Rehberler

UDP engellendi: VPN'iniz ve Hysteria2 için ne anlama gelir?

Bazı ağlar UDP'yi ve QUIC'i neden engeller, bu Hysteria2'yi nasıl etkiler ve Colitu'nun Adaptive Connect'i kendiliğinden TCP'ye nasıl geçer?

İnternetin büyük bölümü iki taşıma protokolüyle çalışır. TCP güvenilir ve sıralı bir akış sağlar: web sayfaları, indirmeler, e-posta. UDP ise yerleşik teslim garantisi olmayan bağımsız datagramlar gönderir: DNS, sesli ve görüntülü aramalar, çevrim içi oyunlar ve giderek web'in kendisi; çünkü HTTP/3, QUIC üzerinde, QUIC de UDP üzerinde çalışır. UDP tabanlı bir VPN protokolü, karşılaştığı her ağda UDP'nin kaderini paylaşır.

Bazı ağlar UDP'yi neden engeller veya sınırlar?

UDP "kötü" olduğu için engellenmez. Ağların birkaç pratik nedeni vardır:

  • Basit güvenlik duvarı kuralları. Birçok şirket, okul ve otel güvenlik duvarı yalnızca TCP üzerinden web trafiğine ve DNS'e izin verir, geri kalan her şeyi düşürür.
  • Daha az görünürlük. QUIC başlıklarının neredeyse tamamını şifreler. Trafiği inceleyen veya optimize eden cihazlar TCP'ye kıyasla çok daha az şey görür; bu yüzden bazı operatörler tarayıcıların TCP'ye döneceğini bilerek QUIC'i engeller.
  • Kötüye kullanıma karşı koruma. UDP, yansıtma ve büyütme (amplification) saldırılarında kötüye kullanılabilir; bu nedenle bazı ağlar UDP'nin hızını sınırlar ya da yalnızca bilinen hizmetlere izin verir.
  • Filtreleme. Bazı filtreleme sistemleri tanımadıkları adreslere giden QUIC trafiğine ayrı davranır; onu yavaşlatır veya düşürür.
  • NAT davranışı. Ev modemleri ve operatör düzeyindeki NAT, UDP eşlemelerini sınırlı bir süre tutar; boşta kalan bir UDP akışı eşlemesini kaybedip çalışmayı bırakabilir.

QUIC standartları bunu öngörür: RFC 9308, uygulamalara UDP'nin engellenmiş olabileceğini ve bir yedek yönteme ihtiyaç duyduklarını açıkça söyler.

UDP sorununu nasıl tanırsınız?

  • VPN bir ağda bağlanıyor, başka bir ağda çok daha uzun sürüyor ya da hiç bağlanmıyor.
  • O ağda görüntülü aramalar VPN olmadan da takılıyor veya kopuyor.
  • Sorun belirli bir ağ türüne bağlı: ofis Wi-Fi'ı, bir otel, belirli bir mobil operatör.

Böyle bir ağda ilk bağlantının daha uzun sürmesi çoğu zaman yedek yönteme geçişin görünür işaretidir: uygulama önce UDP tabanlı yöntemi denedi, trafiğin geçmediğini gördü ve bir sonrakine geçti.

Hysteria2 için ne anlama gelir?

Hysteria2, TLS 1.3 ve kayıplı hatlarda hızını koruyan kendi tıkanıklık denetimiyle QUIC üzerinde çalışır. Onu mobil ağlarda ve uzun hatlarda Colitu'nun en hızlı taşıma yöntemi yapan budur. Ama bunların hepsi UDP'nin geçmesine bağlıdır:

  • UDP tamamen engelli: Hysteria2 hiç bağlanamaz.
  • UDP yavaşlatılıyor: bağlanır ama yavaş veya düzensiz çalışır.
  • UDP bir süre sonra kesiliyor: birkaç dakika çalışır, sonra trafik taşımayı bırakır.

Ağ paketleri bilerek çöpe atıyorsa hiçbir tıkanıklık denetimi yardımcı olamaz. Çözüm başka bir taşıma yöntemidir; Adaptive Connect tam da bunun için var.

Adaptive Connect TCP'ye nasıl geçer?

Her Colitu sunucusu beş taşıma yöntemi sunar. Hysteria2 UDP kullanır; diğer dördü TCP üzerinden bağlanır:

Taşıma yöntemiNasıl iletilir
VLESS RealityTCP, Reality kamuflajlı TLS 1.3
VLESS XHTTPTCP, Reality üzerinde ayrı gönderme ve alma isteklerinden oluşan HTTP benzeri akış
TrojanTCP, HTTPS'e benzeyen TLS
Shadowsocks 2022TCP, tekrar saldırılarına karşı korumalı AEAD şifreleme

Adaptive Connect aralarından sizin yerinize seçim yapar; elle protokol ayarı yoktur:

  1. Sıra. Android ve iOS'ta uygulama önce Hysteria2'yi, ardından VLESS Reality, VLESS XHTTP, Trojan ve Shadowsocks 2022'yi dener. Windows ve Linux'ta önce Hysteria2 gelir, ardından sunucuyla TCP bağlantısının ne kadar hızlı açıldığına göre sıralanmış TCP yöntemleri; erişilemeyenler en sona kalır.
  2. Yalnızca el sıkışma değil, gerçek trafik. Bir yöntem ancak içinden gerçek trafik bir kontrolü geçtiğinde sayılır (Android'de yaklaşık 12 saniye, iOS'ta yaklaşık 9 saniye). UDP'nin engellendiği bir ağda bu kontrol başarısız olur ve uygulama bir sonrakine geçer.
  3. Hafıza. Hiçbir şey taşımayan yöntem geri itilir: Windows ve Linux'ta 10 dakikalığına, Android'de takılmış olarak işaretlenir, iOS'ta ceza puanı alır. Android ayrıca her sunucu için son çalışan yöntemi hatırlar.
  4. Bağlıyken izleme. Windows uygulaması tünelin hâlâ trafik taşıyıp taşımadığını iki saniyede bir kontrol eder ve taşımıyorsa yeniden bağlanır; bu da UDP'yi bir süre sonra kesen ağları kapsar.

Uygulamalar ayrıca hangi yöntemlerin çalıştığını toplu olarak panele bildirir; böylece varsayılanlar zamanla iyileşir. Sizin hiçbir şey ayarlamanız gerekmez.

TCP'nin bedeli

Yedek yönteme geçmek sizi çevrim içi tutar, ama TCP farklı davranır. Paket kaybında toparlanmak için yavaşlar ve kaybolan tek bir paket arkasındaki her şeyi bekletebilir. Temiz bir ofis ağında bunu pek fark etmezsiniz; zayıf mobil sinyalde ise TCP yöntemleri, UDP'ye izin veren bir ağdaki Hysteria2'ye göre daha yavaş hissettirebilir.

Sizin yapabilecekleriniz

  1. Genellikle hiçbir şey: iptal edip yeniden denemek yerine uygulamanın bağlanmayı bitirmesini bekleyin.
  2. Hız önemliyse ve seçeneğiniz varsa UDP'yi geçiren bir ağ kullanın; örneğin otel Wi-Fi'ı yerine ev internetini.
  3. İş veya okul ağında kurumun BT kurallarına uyun; neye izin verileceğine ağın sahibi karar verir.
  4. Bir ağda hiçbir yöntem bağlanmıyorsa başka bir konum deneyin, ardından ağ türünü ve bölgenizi belirterek desteğe yazın. Yardım merkezinde daha fazla kontrol var: bağlantı sorunları ve hız optimizasyonu.

İlgili yazılar: VPN Wi-Fi'da çalışıyor, mobil veride çalışmıyor ve VPN'in DPI ile engellenmesi.

Kaynaklar