از راهکارهای لبه ابری تا سرورهای اختصاصی
تحولات سالهای اخیر در زیرساختهای پالایش ترافیک اینترنت و گذار فایروالهای دولتی به سامانههای پیشرفته بازرسی عمیق بستهها (DPI)، سازوکارهای ارتباطی سنتی را به چالش کشیده است1. این سامانه با رهگیری بلادرنگ جریانهای ارتباطی، مسدودسازی بازههای آدرس پروتکل اینترنت (IP) و انهدام نشستهای مبتنی بر نام دامنه، امکان تبادل آزاد اطلاعات را سلب میکند1. در پاسخ به این محدودیتها، نسل نوینی از پروتکلها، شیوههای استتار ترافیک و روشهای توزیع ارتباط توسعه یافتهاند که در دو شاخه اصلی «معماریهای بدون سرور» و «معماریهای مبتنی بر سرور اختصاصی مجازی» دستهبندی میشوند3. درک ابعاد فنی، امنیتی و عملیاتی این فناوریها برای راهاندازی و نگهداری یک پیوند پایدار نقشی حیاتی ایفا میکند.
تحلیل مقایسهای معماریهای ضدسانسور: پلتفرمهای بدون سرور در برابر سرورهای اختصاصی
گزینش میان مدلهای فاقد سرور (Serverless) و پیکربندیهای مبتنی بر سرور اختصاصی مجازی (VPS) نیازمند توازن دقیق میان پارامترهای هزینه، امنیت عملیاتی، سقف پردازش، و درجه مقاومت در برابر پایش شبکه است3.
در سازوکارهای بدون سرور، بار میزبانی و هدایت ترافیک بر عهده زیرساختهای محاسبات لبهای شرکتهای بزرگ ارائهدهنده محتوا، نظیر کلاودفلر (Cloudflare)، یا شبکههای مش قرار میگیرد4. در این حالت، جریان ترافیک درون زیرساخت جهانی مسیریابی شده و لبههای شبکه به عنوان سپر میانی عمل میکنند1. در سوی دیگر، در معماری سرور اختصاصی، مدیر سامانه مستقیماً کنترل کامل هسته لینوکس، لایه فایروال، پورتهای شبکه و پیکربندی پروتکلهای مسیریابی را در اختیار میگیرد3.
| مشخصه فنی | معماری بدون سرور (Serverless / Edge) | معماری متکی بر سرور اختصاصی (VPS) |
|---|---|---|
| هزینه زیرساخت | رایگان در چارچوب سهمیههای پایه ارائهدهندگان لبه ابری5 | هزینه دورهای ثابت برای اجاره سرور و ثبت دامنه اینترنتی |
| نیاز به تخصص راهبری | پایین؛ راهاندازی از طریق بارگذاری اسکریپت یا کلاینتهای مستقل4 | متوسط تا پیشرفته؛ نیازمند مهارت در خط فرمان لینوکس و شبکه3 |
| سقف همزمانی و پهنای باند | محدود به سیاستهای کنترل مصرف ابری (مانند سقف ۱۰۰ هزار درخواست روزانه)5 | تابع توان پردازشی سرور (RAM، CPU) و محدودیت پورت شبکه |
| الگوی شناسایی و فیلترینگ | ایجاد اختلال روی آدرسهای لبه توزیعشده یا SNI ورکرها1 | هدف قرار گرفتن مستقیم آدرس IP سرور یا دامنههای ثبتشده9 |
| پشتیبانی از مدیریت چندکاربره | دشوار؛ نیازمند توسعه منطق محاسباتی جداگانه در کدهای لبه10 | کامل؛ از طریق پایگاهداده و پنلهای وب با سهمیهبندی حجم و زمان7 |
بررسی مقایسهای پروتکلهای باسابقه در برابر نسل نوین شایان توجه است؛ پروتکل سنتی OpenVPN، با وجود امنیت ریاضیاتی بالا در رمزنگاری دادهها، دارای الگوهای دستتکانی (Handshake) و هدرهای استاندارد و قابل ردیابی است که سیستمهای بازرسی عمیق بسته (DPI) در کسری از ثانیه آن را شناسایی و مسدود میکنند1. در نقطه مقابل، هستههای نوین نظیر Xray-core با بهرهگیری از پروتکلهای VLESS و ابزارهای استتار نظیر XTLS Reality یا وبسوکت همراه با TLS، ترافیک خروجی کاربر را به گونهای مهندسی میکنند که از دید پایشگر شبکه، کاملاً منطبق بر تبادلات متداول وب (HTTPS) به نظر برسد و تفکیک آن بدون رمزگشایی غیرممکن گردد1.
راهکارهای دسترسی بدون سرور (Serverless)
روشهای بدون سرور با تکیه بر بسترهای از پیش مستقر، امکان برقراری ارتباط سریع و بدون هزینه را بدون درگیر شدن در فرآیندهای خرید سرور فراهم میسازند4.
شبکه ابری مبتنی بر WARP و کلاینت چندسکویی Oblivion
سرویس WARP متعلق به شبکه ابری Cloudflare بر پایه پروتکل ارتباطی رمزنگاریشده WireGuard پیادهسازی شده است6. از آنجا که سیستم فیلترینگ ترافیک خام WireGuard و آدرسهای اندپوینت پیشفرض آن را هدف قرار میدهد، پروژههای متنباز نظیر Oblivion با انشعاب و اصلاح منطق کلاینت، دسترسی به شبکه WARP را ممکن کردهاند6. کلاینت Oblivion ترافیک را از طریق تکنیکهای مهندسی پکت به نقاط اتصال سالم کلاودفلر ارسال میکند6.
برای بهکارگیری این روش، کاربر نسخه معتبر برنامه را از مخزن رسمی گیتهاب پروژه (bepass-org/oblivion) یا فروشگاه گوگلپلی دریافت میکند15. در تنظیمات داخلی نرمافزار، امکان درج کلیدهای فعالسازی WARP+ فراهم شده است که ظرفیت شبکه و اولویت ترافیکی حساب را بهبود میبخشد6. کلاینت پس از فعالسازی، به شکل محلی یک تونل انتزاعی VPN روی دستگاه کاربر ایجاد کرده و دادهها را به لبههای پردازشی کلاودفلر ارسال میدارد15.
استقرار ترافیک پروکسی بر بستر Cloudflare Workers
ورکرهای کلاودفلر (Cloudflare Workers) قطعهکدهای سرورلس مبتنی بر موتور جاوااسکریپت V8 هستند که در صدها مرکز داده توزیعشده در سراسر جهان با کمترین فاصله فیزیکی تا کاربر اجرا میشوند4. پروژه متنباز v2ray-worker با شبیهسازی منطق پایانه پروکسیهای VLESS و Trojan بر بستر این ورکرها، امکان تبادل بستههای داده از طریق وبسوکت را ایجاد میکند4.
مراحل استقرار این سازوکار نیازمند طی فرایند مشخصی در پیشخوان کلاودفلر و مخزن گیتهاب است4:
- ثبتنام و ورود به پنل مدیریتی Cloudflare.
- ایجاد پایگاه داده ذخیرهسازی کلید-مقدار (KV Namespace): ورود به بخش Workers & Pages، انتخاب زیرمنوی KV، کلیک بر روی Create Namespace و درج نام مشخص settings برای ذخیره پیکربندیهای ورکر4. شناسه اختصاصی پایگاه داده (KV ID) پس از ساخت باید کپی شود4.
- ایجاد انشعاب (Fork) از مخزن نرمافزاری vfarid/v2ray-worker در حساب گیتهاب4.
- پیکربندی متغیرهای محرمانه: ورود به بخش تنظیمات مخزن در گیتهاب (Settings -> Secrets and variables -> Actions)، ساخت یک Secret تازه با شناسه KV_NAME و درج مقدار KV ID کلاودفلر در آن4.
- اتصال و انتشار نهایی: ویرایش فایل README.md مخزن فورکشده، درج نام کاربری گیتهاب در آدرس دکمه استقرار و فشردن گزینه Deploy With Workers تا اسکریپت به صورت خودکار در بستر لبه کامپایل و مستقر گردد4.
باید توجه داشت که در پلن رایگان کلاودفلر، محدودیتی معادل ۱۰۰,۰۰۰ درخواست در شبانهروز اعمال میشود5. عبور ترافیک از این سقف به از کار افتادن موقت ورکر تا شروع روز محاسباتی بعد منجر خواهد شد5.
بهینهسازی مسیر با آدرسهای آیپی تمیز (Clean IP)
به دلیل مسدودسازی یا اعمال اختلال تعمدی بر بازههای گستردهای از آدرسهای کلاودفلر در اپراتورهای داخلی، عملکرد روشهای وابسته به CDN دچار افت سرعت شدید یا قطعی کامل میشود1. راهکار فنی برای برونرفت از این چالش، بهرهگیری از تکنیک «شناسایی آیپی تمیز» است18.
| پلتفرم / ابزار | شیوه عملیاتی | اپراتورهای تحت پوشش | نحوه بهرهبرداری |
|---|---|---|---|
| سامانه پایشی IRCF (ircf.space) | پایش مداوم دامنههای لبه کلاودفلر و ارائه زیردامنههای تفکیکشده به ازای اپراتورها14 | همراهاول (MCI)، ایرانسل (MTN)، رایتل (RTL) و مخابرات19 | قرار دادن زیردامنههای بهینه (نظیر mcix.ircf.space) در فیلد Address یا Host کلاینت18 |
| پویشگرهای بومی (cf-ip-scanner) | ارسال بستههای تست پینگ و سنجش پکتلاس به بازههای CIDR کلاودفلر از روی دستگاه کاربر14 | شبکه و اینترنت اختصاصی کاربر در لحظه اجرا | یافتن IP بدون اختلال و درج مستقیم آن به عنوان آدرس اتصال سرور در کلاینت19 |
استفاده از آدرسهای تمیز این اطمینان را پدید میآورد که بستههای داده از لایههای اول شبکه بدون افت پکت عبور کرده و وارد هسته شبکه توزیع محتوا میشوند18.
راهنمای گامبهگام پیادهسازی سرور اختصاصی مجازی (VPS)
استفاده از سرور اختصاصی، امکان کنترل کامل بر پارامترهای پروتکل، ظرفیت پردازشی نامحدود، امنیت اختصاصی و ایجاد اتصالات متعدد را برای مدیر سامانه میسر میسازد3.
گام اول: تأمین دامنه و الحاق آن به Cloudflare
تهیه دامنه از کارگزاریهای بینالمللی با پرداخت ریالی، ارزی یا کریپتو صورت میپذیرد. دامنه برای صدور گواهینامههای امنیتی TLS الزامی است21.
پس از ثبت دامنه، در پنل Cloudflare یک سایت جدید ثبت میشود. کلاودفلر دو نشانی سرور نام (Nameservers) تولید میکند. مدیر باید با مراجعه به کنترلپنل ارائهدهنده دامنه، این نیمسرورها را جایگزین مقادیر اولیه نماید.
پس از تثبیت DNS، در بخش رکوردهای DNS کلاودفلر، یک رکورد از نوع A تعریف میشود که مقدار Name آن یک پیشوند دلخواه (مثلاً node) و مقدار IPv4 Address برابر با نشانی IP عمومی سرور مجازی است. در زمان برپایی اولیه و دریافت گواهیهای SSL، نماد ابر کلاودفلر (Proxy Status) باید در وضعیت خاموش (DNS Only) تنظیم گردد.
در صورت تصمیم به فعالسازی حالت پروکسی کلاودفلر برای استتار IP سرور پشت لایه CDN، ترافیک ورودی باید تنها از پورتهای شبکه استانداردسازیشده این سرویس عبور داده شود:
| استاندارد امنیتی پورت | پورتهای مجاز شبکه جهت عبور از لایه CDN Cloudflare |
|---|---|
| پورتهای بدون لایه رمزنگاری (HTTP) | 80, 8080, 8880, 2052, 2082, 2086, 2095 |
| پورتهای با لایه رمزنگاری (HTTPS/TLS) | 443, 2053, 2083, 2087, 2096, 8443 |
گام دوم: اتصال، سختسازی امنیتی و بهینهسازی سرور لینوکس
توزیع رسمی و استاندارد پیشنهادی برای راهاندازی این سیستمها Ubuntu 22.04 LTS است. اتصال به سرور از طریق کلاینتهای SSH نظیر PuTTY، MobaXterm یا پایانه سیستمعامل با فرمان زیر صورت میگیرد:
Bash
ssh root@SERVER_IP
تغییر رمز عبور کاربر ریشه برای جلوگیری از دسترسی غیرمجاز:
Bash
passwd
بهروزرسانی مخازن بستهها و ارتقای تمامی مولفههای اجرایی سیستمعامل به جدیدترین نسخههای پایدار:
Bash
apt update && apt upgrade -y
اتوماسیون نگهداری سیستم و پاکسازی وابستگیهای زائد به صورت دورهای:
Bash
sudo bash -c 'for i in update {,full-}upgrade auto{remove,clean}; do apt-get $i -y; done'
تغییر پورت پیشفرض سرویس SSH (پورت ۲۲) جهت خنثیسازی پویشهای خودکار باتنتها ضرورت دارد. برای اعمال این تغییر، فایل پیکربندی دیمن SSH باز میشود:
Bash
nano /etc/ssh/sshd_config
در این فایل، خط حاوی #Port 22 با حذف علامت پوند از حالت توضیح خارج شده و به شماره پورت دلخواه (مانند 4111) تغییر مییابد.
پیش از راهاندازی مجدد SSH، باید فایروال محلی سرور (UFW) نصب و پورت جدید بازگشایی شود تا اتصال مدیر با قطعی دائمی مواجه نگردد:
Bash
apt install ufw -y
ufw allow 4111/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
ufw status
سپس سرویس دیمن SSH برای اعمال تنظیمات بازنشانی میشود:
Bash
systemctl restart sshd
برای غلبه بر مشکل افت بسته و تاخیر شبکه، فعالسازی الگوریتم کنترل ازدحام TCP BBR که توسط شرکت گوگل توسعه یافته، روی سیستمعامل لینوکس ضروری است. این الگوریتم با ارزیابی دقیق پهنای باند واقعی و زمان رفتوبرگشت بستهها، از افت سرعت در مسیرهای دور جلوگیری میکند. برای فعالسازی، فایل پارامترهای هسته ویرایش میشود:
Bash
nano /etc/sysctl.conf
متغیرهای زیر به انتهای فایل اضافه میگردند:
net.core.default_qdisc=fq net.ipv4.tcp_congestion_control=bbr
اعمال و فراخوانی پیکربندی جدید هسته بدون نیاز به راهاندازی مجدد سرور:
Bash
sysctl -p
بستن ترافیک تورنت برای پیشگیری از تعلیق سرور امری حیاتی است؛ ارائهدهندگان میزبانی وب در قاره اروپا و آمریکا (مانند هتزنر) در صورت شناسایی تبادل فایلهای دارای حق تکثیر روی پروتکل BitTorrent، اقدام به مسدودسازی بدون بازگشت سرور خواهند کرد23. اجرای اسکریپت مبتنی بر iptables از مخزن معتبر، تمامی اتصالات به ترکرها را در سطح هسته قطع مینماید23:
Bash
wget https://github.com/Heclalava/blockpublictorrent-iptables/raw/main/bt.sh && chmod +x bt.sh && bash bt.sh
گام سوم: استقرار پنلهای مدیریت پروکسی و ایجاد اتصال امن
برای راهبری ترافیک و ساخت پیکربندیهای کلاینت، پنلهای وب مبتنی بر هسته قدرتمند Xray انتخاب میشوند.
راهکار اول: پنل متمرکز 3X-UI
پنل 3X-UI ابزاری سبک و تکین برای سرورهای فردی است که بدون واسطه، پردازشهای Xray را مدیریت میکند3.
دستور نصب رسمی پنل 3X-UI3:
Bash
bash \<(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)
در پایان نصب، اطلاعات حیاتی شامل نام کاربری، رمز عبور، پورت شبکه و مسیر دسترسی وب (Base Path) به صورت تصادفی تولید و در خروجی خط فرمان به کاربر داده میشود3. با وارد کردن این مشخصات در مرورگر، پیشخوان پنل در دسترس خواهد بود و دستور x-ui در پایانه لینوکس امکان بازتنظیمات این دادهها را فراهم میآورد3.
راهکار دوم: پنل سازمانی و چندگرهای مرزبان (Marzban)
مرزبان سامانهای مدولار و توسعهیافته بر بستر کانتینرهای داکر است که برای سیستمهای چندکاربره و معماری چندگرهای (Node) طراحی شده است7.
فرمان نصب خودکار زیرساخت مرزبان و داکر7:
Bash
sudo bash -c "$(curl -sL https://github.com/Gozargah/Marzban-scripts/raw/master/marzban.sh)" @ install
پس از دانلود کانتینرها، حساب مدیر سیستم با اجرای دستور زیر تعریف میشود7:
Bash
marzban cli admin create --sudo
داشبورد مرزبان به صورت پیشفرض بر روی پورت ۸۰۰۰ سیستمعامل (http://SERVER_IP:8000/dashboard/) در دسترس خواهد بود7.
تفاوتهای فنی پروتکلهای VLESS-Reality و VLESS-WS-TLS
در محیط پنل، مدیر بر اساس راهبرد شبکه، ورودیهای خود را تعریف میکند. این دو فناوری از لحاظ منطق عملکردی تفاوتهای بنیادین دارند:
| بعد فنی | ساختار VLESS + XTLS Reality | ساختار VLESS + WebSocket + TLS |
|---|---|---|
| استتار هویت سرور | جعل هویت یک وبسایت خارجی مجاز بدون داشتن دامنه شخصی9 | استفاده از دامنه تحت مالکیت مدیر همراه با گواهی رسمی TLS21 |
| مسیریابی CDN | اتصال تنها به شکل مستقیم به IP سرور (ناسازگار با لایه پروکسی CDN) | ترافیک میتواند به طور کامل از پشت سپر حفاظتی کلادفلر عبور کند1 |
| مقاومت در برابر مسدودسازی SNI | نیازمند انتخاب دامنههای مبدا بدون مسدودی با پروتکل TLS 1.39 | نیازمند تلفیق با فرگمنت در صورت مسدود شدن دامنه شخصی1 |
| کارایی و سربار پردازش | حداقل مصرف پردازنده به دلیل حذف رمزنگاری توخالی در لایه میانی | سربار اندک بیشتر به دلیل بستهبندی پکتها درون قابهای وبسوکت |
سازوکارهای پیشرفته مقابله با بازرسی عمیق بستهها (DPI)
در شبکههای به شدت پایششده، استفاده صِرف از پروتکلهای متداول کفایت نکرده و بستهها بلافاصله پس از شناسایی سرآیند منهدم میشوند1.
مکانیسم خردسازی پکتها (TLS Client Hello Fragmentation)
در پروتکل TLS، هنگامی که کلاینت درخواست اتصال به سرور را ارسال میکند، اولین بسته ارسالی با عنوان Client Hello شامل نام دامنه مقصد در قالبی شفاف و فاقد رمزنگاری موسوم به SNI (Server Name Indication) است1. سیستمهای فیلترینگ با پردازش دادههای درون این بسته، در صورت قرار داشتن نام دامنه در سیاهه مسدودسازی، با ارسال بسته نفوذی انهدام ارتباط (TCP Reset) نشست را بلافاصله قطع میکنند1.
پروژه پژوهشی gfw_resist_tls_proxy نشان داد که اگر بسته Client Hello به قطعات کوچک چندده بایتی خرد شده و با وقفههای زمانی در حد چند میلیثانیه به سمت سرور روانه شوند، سختافزارهای DPI به دلیل حجم بسیار بالای ترافیک و محدودیت حافظه میانگیر (Buffer Cache)، قادر به نگهداری و بازسازی بستهها برای خواندن نام SNI نخواهند بود1. در نتیجه این محدودیت فیزیکی روترها، بسته بدون دستکاری از لایههای نظارتی گذر کرده و در سمت سرور هدف مجدداً سرهمبندی میگردد1.
این سازوکار هماکنون به عنوان یکی از اجزای هسته نرمافزاری Xray-core در بخش مسیریابی بستههای خروجی (freedom outbound) ادغام شده است26:
JSON
"fragment": {
"packets": "tlshello",
"length": "100-200",
"interval": "10-20"
}
مقدار tlshello نشاندهنده آن است که عمل خردسازی صرفاً بر روی بسته آغازین نشست اعمال میشود26. پارامتر length طول قطعههای شکسته بر حسب بایت را مشخص میکند و پارامتر interval تاخیر زمانی (بر حسب میلیثانیه) میان پمپاژ قطعات به شبکه را تعریف مینماید تا پایشگر را از اتصال مجدد ناکام گذارد1.
مالتیپلکسینگ اتصال (TCP Mux)
فناوری Mux با یکپارچهسازی نشستهای متعدد TCP در دل یک اتصال فیزیکی واحد، فرآیندهای پرهزینه دستتکانی و ایجاد سوکتهای متوالی را حذف میکند. در عین حال، باید توجه داشت که این ویژگی برای خطوط ارتباطی که دستخوش پکتلاس مقطعی هستند مناسب نیست؛ چراکه در صورت وقوع افت بسته روی کانال اصلی، تمامی ارتباطات نرمافزارهای زیرمجموعه به صورت همزمان با مسدودی و افت کارایی مواجه خواهند شد.
سازوکار تجمیع و بازتوزیع داوطلبانه: مهساسرور و کلاینت MahsaNG
پروژه مهساسرور (MahsaServer) یک بستر تجمیع ترافیک غیرمتمرکز است که زیرساخت فنی آن به منظور دریافت اتصالات امن از اهداکنندگان (Donors) و توزیع متوازن و هوشمند آنها میان مصرفکنندگان نهایی طراحی شده است27.
جریان کاری این فرآیند بر یک زنجیره چندمرحلهای استوار است:
- تولید و اهدای اتصال توسط مدیر سرور: مدیر پس از پیکربندی سرور شخصی و ایجاد کانفیگهای منطبق بر فناوری فرگمنت یا تونل CDN، پیوند اشتراک اتصال را در درگاه mahsaserver.com ثبت میکند27.
- پایش و اعتبارسنجی کیفی خودکار: موتور مهساسرور به طور مداوم سلامت گواهیها، وضعیت پینگ و میزان پایداری پکتهای ارائهشده را از چندین موقعیت جغرافیایی ارزیابی مینماید27.
- توزیع ترافیک در شبکه MahsaNet: کانفیگهایی که بالاترین نمرات کارایی را ثبت کردهاند، به صورت خودکار به مخزن اتصالهای فعال افزوده شده و بر اساس سهمیهبندی منابع به کلاینتها تزریق میشوند27.
- ارائه به کلاینت نهایی MahsaNG: نرمافزار MahsaNG که نسخهای ارتقایافته از کلاینت v2rayNG با قابلیتهای تزریق پیشفرض فرگمنت و پروتکل DoH است، بستههای اتصال را به صورت داینامیک دریافت کرده و بدون نیاز به ورود تنظیمات دستی توسط کاربر معمولی، ارتباط اینترنت را آزاد میسازد27.
نگهداری، پایش و جدول خطایابی جامع
عملیات پایدارسازی اتصالات ضدسانسور، همواره با بروز اختلالات ناشی از تغییر سیاستهای فایروال یا خطاهای پیکربندی همراه است. جدول زیر روشهای رفع ریشهای خطاهای رایج را ارائه میدهد:
| نشانه و پیام خطا | علت ریشهای خطا | راهکار استاندارد رفع نقص |
|---|---|---|
| Connection Refused در مرورگر وب | متوقف بودن دیمن پنل یا انسداد پورت پنل در تنظیمات UFW | بررسی وضعیت با دستور x-ui status و اطمینان از باز بودن پورت در فایروال با ufw allow PORT/tcp [cite: 3] |
| TLS Handshake Timeout در کلاینت کاربر | پالایش و فیلتر شدن نام دامنه (SNI) توسط سامانههای DPI شبکه2 | فعالسازی بلوک fragment در کلاینت با طول بستههای کوچک یا تعویض دامنه به یک نشانی تمیز2 |
| پینگ بینهایت یا عدم تبادل داده (0 B/s) | فیلتر شدن کامل IP سرور یا تعریف نادرست پورت در پشت CDN1 | بررسی قرار داشتن پورت اتصال روی درگاههای مجاز HTTPS کلاودفلر یا اسکن IP تمیز شبکه19 |
| توقف خدمات ورکر کلاودفلر | عبور تعداد فراخوانیها از سقف ۱۰۰,۰۰۰ درخواست رایگان روزانه5 | جایگزینی ورکر با یک حساب کاربری ثانویه یا ارتقای پلن به اشتراک پریمیوم کلاودفلر5 |
| خطای 502 Bad Gateway در حالت CDN | عدم تطابق Host Header با تنظیمات ورودی هسته Xray | تصحیح آدرس دامنه در فیلد Inbound پنل و اطمینان از مطابقت تام با رکورد تعریفشده در Cloudflare |
| مسدود شدن اتصال SSH مدیر سرور | تغییر پورت در sshd_config بدون باز کردن آن در فایروال UFW | ورود از طریق کنسول بومی وب سرور (VNC در پنل ارائهدهنده VPS) و اجرای دستور بازگشایی پورت جدید |
ارزیابی افق پیشرو و نتیجهگیری راهبردی
تداوم چرخه سانسور و دورزدن آن در شبکه، یک پویایی فنی ایستا نیست؛ ارتقای پیوسته متدهای تحلیلی در سامانههای نظارتی نشان میدهد که هیچ پروتکل یا پلتفرمی دارای مصونیت ابدی از مسدودسازی نخواهد بود1.
برای کاربران با سطح دانش مقدماتی یا کاربردهای کوتاهمدت، معماریهای بدون سرور مانند کلاینتهای مبتنی بر وارپ (نظیر Oblivion) یا کدهای لبه کلاودفلر که از تکنیکهای خردسازی بسته و آدرسهای آیپی تمیز بهره میگیرند، راهحلی مقرونبهصرفه و قابل اتکا تلقی میشوند4. در سوی مقابل، راهاندازی سرورهای اختصاصی مجهز به سیستمعاملهای سختسازیشده، پیادهسازی کنترل ازدحام BBR، استقرار پنلهای نوین همچون 3X-UI یا مرزبان، و بهرهگیری از هستههای مدرن استتار داده نظیر VLESS-Reality و فرگمنت، عالیترین بستر را از نقطه نظر حریم خصوصی، پایداری و ظرفیت همزمانی به وجود میآورد3.
حفظ اثربخشی این اکوسیستم نیازمند حفظ هوشیاری عملیاتی، ممیزی دورهای اسکریپتهای سیستمی و اتکا به تجمیع منابع در بسترهایی نظیر مهساسرور جهت توزیع آزادانه جریان اطلاعات است27.
Works cited
- GitHub - GFW-knocker/gfw_resist_tls_proxy: knock up GFW sni, https://github.com/GFW-knocker/gfw_resist_tls_proxy
- GFW Resist TLS Proxy · XTLS Xray-core · Discussion #1988 - GitHub, https://github.com/XTLS/Xray-core/discussions/1988
- Installation · MHSanaei/3x-ui Wiki - GitHub, https://github.com/MHSanaei/3x-ui/wiki/Installation
- vfarid/v2ray-worker - GitHub, https://github.com/vfarid/v2ray-worker
- v2ray-worker-sub - GitLite, https://gitlite.dev/detail.php?id=jGI2v_OvkMn7NfiO38x09lm9Jiuoe1J4fzs9U0yKn5U\&lang=en
- bepass-org/oblivion: Unofficial warp client for android - GitHub, https://github.com/bepass-org/oblivion
- Marzban Installation - GitHub Pages, https://gozargah.github.io/marzban/en/docs/installation
- how to use fragment in xray core? · Issue #2392 - GitHub, https://github.com/XTLS/Xray-core/issues/2392
- Why SOCKS5 Is Not Enough: How VLESS, Xray and XTLS Work, https://app.cyberyozh.com/blog/how-vless-xray-and-xtls-reality-work/
- GitHub - vfarid/v2ray-worker-sub, https://github.com/vfarid/v2ray-worker-sub
- MHSanaei/3x-ui: Supporting multi-protocol multi-user(Vmess, Vless, https://github.com/MHSanaei/3x-ui
- Mohammad Amini aminiyt1 - GitHub, https://github.com/aminiyt1
- Advanced · MHSanaei/3x-ui Wiki - GitHub, https://github.com/MHSanaei/3x-ui/wiki/Advanced/d4893b23c98298cf1d85433f92cbf88889370964
- IRCF ircfspace - GitHub, https://github.com/ircfspace
- Oblivion VPN - Apps on Google Play, https://play.google.com/store/apps/details?id=org.bepass.oblivion\&hl=en
- Releases · bepass-org/oblivion - GitHub, https://github.com/bepass-org/oblivion/releases
- Releases · vfarid/v2ray-worker - GitHub, https://github.com/vfarid/v2ray-worker/releases
- How to use desired clean IPs based on the specified format ... - Hiddify, https://hiddify.com/manager/domain-worker-cdn-and-tunneling/How-to-use-desired-clean-IPs-based-on-a-specific-format/
- How to use AutoCDN IP domain - Hiddify, https://hiddify.com/manager/domain-worker-cdn-and-tunneling/Guide-for-using-mode-Auto_CDN_IP-on-Hiddify/
- ircfspace/scanner: CLOUDFLARE IP SCANNER - GitHub, https://github.com/ircfspace/scanner
- 3x-ui/update.sh at main · MHSanaei/3x-ui - GitHub, https://github.com/MHSanaei/3x-ui/blob/main/update.sh
- Configuration · MHSanaei/3x-ui Wiki - GitHub, https://github.com/MHSanaei/3x-ui/wiki/Configuration
- Heclalava/blockpublictorrent-iptables: A script to block public torrent, https://github.com/Heclalava/blockpublictorrent-iptables
- blockpublictorrent-iptables/trackers at main - GitHub, https://github.com/Heclalava/blockpublictorrent-iptables/blob/main/trackers
- docker-compose.yml - Gozargah/Marzban-node · GitHub, https://github.com/Gozargah/Marzban-node/blob/master/docker-compose.yml
- Freedom (fragment, noises) - Project X, https://xtls.github.io/en/config/outbounds/freedom.html
- Home - MahsaServer, https://www.mahsaserver.com/
- How to Contribute - MahsaNet, https://mahsanet.com/contribute
- MahsaNG - The Segaro Dream Project - MahsaNet, https://mahsanet.com/app/mahsang
- GFW-knocker - GitHub, https://github.com/gfw-knocker