VPN Bloklamaları Necə Keçir: DPI, VLESS və Reality Sadə Dildə
Provayder bir sayt və ya xidməti bloklayanda, nadir hallarda konkret IP ünvanını bloklayır — daha çox sistem trafikin özünü təhlil edir və qərar verir: «bu VPN-ə bənzəyir» və ya «bu adi HTTPS-ə bənzəyir». Bu cür təhlil DPI adlanır — Deep Packet Inspection, paketlərin dərin yoxlanılması.
DPI VPN-i əslində necə tanıyır
DPI trafikin şifrələnmiş məzmununu oxuya bilməz — bu mənada şifrələmə həmişə işləyir. Amma DPI-nin başqa əsasları var:
- Protokolun xarakterik izləri — bir çox VPN protokolunun tanınan bir «əl yazısı» var: xüsusi başlıq strukturu, paket uzunluğu, əl sıxma (handshake) ardıcıllığı.
- Qoşulma davranışı — əgər eyni IP standart olmayan portda uzun şifrələnmiş sessiyalar saxlayırsa, bu statistik cəhətdən şübhəlidir.
- TLS izi (fingerprint) — hətta adi HTTPS-də də brauzeri VPN müştərisindən fərqləndirməyə imkan verən parametrlər var.
VLESS + Reality niyə başqa səviyyədir
Daha köhnə protokollar (məsələn, klassik OpenVPN) qapalı şəbəkələrdə məhz «əl yazısına» görə kəsilir — onların əl sıxması adi sayta bənzəmir. Reality (Xray-core tərkibindəki VLESS üzərində əlavə qat) bu problemi başqa cür həll edir: qoşulma real, mövcud bir saytın TLS əl sıxması kimi maskalanır.
Texniki cəhətdən bu belə işləyir: müştəri həqiqətən real «maska» serverinə (adətən böyük, qanuni sayta) TLS sessiyası qurur və yalnız artıq qurulmuş qoşulma daxilində real məlumatlar ötürülür. Kənardan baxan DPI sistemi üçün bu, adi, heç nə ilə fərqlənməyən bir sayta müraciətdən ayırd edilmir.
Bu, bloklamanın prinsipcə mümkün olmadığı deməkdirmi?
Xeyr — Reality-nin davamlılığı mütləq deyil, DPI üsulları da inkişaf edir. Məhz buna görə biz protokolu «birdəfəlik həll edilmiş məsələ» hesab etmirik: konkret konfiqurasiyaların haradasa kəsilməyə başlayıb-başlamadığını izləyən ayrıca bloklama monitorinqi prosesi saxlayırıq və server tərəfindəki parametrləri bu, istifadəçiyə görünməzdən əvvəl dəyişirik.
Bu, sizin üçün praktikada nə deməkdir
TLS əl sıxmalarını və paket strukturunu anlamağınıza ehtiyac yoxdur — bu, protokolun və bizim server tərəfimizin işidir. Sizdən yalnız bir şey tələb olunur: müştəri tətbiqinin aktual versiyasını saxlamaq, çünki maskalama parametrləri bəzən tətbiqlə birlikdə yenilənir.