Ինչպես է VPN-ը շրջանցում արգելափակումները. DPI, VLESS և Reality՝ պարզ բառերով
Երբ մատակարարն արգելափակում է կայք կամ ծառայություն, հազվադեպ է արգելափակում կոնկրետ IP-հասցեն — ավելի հաճախ համակարգը վերլուծում է հենց թրաֆիկը և որոշում. «սա նման է VPN-ի» կամ «սա նման է սովորական HTTPS-ի»։ Այս տեսակի վերլուծությունը կոչվում է DPI — Deep Packet Inspection (փաթեթների խորը ստուգում)։
Ինչպես է DPI-ն ընդհանրապես ճանաչում VPN-ը
DPI-ն չի կարող կարդալ թրաֆիկի գաղտնագրված պարունակությունը — այս իմաստով գաղտնագրումն միշտ աշխատում է։ Բայց DPI-ն ունի այլ նշաններ.
- Արձանագրության բնորոշ հետքեր — շատ VPN արձանագրություններ ունեն ճանաչելի «ձեռագիր». գլխագրերի կոնկրետ կառուցվածք, փաթեթների երկարություն, ձեռքսեղմման (handshake) հերթականություն։
- Միացման վարքագիծ — եթե նույն IP-ն պահում է երկար գաղտնագրված սեսիաներ ոչ ստանդարտ պորտով, դա վիճակագրորեն կասկածելի է։
- TLS հետք (fingerprint) — նույնիսկ սովորական HTTPS-ում կան պարամետրեր, որոնցով կարելի է տարբերել դիտարկիչը VPN կլիենտից։
Ինչու է VLESS + Reality-ն այլ մակարդակ
Ավելի հին արձանագրությունները (օրինակ՝ դասական OpenVPN-ը) փակ ցանցերում կտրվում են հենց «ձեռագրի» պատճառով — նրանց ձեռքսեղմումը նման չէ սովորական կայքի։ Reality-ն (VLESS-ի վրայի ավելացում Xray-core-ի կազմում) լուծում է այս խնդիրը այլ կերպ. միացումը քողարկվում է որպես TLS ձեռքսեղմում իրական, գոյություն ունեցող կայքի հետ։
Տեխնիկապես դա աշխատում է այսպես. կլիենտն իրապես հաստատում է TLS սեսիա իրական «դիմակ»-սերվերի հետ (սովորաբար խոշոր, օրինական կայքի), և միայն արդեն հաստատված միացման ներսում են փոխանցվում իրական տվյալները։ Դրսից նայող DPI համակարգի համար սա անտարբերելի է սովորական, ոչնչով աչքի չընկնող կայքի հետ կապից։
Դա նշանակո՞ւմ է, որ արգելափակումն սկզբունքորեն անհնար է
Ոչ — Reality-ի կայունությունն ամբողջական չէ, և DPI-ի մեթոդներն էլ են զարգանում։ Հենց դրա համար ենք մենք արձանագրությունը չհամարում «մեկընդմիշտ լուծված խնդիր». մենք պահում ենք արգելափակումների մոնիտորինգի առանձին գործընթաց, որն հետևում է, թե արդյոք ինչ-որ տեղ սկսել են կտրել կոնկրետ կոնֆիգուրացիաներ, և փոխում ենք սերվերային կողմի պարամետրերը, նախքան դա նկատելի կդառնա օգտատերերի համար։
Ինչ է սա նշանակում ձեզ համար գործնականում
Ձեզ պետք չէ հասկանալ TLS ձեռքսեղմումները կամ փաթեթների կառուցվածքը — դա արձանագրության և մեր սերվերային կողմի գործն է։ Ձեզնից անհրաժեշտ է միայն մեկ բան. պահել ձեր կլիենտ հավելվածի ընթացիկ տարբերակը, քանի որ քողարկման պարամետրերը երբեմն թարմացվում են հավելվածի հետ միասին։