Tünelin bağlanmayı kestiği sabah, ilk içgüdü sunucuyu suçlamaktır. Ama neredeyse hiçbir zaman sorun sunucuda değildir. Değişen şey, sizinle sunucu arasındaki bir şeyin paketlerinizin yalnızca hedefine değil, şekline bakmaya başlamış, bu şekli bir VPN olarak tanımlamış ve paketi düşürmüş olmasıdır. 443 portuna geçmek işe yaramaz, çünkü sizi ele veren hiçbir zaman port olmamıştır.
Bu yüzden bu rehber, çoğu eğitimin atladığı kısımla başlıyor: derin paket incelemesinin gerçekte neyi eşleştirdiği, WireGuard’ın dünyada parmak izi çıkarılması en kolay tünel olmasının nedeni ve her gizleme ailesinin karşılığında geçişi size neye mal ettiği — rastgeleleştirilmiş trafik, ödünç alınmış TLS ve HTTP/3 gibi görünen QUIC. Ardından iş kısmı: tek bir binary, üç çalışan sunucu yapılandırması ve sonucu umutlu bir kullanıcının değil, bir sansürcünün bakacağı şekilde test etmenin bir yolu. Altındaki makine, filtrenin erişemeyeceği bir yargı yetkisi bölgesinde durabilir, kimliksiz kiralanabilir ve Monero ile ödenebilir — bu, kulağa geldiğinden daha önemlidir ve son bölüm nedenini anlatıyor.
Derin paket incelemesi gerçekte neyi eşleştirir
“DPI” bir istihbarat sorunu gibi görünür. Çoğu zaman ise bir dize eşleştirmesinden ibarettir. Ulusal bir hat üzerinde oturan bir filtre, her akış hakkında derinlemesine düşünmeyi göze alamaz, bu yüzden işe yarayan en ucuz sinyallere yaslanır, kabaca şu sırayla:
- Sabit bir ofsette bir protokol parmak izi. Bir WireGuard oturumunun ilk paketi bir el sıkışma (handshake) başlatma paketidir: tam olarak 148 bayt, ilk bayt
0x01, sonraki üç bayt sıfır. OpenVPN kendini ilk bayttaki bir opcode ve konumu hiç değişmeyen bir oturum kimliğiyle duyurur. İkisinden birini eşleştirmek, tutulacak hiçbir durumu (state) olmayan, paket başına birkaç komuttan ibarettir — bu yüzden her zaman devreye sokulan ilk şey budur. - Bulunacak bir parmak izi yoksa entropi. Bir akışın ilk baytları tekdüze biçimde rastgeleyse — yazdırılabilir ASCII yok, tanınabilir bir başlık yok — bunun kendisi bir sinyaldir, çünkü meşru hiçbir şey sıfırıncı bayttan itibaren böyle görünmez. Filtreler, yalnızca bu gerekçeyle “tamamen şifreli” trafiğin tüm kategorilerini engellemiştir — rastgeleleştiren protokollerin düştüğü tuzak tam olarak budur.
- Aktif yoklama. Filtre sunucunuzun adresini not eder, ardından başka bir yerden kendisi ona bağlanır ve nasıl yanıt verdiğini izler. Yanıt veren, karakteristik bir şekilde hata döndüren ya da bağlantıyı sadece açık tutan bir proxy, şüpheyi doğrulamış olur. Bir adresin “belki”den bir engelleme listesine geçmesi böyle olur.
- Zaman içindeki davranış. Tek bir yabancı adrese giden, birkaç yüz megabayt taşıyan ve konut aboneliğine benzer bir gündüz/gece eğrisine sahip, uzun ömürlü tek bir akış olmak kendi başına ayırt edici bir şeydir. Hiçbir miktarda veri yükü (payload) gizlemesi bunu değiştirmez.
- Adresin kendisi. Bilinen VPS aralıkları, herkese açık abonelik listelerinde görülen adresler, ticari bir sağlayıcının reklamını yaptığı her şey. Bu, sansürcüye hiçbir şeye mal olmaz ve paylaşılan bir proxy adresinin bir protokolden daha hızlı ölmesinin nedeni budur.
Buradan çıkarılacak yararlı sonuç, ilk üçü hakkında bir şeyler yapabileceğinizdir ve bu rehberin ele aldığı da tam olarak bunlardır. Son ikisi, adresinizi korumaya ayrılan bölümün sonradan akla gelen bir ek olmamasının nedenidir.
WireGuard’ı 443 portuna taşımak neden işe yaramaz
Bu konudaki en çok tekrarlanan tavsiyedir ve neredeyse hiçbir etkisi yoktur; açıkça belirtilmeye değer bir nedenden dolayı: imza veri yükündedir, port numarasında değil. 148 baytlık bir UDP datagramının sıfırıncı ofsetindeki 0x01’i eşleştiren bir filtre, bunu 443 portunda da 51820’de olduğu kadar kolay bulur.
Daha da kötüsü, bu değişiklik sizi öne çıkarabilir. 443 portu, TCP olan HTTPS’i ve UDP olan ama tanınabilir bir QUIC uzun başlığıyla ve içinde bir TLS ClientHello ile başlayan QUIC ile HTTP/3’ü taşır. 443’teki ikisi de olmayan bir UDP akışı, o porttaki her şeyin bu ikisinden biri olduğu bir hatta küçük bir anomalidir.
Aynısı, geri kalan halk bilgisi için de geçerlidir. MTU’yu değiştirmek parçalanmayı (fragmentation) değiştirir, el sıkışma baytlarını değil. WireGuard’a bir ön paylaşımlı anahtar eklemek kriptografiyi güçlendirir, hat formatını değiştirmeden bırakır. Tüneli standart olmayan yüksek bir porta koymak, veri yükü eşleştirmesine karşı size hiçbir şey kazandırmaz — yine de fırsatçı tarayıcılardan gelen arka plan gürültüsünü azaltır.
Cevabı değiştiren şey, hat üzerindeki şeyi değiştirmektir: ya baytları tanınabilir hiçbir şeye benzetmemek ya da onları sansürcünün engellememeye karar verdiği bir şeye benzetmek. Aşağıdakilerin tümü bu iki hamleden biridir.
Geçebilen aileler ve her birinin size maliyeti
Dört pratik yaklaşım vardır. Bunlar yalnızca güce göre sıralanmaz, çünkü doğru olanı trafiğinize ne yapıldığına bağlıdır.
- Rastgeleleştirilmiş, başlıksız trafik — Shadowsocks-2022. 2022 AEAD şifreleri (
2022-blake3-aes-128-gcmve benzerleri) hat üzerine hiçbir düz metin başlığı koymaz: ilk bayttan itibaren bir oturum rastgele veriden ayırt edilemez ve yanlış bir anahtar yoklamaya hiçbir yanıt üretmez. Ucuz, hızlı, kurulumu on dakika ve neredeyse her yerde mükemmel. Tek zayıflığı yukarıdaki entropi sinyalidir — sınıflandırılamayan rastgele akışları ilke gereği engelleyen bir filtreye karşı, hiçbir şeye benzememek masum görünmekle aynı şey değildir. - Ödünç alınmış TLS — Reality ile VLESS. Bugün genel kullanımdaki en güçlü seçenek. Sunucunuz gerçek bir TLS 1.3 el sıkışması gerçekleştirir ve kimlik doğrulayamayan her istemci, şeffaf biçimde gerçek bir üçüncü taraf siteye devredilir ve o sitenin gerçek sertifikasını usulünce alır. Bir yoklayıcı, sıradan bir web sitesine bağlanan sıradan bir ziyaretçi görür, çünkü olan tam olarak budur. Alan adına, sertifikaya ya da bir certificate-transparency izine ihtiyacınız yoktur — hiçbir yerde sizi işaret eden bir kayıt yoktur.
- Sahibi olduğunuz TLS — Trojan ya da bir web sunucusunun arkasında WebSocket üzerinden VLESS. Tünel, kendi HTTPS sitenizin içinde, kendi alan adınız ve sertifikanızla gizlenir. Kavramsal olarak daha basittir ve aynı adreste gerçek bir web sitesiyle bir arada var olabilir. Bedeli, alan adının artık yakılabilir bir tanımlayıcı olması, sertifikanın CT günlüklerinde herkese açık bir kayıt olması ve tek bir hostname’i engellemenin bir sansürcü için ucuz bir hamle olmasıdır.
- QUIC biçimli — Hysteria2 ve TUIC. Bunlar HTTP/3 yerine geçer ve kimlik doğrulamayı başaramayan her şeye gerçek bir web sitesi sunabilir. Bunları seçmenin nedeni genellikle sansür bile değil kayıptır: paketlerin yüzde beş ila on kadarının düştüğü bir yolda, TCP tabanlı her şey çökerken bunlar aktarım hızını korur. Ödünleşimler gerçektir — bazı ağlar UDP’yi toptan kısar ya da düşürür ve bant genişliği rakamlarını dürüst olmayan biçimde girerseniz Hysteria’nın agresif tıkanıklık kontrolü kötü bir komşu olur.
Bir varsayılan istiyorsanız: birincil olarak Reality’yi kurun, yedek olarak ikinci bir portta Shadowsocks-2022’yi tutun ve yalnızca sorununuzun filtrelenmiş değil kayıplı bir yol olduğu ortaya çıkarsa Hysteria2’yi ekleyin. Üçü de tek bir daemon’dan çalışır ve aşağıdaki adımlar her birini sırayla yapılandırır.
Başlamadan önce neye ihtiyacınız var
Beklediğinizden daha azına. Bu hafif bir iş yüküdür; kısıtlama bant genişliği ve gecikmedir, sunucu değil.
- Küçük bir plan. Şifreleme ve TLS sonlandırma, AES-NI’ya sahip herhangi bir modern vCPU’da ucuzdur. Pup (1 vCPU / 1 GB / 25 GB NVMe, $3.50/mo) kişisel bir tüneli rahatça taşır; Cub (1 vCPU / 2 GB / 40 GB, $5.00/mo) birkaç kişi paylaşacaksa mantıklı boyuttur; Scout (2 vCPU / 4 GB / 70 GB, $9.00/mo) bir hane ya da küçük bir ekipse ve pay bırakmak istiyorsanız uygundur. Trafik her katmanda 1 Gbps’de sınırsızdır — bir tünel için gerçekten önemli olan özellik de budur.
- Yol için seçilmiş, doğru konum. İnsanların yanlış yaptığı karar budur. En egzotik olanı değil, sizden geçen rotası filtrelenmemiş en yakın yargı yetkisi bölgesini seçin: çoğu okur için bu Amsterdam, Paris, Bükreş ya da Sofya’dır; Asya’daki biri için ise Kuala Lumpur’dur. Reykjavik ve Zürih hız değil, yasal mesafe satın alır — barındırdığınız şey için faydalıdır, tünellediğiniz şey için daha az.
- Şablon kitaplığından Debian 13 ya da Ubuntu LTS. Tam KVM sanallaştırması, gerçek bir kernel ve kendi ağ yığınınız anlamına gelir — düşük portları bağlamanızı ve kimseye sormadan UDP’yi şekillendirmenizi sağlayan da budur.
- Geçmişi olmayan, size özel bir IPv4. Her plan bir tane, artı bir IPv6 /64 ile gelir. Hiçbir zaman paylaşılan bir proxy havuzunda bulunmamış bir adres, buradaki tek en değerli şeydir ve geri dönüştürülmüş bütçe-bulut adreslerinin günler içinde başarısız olmasının nedeni de budur.
- Önce on dakikalık sıkılaştırma. Yalnızca SSH anahtarları, parola ile giriş yok, varsayılan reddet (default-deny) güvenlik duvarı. Debian sıkılaştırma kontrol listesi bunu kapsar; tahmin edilebilir bir root parolasına sahip bir kutudaki gizlenmiş bir tünel, açık bir kapıya takılmış özenli bir kilittir.
- Bir alan adı — yalnızca sahibi olduğunuz TLS yolunu seçerseniz. Reality ve Shadowsocks hiçbirine ihtiyaç duymaz, ki çekiciliklerinin büyük kısmı da budur.
Adım adım
- Filtrenin erişemeyeceği bir konuma deploy edin ve önce sıkılaştırın
Şablon kitaplığından, sizden geçen yolu temiz olan en yakın konumda Debian 13’ü deploy edin ve her şeyden önce kutuya on dakikalık temel sıkılaştırma uygulayın: yalnızca SSH anahtarları, devre dışı bırakılmış root parola girişi, varsayılan reddet (default-deny) nftables, gözetimsiz güvenlik güncellemeleri. Ardından onu güncelleyin ve Reality’nin bağlı olduğu saati kontrol edin:
apt update && apt full-upgrade -y apt install -y curl ca-certificates systemd-timesyncd timedatectl set-ntp true timedatectl statusBu sunucuyu tek amaçlı tutun. Bir tünel, adresini herkese açık bir web hizmetiyle paylaşırsa, o hizmetin bugüne dek yaşadığı her itibar sorununu devralır.
- sing-box’u resmi depodan kurun
Tek bir daemon üç protokolün tamamını kapsar, bu yüzden üçünü birden çalıştırmanın bir anlamı yoktur. Bir dağıtım paketi yerine projenin kendi deposunu kullanın, çünkü bu, bir sürüm geride kalmanın gerçek bir bedeli olduğu bir yazılımdır:
mkdir -p /etc/apt/keyrings curl -fsSL https://sing-box.app/gpg.key -o /etc/apt/keyrings/sagernet.asc chmod a+r /etc/apt/keyrings/sagernet.asc printf 'Types: deb\nURIs: https://deb.sagernet.org/\nSuites: *\nComponents: *\nEnabled: yes\nSigned-By: /etc/apt/keyrings/sagernet.asc\n' > /etc/apt/sources.list.d/sagernet.sources apt update && apt install -y sing-box sing-box versionPaket,
/etc/sing-box/config.jsondosyasını okuyan bir systemd birimiyle gelir. Aşağıdaki her şey o tek dosyayı yazar; istediğiniz inbound’ları ekleyin, istemediklerinizi atlayın. - Seçenek A — Shadowsocks-2022, on dakikalık yedek
Reality birincil olacaksa bile buradan başlayın, çünkü bu iki dakika sürer ve size farklı biçimde başarısız olan ikinci bir kapı kazandırır. Şifre için doğru uzunlukta bir anahtar üretin —
aes-128için 16 bayt,aes-256için 32 bayt:sing-box generate rand --base64 16Ardından, akılda kalıcı bir port yerine yüksek bir porttaki inbound:
{ "log": { "level": "warn" }, "inbounds": [ { "type": "shadowsocks", "tag": "ss-in", "listen": "::", "listen_port": 23456, "method": "2022-blake3-aes-128-gcm", "password": "PASTE_THE_GENERATED_KEY" } ], "outbounds": [ { "type": "direct" } ] }Bunu
/etc/sing-box/config.json’a yazın, ardındansystemctl enable --now sing-boxçalıştırın. Burada TLS ve alınacak bir sertifika olmadığına dikkat edin: koruma, trafiğin hiçbir tanınabilir başlığa sahip olmamasından ve yanlış bir anahtarın hiçbir yanıt almamasından gelir. - Seçenek B — Reality ile VLESS, başkasının TLS’ini ödünç almak
Birincil olarak çalıştırılacak olan budur. Önce anahtar çiftini ve tanımlayıcıları üretin;
PrivateKey’i sunucuda,PublicKey’i ise istemci için saklayın:sing-box generate reality-keypair sing-box generate uuid openssl rand -hex 8Ardından inbound.
handshake.server, sunucunuzun taklit ettiği gerçek sitedir — popüler, sunucunuzun konumundan hızlı erişilebilen, TLS 1.3’ü destekleyen ve bulunduğunuz yerde kendisinin engellenme olasılığı düşük bir site seçin:{ "type": "vless", "tag": "vless-in", "listen": "::", "listen_port": 443, "users": [ { "uuid": "GENERATED_UUID", "flow": "xtls-rprx-vision" } ], "tls": { "enabled": true, "server_name": "www.cloudflare.com", "reality": { "enabled": true, "handshake": { "server": "www.cloudflare.com", "server_port": 443 }, "private_key": "GENERATED_PRIVATE_KEY", "short_id": [ "GENERATED_HEX" ] } } }Bu nesneyi
inboundsdizisine Shadowsocks’unkinin yanına ekleyin vesystemctl restart sing-boxile yeniden yükleyin. İstemcinin beş değere ihtiyacı vardır: adresiniz, 443 portu, UUID, public anahtar ve short id — artı el sıkışmayı tutarlı kılan aynıserver_name. - Seçenek C — Hysteria2, yol filtrelenmiş değil de kayıplıyken
Bunu yalnızca yolda kayıp ölçtüyseniz ve TCP tabanlı tüneller takılıyorsa ekleyin. QUIC konuşur, bu yüzden bir sertifikaya ihtiyaç duyar — ya sahibi olduğunuz bir alan adı için gerçek bir sertifika, ya da istemciye beklemesi söylenen kendinden imzalı bir çift:
{ "type": "hysteria2", "tag": "hy2-in", "listen": "::", "listen_port": 8443, "up_mbps": 100, "down_mbps": 100, "users": [ { "password": "A_LONG_RANDOM_PASSWORD" } ], "masquerade": "https://news.ycombinator.com/", "tls": { "enabled": true, "alpn": [ "h3" ], "certificate_path": "/etc/sing-box/cert.pem", "key_path": "/etc/sing-box/key.pem" } }masquerade, kimliği doğrulanmamış bir ziyaretçinin aldığı şeydir: daemon’u tanımlayan bir hata yerine gerçek bir siteye giden düz bir HTTP/3 reverse proxy.up_mbpsvedown_mbps’yi gerçekten sürdürebileceğiniz rakamlara ayarlayın — tıkanıklık kontrolü onlara inanır ve şişirilmiş sayılar sizi hat üzerinde daha hızlı değil, tatsız bir komşu yapar. - Yalnızca kullandığınız portları açın, başka hiçbirini değil
Önce varsayılan reddet (default-deny), ardından erişilebilir olması gereken birkaç şey. Sıkılaştırma rehberindeki nftables kurulumunu varsayarsak, tünel portlarını input zincirine ekleyin:
nft add rule inet filter input tcp dport 443 accept nft add rule inet filter input udp dport 443 accept nft add rule inet filter input udp dport 23456 accept nft list ruleset > /etc/nftables.confGöründüğünden daha önemli iki ayrıntı var. SSH’yi kendi portunda tutun ve yalnızca gerçekten kullandığınız adreslere karşı güvenlik duvarıyla sınırlayın, çünkü açık bir SSH portu, tünelden çok daha iyi bir “birinin uzaktan yönettiği sunucu” parmak izidir. Ve test bitince test portlarını dinlemeye bırakmayın — her fazladan açık port, bir yoklayıcının karakterize edebileceği bir şey daha demektir.
- Bir istemci bağlayın ve ikinci bir kapıyı açık tutun
Bunların hepsini konuşan istemciler; Android, iOS, Windows ve macOS’taki sing-box uygulamaları ile Linux’ta istemci taraflı bir yapılandırmayla aynı
sing-boxbinary’sidir. İstemci profilini ürettiğiniz değerlerden oluşturun: Reality için adres, port, UUID, public key, short id veserver_name; Shadowsocks için adres, port, şifre ve anahtar.İhtiyaç duymadan önce ikisini de yapılandırın ve geçiş tek dokunuş olsun diye aynı profile koyun. Bunun önlediği başarısızlık biçimi hem belirgin hem de yaygındır: bir engel devreye girer, tek protokolünüz çalışmayı durdurur ve sunucuyu düzeltmenin tek yolu artık mümkün olmayan bir bağlantıdır. Farklı bir başarısızlık imzasına sahip, farklı bir porttaki ikinci bir protokol, bu rehberdeki en ucuz sigortadır.
Kutuyu filtrelenmiş bir ağın içinden SSH üzerinden yönetiyorsanız, bu yolun da tünele bağımlı olmadığından emin olun.
- Bunu bir kullanıcının değil, bir sansürcünün yapacağı gibi test edin
“Bağlanıyor”, mümkün olan en zayıf testtir. Sunucu olmayan bir makineden, bir filtrenin kontrol ettiği üç şeyi kontrol edin:
curl -sv --max-time 8 https://YOUR_IP 2>&1 | grep -E 'subject:|issuer:' nc -vz -w 5 YOUR_IP 23456 nmap -Pn -sV -p 443,8443,23456 YOUR_IPİyinin görünümü şudur:
curlel sıkışma hedefiniz için bir sertifika gösterir ve bir proxy ipucu yoktur; Shadowsocks portuna gidenncbağlanır ve ardından zaman aşımına uğrayana dek sessizce bekler;nmapbir web sunucusu tanımlar ve daha ilginç hiçbir şey bulmaz. Herhangi bir yoklama ayırt edici bir banner, anında bir reset ya da daemon’u adlandıran bir sürüm dizesi üretirse, kuruluma güvenmeden önce bunu düzeltin.Ardından can sıkıcı başarısızlık biçimlerini de kontrol edin — hizmetin
systemctl is-enabled sing-boxile bir yeniden başlatmadan sağ çıktığını vejournalctl -u sing-box -f’un her bağlantıyı diske kaydetmek yerine normal kullanımda sessiz olduğunu.
Aktif yoklama ve nasıl sessiz kalınacağını bilen sunucular
Parmak izi çıkarma adayları bulur; yoklama onları doğrular. Bir filtre bir adresten şüphelendiğinde, ilgisiz bir ağdan kendi bağlantısını açar ve ne döndüğünü izler. Her şey bu yanıta bağlıdır.
Ayırt edici bir hata döndüren, karakteristik bir anda kapanan ya da kimlik doğrulaması yapamayacağı bir bağlantıyı kabul eden bir sunucu, tahmini doğrulamış olur. Bu teorik değildir: büyük ölçekli filtrelerin daha önceki gizleme protokollerini toplu halde emekliye ayırdığı belgelenmiş mekanizma budur ve bir başlığı sadece karıştıran obfs tarzı eklentilerin bununla temas ettikten sonra hayatta kalamamasının nedeni de budur.
Modern tasarımlar yoklamayı iki doğru yoldan biriyle yanıtlar:
- Hiçbir şey söylememek. Shadowsocks-2022, anahtar olmadan geçerli bir yanıt üretemez, bu yüzden hiçbir şey üretmez. Bir yoklayıcı için o port bir kara delik gibidir — bu, güvenlik duvarıyla kapatılmış bir portun göründüğü şeyin aynısıdır. Ayrıca sınırlı bir zaman penceresine sahip tekrar oynatma (replay) koruması taşır, bu yüzden yakalanmış bir oturum daha sonra bir davranış elde etmek için yeniden gönderilemez.
- Başkası hakkında doğru bir şey söylemek. Reality, kimliği doğrulanmamış el sıkışmayı gerçek bir üçüncü taraf sunucuya iletir ve o sunucunun gerçek sertifikasını geri aktarır. Yoklayıcı, açıkça siz olmayan bir site için geçerli bir zincir elde eder. Popüler, sunucunuzun bulunduğu ülkeden makul biçimde erişilebilir ve kendisinin engellenme olasılığı düşük bir el sıkışma hedefi seçin — ve sunucunun saatini senkronize tutun, çünkü Reality dar bir zaman penceresi dışındaki el sıkışmaları reddeder.
Güvenmeden önce bunu kendiniz test edin. İlgisiz bir makineden, bir Reality portuna karşı curl -v https://YOUR_IP çalıştırın: el sıkışma hedefine ait bir sertifika görmelisiniz ve bir proxy’ye işaret eden hiçbir şey görmemelisiniz. Bir Shadowsocks portuna karşı ise nc asılı kalmalı ve ardından hiçbir bayt döndürmeden zaman aşımına uğramalıdır. Başka herhangi bir şey bir bulgudur.
Adres kıt kaynaktır
Protokoller on dakikada değiştirilebilir. Adresler değildir. Bir IPv4 bir ülke içinde engellendiğinde, genellikle onu tetikleyen şey ortadan kalktıktan çok sonra bile engelli kalır, çünkü karşı taraftan hiç kimseye listeyi gözden geçirmesi için para ödenmez. Adresi varlık, protokolü ise sarf malzemesi olarak ele alın.
Bundan üç alışkanlık çıkar. Onu yayımlamayın. Herkese açık bir abonelik listesinde, bir kanalda ya da paylaşılan bir yapılandırmada paylaşılan bir adres numaralandırılabilir (enumerable) ve numaralandırma mevcut en ucuz saldırıdır — özel tünellerin ücretsiz herkese açık olanlardan çok daha uzun ömürlü olmasının nedeni budur. Üzerine yakılabilir bir isim koymayın. Sahibi olduğunuz TLS yolunu kullanıyorsanız, dikkat çekici herhangi bir şeye de hizmet eden bir alan adı, adresi de kendisiyle birlikte aşağı çeker. Rolleri karıştırmayın. Yalnızca tünelinizin ve başka hiçbir şeyin bulunduğu tek amaçlı bir kutu, çalıştırdığınız başka bir şeyin kazandığı bir listelenmeyi devralmaz.
Diğer yarısı ise adresin nereden geldiğidir. Yüksek devirli bütçe bulutları, IPv4’ü binlerce kısa ömürlü müşteri arasında geri dönüştürür, bu yüzden “yeni” bir adres, sizin ilk paketinizden önce bile başka birinin itibarını taşıyor olabilir. Buradaki her plan, paylaşılan bir havuzun bir dilimi yerine size özel, taranmış bir IPv4 ile gelir — tanımı ve kendiniz nasıl doğrulayacağınızı görmek için temiz bir IP’nin gerçekte ne anlama geldiğine bakın. Sizinki bir gün işaretlenirse ya da önemli bir yerde engellenirse, panel üzerinden bir değişim talep edin; çalışan bir adres almak için yeni bir sipariş vermeniz gerekmemelidir. Ve bir sorunun bir sansürcüden mi yoksa bir itibar listesinden mi kaynaklandığını öğrenmek istediğinizde, bir IP’nin kara listede olup olmadığını kontrol etme rehberimiz ikisini birbirinden ayırır.
Gizlemenin yapmadıkları
Dürüst bir muhasebe — çünkü bu rehberin geri kalanı ancak bu kısım içindeyse okumaya değer.
- Şifreli trafiği bir yere gönderdiğinizi gizlemez. Bir ağ operatörü yine de yabancı bir adrese giden bir akışı, onun hacmini, zamanlamasını ve ne kadar sürdüğünü görür. Reality o akışı sıradan bir web sitesine yapılan sıradan bir ziyaret gibi gösterir; onu ortadan kaldırmaz.
- Trafik analizini alt etmez. Ayırt edici bir gündüz/gece örüntüsüne sahip, sürekli yüksek hacimli akışlar ayırt edici olmaya devam eder. Örüntü eşleştirme yerine korelasyona gerçek kaynaklar harcamaya istekli bir düşmana karşı, veri yükü gizlemesi yanlış araçtır ve takılabilir bir taşıyıcıya (pluggable transport) sahip Tor, daha iyi incelenmiş cevaptır.
- Uç noktaları korumaz. Ele geçirilmiş bir cihaz, oturum açılmış bir hesap, tarayıcı parmak izi çıkarma ve diğer uçta yazdığınız her şey bunların hiçbirinden etkilenmez.
- Sunucuyu anonim yapmaz. Barındırıcı hangi adresin size ait olduğunu bilir ve KYC’siz bir kayıt, bilinecek şeyi ortadan kaldırmak yerine sınırlar. Neyin görünür olup neyin olmadığını kripto ile ödenen bir VPS gerçekten anonim mi yazımızda tam olarak ortaya koyduk ve varsayımlara güvenmeden önce buna on dakika ayırmaya değer.
- Kalıcı değildir. Bu, bir sürüm döngüsüne sahip bir silahlanma yarışıdır. Bugün işe yarayan bir yapılandırmanın bir yıl içinde değiştirilmesi gerekebilir — bu da yalnızca iptal edebileceğiniz bir aboneliğe karşı, kontrol ettiğiniz ve on dakikada değiştirebileceğiniz bir kurulumun gerçek gerekçesidir.
Güvenilir biçimde yaptığı şey, sizi engellemenin maliyetini “hat hızında bir bayt eşleşmesinden”, “sıradan trafiğin çoğunu bozma kararına” yükseltmektir. Pratikte genellikle oyunun tamamı budur.
Yargı yetkisi, ödeme ve hesabın neden önemli olduğu
Paketlerin geçip geçmeyeceğine protokol karar verir. Tünelin var olmaya devam edip etmeyeceğine dair geri kalan her şey, hat üzerinde değil, hattın dışında karara bağlanır.
Yargı yetkisi, kimin neyi zorlayabileceğini belirler. Ayak izimiz Hollanda, Fransa, Romanya, Bulgaristan, İsveç, İzlanda, İsviçre ve Malezya genelinde sekiz konumdur; birinde ağırlığı olan bir talep, bir diğerinde hiçbir ağırlığa sahip değildir ve ABD tarzı bir kaldırma bildiriminin bunların hiçbirinde gücü yoktur. Bu, dürüstçe belirtilmiş operasyonel bir politikadır, yasal dokunulmazlık değil — yerel mahkeme kararları yine de geçerlidir ve kıpırdatmadığımız sert bir istismar tabanı vardır. Offshore barındırma bu ayrımı düzgünce açıklar.
Hesap, insanların hafife aldığı kısımdır. Bir tünel, ancak onu kimin kiraladığına dair kayıt kadar özeldir. Buradaki kayıt, kimlik bilgisi teslimatı için bir e-posta adresi alır, başka hiçbir şey almaz — kimlik yok, kart yok, adres yok, telefon yok. Teslim edilecek bir doğrulama dosyası yoktur, çünkü hiçbir zaman birini toplamadık.
Ödeme, bunun diğer yarısıdır. Bir kart, bir sunucuyu bir banka kaydına ve ikimizin de denetlemediği bir veritabanındaki yasal bir isme bağlar. Buradaki ödeme zincir üzerinde tamamlanır ve Monero, sonradan akla gelen bir seçenek değil, birinci sınıf bir seçenektir: bir VPS’i XMR ile ödeme rehberimiz tüm akışı anlatır ve kredi kartı olmadan satın alma rehberimiz sıfır kriptodan oraya nasıl varılacağını kapsar. Onay sonrası deploy yaklaşık altmış saniye sürer, bu yüzden bir yedek adres, ihtiyaç duyarsanız yalnızca birkaç dakika uzaklıktadır.
Bir araya getirildiğinde, hayatta kalan bir tünelin şekli budur: bir filtrenin ucuza eşleştiremeyeceği bir protokol, başka hiç kimsenin yakmadığı bir adres, filtrenin erişiminin dışında bir yargı yetkisi bölgesi ve talep edilmeye değer hiçbir şey barındırmamış bir hesap. Aynı tünelin sade sürümünü önce görmek isterseniz, WireGuard kurulum rehberi on dakikanızı alır ve başlamak için iyi bir yerdir — bir şey bağlanmayı kestiğinde buraya geri dönün.
Sık sorulan sorular
WireGuard tünelim neden bir gecede çalışmayı durdurdu?
Neredeyse her zaman, sunucunuzda bir şey değiştiği için değil, yoldaki bir filtrenin protokolü eşleştirmeye başlaması yüzünden. WireGuard’ın el sıkışması, 0x01 ile başlayan sabit 148 baytlık bir pakettir — bunu hat hızında eşleştirmek önemsizdir ve devreye alımlar genellikle hepsi birden gerçekleşir. İki hızlı doğrulama: sunucu hâlâ başka bir yerden SSH’ye yanıt veriyor mu ve aynı tünel farklı bir ağdan çalışıyor mu. İkisi de doğruysa sorun yolda, kutuda değildir — ve bir port değişikliği bunu düzeltmez.
Gizlenmiş bir VPN kullanmak yasal mı?
Dünyanın çoğunda evet — şifreli tüneller sıradan bir altyapıdır ve bu yazılım ana akım açık kaynaktır. Ülkelerin bir azınlığı VPN kullanımını düzenler ya da kısıtlar ve kurallar lisans gereksinimlerinden tam yasaklamaya kadar değişir, bu yüzden cevap sunucunun nerede olduğuna değil, sizin nerede olduğunuza bağlıdır. Kendi yargı yetkisi bölgeniz için hukuki tavsiye verecek durumda değiliz. Söyleyebileceğimiz şey, kendi tarafımızda neyin geçerli olduğudur: kiraladığınız bir VPS üzerinde kendi trafiğiniz için özel bir tünel çalıştırmak sıradan bir kullanımdır ve kabul edilebilir kullanım politikamızın sert alt sınırı — CSAM yok, terörizm yok — bundan hiçbir şekilde etkilenmez.
Hangisini seçmeliyim: Reality, Shadowsocks-2022 mi Hysteria2 mi?
Birincil olarak Reality: hem parmak izi çıkarmaya hem de aktif yoklamaya karşı en güçlüsüdür ve kendinize ait bir alan adı ya da sertifikaya ihtiyaç duymaz. Başka bir porttaki ikinci kapı olarak Shadowsocks-2022, çünkü iki dakikalık bir iştir ve farklı biçimde başarısız olur. Yolda gerçek paket kaybı ölçtüyseniz Hysteria2 — kayıplı bağlantılarda kazanır ve temiz bir bağlantıda size fazladan hiçbir şey kazandırmaz. Üçü de tek bir sing-box daemon’ından çalışır, bu yüzden bu bir yazılım seçimi değil, bir inbound seçimidir.
Bunun için bir alan adına ihtiyacım var mı?
Reality ya da Shadowsocks-2022 için gerekmez — çekiciliklerinin büyük kısmı da budur: kayıt yok, sertifika yok ve içinde adresiniz olan bir certificate-transparency kaydı yok. Bir alan adına yalnızca sahibi olduğunuz TLS yaklaşımı için (Trojan ya da bir web sunucusunun arkasında WebSocket üzerinden VLESS) ya da Hysteria2 için düzgün imzalanmış bir sertifika istiyorsanız ihtiyacınız olur. Alan adını atlamak, adresinizden bağımsız olarak engellenebilecek bir tanımlayıcıyı da ortadan kaldırır.
Sunucumun IP’si engellendi. Onu değiştirebilir miyim?
Evet, ve bunu yapmak için yeni bir sipariş vermeniz gerekmemelidir — değişimi panel üzerinden talep edin. Bunu yapmadan önce neyin listelendiğini anlayın: bir ülke içinde engellenen bir adres bir sansür olayıdır; Spamhaus’ta ya da bir DNSBL’de olan bir adres ise farklı bir nedeni ve farklı bir çözümü olan bir itibar olayıdır — kara liste rehberimiz bunu ayrıntılarıyla anlatır. Adres bir zamanlar paylaşılan bir yapılandırmada ya da herkese açık bir abonelik listesinde yayımlandıysa, nedeni numaralandırma olarak ele alın ve yerine geleni yayımlamayın.
Gizleme işleri yavaşlatır mı?
Neredeyse hiç, ve genellikle insanların beklediği şekilde değil. Son on yılın herhangi bir x86-64 sunucu CPU’sunda AES-NI vardır, bu yüzden darboğaz şifrelemenin kendisi değildir — 1 Gbps’lik bir portta darboğaz ağdır. Reality, bağlantı kurulumunda gerçek bir TLS el sıkışması ekler ve sonrasında fiilen hiçbir şey eklemez. Shadowsocks-2022 üçünün en hafifidir. Hysteria2, kayıplı bir yolda alternatiflerden hatırı sayılır ölçüde daha hızlı, temiz bir yolda ise biraz daha yavaş olabilir. Size gerçekten gecikmeye mal olan şey coğrafyadır — kullanılabilir en yakın konumu seçmenin en egzotik olanı seçmeye üstün gelmesinin nedeni de budur.
Kendi barındırdığınız gizlenmiş bir tünel, ticari bir VPN’den daha mı iyidir?
Bir filtreyi aşmak için, genellikle evet — yapısal tek bir nedenden dolayı: ticari bir sağlayıcının adres aralıkları yayımlanmıştır, binlerce kullanıcı tarafından paylaşılır ve numaralandırılabilir, bu yüzden toptan engellenir ve engelli kalır. Kendi adresinizi yalnızca siz kullanırsınız. Ödünleşim dürüsttür — tek kullanıcılı bir tünel, içine karışacağınız bir kalabalık sağlamaz, bu yüzden engellenmeye karşı, ilişkilendirmeye karşı koruduğundan çok daha iyi korur. Bu iki sorundan hangisine gerçekten sahip olduğunuz, önce yanıtlanmaya değer sorudur ve kripto ile ödenen bir VPS’in gerçekte neyi gizlediği yazımız bunun dürüst dökümüdür.

