirir ve hiçbiri sizi uyarmaz. Proxy'ler genellikle hiç şifreleme sağlamaz, bu da bir konum değişikliği için iyidir ve gizlilik için işe yaramaz. İkisi de daha iyi değildir; farklı sorulara cevap verirler.

Ayrıca bakınız: Shadowsocks · Akıllı DNS · DNS sızıntısı

Akıllı DNS

#

Bir akış sitesinin sizi başka bir yerde olduğunuza inandırmak için ad çözümleme adımını değiştiren bir hizmet, trafiğinizi tünellemeden.

Hızlı, çünkü videonuz başka bir sunucunun üzerinden seyahat etmiyor ve aynı nedenden dolayı hiçbir gizlilik sunmuyor: ISP'niz her bağlantıyı tam olarak eskisi gibi görüyor ve gerçek adresiniz siteye ulaşıyor. Bu bir coğrafi araçtır, güvenlik aracı değil ve onu 'VPN gibi ama daha hızlı' olarak tanımlamak, önemli olan kısmı atlar.

Ayrıca bakınız: Proxy ile VPN Arasındaki Fark · DNS filtreleme

Şifreleme ve Tünelleme

#

Şifreleme trafiği okunamaz hale getirir; tünelleme ise aldığı yolu değiştirir. Bir VPN her ikisini de yapar ve bunlar farklı sorunları çözer.

Ayrı tutulduklarında, bir VPN'in ne yapabileceği konusundaki çoğu karışıklık ortadan kalkar. Şifreleme, ağ operatörünüzün içeriği okumasını engeller — ancak HTTPS zaten web için bunu yapar. Tünelleme, görünen kaynağınızı değiştirir, bu da coğrafi engellemeleri alt eder ve hedefi ISP'nizden gizler. Bir VPN'in HTTPS üzerinde eklediği gerçekten yeni şey çoğunlukla ikincisidir. Ve ikisi de oturum açtığınız siteden herhangi bir şeyi gizlemez.

Ayrıca bakınız: Bulanıklaştırma · El sıkışma