VPN protokolleri karşılaştırıldı: Aslında neler engelleniyor
Diğer tüm karşılaştırmalar bunları hız ve güvenlik açısından sıralar. Her ikisi de neredeyse netleşti - modern olanların hepsi yeterince hızlı ve tümü kriptografik olarak sağlam - bu nedenle bu sıralamalar her yerde aynı çıkıyor ve VPN'iniz neden çalışmayı bıraktı sorusuna hiçbir şey anlatmıyor.
İki soru, rutin olarak birleştiriliyor
Bunu kimse okuyabilir mi? şifreleme hakkında bir sorudur ve aşağıdakilerin hepsi, bir çökük durum dışında, bu soruya iyi cevap verir. Bunun ne olduğunu kimse anlayabilir mi? trafik analizi hakkında bir sorudur ve cevaplar çok farklılık gösterir. Bir protokol ilk konuda mükemmel olabilir ve ikincide ümitsiz olabilir - WireGuard en açık örnektir ve en çok önerilen protokoldür.
VPN'inizi engelleyen bir sansürcü neredeyse hiçbir zaman şifrelemesini kırmaz. Bir deseni eşleştirir: belirli bir boyuttaki bir paket, belirli bir konumdaki bir sabit, bir port, bir tarayıcıya benzemeyen bir el sıkışma. Bu nedenle önemli olan sütun, her protokolü ele veren şeydir.
| Protokol | Onu ele veren şey | Engelleme maliyeti |
|---|---|---|
| WireGuard | Tek bir UDP paketi. El sıkışma başlatması her zaman 148 bayttır ve mesaj türü 1 ile başlar; yanıt her zaman 92 bayttır. Bir sansürcü için tek bir kural yeterlidir ve asla güncellenmesi gerekmez. | Statik bir kural |
| AmneziaWG | Hiçbir şey sabit değil, doğru şekilde yapılandırıldığında. El sıkışmadan önce gereksiz paketler gelir, dolgu boyutları değiştirir ve dört mesaj türü sabiti değiştirilir — böylece WireGuard'ı yakalayan bir kural hiçbir şey yakalamaz. | Trafik analizi |
| OpenVPN | İlk paketinin ilk baytındaki opcode, tls-crypt etkinleştirilmediği sürece — bu, kontrol kanalını şifreler ve ipucunu ortadan kaldırır. TCP 443 numaralı bağlantı noktasında çalışması tek başına onu HTTPS'a benzemez; bir denetçinin bulabileceği bir tarayıcı şeklinde TLS selamlaşması yoktur. | Bir kural artı bakım |
| IKEv2/IPsec | Bağlantı noktaları. IKEv2, UDP 500 ve 4500'de yaşar, her ikisi de sabit ve herkesçe bilinir. İki bağlantı noktasını kapatmak gerçekten filtreleme değil; bakım işlemidir. | Statik bir kural |
| Shadowsocks | Tarihsel olarak, hiçbir handshake olmadan: ilk baytından itibaren yüksek entropili bir bağlantı, kendisi bir kategori, ve bir sansürcü tarafından engellenebilir. Güncel AEAD ve 2022 edisyon uygulamaları buna direnir; eski akış şifreleme yapılandırmaları bunu yapmaz. | Trafik analizi |
| VLESS + Reality (Xray) | Handshake'de hiçbir şey yok. Anahtarı olmayan bir araştırıcı, taklit edilen gerçek siteye geçirilir ve gerçek sertifikasını alır, böylece araştırma, kılıf hikayesini doğrular yerine bozar. | Gereken yan etkiler |
"Engelleme maliyeti", sansürcünün çabasıdır, sizin değil. Tek bir statik kural, hiçbir zaman yeniden gözden geçirilmesi gerekmeyen bir yapılandırma satırı anlamına gelir. Yedekte hasar gerektiriyorsa, ağın korumak istediği bir şeyi de bozan tek güvenilir engelleme anlamına gelir.
WireGuard
Modern varsayılan: hızlı, küçük ve üzerinde hiçbir şeyin görüşülmediği sabit bir kriptografi seti üzerine kurulu.
Onu ele veren şey
Tek bir UDP paketi. El sıkışma başlatması her zaman 148 bayttır ve mesaj türü 1 ile başlar; yanıt her zaman 92 bayttır. Bir sansürcü için tek bir kural yeterlidir ve asla güncellenmesi gerekmez.
Aktif sondaj altında
Gerekli değildir. İlk gönderdiği paketten tanınır, bu nedenle hiç kimsenin sunucuya vurması gerekmez.
Bunu seçin
Ağ filtreleme yapmıyor. Normal bir bağlantı için bu, kullanmanız gereken tek şeydir — başka hiçbir şey bu kadar az karmaşıklıkla bu kadar hız vermez.
Tasarım felsefesi, seçenekleri kaldırmaktı: şifre görüşmesi yok, bu nedenle düşürme saldırısı yok ve yanlış yapılandırma yolu yok. Aynı karar, onu parmak izi almak için çok kolay hale getiren sabit paket şeklini üretir ve bunu değiştiren bir ayar yoktur, çünkü ayarlara sahip olmak, kaçındığı şeydir. WireGuard'ı engelleyen ülkeler, kriptografisini yenmiyor; sabit bir eşleşme yapıyorlar. Mükemmel güvenlik ve kamuflajsız olmak tutarlı bir tutumdur, bir çelişki değil.
Şartlar: wireguard · deep-packet-inspection · handshake
AmneziaWG
Parmak izi kaldırılmış WireGuard: aynı kriptografi, yapılandırılabilir paket şekli.
Onu ele veren şey
Hiçbir şey sabit değil, doğru şekilde yapılandırıldığında. El sıkışmadan önce gereksiz paketler gelir, dolgu boyutları değiştirir ve dört mesaj türü sabiti değiştirilir — böylece WireGuard'ı yakalayan bir kural hiçbir şey yakalamaz.
Aktif sondaj altında
Dayanıyor. İnceleyici bir yanıtı tanıması için karakteristik bir yanıt yok, ancak sadece buna cevap veren ve başka bir şey yapmayan bir sunucu hala tek bir alışılmadık şey yapan bir sunucudur.
Bunu seçin
WireGuard engellendi ve her iki ucu da kontrol ediyorsunuz. Bu, çalışan bir WireGuard kurulumundan en düşük maliyetli adım yukarıdır.
Önemli bir uyarı kriptografik değil. Her iki eş de her parametrede anlaşmalıdır ve sadece yanlış olan değil, geçersiz olan bir yapılandırma bağlanır ve trafik aktarırken bile dolguyu gizlemek için var olan deseni taşır. İki özel tuzak: başlık değerleri H1 ila H4'nın tamamı farklı olmalıdır ve S1 + 56, S2'ye eşit olmamalıdır — el sıkışma başlatması 148 bayt, yanıtın 92 baytı, tam olarak 56 bayt daha uzundur, bu nedenle bu kombinasyon onları birbirinin aynı boyutuna getirir. Hata mesajı üretmez.
Şartlar: amneziawg · junk-packets · header-magic
OpenVPN
Uzun süredir yerleşik olan: daha yavaş ve çok daha fazla yapılandırılabilir, HTTPS'un kullandığı bağlantı noktası üzerinden TCP üzerinde çalışabilir.
Onu ele veren şey
İlk paketinin ilk baytındaki opcode, tls-crypt etkinleştirilmediği sürece — bu, kontrol kanalını şifreler ve ipucunu ortadan kaldırır. TCP 443 numaralı bağlantı noktasında çalışması tek başına onu HTTPS'a benzemez; bir denetçinin bulabileceği bir tarayıcı şeklinde TLS selamlaşması yoktur.
Aktif sondaj altında
Yapılandırmaya bağlıdır. tls-auth veya tls-crypt ile bir sunucu, anahtarı olmayan bir araştırıcıya yanıt vermez; bunlar olmadan yanıt verir ve kendini tanıtır.
Bunu seçin
WireGuard'ın hiçbir zaman olmayacağı bir donanım veya işletim sistemi üzerinde çalışmanız veya UDP'nin tamamen engellendiği için TCP'ye ihtiyacınız vardır.
Engellenebilir olma ünü aslında varsayılan ayarlarla dağıtılma ünüdür. tls-crypt durumu önemli ölçüde değiştirir ve tek bir yapılandırma satırıdır, ancak çoğu tüketici kurulumu bunu kullanmaz. Aynı esneklik, hem sertleştirilmiş hem de çok daha zayıf bir kurulumun mümkün olmasını sağlar ve dışarıdan bakıldığında ikisi de aynı görünür.
Şartlar: openvpn · sni-filtering · active-probing
IKEv2/IPsec
Telefonlara ve dizüstü bilgisayarlara yerleşik, bir tünelin Wi-Fi'den mobil veriye yürüyüş sırasında hayatta kalmasının nedeni budur.
Onu ele veren şey
Bağlantı noktaları. IKEv2, UDP 500 ve 4500'de yaşar, her ikisi de sabit ve herkesçe bilinir. İki bağlantı noktasını kapatmak gerçekten filtreleme değil; bakım işlemidir.
Aktif sondaj altında
Gerekli değil, WireGuard ile aynı nedenle.
Bunu seçin
Hiçbir şey sizi engellemiyor ve bir cihazda, kurulum gerektirmeyen bir tünel istiyorsunuz, bu cihaz ağlar arasında hareket ediyor.
Gerçekten de tasarlandığı sorun için iyidir. MOBIKE, bir ağ değişikliğinde oturumu canlı tutar, bu nedenle kurumsal dağıtımlarda sessiz varsayılan haline gelmiştir. Sansüre karşı hiçbir hikayesi yoktur: hiçbir gizleme, hiçbir bağlantı noktası esnekliği, ve bir handshake, WireGuard'ınki kadar tanıdık, ancak telafi edici hızı olmadan.
Şartlar: ikev2 · ip-blocking
Shadowsocks
Çin'de tam olarak bu sorun için yazılmış şifreli bir proxy — bir VPN değil, ve fark önemlidir.
Onu ele veren şey
Tarihsel olarak, hiçbir handshake olmadan: ilk baytından itibaren yüksek entropili bir bağlantı, kendisi bir kategori, ve bir sansürcü tarafından engellenebilir. Güncel AEAD ve 2022 edisyon uygulamaları buna direnir; eski akış şifreleme yapılandırmaları bunu yapmaz.
Aktif sondaj altında
Modern versiyonlar dayanıyor. 2020'deki akış şifreleme saldırıları, değiştirilmiş trafiği şüpheli bir sunucuda yeniden oynatarak ve tepkisini okuyarak çalıştı; kimlik doğrulamalı şifreleme bu sorunu kapatıyor.
Bunu seçin
Hafif, uygulama bazlı bir tünel istiyorsunuz ve onun kapsamadığı her şeyi ele almaya hazırsınız.
Çünkü cihazı taşımak yerine uygulamaları proxy'ler, yapılandırılmamış her şey normal şekilde seyahat eder — genellikle DNS dahil, bu da sessizce amacı boşa çıkarır. Ayrıca tek bir şey değildir: Shadowsocks hakkında yazılan herhangi bir tavsiye, 2022'den önce yazılanları farklı bir protokolden bahsediyor olarak değerlendirin.
Şartlar: shadowsocks · proxy-vs-vpn · dns-leak
VLESS + Reality (Xray)
Şifreleme değil ama taklit: sunucu, gerçek bir üçüncü taraf web sitesinin TLS'sini sunar, böylece denetim, o siteye bir ziyaret görür.
Onu ele veren şey
Handshake'de hiçbir şey yok. Anahtarı olmayan bir araştırıcı, taklit edilen gerçek siteye geçirilir ve gerçek sertifikasını alır, böylece araştırma, kılıf hikayesini doğrular yerine bozar.
Aktif sondaj altında
Buna karşı tasarlanmıştır. Bu, Reality'nin en çok filtrelenen ağlarda varsayılan öneri haline getiren özelliktir.
Bunu seçin
Diğer her şey engelleniyor, AmneziaWG dahil, ve bir sunucu çalıştırmaya ve sürdürmeye istekliyseniz.
Kalan sinyaller kriptografik değil, davranışsal ve gerçektir. Kapak sitesi, gerçekten ziyaret ettiğiniz bir site olmalıdır; saatlerce süren bir trafiğin, kimsenin saatlerce ziyaret etmediği bir siteye olması bir kalıptır, tıpkı konut bağlantısının hiçbir okuyucunun oluşturmayacağı hacimlerde konuşması gibi. Gerçeklik, sorunu protokol katmanından trafik katmanına taşır, bu büyük bir iyileştirme ve çözüm değildir.
Şartlar: reality · vless · tls-fingerprinting · active-probing
Birini seçerken
Hiçbir sıralama yoktur, çünkü doğru cevap bağlantınıza ne yapıldığına bağlıdır. Filtresiz bir ağda, WireGuard kullanın ve bunu düşünmeyi bırakın. WireGuard bağlanmayı bıraktığında, AmneziaWG en küçük değişikliktir ki yardımcı olur, çünkü aynı tünelin şekli değiştirilmiştir. O da çalışmayı bıraktığında, kalan yaklaşım tümüyle tünel gibi görünmemektedir, ki bu da Reality'nin yaptığı şeydir ve bu nedenle çalıştırmak için daha fazla maliyet gerektirir.
Yukarı doğru çalışın, aşağı doğru değil. Her adım gecikme, yapılandırma ve sessizce yanlış yapılandırılma yolları ekler ve hiçbiri güvenlik eklemez - şifreleme zaten merdivendeki en altta iyiydi.
Kullandığımız Teknolojiler
AmneziaWG ve Reality, Unblock Master tarafından kullanılır ve bunun nedeni yukarıda belirtilenlerdir, sadece bir özellik listesi değildir: kullanıcılarımızın bağlandığı ülkeler, düz WireGuard'ın hemen tanınacağı yerlerdir. Burada tarafsız bir taraf değiliz, bu nedenle bu sayfa, iddiaları başka bir kaynağın belgeleriyle karşılaştırmanızı sağlayacak kadar somut bir şekilde tanıma mekanizmalarını açıklar.