پرش به محتویات

تحلیل جامع معماری، پروتکل‌ها و سازوکارهای تقابل با سانسور اینترنت و سیستم‌های تانلینگ شبکه

سامانه‌های سانسور اینترنت در سطح ملی، از ساختارهای ساده مسدودسازی مبتنی بر آدرس IP یا نام دامنه، به زیرساخت‌های بسیار پیچیده تحلیل ترافیک در لایه‌های مختلف شبکه تبدیل شده‌اند1. مواجهه با این زیرساخت‌ها نیازمند شناخت دقیق مکانیسم‌های نظارت، پروتکل‌های رمزنگاری پیشرفته، و معماری‌های مختلف ارتباطی است3. این گزارش به بررسی جامع و تفصیلی دو رویکرد اصلی در دور زدن محدودیت‌های شبکه می‌پردازد: اتصال مستقیم (Direct Connection) و ارتباط مبتنی بر سرور واسط / تانلینگ (Relayed/Tunneled Connection)5. همچنین، اصول فنی بازرسی عمیق بسته‌ها (DPI)، کاوش فعال (Active Probing)، پروتکل‌های نسل جدید لایه انتقال، و روش‌های دستکاری بسته‌ها در سطح سیستم‌عامل مورد تحلیل قرار می‌گیرند1.

۱. چارچوب نظری سانسور شبکه و زیرساخت‌های نظارتی

برای درک چگونگی عملکرد راهکارهای دور زدن سانسور، ابتدا باید مکانیسم‌های نظارت و مسدودسازی در فایروال‌های ملی (مانند دیوار آتش بزرگ چین - GFW - و زیرساخت‌های مشابه در سایر کشورها) تحلیل شوند1.

۱.۱. مکانیسم‌های شناسایی و بازرسی عمیق بسته‌ها (DPI)

میانی‌افزارهای نظارتی (Middleboxes) معمولاً به صورت در مسیر (On-path) یا در خط (In-line) در مراکز تبادل ترافیک (IXP) و ارائه دهندگان خدمات اینترنتی (ISP) مستقر می‌شوند2. این سامانه‌ها عملکرد خود را در چند سطح اجرا می‌کنند:

  • بازسازی جریان TCP و تحلیل حالت‌مند (Stateful TCP Reassembly): فایروال با دریافت بسته‌های IP، پشته TCP را در حافظه بازسازی می‌کند تا محتوای لایه کاربردی را تحلیل کند2. پژوهش‌ها نشان می‌دهند که نسخه‌های جدید DPI توانایی بازسازی بسته‌های خارج از ترتیب (Out-of-order) و تکه‌تکه شده (Fragmented) را دارا هستند2.
  • استخراج فیلدهای متنی و TLS SNI: در پروتکل‌های رمزنگاری‌نشده (مانند HTTP)، فیلد Host و در ارتباطات رمزنگاری‌شده TLS، افزونه Server Name Indication (SNI) در پیام ClientHello بازرسی می‌شود2. در صورت تطابق با فهرست سیاه (Blacklist)، سامانه با تزریق بسته‌های تزویری TCP RST به سمت کلاینت و سرور، اتصال را قطع می‌کند2.
  • تحلیل آماری و اثرانگشت ترافیک (Traffic Fingerprinting): فایروال‌ها با بررسی نسبت حجم دانلود به آپلود، فواصل زمانی میان بسته‌ها (Inter-packet Arrival Time)، طول بسته‌ها، و لیست الگوریتم‌های رمزی (Cipher Suites) در دست‌تکانی TLS، نوع پروتکل (مانند Tor، WireGuard یا OpenVPN) را شناسایی می‌کنند1.

۱.۲. کاوش فعال (Active Probing)

یکی از پیشرفته‌ترین ابزارهای فایروال‌های ملی، مکانیسم کاوش فعال است1. زمانی که DPI یک ترافیک مشکوک (مثلاً دست‌تکانی TLS غیرعادی یا الگوی ترافیک کاملاً رمزنگاری‌شده) را شناسایی می‌کند، آدرس IP و پورت سرور مقصد را به سامانه کاوش فعال ارسال می‌کند1.
فرآیند کاوش فعال طی چهار گام متوالی صورت می‌پذیرد: ۱. DPI ترافیک مشکوک کلاینت به سرور خارج را شناسایی می‌کند1. ۲. آدرس IP و پورت سرور مقصد در لیست بررسی فعال ثبت می‌شود1. ۳. کاوشگر فعال (Active Prober) به عنوان یک کلاینت ناشناس، اتصالات مجزایی به سرور مشکوک برقرار کرده و بسته‌های آزمایشی یا درخواست‌های پروتکل خاص (مانند دست‌تکانی Tor یا SSH) را ارسال می‌کند1. ۴. در صورت دریافت پاسخ منطبق با پروتکل ممنوعه، آدرس IP سرور مسدود می‌گردد1.
پژوهش‌های میدانی نشان می‌دهند که سامانه‌های کاوش فعال توانایی اسکن انبوه و واکنش چنددقیقه‌ای را دارند1.

۱.۳. مدل ساختاری: اتصال مستقیم در برابر ارتباط با سرور واسط (تانل)

تفاوت بنیادی میان اتصال مستقیم و اتصال تانل‌شده در الگوی ترافیک قابل مشاهده توسط فایروال نهفته است5. در مدل مستقیم، کلاینت بدون واسطه به IP سرور خارجی متصل می‌شود که این امر موجب افشای IP مقصد و الگوی ترافیک بین‌المللی کلاینت برای فایروال می‌گردد5. در مقابل، در مدل تانل‌شده، کلاینت ابتدا به یک سرور داخلی (ایران) متصل می‌شود5. از دید فایروال، این ارتباط یک ترافیک داخلی عادی تلقی می‌شود5. سپس سرور داخلی ترافیک را از طریق یک کانال اختصاصی به سرور خارجی منتقل می‌کند5.
جدول زیر ساختار فنی و اثرات شبکه این دو رویکرد را مقایسه می‌کند:

ویژگی فنی اتصال مستقیم (Direct Connection) اتصال واسط / تانل (Relayed Tunnel)
مسیریابی شبکه کلاینت مستقیماً به IP سرور خارج متصل می‌شود5. کلاینت به سرور داخل (ایران) و سرور داخل به خارج وصل می‌شود5.
دیده شدن IP خارج IP سرور خارج برای ISP و DPI کاملاً شفاف است5. IP سرور خارج پشت IP سرور داخل پنهان می‌ماند5.
تأثیر بر پهنای باند و پینگ حداقل تاخیر (Latency) ناشی از عدم وجود گام اضافی (Hop)6. افزایش جزئی تاخیر؛ اما بهره‌مندی از پهنای باند دیتاسنتری5.
مقاومت در برابر قطع IP در صورت مسدود شدن IP خارج، ارتباط کلاینت قطع می‌شود5. در صورت مسدود شدن IP خارج، تغییر IP روی سرور داخل کافی است5.
رفتار ترافیک ترافیک بین‌المللی کلاینت مساوی با الگوی VPN شناسایی می‌شود5. ترافیک کلاینت-ایران داخلی به نظر رسیده و ترافیک ترانزیت گم می‌شود5.

۲. تحلیل فنی پروتکل‌ها و روش‌های اتصال مستقیم (Direct Connections)

روش‌های اتصال مستقیم متکی بر پنهان‌سازی خصلت‌های ترافیک (Stealth/Obfuscation) و تقلید دقیق رفتارهای شبکه استاندارد هستند تا از شناسایی توسط DPI و کاوش فعال جلوگیری کنند4.

۲.۱. اکوسیستم Xray-core و پروتکل VLESS

پروتکل VLESS یک پروکسی سبک‌وزن بدون حالت (Stateless) است که برخلاف VMess، نیازی به رمزنگاری مضاعف در سطح پروتکل ندارد و بر رمزنگاری لایه زیرین (مانند TLS) تکیه می‌کند12.

  • XTLS Vision: این کنترل جریان (Flow Control) با افزودن پدینگ‌های پویا (Dynamic Padding) به بسته‌های اولیه دست‌تکانی، طول بسته‌ها را تغییر داده و الگوی دست‌تکانی TLS متداخل داخل پروکسی را پنهان می‌کند تا فایروال نتواند TLS-in-TLS را تشخیص دهد12.
  • تکنولوژی REALITY: این راهکار فنی برای حذف نیاز به دامنه و گواهی TLS اختصاصی طراحی شده است6. در REALITY، سرور پروکسی نقش یک میانجی را ایفا می‌کند؛ دست‌تکانی TLS کلاینت به سمت یک وب‌سایت معتبر خارجی (مانند www.microsoft.com) هدایت می‌شود14. سرور پروکسی کلید عمومی کلاینت را تأیید کرده و در صورت احراز هویت مجاز، ترافیک را به سمت پروکسی هدایت می‌کند؛ در غیر این صورت، ارتباط را مستقیماً به سایت هدف فیلترنشده وصل می‌کند11. این امر موجب می‌شود کاوشگر فعال در صورت اسکن سرور، با گواهی واقعی و رفتار طبیعی وب‌سایت هدف مواجه شود و نتواند پروکسی را شناسایی کند1.

۲.۲. لایه‌های انتقال نسل جدید: XHTTP و HTTPUpgrade

برای عبور از CDNها و سامانه‌های هوشمند DPI، روش‌های انتقال سنتی (WebSocket یا gRPC) بهینه‌سازی شده‌اند5:

  • مفهوم XHTTP (Beyond REALITY): پروتکل XHTTP بر پایه HTTP/2 و HTTP/3 توسعه یافته و امکان جداسازی مسیر جریان بالادستی (Upstream) و پایین‌دستی (Downstream) را فراهم می‌سازد12. XHTTP با استفاده از استریمینگ متقابل، محدودیت‌های زمانی CDNها را دور زده و حافظه مصرفی اتصالات بلاتکلیف را مدیریت می‌کند15.
  • HTTPUpgrade: یک روش انتقال جایگزین برای WebSocket است که با ارسال هدرهای ارتقاء HTTP/1.1 با کمترین سربار داده، الگوی ترافیک را شبیه به یک استریم وب استاندارد نموده و از اختلالات اپراتورها جلوگیری می‌کند6.

۲.۳. پروتکل‌های مبتنی بر UDP: Hysteria 2 و TUIC

به دلیل اختلالات شدید روی ترافیک TCP در زمان محدودیت‌های بحرانی، پروتکل‌های مبتنی بر UDP و QUIC اهمیت بالایی یافته‌اند6.

  • مکانیسم کنترل تراکم اختصاصی (Brutal CC): پروتکل Hysteria 2 بر پایه QUIC اصلاح‌شده ساخته شده و از الگوریتم کنترل تراکم اختصاصی استفاده می‌کند6. این الگوریتم بدون توجه به افت بسته (Packet Loss)، ترافیک را با نرخ مشخصی ارسال می‌کند که باعث جهش سرعت در شبکه‌های پرنوسان می‌شود6.
  • پرش پویا از پورت (Port Hopping): قابلیت Port Hopping به کلاینت اجازه می‌دهد در یک محدوده پورت مشخص مرتباً تغییر پورت دهد تا محدودیت‌های اعمال‌شده بر اساس پورت UDP دور زده شوند6.
  • استتار TLS و ECH: استفاده از Encrypted Client Hello (ECH) موجب پنهان‌سازی فیلد SNI در لایه دست‌تکانی می‌شود6.
  • پروتکل TUIC: پروتکلی مبتنی بر QUIC است که با هدف کاهش تاخیر اتصال (0-RTT) و مدیریت بهتر جابه‌جایی بین شبکه‌ها (Connection Migration) طراحی شده است6.

۲.۴. راهکارهای مبتنی بر شبکه خصوصی و رمزنگاری پنهان

  • Amnezia VPN: این ابزار با افزودن بسته‌های پدینگ تصادفی و دستکاری هدر بسته‌ها در پروتکل‌های WireGuard و OpenVPN (موسوم به AmneziaWG)، الگوهای خطی شناخته‌شده توسط DPI را برهم می‌زند6.
  • TrustTunnel (توسعه‌یافته توسط AdGuard): این پروتکل ترافیک را کاملاً در قالب ارتباطات استاندارد HTTPS (HTTP/2 و HTTP/3) بسته‌بندی می‌کند تا از دید DPI غیرقابل تمایز از وب‌گردی عادی باشد6.
  • Shadowsocks + Cloak / ScrambleSuit: استفاده از افزونه‌های پلاگ‌پذیر (Pluggable Transports) که ترافیک را شبیه به پروتکل TLS استاندارد یا بایت‌های کاملاً تصادفی (Entropy بالا) می‌سازند4.

۲.۵. دستکاری بسته‌ها در لایه لینوکس و الگوریتم ژنتیک Geneva

یکی از پیشرفته‌ترین مباحث در تقابل با DPI، دستکاری مستقیم بسته‌های شبکه در لایه لینوکس بدون تغییر در ساختار سرور مقصد است6.

  • ابزار Paqet: این ابزار با دور زدن پشته شبکه سیستم‌عامل (OS Network Stack) و استفاده از Raw Sockets، بسته‌های IP را مستقیماً از کارت شبکه دریافت و دستکاری می‌کند6. Paqet با نقض تعاریف لایه انتقال در TCP، فایروال را سردرگم می‌سازد6.
  • پروژه پژوهشی Geneva (Genetic Evasion): یک الگوریتم ژنتیک توسعه‌یافته در دانشگاه مری‌لند است که پادکارهای ضد سانسور را به صورت خودکار کشف می‌کند7. Geneva با ترکیب چهار عملگر بنیادی: ۱. Drop (حذف بسته)17 ۲. Tamper (دستکاری هدرها مانند Sequence Number یا Checksum)7 ۳. Duplicate (دوباره‌سازی بسته)7 ۴. Fragment (تکه‌تکه‌سازی)17
    درخت‌های اجرایی پیچیده‌ای می‌سازد7. به عنوان مثال، Geneva استراتژی‌هایی کشف کرده که با ارسال بسته‌های تزویری TCP RST با Checksum نادرست، حالت جدول DPI را بازنشانی می‌کند، در حالی که سرور مقصد بسته با Checksum نادرست را نادیده گرفته و ارتباط بدون قطعی ادامه می‌یابد7.

۲.۶. استفاده از شبکه توزیع محتوا (CDN) و SNI Scanning

شبکه‌های توزیع محتوا (مانند Cloudflare، Fastly و GCore) به عنوان پروکسی‌های معکوس عمل می‌کنند6. در این روش، آدرس IP واقعی سرور پشت CDN پنهان شده و کلاینت به IPهای عمومی CDN متصل می‌شود6.

  • اصلاح فیلد Host و CNAME: کلاینت هدر SNI را یک دامنه مجاز معتبر ست کرده اما در هدر HTTP Host، نام دامنه پروکسی خود را قرار می‌دهد6.
  • رمزنگاری پیشرفته (ECH / ESNI): با استفاده از Encrypted Client Hello در TLS 1.3، فیلد SNI به‌طور کامل رمزنگاری می‌شود و DPI قادر به خواندن نام دامنه مقصد در دست‌تکانی TLS نخواهد بود2.
  • پروژه MoaV: یک استک ماژولار چندپروتکلی است که چندین پروتکل مختلف (WireGuard، VLESS، Hysteria2، DNS Tunnel) را همزمان روی یک VPS اجرا می‌کند تا در صورت مسدود شدن یک پروتکل، ارتباط کلاینت بر روی مسیرهای دیگر باقی بماند6.

۳. معماری تانلینگ و سرورهای واسط داخلی (Relayed / Tunneling Architectures)

در شرایطی که دسترسی مستقیم به اینترنت بین‌الملل دچار اختلال شدید شده یا آدرس‌های IP خارجی مسدود شده‌اند، ساختار تانلینگ شامل یک سرور واسط در داخل کشور (Iran VPS) و یک سرور در خارج از کشور (Foreign VPS) به کار گرفته می‌شود5.

۳.۱. تانل مستقیم (Direct) در برابر تانل معکوس (Reverse)

نحوه برقرار شدن اتصال اولیه بین سرور داخل و خارج، نقش تعیین‌کننده‌ای در ممانعت از مسدودسازی دارد5.

  • تانل مستقیم (Direct Tunnel): سرور داخل آغازگر اتصال به سرور خارج است5. اگر فایروال خروجی ISP اتصالات خروجی به IP خارج را محدود یا مسدود کرده باشد، این تانل برقرار نمی‌شود5.
  • تانل معکوس (Reverse Tunnel): در این ساختار، سرور خارج به عنوان آغازگر (Initiator) عمل کرده و به یک پورت گوش‌به‌زنگ روی سرور داخل متصل می‌شود5. از دید فایروال، این اتصال مانند یک بازدیدکننده خارجی از یک وب‌سایت میزبانی‌شده در داخل کشور به نظر می‌رسد5. پس از برپایی نشست، جریان داده به‌صورت دوطرفه از درون این کانال معکوس عبور داده می‌شود5.

۳.۲. ابزارها و فورواردرهای لایه ۴ و لایه ۷

برای انتقال ساده ترافیک TCP/UDP بدون تغییر در پروتکل زیرین، از فورواردرها استفاده می‌شود5:

  • IPTables / IPSet: فورواردینگ لایه kernel لینوکس با الگوی NAT (Network Address Translation) که کمترین میزان overhead را روی پردازنده ایجاد می‌کند5.
  • GOST (Go Simple Tunnel) v3: یک پروکسی و فورواردر چندمنظوره که از پروتکل‌های متعددی پشتیبانی می‌کند5. GOST v3 توانایی ایجاد زنجیره‌ای از پروکسی‌ها (Chain)، لودبالانسینگ میان چند آدرس IPv6 و برپایی تانل‌های معکوس را داراست5.
  • HAProxy / Nginx: پروکسی‌های لایه ۷ که برای مدیریت اتصالات، ختم TLS (TLS Termination) و مسیریابی بر اساس SNI یا ALPN استفاده می‌شوند5.
  • Dokodemo-door: ماژول ورود/خروج در هسته‌های V2Ray/Xray که ترافیک ورودی به یک پورت مشخص را عیناً به مقصد دیگری هدایت می‌کند5.

۳.۳. ابزارهای اختصاصی تانلینگ معکوس

  • Rathole: ابزاری توسعه‌یافته با زبان Rust که بسیار سبک و سریع است5. Rathole با غیرفعال کردن الگوریتم Nagle (TCP_NODELAY) و اعمال مالتی‌پلاکسینگ (Multiplexing) اتصالات، تاخیر انتقال را به حداقل می‌رساند5.
  • FRP (Fast Reverse Proxy): یک پروکسی معکوس قدرتمند با پشتیبانی از اتصالات TCP ،UDP ،HTTP ،HTTPS و حالت P2P برای عبور از NAT5.
  • ReverseTlsTunnel (RTT) / Backhaul / GhostWire: ابزارهای اختصاصی که اتصال بین دو سرور را در پوشش دست‌تکانی‌های TLS ایمن می‌سازند تا الگوی انتقال ترافیک ترانزیت، کاملاً مشابه تبادل داده‌های وب به نظر برسد5.

۳.۴. تانل‌های لایه شبکه و پروتکل‌های کپسوله‌سازی (Encapsulation)

در سطوح پایین‌تر شبکه، می‌توان یک شبکه خصوصی مجازی (VPN) نقطه-به-نقطه میان سرور داخل و خارج ایجاد کرد5.

  • GRE (Generic Routing Encapsulation) و GRE6: پروتکل کپسوله‌سازی لایه ۳ که بسته‌های IP را درون بسته‌های IP دیگر بسته‌بندی می‌کند5. GRE6 از بستر IPv6 برای انتقال ترافیک استفاده می‌کند5.
  • SIT (6to4) و IP6IP6: پروتکل‌هایی برای ایجاد تونل IPv6 بر روی زیرساخت IPv4 و بالعکس5. این روش‌ها امکان تخصیص آدرس‌های IPv6 بومی یا محلی (Local IPv6) را میان دو سرور فراهم می‌سازند که معمولاً از لایه‌های فیلترینگ IPv4 عبور می‌کنند5.
  • VXLAN و GENEVE: پروتکل‌های کپسوله‌سازی لایه overlay که شبکه لایه ۲ (Ethernet) را روی شبکه لایه ۳ (UDP) پیاده‌سازی می‌کنند5. این روش‌ها برای ایجاد شبکه‌های مجازی پیچیده بین چند سرور مجزا مناسب هستند5.

۳.۵. کانال‌های پنهان (Covert Channels)

هنگامی که تمام پروتکل‌های استاندارد لایه ۴ مسدود می‌شوند، انتقال داده به درون پروتکل‌های پایه شبکه منتقل می‌شود5:

  • ICMP Tunneling (Ping Tunnel): کپسوله‌سازی بسته‌های IP در زیرمجموعه داده‌های بسته‌های ICMP Echo Request/Reply5. به دلیل عدم وجود سیستم تأیید دریافت (ACK) و کنترل افتی مشابه TCP در پروتکل ICMP، این روش افت بسته بالا و پهنای باند محدودی دارد و ترافیک حجیم آن به سرعت توسط DPI شناسایی می‌شود5.
  • DNS Tunneling (Iodine / Smuggler): انکود کردن داده‌ها در قالب پرس‌وجوهای DNS (درخواست‌های TXT یا AAAA)5. این روش بسیار کند بوده و صرفاً برای تبادل متون یا عبور از صفحات لاگین (Captive Portals) کاربرد دارد5.
  • SMTP Tunneling (smtp-tunnel-proxy): روشی نوآورانه که ترافیک TCP را در قالب مکالمات پروتکل ارسال ایمیل (SMTP) و دست‌تکانی‌های STARTTLS پنهان می‌کند5. این ساختار DPI را مجاب می‌کند که یک سرور میل در حال تبادل ایمیل با سرور دیگری است5.

۳.۶. سامانه‌های ارکستراسیون و مدیریت تانل

برای تسهیل مدیریت چند سرور، پنل‌ها و هسته‌های متعددی توسعه یافته‌اند5:

  • WaterWall: هسته قدرتمند بومی که روش‌های مختلف تانلینگ (از جمله MUX، BGP4، و Direct Reality) را با ساختار چندنخی مدیریت می‌کند5.
  • Smite / TaHa / RGT / SEGARO: اسکریپت‌ها و پنل‌های مدیریتی که امکان برپایی تانل‌های تک‌کلیکی با ترکیب پروتکل‌های Chisel ،Rathole ،GOST و FRP را روی IPv4 و IPv6 فراهم می‌سازند5.

۴. تکنیک‌های پیشرفته استتار، فریب DPI و مدیریت ترافیک

ارتقای زیرساخت‌های سانسور موجب شده است که صرف استفاده از تانل یا رمزندازی کافی نباشد، بلکه تکنیک‌های مکمل برای افزایش آنتروپی و سردرگمی سیستم‌های تحلیل ترافیک الزامی است5.

۴.۱. معماری‌های Fallback و تک‌پورت‌سازی

برای مقابله با اسکن پورت‌ها و کاوش فعال، سرورها به‌گونه‌ای پیکربندی می‌شوند که روی پورت‌های حساس (مانند ۴۴۳)، وب‌سایت‌های واقعی یا ساختگی را نمایش دهند5.
در این ساختار، سرویس ورودی اصلی (مانند HAProxy یا Nginx) روی پورت ۴۴۳ مستقر می‌شود5. با دریافت درخواست، دست‌تکانی بازرسی شده و در صورت احراز هویت معتبر کلاینت پروکسی، ترافیک به هسته پروکسی (مانند Xray یا Marzban) هدایت می‌گردد5. اما اگر درخواست فاقد شناسه معتبر باشد یا از سوی کاوشگر فعال ارسال شده باشد، ترافیک بدون بروز خطا به یک سایت ساختگی (Decoy Web مانند اسکریپت WUI یا وردپرس) ارجاع (Fallback) می‌شود5. این عمل موجب صیانت سرور در برابر کشف فعال می‌گردد1.

۴.۲. برهم زدن الگوی آماری ترافیک (Traffic Shaping)

  • پروژه Namizun: ارزیابی الگوی ترافیک توسط DPI صرفاً مبتنی بر محتوا نیست، بلکه نسبت حجم دانلود به آپلود و میزان ترافیک متناوب را نیز می‌سنجد5. ابزار Namizun با تولید ترافیک نامتقارن و تصادفی در فواصل زمانی مشخص روی سرور، الگوهای جریان داده را برهم زده و شناسایی هوشمند پروکسی‌ها را ناممکن می‌سازد5.

۴.۳. کنترل routing در سطح کلاینت و مسدودسازی ISP

  • Routing Rules کلاینت: برای جلوگیری از ارسال ترافیک سایت‌های داخلی به سمت سرور پروکسی (که هم موجب کندی شده و هم الگوی ترافیک را افشا می‌کند)، قوانین مسیردهی در کلاینت‌ها تنظیم می‌شود تا دامنه و IPهای ایران به طور مستقیم بارگذاری شوند5.
  • پروژه IR-ISP-Blocker: اسکریپتی مبتنی بر IPTables که رنج‌های IP مربوط به اپراتورهای داخلی (همراه اول، ایرانسل، مخابرات) را روی سرور خارج مسدود می‌کند تا از اتصال مستقیم کلاینت‌ها یا پروب‌های داخلی به سرور خارج جلوگیری کند و اتصال صرفاً از طریق تانل واسط انجام پذیرد5.

۵. ارزیابی مقایسه‌ای و موازنه کارایی و امنیت

برای انتخاب متدولوژی مناسب، باید موازنه (Trade-off) میان شاخص‌های تاخیر، امنیت، پیچیدگی پیکربندی و پایداری در برابر DPI سنجیده شود5.

۵.۱. مقایسه روش‌های مستقیم در برابر تانلینگ واسط

متدولوژی تاخیر (Latency) مقاومت در برابر DPI پیچیدگی راه‌اندازی پایداری در شرایط اختلال شدید
VLESS + REALITY (مستقیم) [cite: 6] بسیار کم6 عالی (در برابر اسکن فعال)1 متوسط6 متوسط (آسیب‌پذیر در برابر مسدودی IP خارج)5
Hysteria 2 / TUIC (مستقیم UDP) [cite: 6] بسیار کم (مناسب گیمینگ)6 بالا (مبتنی بر پنهان‌سازی UDP)6 متوسط6 بالا (با قابلیت Port Hopping)6
ترافیک CDN (Cloudflare/Fastly) [cite: 6] متوسط تا بالا6 عالی (پنهان پشت CDN)6 بالا6 بسیار بالا6
تانل معکوس (Rathole / GOST) [cite: 5] کم تا متوسط5 بسیار بالا (عدم وجود ترافیک مستقیم خارجی)5 بالا5 فوق‌العاده بالا5
تانل شبکه (GRE6 / SIT / VXLAN) [cite: 5] کم5 متوسط (وابسته به الگوی Encapsulation)5 بسیار بالا (نیازمند تنظیمات کرنل)5 بالا5

۵.۲. مقایسه موتورها و پروتکل‌های تانلینگ

ابزار / پروتکل لایه عملکردی نوع اتصال پروتکل‌های تحت پشتیبانی ویژگی کلیدی فنی
Rathole [cite: 5] لایه 4 (Application/Transport) معکوس (Reverse) TCP / UDP نوشته‌شده با Rust، بسیار سریع، عدم وجود تاخیر Nagle5.
GOST v3 [cite: 5] لایه 4 / 7 مستقیم / معکوس TCP / UDP / HTTP / SOCKS5 / QUIC قابلیت چیدمان پروکسی (Chaining) و پشتیبانی از IPv65.
FRP [cite: 5] لایه 4 / 7 معکوس TCP / UDP / HTTP / HTTPS / P2P دارای داشبورد مدیریت و قابلیت عبور از NAT5.
GRE / GRE6 [cite: 5] لایه 3 (Network) مستقیم کل ترافیک IP کپسوله‌سازی لایه شبکه، نیازمند آدرس‌دهی اختصاصی IP5.
IP6IP6 / SIT [cite: 5] لایه 3 (Network) مستقیم IPv6 over IPv4 / IPv6 استفاده از بستر IPv6 محلی برای دور زدن فیلترینگ IPv45.
ICMP Tunnel [cite: 5] لایه 3 (Covert Channel) مستقیم / معکوس بسته‌های کپسوله در ICMP عبور از فیلترهای لایه ۴، کند، افت بسته بالا5.
SMTP Tunnel [cite: 5] لایه 7 (Covert Channel) مستقیم / معکوس TCP over SMTP/STARTTLS فریب DPI با شبیه‌سازی کامل مکالمات ایمیل5.

۶. جمع‌بندی و چشم‌انداز آینده

تقابل میان زیرساخت‌های سانسور اینترنت و فناوری‌های عبور از محدودیت، یک فرآیند پویا و تکاملی است1. با تجهیز سامانه‌های فیلترینگ به هوش مصنوعی، تحلیل آماری پیشرفته جریان داده‌ها و الگوریتم‌های کاوش فعال عمیق‌تر، روش‌های سنتی (مانند تغییر پورت یا پروکسی‌های ساده بدون استتار) به سرعت شناسایی و مسدود می‌شوند1.
آینده راهکارهای ارتباطی بر سه اصل استوار خواهد بود: ۱. استتار کامل رفتاری (Behavioral Mimicry): تقلید بایت-به-بایت پروتکل‌های استاندارد وب (TLS 1.3، HTTP/3 و ECH) و استفاده از رویکردهایی نظیر REALITY که هیچ اثرانگشت متمایزی باقی نمی‌گذارند2. ۲. معماری‌های غیرمتمرکز و تانلینگ معکوس: حذف اتصالات مستقیم کاربر به سرورهای خارجی و بهره‌گیری از سرورهای واسط با ساختار معکوس جهت سردرگم کردن سامانه‌های تحلیل مسیر شبکه5. ۳. دستکاری بسته‌ها در لایه پایین (Low-level Packet Manipulation): بهره‌گیری از ابزارهایی مانند Geneva و Paqet برای استخراج نقاط ضعف در پشته‌های بازسازی TCP در میانی‌افزارهای نظارتی6.
حفظ پایداری در این محیط، نیازمند پایش مداوم رفتار شبکه، بهینه‌سازی پارامترهای لایه نقل و انتقال (مانند MTU و کنترل تراکم) و پشتیبان‌گیری منظم از پیکربندی زیرساخت‌ها است5.

Works cited

  1. Examining How the Great Firewall Discovers Hidden Circumvention Servers, https://conferences2.sigcomm.org/imc/2015/papers/p445.pdf
  2. GFWeb: Measuring the Great Firewall's Web Censorship at Scale - USENIX, https://www.usenix.org/system/files/usenixsecurity24-hoang.pdf
  3. Blocking-resistant communication through domain fronting - ICIR, https://www.icir.org/vern/papers/meek-PETS-2015.pdf
  4. ScrambleSuit: A Polymorph Network Protocol to Circumvent Censorship - arXiv, https://arxiv.org/pdf/1305.3199
  5. Internal_Server.md
  6. Direct.md
  7. Geneva: Evolving Censorship Evasion Strategies (CCS 19) · Issue #23 · net4people/bbs, https://github.com/net4people/bbs/issues/23
  8. Detecting and Evading Censorship-in-Depth: A Case Study of Iran's Protocol Filter - USENIX, https://www.usenix.org/system/files/foci20-paper-bock.pdf
  9. Your State is Not Mine: A Closer Look at Evading Stateful Internet Censorship, https://www.cs.ucr.edu/~krish/imc17.pdf
  10. I self-host a tunnel in a country that actively hunts them. Here's what survives, and what keeps breaking. : r/selfhosted - Reddit, https://www.reddit.com/r/selfhosted/comments/1v7bww8/i_selfhost_a_tunnel_in_a_country_that_actively/
  11. GitHub - XTLS/Xray-core: Xray, Penetrates Everything. Also the best v2ray-core. Where the magic happens. An open platform for various uses., https://github.com/xtls/xray-core
  12. Xray-core - Project X, https://xtls.github.io/en/
  13. ️ Project X (Xray-core): что это за проект и откуда он взялся - Obsidian Publish, https://publish.obsidian.md/zapret/Privacy/xray/project-x
  14. xhttp upstream and downstream separation · XTLS Xray-core · Discussion #6042 - GitHub, https://github.com/XTLS/Xray-core/discussions/6042
  15. XHTTP transport: New options for bypassing CDN's detection (#5414) · XTLS/Xray-core@5b849d5 - GitHub, https://github.com/XTLS/Xray-core/actions/runs/21545265669
  16. High xray client memory consumption for xhttp/http2 server · Issue #6268 · XTLS/Xray-core, https://github.com/XTLS/Xray-core/issues/6268
  17. Geneva: Evolving Censorship Evasion Strategies - ResearchGate, https://www.researchgate.net/publication/337096636_Geneva_Evolving_Censorship_Evasion_Strategies
  18. Kevin Bock, https://kevinbock.phd/