VPN protokollarini taqqoslash: nimalar to‘siqka uchraydi

Boshqa barcha taqqoslamalar ularni tezkorlik va xavfsizlikka qarab tartiblaydi. Ikkalasi ham yaqin qarorga ega — zamonaviy protokollar yetarli darajada tezkor va kriptografik jihatdan ishonchli — shuning uchun bu tartiblar hamma joyda bir xil va sizga tunel nima uchun to‘xtaganligi haqida hech narsa aytmaydi.

Ikki savol, odatda bitta qilib qo‘shiladi

Kim bu degan narsa o‘qiy oladi? — bu kriptografiya haqidagi savol, va quyida keltirilgan barcha protokollar, bir chetlamaydi, bu savolga yaxshi javob beradi. Kim bu nima ekanligini ayta oladi? — bu trafik tahlili haqidagi savol, va javoblar katta darajada farq qiladi. Protokol birinchi savolda a‘lo bo‘lishi mumkin, lekin ikkinchisida umidsiz — WireGuard eng aniq misol, va u eng ko‘p tavsiya etiladigan protokol.

Censor sizning VPN-ingizni blokirovka qilayotganda, deyarli har doim uning shifrlanishini buzmaydi. U bir naqtaga mos keladigan patternni topadi: ma’lum o‘lchamdagi bir paket, ma’lum pozitsiyadagi konstanta, port, hech qanday brauzerga o‘xshamaydigan handshake. Shuning uchun muhim ustun har bir protokolni qanday ifoda etishidir.

Har bir protokol qanday aniqlanadi va blokirovka qilish unga qancha narxaga tushadi
Protokol Nimaga uchraydi Blokirovka narxi
WireGuard Bitta UDP paketi. Qoʻl boshlanishi doimo 148 bayt va 1 xabar turi bilan boshlanadi; javob doimo 92 bayt. Bir cheklovchi uchun bitta qoida kerak, va u hech qachon yangilanishni talab qilmaydi. Bitta statik qoida
AmneziaWG Hech narsa doimiy emas, agar toʻgʻri sozlamasa. Qoʻl boshlanishi oldidan nozik paketlar paydo boʻladi, pad oʻzgarishi hajmlarni oʻzgartiradi va toʻrtta xabar turi konstantalari almasitiriladi - shuning uchun WireGuard ni tutadigan bitta qoida hech narsa tutmaydi. Trafik tahlili
OpenVPN Birinchi paketniñ birinchi baytida joylashgan operatsion kodi, tls-crypt yoqilgan boʻlmasa — bu boshqaruv kanali uchun shifrlashni taʼminlaydi va berilgan belgini olib tashlaydi. TCP porti 443 da ishlashning oʻzi uni HTTPS ga oʻxshatmaydi; tekshiruvchi topadigan brauzerga oʻxshash TLS salomlashuvi yoʻq. Qoida va taʼminlash
IKEv2/IPsec Uning portlari. IKEv2 UDP 500 va 4500 da ishlaydi, ikkalasi ham doimiy va tanish. Ikki portni yopish filtirlash emas, bu xoʻjalik. Bitta statik qoida
Shadowsocks Tarixan, hech qanday salomlashuvi boʻlmagan holda: birinchi baytdan boshlab yuqori entropiyali bogʻlanish oʻzi bir kategoriya, va sensorni bloklaydi. Joriy AEAD va 2022-nchi versiya implementatsiyalari buni qarshilaydi; eski oqim shifrlari konfiguratsiyalari qilmaydi. Trafik tahlili
VLESS + Reality (Xray) Salomlashuvda hech narsa yoʻq. Kalitsiz proga kalit berilmaydi va u haqiqiy saytga oʻtadi va uning haqiqiy sertifikati bilan qaytadi, shuning uchun tekshirish tasdiqlaydi sizning qoplamangizni emas, balki buzadi. Zarur boʻlgan yon zarar

“Blokirovka narxi” censorning sarfi, sizning emas. Bitta statik qoida hech qachon qayta ko‘rib chiqishni talab qilmaydigan konfiguratsiya qatori hisoblanadi. Kollateral zarar talab qilish — bu faqat ishonchli blokirovka ham narsalarni to‘xtatadi, uni tizim saqlab qolishni xohlaydi.

WireGuard

Zamonaviy standart: tezkor, kichik va bir xil kriptografiya toʻplamiga asoslangan, kelishuvlarga ehtiyoj yoʻq.

Nimaga uchraydi

Bitta UDP paketi. Qoʻl boshlanishi doimo 148 bayt va 1 xabar turi bilan boshlanadi; javob doimo 92 bayt. Bir cheklovchi uchun bitta qoida kerak, va u hech qachon yangilanishni talab qilmaydi.

Faol tekshirish ostida

Zarur emas. U birinchi paketdan aniqlanadi, shuning uchun hech kim serverga urib koʻrishga majbur emas.

Undagi erishish uchun

Tarmoq filtirlanmagan. Oddiy ulanishda - buni ishlatish kerak, boshqa hech narsa sizga bunday tezlikni bunday kam murakkablik bilan bermaydi.

Uning dizayn filosofiyasi tanlovlarni olib tashlash edi: shifrlash kelishuvi yoʻq, shuning uchun pasayish xujumi yoʻq va uni notoʻgʻri sozlash yoʻli yoʻq. Shu qaror shifrlashni oson aniqlashga olib keladigan doimiy paket shaklini beradi, va bu holatni oʻzgartiradigan sozlamalar yoʻq, chunki sozlamalarga ega boʻlish - bu narsa uni oldini olish edi. WireGuard bloklanadigan mamlakatlar uning kriptografiyasini yengishmagan; ular doimiy narsani aniqlashmoqda. Aʼlo xavfsizlik va kamuflaj yoʻq - bu tutarli pozitsiya, ziddiyat emas.

Shartlar: wireguard · deep-packet-inspection · handshake

AmneziaWG

Fingerprint olib tashlangan WireGuard: bir xil kriptografiya, sozlanadigan paket shakli.

Nimaga uchraydi

Hech narsa doimiy emas, agar toʻgʻri sozlamasa. Qoʻl boshlanishi oldidan nozik paketlar paydo boʻladi, pad oʻzgarishi hajmlarni oʻzgartiradi va toʻrtta xabar turi konstantalari almasitiriladi - shuning uchun WireGuard ni tutadigan bitta qoida hech narsa tutmaydi.

Faol tekshirish ostida

Saqlanadi. Prober uchun aniqlanadigan javob yoʻq, garchi faqat bu va boshqa hech narsa javob beradigan server hali ham bir nozik narsa qiladigan server boʻlsa.

Undagi erishish uchun

WireGuard bloklangan va siz ikkala tomonni boshqarasiz. Bu ishlaydigan WireGuard sozlamasidan eng arzon darajada koʻtarilish.

Muhim eslatma kriptografik emas. Ikkala hamkor barcha parametrlarga rozilik bildirishi kerak, va notoʻgʻri emas, balki notoʻgʻri sozlamalar bilan konfiguratsiya ulanadi va trafik oʻtadi, xolos, hali ham padding mavjud boʻlgan naqshni olib yuradi. Ikki xususiy xafriyat: H1 dan H4 gacha boʻlgan sarlavha qiymatlari barchasi bir-biridan farq qilishi kerak, va S1 + 56 S2 ga teng boʻlmasligi kerak - qoʻl boshlanishi 148 bayt, javob 92 bayt, boshlanish aniq 56 baytga uzunroq, shuning uchun bu kombinatsiya ularni bir-biriga teng qilib pad bilan qoʻshadi. Xatolik hech qanday xato xabarini bermaydi.

Shartlar: amneziawg · junk-packets · header-magic

OpenVPN

Uzun, ishonchli: sekinroq va ancha sozlanadigan, TCP orqali HTTPS portida ishlatilishi mumkin.

Nimaga uchraydi

Birinchi paketniñ birinchi baytida joylashgan operatsion kodi, tls-crypt yoqilgan boʻlmasa — bu boshqaruv kanali uchun shifrlashni taʼminlaydi va berilgan belgini olib tashlaydi. TCP porti 443 da ishlashning oʻzi uni HTTPS ga oʻxshatmaydi; tekshiruvchi topadigan brauzerga oʻxshash TLS salomlashuvi yoʻq.

Faol tekshirish ostida

Konfiguratsiya qilishga bogʻliq. Tls-auth yoki tls-crypt bilan server kalitga ega boʻlmagan probaga javob bermaydi; aks holda javob beradi va oʻzini tanishtiradi.

Undagi erishish uchun

Siz hech qachon WireGuard ni qoʻllab-quvvatlamaydigan jihoz yoki operatsion tizimda ishlashingiz kerak, yoki UDP toʻliq bloklanishi sababli TCP ni ishlatishingiz kerak.

Bloklanishga moyilligi haqidagi shuhrat aslida standart sozlamalar bilan ishlatilish shuhrati. Tls-crypt vaziyatni sezilarli darajada oʻzgartiradi va bu faqat bitta konfiguratsiya qatoridir, lekin aksariyat foydalanuvchi sozlamalari uni ishlatmaydi. Moslashuvchanlik ikki tomonga ham qaratilgan: qattiq sozlamalar qoʻshish imkonini beradigan moslashuvchanlik, bunday sozlamalar kuchsizroq sozlamalarni ham qoʻshish imkonini beradi, va tashqaridan qaraganda ikkalasi bir xil koʻrinadi.

Shartlar: openvpn · sni-filtering · active-probing

IKEv2/IPsec

Telefon va noutbuklarga oʻrnatilgan, Wi-Fi dan mobil maʼlumotlarga oʻtishda tunelning saqlanish sababi.

Nimaga uchraydi

Uning portlari. IKEv2 UDP 500 va 4500 da ishlaydi, ikkalasi ham doimiy va tanish. Ikki portni yopish filtirlash emas, bu xoʻjalik.

Faol tekshirish ostida

Kerak emas, WireGuard bilan bir xil sababdan.

Undagi erishish uchun

Hech narsa sizni bloklamayapti va siz hech qanday dasturni oʻrnatmasdan tunelga ega boʻlishni xohlayapsiz, tarmoqlar orasida harakatlanadigan qurilma uchun.

Dizayn qilingan muammoda haqiqatan ham yaxshi. MOBIKE sessiya saqlaydi tarmoq oʻzgarishida, shuning uchun u korporativ qurilmalarda jim-jit standartdir. Sensoŋa qarshi qilishda hech qanday hikoya yoʻq: hech qanday shafoflashtirish, port moslashuvchanligi nomiga loyiq emas, va WireGuard bilan bir xil tanish salomlashuvi, lekin tezkorlik bilan kompensatsiya qilmaydi.

Shartlar: ikev2 · ip-blocking

Shadowsocks

Xitoyda shu muammoga qarshi yozilgan shifrlangan proxydir — VPN emas, va farqi muhim.

Nimaga uchraydi

Tarixan, hech qanday salomlashuvi boʻlmagan holda: birinchi baytdan boshlab yuqori entropiyali bogʻlanish oʻzi bir kategoriya, va sensorni bloklaydi. Joriy AEAD va 2022-nchi versiya implementatsiyalari buni qarshilaydi; eski oqim shifrlari konfiguratsiyalari qilmaydi.

Faol tekshirish ostida

Zamonaviy versiyalar saqlanadi. 2020-yilgi oqim shifrlari haqidagi hujumlar oʻzgartirilgan trafikni nazarda tutilgan serverga qayta joʻnatish va uning reaksiyasini oʻqish orqali ishlaydi; tasdiqlangan shifrlash bu yoʻldan toʻsiq qiladi.

Undagi erishish uchun

Siz yengil, dastuvarga qarab tunelni xohlayapsiz va uni qamrab olmaydigan hamma narsani qayta ishlashga tayyorsiz.

Chunki u dasturlarni proxydan oʻtkazadi, balki qurilmani olib yuradi, shuning uchun unga moslashtirilmagan hamma narsa normal ravishda yuradi — koʻpincha DNS ni oʻz ichiga oladi, bu biroz maʼnoni yoʻqotadi. Bu ham bir narsa emas: Shadowsocks haqidagi maslahatni 2022-yildan oldin yozilganini bir implementatsiya va shifrlash deb koʻrib chiqish, protokol nomini koʻrib chiqishdan koʻproq maʼnoni beradi. 2022-yildan oldin yozilgan Shadowsocks haqidagi barcha maslahatlarni turli xil protokol deb hisoblang.

Shartlar: shadowsocks · proxy-vs-vpn · dns-leak

VLESS + Reality (Xray)

Shifrlash emas, balki oʻxshatish: server haqiqiy uchinchi tomon saytining TLS ni taqdim etadi, shuning uchun tekshiruv shu saytga tashrif bilan qaytadi.

Nimaga uchraydi

Salomlashuvda hech narsa yoʻq. Kalitsiz proga kalit berilmaydi va u haqiqiy saytga oʻtadi va uning haqiqiy sertifikati bilan qaytadi, shuning uchun tekshirish tasdiqlaydi sizning qoplamangizni emas, balki buzadi.

Faol tekshirish ostida

Dizayn qilingan qarshi. Bu xususiyat Reality ni eng qattiq filtrlangan tarmoqlarda standart tavsiya qilishga olib keldi.

Undagi erishish uchun

Boshqa hamma narsa bloklangan, jumladan AmneziaWG, va siz serverni ishlatish va qoʻllab-quvvatlashga tayyorsiz.

Qolgan signalar kriptografik emas, balki xatti-harakatga oid, va ular haqiqiy. Qoplami sayt sizning ehtimolini ziyorat qilishingiz kerak; hech kim soatlab ziyorat qilmaydigan saytga soatlab doimiy trafik yuborish shablon, shuningdek, uning hajmi foydalanuvchi tomonidan yaratilgan trafikni qamrab oladigan uy-tutmoq bogʻlanishi.

Shartlar: reality · vless · tls-fingerprinting · active-probing

Tanlash

Hech qanday tartib yo‘q, chunki to‘g‘ri javob sizning ulanishingizga qanday muomala qilishga bog‘liq. Filtrlanmagan tarmoqda WireGuard dan foydalaning va undan keyin hech narsa haqida o‘ylamang. WireGuard ulanishni to‘xtatganda, AmneziaWG eng kichik o‘zgarish yordam beradi, chunki bu shakli o‘zgargan bir xil tunel. Bu ham ishlamasa, qolgan yo‘l butunlay tunelga o‘xshamaydigan qilib qo‘yish, bu Reality ning qiladigan ishi va uni ishlatish uchun qancha sarflanishi kerakligi.

Pastdan yuqoriga emas, yuqaridan pastga qarab ishlaymiz. Har bir qadam latentsiyani, konfiguratsiyani va noto‘g‘ri konfiguratsiyaga yo‘l qo‘yishni oshiradi, ularning hech biri xavfsizlikni oshirmaydi — kriptografiya allaqachon pastki pog‘chada yetarli darajada edi.

Biz nima ishlatamiz

AmneziaWG va Reality dasturlarini Unblock Master ishlatadi, yuqoridagi sabablarga koʻra, faqat xususiyatlar roʻyxati sifatida emas. Foydalanuvchilarimiz ulanadigan mamlakatlar - oddiy WireGuard dasturi darhol aniqlanadigan joylardir. Biz bu yerda notekis tomonchimasmiz, shuning uchun bu sahifa sizning boshqa dokumentatsiya bilan taʼkidlarni tekshirishingiz uchun usulni yetarli darajada konkret ravishda tasvirlaydi.

Ushbu yerda ishlatilgan terminlar lugʻati