VPN DPI ile engelleniyor: derin paket incelemesi nasıl çalışır, ne işe yarar?
Derin paket incelemesi nedir, VPN trafiğini nasıl fark eder; Reality, Trojan ve Hysteria2 ona nasıl yaklaşır? Dürüst sınırlar ve uygulanabilir adımlar.
VPN'iniz dün çalışıyordu. Bugün bağlanıp donuyor ya da hiç bağlanmıyor; oysa internetin kendisi sorunsuz. Birçok ağda bunun nedeni derin paket incelemesidir (DPI): trafiğin yalnızca nereye gittiğine değil, neye benzediğine de bakan cihazlar. Bu rehber, DPI'ın neleri görebildiğini, Colitu'nun taşıma yöntemlerinin ona nasıl yaklaştığını ve sizin neler yapabileceğinizi anlatıyor; hiçbir protokolün görünmez olduğunu iddia etmeden.
DPI nedir?
Sıradan yönlendirme adreslere ve portlara bakar. DPI bir adım öteye gider: her bağlantının başlangıcını, trafiğin biçimini ve bazen şifrelenmemiş paketlerin içeriğini inceler, ardından akışı sınıflandırır ve bir kural uygular: geçir, yavaşlat ya da kes. Operatörler DPI'ı trafik yönetimi için, şirketler güvenlik için, devletler ise filtreleme için kullanır. Rusya'da operatörlere kurulan bu tür cihazlar TSPU (ТСПУ) olarak bilinir.
DPI neye bakar?
- Adresler. En basit yöntem: engellenmiş IP adresleri veya ağlar listesi. Sunucunun adresinin kendisi engelliyse hiçbir protokol yardımcı olmaz.
- El sıkışmalar. Birçok klasik VPN protokolü tanınabilir mesajlarla başlar. Örneğin WireGuard sabit mesaj türleri ve boyutları kullanır ve bunları gizlemeye çalışmaz.
- TLS selamlaşması. Bir TLS bağlantısında ilk mesaj (ClientHello), istenen sitenin adını (SNI) açık metin olarak taşır ve şifre takımları ile uzantılardan oluşan bir "parmak izine" sahiptir. Yaygın bir tarayıcıya benzemeyen bir istemci göze batar.
- Trafiğin biçimi. Paket boyutları ve zamanlamaları kalıpları ele verir; örneğin başka bir TLS bağlantısının içine sarılmış TLS trafiği.
- Rastgelelik. Daha ilk bayttan itibaren tamamen rastgele veriye benzeyen trafik kendi başına bir işarettir; araştırmacılar bu temelde engelleme yapan filtreleme sistemlerini belgelemiştir.
- Aktif yoklama. Filtre, şüphelendiği bir sunucuya kendisi bağlanır ve nasıl yanıt verdiğini izler.
DPI engeli neye benzer?
- bağlantı el sıkışma sırasında başarısız olur;
- bağlantı açılır, biraz veri taşır ve sonra donar;
- hız kullanılamayacak düzeye düşer;
- bir ağda (ev interneti) çalışır, başka bir ağda (mobil operatör) çalışmaz.
Colitu'nun taşıma yöntemleri DPI'a nasıl yaklaşır?
Her Colitu sunucusu, farklı fikirler üzerine kurulu beş taşıma yöntemi sunar:
- VLESS Reality'nin kendi sertifikası yoktur. Gerçek bir üçüncü taraf sitenin TLS 1.3 el sıkışmasını ödünç alır; bu yüzden sunucuya bağlanan bir yoklayıcı o siteyi görür. Ayrıntılar: VLESS Reality.
- VLESS XHTTP, veriyi Reality üzerinde ayrı yükleme ve indirme isteklerinden oluşan HTTP benzeri bir akış olarak taşır. Uzun tekil TCP bağlantılarının kesildiği yerlerde işe yarar. Ayrıntılar: VLESS XHTTP.
- Trojan gerçek TLS üzerinde çalışır ve HTTPS'e benzer. Yanlış parolayla gelen bir istemci sıradan bir web sunucusunun davranışıyla karşılaşır. Ayrıntılar: Trojan.
- Hysteria2, TLS 1.3 ve gerçek bir sertifikayla QUIC üzerinde çalışır; bu yüzden HTTP/3'e benzer. UDP'nin geçmesine bağlıdır. Ayrıntılar: Hysteria2.
- Shadowsocks 2022, tekrar saldırılarına karşı korumalı AEAD şifreleme kullanır ve tanınabilir bir el sıkışması yoktur. Hafif ve hızlıdır; ama filtrelerin rastgele görünen trafiği hedef aldığı yerlerde daha açıktadır. Ayrıntılar: Shadowsocks 2022.
| Taşıma yöntemi | Gizlenme fikri | Ana zayıf noktası |
|---|---|---|
| VLESS Reality | Gerçek bir sitenin el sıkışması | TCP, kayıplı hatlarda daha yavaş |
| VLESS XHTTP | Reality üzerinde HTTP benzeri istekler | TCP, kayıplı hatlarda daha yavaş |
| Trojan | Sıradan HTTPS | Kendi TLS sertifikasına dayanır |
| Hysteria2 | QUIC üzerinde HTTP/3 | UDP'yi sınırlayan ağlar |
| Shadowsocks 2022 | Tanınabilir bir kalıp yok | Rastgelelik bir işaret olabilir |
Dürüst sınırlar
Hiçbir taşıma yöntemi "tespit edilemez" değildir ve hiçbiri "engellenemez" değildir. Filtreleme sistemleri zamanla değişir; bir ağ operatörü de her zaman bir sunucunun adresini engelleyebilir ya da yalnızca onaylı bir hizmet listesine izin verebilir. Colitu'nun tek bir "sihirli" protokole güvenmemesinin nedeni tam olarak budur: farklı güçlü yanları olan birkaç taşıma yöntemi bulundurur ve uygulamanın şu anda ağınızda çalışanı seçmesine izin verir. Herhangi bir yöntemin her ağda çalışacağına söz veremeyiz.
DPI araya girdiğinde Adaptive Connect ne yapar?
Adaptive Connect yalnızca başarılı bir el sıkışmaya güvenmez. Bir yöntem ancak içinden gerçek trafik bir kontrolü geçtiğinde kabul edilir. Bu, çoğu zaman el sıkışmayı geçirip ardından veriyi donduran DPI'a karşı önemlidir. Hiçbir şey taşımayan yöntem geri itilir, Android her sunucu için son çalışan yöntemi hatırlar ve Windows uygulaması tünelin hâlâ trafik taşıyıp taşımadığını iki saniyede bir kontrol edip taşımıyorsa yeniden bağlanır. Uygulamalar ayrıca hangi yöntemlerin çalıştığını toplu olarak panele bildirir; böylece varsayılanlar zamanla iyileşir.
Sizin yapabilecekleriniz
- Uygulamayı güncel tutun.
- Uygulamanın bağlanmayı bitirmesine izin verin; filtrelenen bir ağda ilk bağlantı daha uzun sürebilir.
- Başka bir konum deneyin: bir sunucunun adresi engelliyse bir başkası çalışabilir.
- Sorunun tek bir operatöre bağlı olup olmadığını görmek için başka bir ağla karşılaştırın; örneğin mobil veri yerine Wi-Fi.
- Operatörünüzü, bölgenizi ve sorunun başladığı zamanı belirterek desteğe yazın; bu, kalıpları görmemize yardımcı olur.
VPN kullanımına ilişkin kurallar ülkeden ülkeye değişir. Size uygulanan yasalara uymak sizin sorumluluğunuzdadır. İlgili yazılar: UDP engellendi ve yardım merkezindeki bağlantı sorunları.
Kaynaklar
- RFC 8446: TLS 1.3
- RFC 9000: QUIC
- WireGuard teknik belgesi (whitepaper)
- Project X (Xray) belgeleri
- GitHub'da REALITY
- Trojan protokol açıklaması
- Hysteria 2 belgeleri
- Shadowsocks SIP022: Shadowsocks 2022 sürümü
- Wu et al., How the Great Firewall of China detects and blocks fully encrypted traffic (USENIX Security 2023)
- OONI: Open Observatory of Network Interference