تحلیل جامع معماری، پروتکلها و سازوکارهای تقابل با سانسور اینترنت و سیستمهای تانلینگ شبکه
سامانههای سانسور اینترنت در سطح ملی، از ساختارهای ساده مسدودسازی مبتنی بر آدرس IP یا نام دامنه، به زیرساختهای بسیار پیچیده تحلیل ترافیک در لایههای مختلف شبکه تبدیل شدهاند1. مواجهه با این زیرساختها نیازمند شناخت دقیق مکانیسمهای نظارت، پروتکلهای رمزنگاری پیشرفته، و معماریهای مختلف ارتباطی است3. این گزارش به بررسی جامع و تفصیلی دو رویکرد اصلی در دور زدن محدودیتهای شبکه میپردازد: اتصال مستقیم (Direct Connection) و ارتباط مبتنی بر سرور واسط / تانلینگ (Relayed/Tunneled Connection)5. همچنین، اصول فنی بازرسی عمیق بستهها (DPI)، کاوش فعال (Active Probing)، پروتکلهای نسل جدید لایه انتقال، و روشهای دستکاری بستهها در سطح سیستمعامل مورد تحلیل قرار میگیرند1.
۱. چارچوب نظری سانسور شبکه و زیرساختهای نظارتی
برای درک چگونگی عملکرد راهکارهای دور زدن سانسور، ابتدا باید مکانیسمهای نظارت و مسدودسازی در فایروالهای ملی (مانند دیوار آتش بزرگ چین - GFW - و زیرساختهای مشابه در سایر کشورها) تحلیل شوند1.
۱.۱. مکانیسمهای شناسایی و بازرسی عمیق بستهها (DPI)
میانیافزارهای نظارتی (Middleboxes) معمولاً به صورت در مسیر (On-path) یا در خط (In-line) در مراکز تبادل ترافیک (IXP) و ارائه دهندگان خدمات اینترنتی (ISP) مستقر میشوند2. این سامانهها عملکرد خود را در چند سطح اجرا میکنند:
- بازسازی جریان TCP و تحلیل حالتمند (Stateful TCP Reassembly): فایروال با دریافت بستههای IP، پشته TCP را در حافظه بازسازی میکند تا محتوای لایه کاربردی را تحلیل کند2. پژوهشها نشان میدهند که نسخههای جدید DPI توانایی بازسازی بستههای خارج از ترتیب (Out-of-order) و تکهتکه شده (Fragmented) را دارا هستند2.
- استخراج فیلدهای متنی و TLS SNI: در پروتکلهای رمزنگارینشده (مانند HTTP)، فیلد Host و در ارتباطات رمزنگاریشده TLS، افزونه Server Name Indication (SNI) در پیام ClientHello بازرسی میشود2. در صورت تطابق با فهرست سیاه (Blacklist)، سامانه با تزریق بستههای تزویری TCP RST به سمت کلاینت و سرور، اتصال را قطع میکند2.
- تحلیل آماری و اثرانگشت ترافیک (Traffic Fingerprinting): فایروالها با بررسی نسبت حجم دانلود به آپلود، فواصل زمانی میان بستهها (Inter-packet Arrival Time)، طول بستهها، و لیست الگوریتمهای رمزی (Cipher Suites) در دستتکانی TLS، نوع پروتکل (مانند Tor، WireGuard یا OpenVPN) را شناسایی میکنند1.
۱.۲. کاوش فعال (Active Probing)
یکی از پیشرفتهترین ابزارهای فایروالهای ملی، مکانیسم کاوش فعال است1. زمانی که DPI یک ترافیک مشکوک (مثلاً دستتکانی TLS غیرعادی یا الگوی ترافیک کاملاً رمزنگاریشده) را شناسایی میکند، آدرس IP و پورت سرور مقصد را به سامانه کاوش فعال ارسال میکند1.
فرآیند کاوش فعال طی چهار گام متوالی صورت میپذیرد: ۱. DPI ترافیک مشکوک کلاینت به سرور خارج را شناسایی میکند1. ۲. آدرس IP و پورت سرور مقصد در لیست بررسی فعال ثبت میشود1. ۳. کاوشگر فعال (Active Prober) به عنوان یک کلاینت ناشناس، اتصالات مجزایی به سرور مشکوک برقرار کرده و بستههای آزمایشی یا درخواستهای پروتکل خاص (مانند دستتکانی Tor یا SSH) را ارسال میکند1. ۴. در صورت دریافت پاسخ منطبق با پروتکل ممنوعه، آدرس IP سرور مسدود میگردد1.
پژوهشهای میدانی نشان میدهند که سامانههای کاوش فعال توانایی اسکن انبوه و واکنش چنددقیقهای را دارند1.
۱.۳. مدل ساختاری: اتصال مستقیم در برابر ارتباط با سرور واسط (تانل)
تفاوت بنیادی میان اتصال مستقیم و اتصال تانلشده در الگوی ترافیک قابل مشاهده توسط فایروال نهفته است5. در مدل مستقیم، کلاینت بدون واسطه به IP سرور خارجی متصل میشود که این امر موجب افشای IP مقصد و الگوی ترافیک بینالمللی کلاینت برای فایروال میگردد5. در مقابل، در مدل تانلشده، کلاینت ابتدا به یک سرور داخلی (ایران) متصل میشود5. از دید فایروال، این ارتباط یک ترافیک داخلی عادی تلقی میشود5. سپس سرور داخلی ترافیک را از طریق یک کانال اختصاصی به سرور خارجی منتقل میکند5.
جدول زیر ساختار فنی و اثرات شبکه این دو رویکرد را مقایسه میکند:
| ویژگی فنی | اتصال مستقیم (Direct Connection) | اتصال واسط / تانل (Relayed Tunnel) |
|---|---|---|
| مسیریابی شبکه | کلاینت مستقیماً به IP سرور خارج متصل میشود5. | کلاینت به سرور داخل (ایران) و سرور داخل به خارج وصل میشود5. |
| دیده شدن IP خارج | IP سرور خارج برای ISP و DPI کاملاً شفاف است5. | IP سرور خارج پشت IP سرور داخل پنهان میماند5. |
| تأثیر بر پهنای باند و پینگ | حداقل تاخیر (Latency) ناشی از عدم وجود گام اضافی (Hop)6. | افزایش جزئی تاخیر؛ اما بهرهمندی از پهنای باند دیتاسنتری5. |
| مقاومت در برابر قطع IP | در صورت مسدود شدن IP خارج، ارتباط کلاینت قطع میشود5. | در صورت مسدود شدن IP خارج، تغییر IP روی سرور داخل کافی است5. |
| رفتار ترافیک | ترافیک بینالمللی کلاینت مساوی با الگوی VPN شناسایی میشود5. | ترافیک کلاینت-ایران داخلی به نظر رسیده و ترافیک ترانزیت گم میشود5. |
۲. تحلیل فنی پروتکلها و روشهای اتصال مستقیم (Direct Connections)
روشهای اتصال مستقیم متکی بر پنهانسازی خصلتهای ترافیک (Stealth/Obfuscation) و تقلید دقیق رفتارهای شبکه استاندارد هستند تا از شناسایی توسط DPI و کاوش فعال جلوگیری کنند4.
۲.۱. اکوسیستم Xray-core و پروتکل VLESS
پروتکل VLESS یک پروکسی سبکوزن بدون حالت (Stateless) است که برخلاف VMess، نیازی به رمزنگاری مضاعف در سطح پروتکل ندارد و بر رمزنگاری لایه زیرین (مانند TLS) تکیه میکند12.
- XTLS Vision: این کنترل جریان (Flow Control) با افزودن پدینگهای پویا (Dynamic Padding) به بستههای اولیه دستتکانی، طول بستهها را تغییر داده و الگوی دستتکانی TLS متداخل داخل پروکسی را پنهان میکند تا فایروال نتواند TLS-in-TLS را تشخیص دهد12.
- تکنولوژی REALITY: این راهکار فنی برای حذف نیاز به دامنه و گواهی TLS اختصاصی طراحی شده است6. در REALITY، سرور پروکسی نقش یک میانجی را ایفا میکند؛ دستتکانی TLS کلاینت به سمت یک وبسایت معتبر خارجی (مانند www.microsoft.com) هدایت میشود14. سرور پروکسی کلید عمومی کلاینت را تأیید کرده و در صورت احراز هویت مجاز، ترافیک را به سمت پروکسی هدایت میکند؛ در غیر این صورت، ارتباط را مستقیماً به سایت هدف فیلترنشده وصل میکند11. این امر موجب میشود کاوشگر فعال در صورت اسکن سرور، با گواهی واقعی و رفتار طبیعی وبسایت هدف مواجه شود و نتواند پروکسی را شناسایی کند1.
۲.۲. لایههای انتقال نسل جدید: XHTTP و HTTPUpgrade
برای عبور از CDNها و سامانههای هوشمند DPI، روشهای انتقال سنتی (WebSocket یا gRPC) بهینهسازی شدهاند5:
- مفهوم XHTTP (Beyond REALITY): پروتکل XHTTP بر پایه HTTP/2 و HTTP/3 توسعه یافته و امکان جداسازی مسیر جریان بالادستی (Upstream) و پاییندستی (Downstream) را فراهم میسازد12. XHTTP با استفاده از استریمینگ متقابل، محدودیتهای زمانی CDNها را دور زده و حافظه مصرفی اتصالات بلاتکلیف را مدیریت میکند15.
- HTTPUpgrade: یک روش انتقال جایگزین برای WebSocket است که با ارسال هدرهای ارتقاء HTTP/1.1 با کمترین سربار داده، الگوی ترافیک را شبیه به یک استریم وب استاندارد نموده و از اختلالات اپراتورها جلوگیری میکند6.
۲.۳. پروتکلهای مبتنی بر UDP: Hysteria 2 و TUIC
به دلیل اختلالات شدید روی ترافیک TCP در زمان محدودیتهای بحرانی، پروتکلهای مبتنی بر UDP و QUIC اهمیت بالایی یافتهاند6.
- مکانیسم کنترل تراکم اختصاصی (Brutal CC): پروتکل Hysteria 2 بر پایه QUIC اصلاحشده ساخته شده و از الگوریتم کنترل تراکم اختصاصی استفاده میکند6. این الگوریتم بدون توجه به افت بسته (Packet Loss)، ترافیک را با نرخ مشخصی ارسال میکند که باعث جهش سرعت در شبکههای پرنوسان میشود6.
- پرش پویا از پورت (Port Hopping): قابلیت Port Hopping به کلاینت اجازه میدهد در یک محدوده پورت مشخص مرتباً تغییر پورت دهد تا محدودیتهای اعمالشده بر اساس پورت UDP دور زده شوند6.
- استتار TLS و ECH: استفاده از Encrypted Client Hello (ECH) موجب پنهانسازی فیلد SNI در لایه دستتکانی میشود6.
- پروتکل TUIC: پروتکلی مبتنی بر QUIC است که با هدف کاهش تاخیر اتصال (0-RTT) و مدیریت بهتر جابهجایی بین شبکهها (Connection Migration) طراحی شده است6.
۲.۴. راهکارهای مبتنی بر شبکه خصوصی و رمزنگاری پنهان
- Amnezia VPN: این ابزار با افزودن بستههای پدینگ تصادفی و دستکاری هدر بستهها در پروتکلهای WireGuard و OpenVPN (موسوم به AmneziaWG)، الگوهای خطی شناختهشده توسط DPI را برهم میزند6.
- TrustTunnel (توسعهیافته توسط AdGuard): این پروتکل ترافیک را کاملاً در قالب ارتباطات استاندارد HTTPS (HTTP/2 و HTTP/3) بستهبندی میکند تا از دید DPI غیرقابل تمایز از وبگردی عادی باشد6.
- Shadowsocks + Cloak / ScrambleSuit: استفاده از افزونههای پلاگپذیر (Pluggable Transports) که ترافیک را شبیه به پروتکل TLS استاندارد یا بایتهای کاملاً تصادفی (Entropy بالا) میسازند4.
۲.۵. دستکاری بستهها در لایه لینوکس و الگوریتم ژنتیک Geneva
یکی از پیشرفتهترین مباحث در تقابل با DPI، دستکاری مستقیم بستههای شبکه در لایه لینوکس بدون تغییر در ساختار سرور مقصد است6.
- ابزار Paqet: این ابزار با دور زدن پشته شبکه سیستمعامل (OS Network Stack) و استفاده از Raw Sockets، بستههای IP را مستقیماً از کارت شبکه دریافت و دستکاری میکند6. Paqet با نقض تعاریف لایه انتقال در TCP، فایروال را سردرگم میسازد6.
- پروژه پژوهشی Geneva (Genetic Evasion): یک الگوریتم ژنتیک توسعهیافته در دانشگاه مریلند است که پادکارهای ضد سانسور را به صورت خودکار کشف میکند7. Geneva با ترکیب چهار عملگر بنیادی: ۱. Drop (حذف بسته)17 ۲. Tamper (دستکاری هدرها مانند Sequence Number یا Checksum)7 ۳. Duplicate (دوبارهسازی بسته)7 ۴. Fragment (تکهتکهسازی)17
درختهای اجرایی پیچیدهای میسازد7. به عنوان مثال، Geneva استراتژیهایی کشف کرده که با ارسال بستههای تزویری TCP RST با Checksum نادرست، حالت جدول DPI را بازنشانی میکند، در حالی که سرور مقصد بسته با Checksum نادرست را نادیده گرفته و ارتباط بدون قطعی ادامه مییابد7.
۲.۶. استفاده از شبکه توزیع محتوا (CDN) و SNI Scanning
شبکههای توزیع محتوا (مانند Cloudflare، Fastly و GCore) به عنوان پروکسیهای معکوس عمل میکنند6. در این روش، آدرس IP واقعی سرور پشت CDN پنهان شده و کلاینت به IPهای عمومی CDN متصل میشود6.
- اصلاح فیلد Host و CNAME: کلاینت هدر SNI را یک دامنه مجاز معتبر ست کرده اما در هدر HTTP Host، نام دامنه پروکسی خود را قرار میدهد6.
- رمزنگاری پیشرفته (ECH / ESNI): با استفاده از Encrypted Client Hello در TLS 1.3، فیلد SNI بهطور کامل رمزنگاری میشود و DPI قادر به خواندن نام دامنه مقصد در دستتکانی TLS نخواهد بود2.
- پروژه MoaV: یک استک ماژولار چندپروتکلی است که چندین پروتکل مختلف (WireGuard، VLESS، Hysteria2، DNS Tunnel) را همزمان روی یک VPS اجرا میکند تا در صورت مسدود شدن یک پروتکل، ارتباط کلاینت بر روی مسیرهای دیگر باقی بماند6.
۳. معماری تانلینگ و سرورهای واسط داخلی (Relayed / Tunneling Architectures)
در شرایطی که دسترسی مستقیم به اینترنت بینالملل دچار اختلال شدید شده یا آدرسهای IP خارجی مسدود شدهاند، ساختار تانلینگ شامل یک سرور واسط در داخل کشور (Iran VPS) و یک سرور در خارج از کشور (Foreign VPS) به کار گرفته میشود5.
۳.۱. تانل مستقیم (Direct) در برابر تانل معکوس (Reverse)
نحوه برقرار شدن اتصال اولیه بین سرور داخل و خارج، نقش تعیینکنندهای در ممانعت از مسدودسازی دارد5.
- تانل مستقیم (Direct Tunnel): سرور داخل آغازگر اتصال به سرور خارج است5. اگر فایروال خروجی ISP اتصالات خروجی به IP خارج را محدود یا مسدود کرده باشد، این تانل برقرار نمیشود5.
- تانل معکوس (Reverse Tunnel): در این ساختار، سرور خارج به عنوان آغازگر (Initiator) عمل کرده و به یک پورت گوشبهزنگ روی سرور داخل متصل میشود5. از دید فایروال، این اتصال مانند یک بازدیدکننده خارجی از یک وبسایت میزبانیشده در داخل کشور به نظر میرسد5. پس از برپایی نشست، جریان داده بهصورت دوطرفه از درون این کانال معکوس عبور داده میشود5.
۳.۲. ابزارها و فورواردرهای لایه ۴ و لایه ۷
برای انتقال ساده ترافیک TCP/UDP بدون تغییر در پروتکل زیرین، از فورواردرها استفاده میشود5:
- IPTables / IPSet: فورواردینگ لایه kernel لینوکس با الگوی NAT (Network Address Translation) که کمترین میزان overhead را روی پردازنده ایجاد میکند5.
- GOST (Go Simple Tunnel) v3: یک پروکسی و فورواردر چندمنظوره که از پروتکلهای متعددی پشتیبانی میکند5. GOST v3 توانایی ایجاد زنجیرهای از پروکسیها (Chain)، لودبالانسینگ میان چند آدرس IPv6 و برپایی تانلهای معکوس را داراست5.
- HAProxy / Nginx: پروکسیهای لایه ۷ که برای مدیریت اتصالات، ختم TLS (TLS Termination) و مسیریابی بر اساس SNI یا ALPN استفاده میشوند5.
- Dokodemo-door: ماژول ورود/خروج در هستههای V2Ray/Xray که ترافیک ورودی به یک پورت مشخص را عیناً به مقصد دیگری هدایت میکند5.
۳.۳. ابزارهای اختصاصی تانلینگ معکوس
- Rathole: ابزاری توسعهیافته با زبان Rust که بسیار سبک و سریع است5. Rathole با غیرفعال کردن الگوریتم Nagle (TCP_NODELAY) و اعمال مالتیپلاکسینگ (Multiplexing) اتصالات، تاخیر انتقال را به حداقل میرساند5.
- FRP (Fast Reverse Proxy): یک پروکسی معکوس قدرتمند با پشتیبانی از اتصالات TCP ،UDP ،HTTP ،HTTPS و حالت P2P برای عبور از NAT5.
- ReverseTlsTunnel (RTT) / Backhaul / GhostWire: ابزارهای اختصاصی که اتصال بین دو سرور را در پوشش دستتکانیهای TLS ایمن میسازند تا الگوی انتقال ترافیک ترانزیت، کاملاً مشابه تبادل دادههای وب به نظر برسد5.
۳.۴. تانلهای لایه شبکه و پروتکلهای کپسولهسازی (Encapsulation)
در سطوح پایینتر شبکه، میتوان یک شبکه خصوصی مجازی (VPN) نقطه-به-نقطه میان سرور داخل و خارج ایجاد کرد5.
- GRE (Generic Routing Encapsulation) و GRE6: پروتکل کپسولهسازی لایه ۳ که بستههای IP را درون بستههای IP دیگر بستهبندی میکند5. GRE6 از بستر IPv6 برای انتقال ترافیک استفاده میکند5.
- SIT (6to4) و IP6IP6: پروتکلهایی برای ایجاد تونل IPv6 بر روی زیرساخت IPv4 و بالعکس5. این روشها امکان تخصیص آدرسهای IPv6 بومی یا محلی (Local IPv6) را میان دو سرور فراهم میسازند که معمولاً از لایههای فیلترینگ IPv4 عبور میکنند5.
- VXLAN و GENEVE: پروتکلهای کپسولهسازی لایه overlay که شبکه لایه ۲ (Ethernet) را روی شبکه لایه ۳ (UDP) پیادهسازی میکنند5. این روشها برای ایجاد شبکههای مجازی پیچیده بین چند سرور مجزا مناسب هستند5.
۳.۵. کانالهای پنهان (Covert Channels)
هنگامی که تمام پروتکلهای استاندارد لایه ۴ مسدود میشوند، انتقال داده به درون پروتکلهای پایه شبکه منتقل میشود5:
- ICMP Tunneling (Ping Tunnel): کپسولهسازی بستههای IP در زیرمجموعه دادههای بستههای ICMP Echo Request/Reply5. به دلیل عدم وجود سیستم تأیید دریافت (ACK) و کنترل افتی مشابه TCP در پروتکل ICMP، این روش افت بسته بالا و پهنای باند محدودی دارد و ترافیک حجیم آن به سرعت توسط DPI شناسایی میشود5.
- DNS Tunneling (Iodine / Smuggler): انکود کردن دادهها در قالب پرسوجوهای DNS (درخواستهای TXT یا AAAA)5. این روش بسیار کند بوده و صرفاً برای تبادل متون یا عبور از صفحات لاگین (Captive Portals) کاربرد دارد5.
- SMTP Tunneling (smtp-tunnel-proxy): روشی نوآورانه که ترافیک TCP را در قالب مکالمات پروتکل ارسال ایمیل (SMTP) و دستتکانیهای STARTTLS پنهان میکند5. این ساختار DPI را مجاب میکند که یک سرور میل در حال تبادل ایمیل با سرور دیگری است5.
۳.۶. سامانههای ارکستراسیون و مدیریت تانل
برای تسهیل مدیریت چند سرور، پنلها و هستههای متعددی توسعه یافتهاند5:
- WaterWall: هسته قدرتمند بومی که روشهای مختلف تانلینگ (از جمله MUX، BGP4، و Direct Reality) را با ساختار چندنخی مدیریت میکند5.
- Smite / TaHa / RGT / SEGARO: اسکریپتها و پنلهای مدیریتی که امکان برپایی تانلهای تککلیکی با ترکیب پروتکلهای Chisel ،Rathole ،GOST و FRP را روی IPv4 و IPv6 فراهم میسازند5.
۴. تکنیکهای پیشرفته استتار، فریب DPI و مدیریت ترافیک
ارتقای زیرساختهای سانسور موجب شده است که صرف استفاده از تانل یا رمزندازی کافی نباشد، بلکه تکنیکهای مکمل برای افزایش آنتروپی و سردرگمی سیستمهای تحلیل ترافیک الزامی است5.
۴.۱. معماریهای Fallback و تکپورتسازی
برای مقابله با اسکن پورتها و کاوش فعال، سرورها بهگونهای پیکربندی میشوند که روی پورتهای حساس (مانند ۴۴۳)، وبسایتهای واقعی یا ساختگی را نمایش دهند5.
در این ساختار، سرویس ورودی اصلی (مانند HAProxy یا Nginx) روی پورت ۴۴۳ مستقر میشود5. با دریافت درخواست، دستتکانی بازرسی شده و در صورت احراز هویت معتبر کلاینت پروکسی، ترافیک به هسته پروکسی (مانند Xray یا Marzban) هدایت میگردد5. اما اگر درخواست فاقد شناسه معتبر باشد یا از سوی کاوشگر فعال ارسال شده باشد، ترافیک بدون بروز خطا به یک سایت ساختگی (Decoy Web مانند اسکریپت WUI یا وردپرس) ارجاع (Fallback) میشود5. این عمل موجب صیانت سرور در برابر کشف فعال میگردد1.
۴.۲. برهم زدن الگوی آماری ترافیک (Traffic Shaping)
- پروژه Namizun: ارزیابی الگوی ترافیک توسط DPI صرفاً مبتنی بر محتوا نیست، بلکه نسبت حجم دانلود به آپلود و میزان ترافیک متناوب را نیز میسنجد5. ابزار Namizun با تولید ترافیک نامتقارن و تصادفی در فواصل زمانی مشخص روی سرور، الگوهای جریان داده را برهم زده و شناسایی هوشمند پروکسیها را ناممکن میسازد5.
۴.۳. کنترل routing در سطح کلاینت و مسدودسازی ISP
- Routing Rules کلاینت: برای جلوگیری از ارسال ترافیک سایتهای داخلی به سمت سرور پروکسی (که هم موجب کندی شده و هم الگوی ترافیک را افشا میکند)، قوانین مسیردهی در کلاینتها تنظیم میشود تا دامنه و IPهای ایران به طور مستقیم بارگذاری شوند5.
- پروژه IR-ISP-Blocker: اسکریپتی مبتنی بر IPTables که رنجهای IP مربوط به اپراتورهای داخلی (همراه اول، ایرانسل، مخابرات) را روی سرور خارج مسدود میکند تا از اتصال مستقیم کلاینتها یا پروبهای داخلی به سرور خارج جلوگیری کند و اتصال صرفاً از طریق تانل واسط انجام پذیرد5.
۵. ارزیابی مقایسهای و موازنه کارایی و امنیت
برای انتخاب متدولوژی مناسب، باید موازنه (Trade-off) میان شاخصهای تاخیر، امنیت، پیچیدگی پیکربندی و پایداری در برابر DPI سنجیده شود5.
۵.۱. مقایسه روشهای مستقیم در برابر تانلینگ واسط
| متدولوژی | تاخیر (Latency) | مقاومت در برابر DPI | پیچیدگی راهاندازی | پایداری در شرایط اختلال شدید |
|---|---|---|---|---|
| VLESS + REALITY (مستقیم) [cite: 6] | بسیار کم6 | عالی (در برابر اسکن فعال)1 | متوسط6 | متوسط (آسیبپذیر در برابر مسدودی IP خارج)5 |
| Hysteria 2 / TUIC (مستقیم UDP) [cite: 6] | بسیار کم (مناسب گیمینگ)6 | بالا (مبتنی بر پنهانسازی UDP)6 | متوسط6 | بالا (با قابلیت Port Hopping)6 |
| ترافیک CDN (Cloudflare/Fastly) [cite: 6] | متوسط تا بالا6 | عالی (پنهان پشت CDN)6 | بالا6 | بسیار بالا6 |
| تانل معکوس (Rathole / GOST) [cite: 5] | کم تا متوسط5 | بسیار بالا (عدم وجود ترافیک مستقیم خارجی)5 | بالا5 | فوقالعاده بالا5 |
| تانل شبکه (GRE6 / SIT / VXLAN) [cite: 5] | کم5 | متوسط (وابسته به الگوی Encapsulation)5 | بسیار بالا (نیازمند تنظیمات کرنل)5 | بالا5 |
۵.۲. مقایسه موتورها و پروتکلهای تانلینگ
| ابزار / پروتکل | لایه عملکردی | نوع اتصال | پروتکلهای تحت پشتیبانی | ویژگی کلیدی فنی |
|---|---|---|---|---|
| Rathole [cite: 5] | لایه 4 (Application/Transport) | معکوس (Reverse) | TCP / UDP | نوشتهشده با Rust، بسیار سریع، عدم وجود تاخیر Nagle5. |
| GOST v3 [cite: 5] | لایه 4 / 7 | مستقیم / معکوس | TCP / UDP / HTTP / SOCKS5 / QUIC | قابلیت چیدمان پروکسی (Chaining) و پشتیبانی از IPv65. |
| FRP [cite: 5] | لایه 4 / 7 | معکوس | TCP / UDP / HTTP / HTTPS / P2P | دارای داشبورد مدیریت و قابلیت عبور از NAT5. |
| GRE / GRE6 [cite: 5] | لایه 3 (Network) | مستقیم | کل ترافیک IP | کپسولهسازی لایه شبکه، نیازمند آدرسدهی اختصاصی IP5. |
| IP6IP6 / SIT [cite: 5] | لایه 3 (Network) | مستقیم | IPv6 over IPv4 / IPv6 | استفاده از بستر IPv6 محلی برای دور زدن فیلترینگ IPv45. |
| ICMP Tunnel [cite: 5] | لایه 3 (Covert Channel) | مستقیم / معکوس | بستههای کپسوله در ICMP | عبور از فیلترهای لایه ۴، کند، افت بسته بالا5. |
| SMTP Tunnel [cite: 5] | لایه 7 (Covert Channel) | مستقیم / معکوس | TCP over SMTP/STARTTLS | فریب DPI با شبیهسازی کامل مکالمات ایمیل5. |
۶. جمعبندی و چشمانداز آینده
تقابل میان زیرساختهای سانسور اینترنت و فناوریهای عبور از محدودیت، یک فرآیند پویا و تکاملی است1. با تجهیز سامانههای فیلترینگ به هوش مصنوعی، تحلیل آماری پیشرفته جریان دادهها و الگوریتمهای کاوش فعال عمیقتر، روشهای سنتی (مانند تغییر پورت یا پروکسیهای ساده بدون استتار) به سرعت شناسایی و مسدود میشوند1.
آینده راهکارهای ارتباطی بر سه اصل استوار خواهد بود: ۱. استتار کامل رفتاری (Behavioral Mimicry): تقلید بایت-به-بایت پروتکلهای استاندارد وب (TLS 1.3، HTTP/3 و ECH) و استفاده از رویکردهایی نظیر REALITY که هیچ اثرانگشت متمایزی باقی نمیگذارند2. ۲. معماریهای غیرمتمرکز و تانلینگ معکوس: حذف اتصالات مستقیم کاربر به سرورهای خارجی و بهرهگیری از سرورهای واسط با ساختار معکوس جهت سردرگم کردن سامانههای تحلیل مسیر شبکه5. ۳. دستکاری بستهها در لایه پایین (Low-level Packet Manipulation): بهرهگیری از ابزارهایی مانند Geneva و Paqet برای استخراج نقاط ضعف در پشتههای بازسازی TCP در میانیافزارهای نظارتی6.
حفظ پایداری در این محیط، نیازمند پایش مداوم رفتار شبکه، بهینهسازی پارامترهای لایه نقل و انتقال (مانند MTU و کنترل تراکم) و پشتیبانگیری منظم از پیکربندی زیرساختها است5.
Works cited
- Examining How the Great Firewall Discovers Hidden Circumvention Servers, https://conferences2.sigcomm.org/imc/2015/papers/p445.pdf
- GFWeb: Measuring the Great Firewall's Web Censorship at Scale - USENIX, https://www.usenix.org/system/files/usenixsecurity24-hoang.pdf
- Blocking-resistant communication through domain fronting - ICIR, https://www.icir.org/vern/papers/meek-PETS-2015.pdf
- ScrambleSuit: A Polymorph Network Protocol to Circumvent Censorship - arXiv, https://arxiv.org/pdf/1305.3199
- Internal_Server.md
- Direct.md
- Geneva: Evolving Censorship Evasion Strategies (CCS 19) · Issue #23 · net4people/bbs, https://github.com/net4people/bbs/issues/23
- Detecting and Evading Censorship-in-Depth: A Case Study of Iran's Protocol Filter - USENIX, https://www.usenix.org/system/files/foci20-paper-bock.pdf
- Your State is Not Mine: A Closer Look at Evading Stateful Internet Censorship, https://www.cs.ucr.edu/~krish/imc17.pdf
- I self-host a tunnel in a country that actively hunts them. Here's what survives, and what keeps breaking. : r/selfhosted - Reddit, https://www.reddit.com/r/selfhosted/comments/1v7bww8/i_selfhost_a_tunnel_in_a_country_that_actively/
- GitHub - XTLS/Xray-core: Xray, Penetrates Everything. Also the best v2ray-core. Where the magic happens. An open platform for various uses., https://github.com/xtls/xray-core
- Xray-core - Project X, https://xtls.github.io/en/
- ️ Project X (Xray-core): что это за проект и откуда он взялся - Obsidian Publish, https://publish.obsidian.md/zapret/Privacy/xray/project-x
- xhttp upstream and downstream separation · XTLS Xray-core · Discussion #6042 - GitHub, https://github.com/XTLS/Xray-core/discussions/6042
- XHTTP transport: New options for bypassing CDN's detection (#5414) · XTLS/Xray-core@5b849d5 - GitHub, https://github.com/XTLS/Xray-core/actions/runs/21545265669
- High xray client memory consumption for xhttp/http2 server · Issue #6268 · XTLS/Xray-core, https://github.com/XTLS/Xray-core/issues/6268
- Geneva: Evolving Censorship Evasion Strategies - ResearchGate, https://www.researchgate.net/publication/337096636_Geneva_Evolving_Censorship_Evasion_Strategies
- Kevin Bock, https://kevinbock.phd/