پرش به محتویات

از راهکارهای لبه ابری تا سرورهای اختصاصی

تحولات سال‌های اخیر در زیرساخت‌های پالایش ترافیک اینترنت و گذار فایروال‌های دولتی به سامانه‌های پیشرفته بازرسی عمیق بسته‌ها (DPI)، سازوکارهای ارتباطی سنتی را به چالش کشیده است1. این سامانه با رهگیری بلادرنگ جریان‌های ارتباطی، مسدودسازی بازه‌های آدرس پروتکل اینترنت (IP) و انهدام نشست‌های مبتنی بر نام دامنه، امکان تبادل آزاد اطلاعات را سلب می‌کند1. در پاسخ به این محدودیت‌ها، نسل نوینی از پروتکل‌ها، شیوه‌های استتار ترافیک و روش‌های توزیع ارتباط توسعه یافته‌اند که در دو شاخه اصلی «معماری‌های بدون سرور» و «معماری‌های مبتنی بر سرور اختصاصی مجازی» دسته‌بندی می‌شوند3. درک ابعاد فنی، امنیتی و عملیاتی این فناوری‌ها برای راه‌اندازی و نگهداری یک پیوند پایدار نقشی حیاتی ایفا می‌کند.

تحلیل مقایسه‌ای معماری‌های ضدسانسور: پلتفرم‌های بدون سرور در برابر سرورهای اختصاصی

گزینش میان مدل‌های فاقد سرور (Serverless) و پیکربندی‌های مبتنی بر سرور اختصاصی مجازی (VPS) نیازمند توازن دقیق میان پارامترهای هزینه، امنیت عملیاتی، سقف پردازش، و درجه مقاومت در برابر پایش شبکه است3.
در سازوکارهای بدون سرور، بار میزبانی و هدایت ترافیک بر عهده زیرساخت‌های محاسبات لبه‌ای شرکت‌های بزرگ ارائه‌دهنده محتوا، نظیر کلاودفلر (Cloudflare)، یا شبکه‌های مش قرار می‌گیرد4. در این حالت، جریان ترافیک درون زیرساخت جهانی مسیریابی شده و لبه‌های شبکه به عنوان سپر میانی عمل می‌کنند1. در سوی دیگر، در معماری سرور اختصاصی، مدیر سامانه مستقیماً کنترل کامل هسته لینوکس، لایه فایروال، پورت‌های شبکه و پیکربندی پروتکل‌های مسیریابی را در اختیار می‌گیرد3.

مشخصه فنی معماری بدون سرور (Serverless / Edge) معماری متکی بر سرور اختصاصی (VPS)
هزینه زیرساخت رایگان در چارچوب سهمیه‌های پایه ارائه‌دهندگان لبه ابری5 هزینه دوره‌ای ثابت برای اجاره سرور و ثبت دامنه اینترنتی
نیاز به تخصص راهبری پایین؛ راه‌اندازی از طریق بارگذاری اسکریپت یا کلاینت‌های مستقل4 متوسط تا پیشرفته؛ نیازمند مهارت در خط فرمان لینوکس و شبکه3
سقف هم‌زمانی و پهنای باند محدود به سیاست‌های کنترل مصرف ابری (مانند سقف ۱۰۰ هزار درخواست روزانه)5 تابع توان پردازشی سرور (RAM، CPU) و محدودیت پورت شبکه
الگوی شناسایی و فیلترینگ ایجاد اختلال روی آدرس‌های لبه توزیع‌شده یا SNI ورکرها1 هدف قرار گرفتن مستقیم آدرس IP سرور یا دامنه‌های ثبت‌شده9
پشتیبانی از مدیریت چندکاربره دشوار؛ نیازمند توسعه منطق محاسباتی جداگانه در کدهای لبه10 کامل؛ از طریق پایگاه‌داده و پنل‌های وب با سهمیه‌بندی حجم و زمان7

بررسی مقایسه‌ای پروتکل‌های باسابقه در برابر نسل نوین شایان توجه است؛ پروتکل سنتی OpenVPN، با وجود امنیت ریاضیاتی بالا در رمزنگاری داده‌ها، دارای الگوهای دست‌تکانی (Handshake) و هدرهای استاندارد و قابل ردیابی است که سیستم‌های بازرسی عمیق بسته (DPI) در کسری از ثانیه آن را شناسایی و مسدود می‌کنند1. در نقطه مقابل، هسته‌های نوین نظیر Xray-core با بهره‌گیری از پروتکل‌های VLESS و ابزارهای استتار نظیر XTLS Reality یا وب‌سوکت همراه با TLS، ترافیک خروجی کاربر را به گونه‌ای مهندسی می‌کنند که از دید پایشگر شبکه، کاملاً منطبق بر تبادلات متداول وب (HTTPS) به نظر برسد و تفکیک آن بدون رمزگشایی غیرممکن گردد1.

راهکارهای دسترسی بدون سرور (Serverless)

روش‌های بدون سرور با تکیه بر بسترهای از پیش مستقر، امکان برقراری ارتباط سریع و بدون هزینه را بدون درگیر شدن در فرآیندهای خرید سرور فراهم می‌سازند4.

شبکه ابری مبتنی بر WARP و کلاینت چندسکویی Oblivion

سرویس WARP متعلق به شبکه ابری Cloudflare بر پایه پروتکل ارتباطی رمزنگاری‌شده WireGuard پیاده‌سازی شده است6. از آنجا که سیستم فیلترینگ ترافیک خام WireGuard و آدرس‌های اندپوینت پیش‌فرض آن را هدف قرار می‌دهد، پروژه‌های متن‌باز نظیر Oblivion با انشعاب و اصلاح منطق کلاینت، دسترسی به شبکه WARP را ممکن کرده‌اند6. کلاینت Oblivion ترافیک را از طریق تکنیک‌های مهندسی پکت به نقاط اتصال سالم کلاودفلر ارسال می‌کند6.
برای به‌کارگیری این روش، کاربر نسخه معتبر برنامه را از مخزن رسمی گیت‌هاب پروژه (bepass-org/oblivion) یا فروشگاه گوگل‌پلی دریافت می‌کند15. در تنظیمات داخلی نرم‌افزار، امکان درج کلیدهای فعال‌سازی WARP+ فراهم شده است که ظرفیت شبکه و اولویت ترافیکی حساب را بهبود می‌بخشد6. کلاینت پس از فعال‌سازی، به شکل محلی یک تونل انتزاعی VPN روی دستگاه کاربر ایجاد کرده و داده‌ها را به لبه‌های پردازشی کلاودفلر ارسال می‌دارد15.

استقرار ترافیک پروکسی بر بستر Cloudflare Workers

ورکرهای کلاودفلر (Cloudflare Workers) قطعه‌کدهای سرورلس مبتنی بر موتور جاوااسکریپت V8 هستند که در صدها مرکز داده توزیع‌شده در سراسر جهان با کمترین فاصله فیزیکی تا کاربر اجرا می‌شوند4. پروژه متن‌باز v2ray-worker با شبیه‌سازی منطق پایانه پروکسی‌های VLESS و Trojan بر بستر این ورکرها، امکان تبادل بسته‌های داده از طریق وب‌سوکت را ایجاد می‌کند4.
مراحل استقرار این سازوکار نیازمند طی فرایند مشخصی در پیشخوان کلاودفلر و مخزن گیت‌هاب است4:

  1. ثبت‌نام و ورود به پنل مدیریتی Cloudflare.
  2. ایجاد پایگاه داده ذخیره‌سازی کلید-مقدار (KV Namespace): ورود به بخش Workers & Pages، انتخاب زیرمنوی KV، کلیک بر روی Create Namespace و درج نام مشخص settings برای ذخیره پیکربندی‌های ورکر4. شناسه اختصاصی پایگاه داده (KV ID) پس از ساخت باید کپی شود4.
  3. ایجاد انشعاب (Fork) از مخزن نرم‌افزاری vfarid/v2ray-worker در حساب گیت‌هاب4.
  4. پیکربندی متغیرهای محرمانه: ورود به بخش تنظیمات مخزن در گیت‌هاب (Settings -> Secrets and variables -> Actions)، ساخت یک Secret تازه با شناسه KV_NAME و درج مقدار KV ID کلاودفلر در آن4.
  5. اتصال و انتشار نهایی: ویرایش فایل README.md مخزن فورک‌شده، درج نام کاربری گیت‌هاب در آدرس دکمه استقرار و فشردن گزینه Deploy With Workers تا اسکریپت به صورت خودکار در بستر لبه کامپایل و مستقر گردد4.

باید توجه داشت که در پلن رایگان کلاودفلر، محدودیتی معادل ۱۰۰,۰۰۰ درخواست در شبانه‌روز اعمال می‌شود5. عبور ترافیک از این سقف به از کار افتادن موقت ورکر تا شروع روز محاسباتی بعد منجر خواهد شد5.

بهینه‌سازی مسیر با آدرس‌های آی‌پی تمیز (Clean IP)

به دلیل مسدودسازی یا اعمال اختلال تعمدی بر بازه‌های گسترده‌ای از آدرس‌های کلاودفلر در اپراتورهای داخلی، عملکرد روش‌های وابسته به CDN دچار افت سرعت شدید یا قطعی کامل می‌شود1. راهکار فنی برای برون‌رفت از این چالش، بهره‌گیری از تکنیک «شناسایی آی‌پی تمیز» است18.

پلتفرم / ابزار شیوه عملیاتی اپراتورهای تحت پوشش نحوه بهره‌برداری
سامانه پایشی IRCF (ircf.space) پایش مداوم دامنه‌های لبه کلاودفلر و ارائه زیردامنه‌های تفکیک‌شده به ازای اپراتورها14 همراه‌اول (MCI)، ایرانسل (MTN)، رایتل (RTL) و مخابرات19 قرار دادن زیردامنه‌های بهینه (نظیر mcix.ircf.space) در فیلد Address یا Host کلاینت18
پویشگرهای بومی (cf-ip-scanner) ارسال بسته‌های تست پینگ و سنجش پکت‌لاس به بازه‌های CIDR کلاودفلر از روی دستگاه کاربر14 شبکه و اینترنت اختصاصی کاربر در لحظه اجرا یافتن IP بدون اختلال و درج مستقیم آن به عنوان آدرس اتصال سرور در کلاینت19

استفاده از آدرس‌های تمیز این اطمینان را پدید می‌آورد که بسته‌های داده از لایه‌های اول شبکه بدون افت پکت عبور کرده و وارد هسته شبکه توزیع محتوا می‌شوند18.

راهنمای گام‌به‌گام پیاده‌سازی سرور اختصاصی مجازی (VPS)

استفاده از سرور اختصاصی، امکان کنترل کامل بر پارامترهای پروتکل، ظرفیت پردازشی نامحدود، امنیت اختصاصی و ایجاد اتصالات متعدد را برای مدیر سامانه میسر می‌سازد3.

گام اول: تأمین دامنه و الحاق آن به Cloudflare

تهیه دامنه از کارگزاری‌های بین‌المللی با پرداخت ریالی، ارزی یا کریپتو صورت می‌پذیرد. دامنه برای صدور گواهی‌نامه‌های امنیتی TLS الزامی است21.
پس از ثبت دامنه، در پنل Cloudflare یک سایت جدید ثبت می‌شود. کلاودفلر دو نشانی سرور نام (Nameservers) تولید می‌کند. مدیر باید با مراجعه به کنترل‌پنل ارائه‌دهنده دامنه، این نیم‌سرورها را جایگزین مقادیر اولیه نماید.
پس از تثبیت DNS، در بخش رکوردهای DNS کلاودفلر، یک رکورد از نوع A تعریف می‌شود که مقدار Name آن یک پیشوند دلخواه (مثلاً node) و مقدار IPv4 Address برابر با نشانی IP عمومی سرور مجازی است. در زمان برپایی اولیه و دریافت گواهی‌های SSL، نماد ابر کلاودفلر (Proxy Status) باید در وضعیت خاموش (DNS Only) تنظیم گردد.
در صورت تصمیم به فعال‌سازی حالت پروکسی کلاودفلر برای استتار IP سرور پشت لایه CDN، ترافیک ورودی باید تنها از پورت‌های شبکه استانداردسازی‌شده این سرویس عبور داده شود:

استاندارد امنیتی پورت پورت‌های مجاز شبکه جهت عبور از لایه CDN Cloudflare
پورت‌های بدون لایه رمزنگاری (HTTP) 80, 8080, 8880, 2052, 2082, 2086, 2095
پورت‌های با لایه رمزنگاری (HTTPS/TLS) 443, 2053, 2083, 2087, 2096, 8443

گام دوم: اتصال، سخت‌سازی امنیتی و بهینه‌سازی سرور لینوکس

توزیع رسمی و استاندارد پیشنهادی برای راه‌اندازی این سیستم‌ها Ubuntu 22.04 LTS است. اتصال به سرور از طریق کلاینت‌های SSH نظیر PuTTY، MobaXterm یا پایانه سیستم‌عامل با فرمان زیر صورت می‌گیرد:

Bash
ssh root@SERVER_IP

تغییر رمز عبور کاربر ریشه برای جلوگیری از دسترسی غیرمجاز:

Bash
passwd

به‌روزرسانی مخازن بسته‌ها و ارتقای تمامی مولفه‌های اجرایی سیستم‌عامل به جدیدترین نسخه‌های پایدار:

Bash
apt update && apt upgrade -y

اتوماسیون نگهداری سیستم و پاک‌سازی وابستگی‌های زائد به صورت دوره‌ای:

Bash
sudo bash -c 'for i in update {,full-}upgrade auto{remove,clean}; do apt-get $i -y; done'

تغییر پورت پیش‌فرض سرویس SSH (پورت ۲۲) جهت خنثی‌سازی پویش‌های خودکار بات‌نت‌ها ضرورت دارد. برای اعمال این تغییر، فایل پیکربندی دیمن SSH باز می‌شود:

Bash
nano /etc/ssh/sshd_config

در این فایل، خط حاوی #Port 22 با حذف علامت پوند از حالت توضیح خارج شده و به شماره پورت دلخواه (مانند 4111) تغییر می‌یابد.
پیش از راه‌اندازی مجدد SSH، باید فایروال محلی سرور (UFW) نصب و پورت جدید بازگشایی شود تا اتصال مدیر با قطعی دائمی مواجه نگردد:

Bash
apt install ufw -y
ufw allow 4111/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
ufw status

سپس سرویس دیمن SSH برای اعمال تنظیمات بازنشانی می‌شود:

Bash
systemctl restart sshd

برای غلبه بر مشکل افت بسته و تاخیر شبکه، فعال‌سازی الگوریتم کنترل ازدحام TCP BBR که توسط شرکت گوگل توسعه یافته، روی سیستم‌عامل لینوکس ضروری است. این الگوریتم با ارزیابی دقیق پهنای باند واقعی و زمان رفت‌وبرگشت بسته‌ها، از افت سرعت در مسیرهای دور جلوگیری می‌کند. برای فعال‌سازی، فایل پارامترهای هسته ویرایش می‌شود:

Bash
nano /etc/sysctl.conf

متغیرهای زیر به انتهای فایل اضافه می‌گردند:
net.core.default_qdisc=fq net.ipv4.tcp_congestion_control=bbr
اعمال و فراخوانی پیکربندی جدید هسته بدون نیاز به راه‌اندازی مجدد سرور:

Bash
sysctl -p

بستن ترافیک تورنت برای پیشگیری از تعلیق سرور امری حیاتی است؛ ارائه‌دهندگان میزبانی وب در قاره اروپا و آمریکا (مانند هتزنر) در صورت شناسایی تبادل فایل‌های دارای حق تکثیر روی پروتکل BitTorrent، اقدام به مسدودسازی بدون بازگشت سرور خواهند کرد23. اجرای اسکریپت مبتنی بر iptables از مخزن معتبر، تمامی اتصالات به ترکرها را در سطح هسته قطع می‌نماید23:

Bash
wget https://github.com/Heclalava/blockpublictorrent-iptables/raw/main/bt.sh && chmod +x bt.sh && bash bt.sh

گام سوم: استقرار پنل‌های مدیریت پروکسی و ایجاد اتصال امن

برای راهبری ترافیک و ساخت پیکربندی‌های کلاینت، پنل‌های وب مبتنی بر هسته قدرتمند Xray انتخاب می‌شوند.

راهکار اول: پنل متمرکز 3X-UI

پنل 3X-UI ابزاری سبک و تکین برای سرورهای فردی است که بدون واسطه، پردازش‌های Xray را مدیریت می‌کند3.
دستور نصب رسمی پنل 3X-UI3:

Bash
bash \<(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

در پایان نصب، اطلاعات حیاتی شامل نام کاربری، رمز عبور، پورت شبکه و مسیر دسترسی وب (Base Path) به صورت تصادفی تولید و در خروجی خط فرمان به کاربر داده می‌شود3. با وارد کردن این مشخصات در مرورگر، پیشخوان پنل در دسترس خواهد بود و دستور x-ui در پایانه لینوکس امکان بازتنظیمات این داده‌ها را فراهم می‌آورد3.

راهکار دوم: پنل سازمانی و چندگره‌ای مرزبان (Marzban)

مرزبان سامانه‌ای مدولار و توسعه‌یافته بر بستر کانتینرهای داکر است که برای سیستم‌های چندکاربره و معماری چندگره‌ای (Node) طراحی شده است7.
فرمان نصب خودکار زیرساخت مرزبان و داکر7:

Bash
sudo bash -c "$(curl -sL https://github.com/Gozargah/Marzban-scripts/raw/master/marzban.sh)" @ install

پس از دانلود کانتینرها، حساب مدیر سیستم با اجرای دستور زیر تعریف می‌شود7:

Bash
marzban cli admin create --sudo

داشبورد مرزبان به صورت پیش‌فرض بر روی پورت ۸۰۰۰ سیستم‌عامل (http://SERVER_IP:8000/dashboard/) در دسترس خواهد بود7.

تفاوت‌های فنی پروتکل‌های VLESS-Reality و VLESS-WS-TLS

در محیط پنل، مدیر بر اساس راهبرد شبکه، ورودی‌های خود را تعریف می‌کند. این دو فناوری از لحاظ منطق عملکردی تفاوت‌های بنیادین دارند:

بعد فنی ساختار VLESS + XTLS Reality ساختار VLESS + WebSocket + TLS
استتار هویت سرور جعل هویت یک وب‌سایت خارجی مجاز بدون داشتن دامنه شخصی9 استفاده از دامنه تحت مالکیت مدیر همراه با گواهی رسمی TLS21
مسیریابی CDN اتصال تنها به شکل مستقیم به IP سرور (ناسازگار با لایه پروکسی CDN) ترافیک می‌تواند به طور کامل از پشت سپر حفاظتی کلادفلر عبور کند1
مقاومت در برابر مسدودسازی SNI نیازمند انتخاب دامنه‌های مبدا بدون مسدودی با پروتکل TLS 1.39 نیازمند تلفیق با فرگمنت در صورت مسدود شدن دامنه شخصی1
کارایی و سربار پردازش حداقل مصرف پردازنده به دلیل حذف رمزنگاری توخالی در لایه میانی سربار اندک بیشتر به دلیل بسته‌بندی پکت‌ها درون قاب‌های وب‌سوکت

سازوکارهای پیشرفته مقابله با بازرسی عمیق بسته‌ها (DPI)

در شبکه‌های به شدت پایش‌شده، استفاده صِرف از پروتکل‌های متداول کفایت نکرده و بسته‌ها بلافاصله پس از شناسایی سرآیند منهدم می‌شوند1.

مکانیسم خردسازی پکت‌ها (TLS Client Hello Fragmentation)

در پروتکل TLS، هنگامی که کلاینت درخواست اتصال به سرور را ارسال می‌کند، اولین بسته ارسالی با عنوان Client Hello شامل نام دامنه مقصد در قالبی شفاف و فاقد رمزنگاری موسوم به SNI (Server Name Indication) است1. سیستم‌های فیلترینگ با پردازش داده‌های درون این بسته، در صورت قرار داشتن نام دامنه در سیاهه مسدودسازی، با ارسال بسته نفوذی انهدام ارتباط (TCP Reset) نشست را بلافاصله قطع می‌کنند1.
پروژه پژوهشی gfw_resist_tls_proxy نشان داد که اگر بسته Client Hello به قطعات کوچک چندده بایتی خرد شده و با وقفه‌های زمانی در حد چند میلی‌ثانیه به سمت سرور روانه شوند، سخت‌افزارهای DPI به دلیل حجم بسیار بالای ترافیک و محدودیت حافظه میانگیر (Buffer Cache)، قادر به نگهداری و بازسازی بسته‌ها برای خواندن نام SNI نخواهند بود1. در نتیجه این محدودیت فیزیکی روترها، بسته بدون دستکاری از لایه‌های نظارتی گذر کرده و در سمت سرور هدف مجدداً سرهم‌بندی می‌گردد1.
این سازوکار هم‌اکنون به عنوان یکی از اجزای هسته نرم‌افزاری Xray-core در بخش مسیریابی بسته‌های خروجی (freedom outbound) ادغام شده است26:

JSON
"fragment": {
"packets": "tlshello",
"length": "100-200",
"interval": "10-20"
}

مقدار tlshello نشان‌دهنده آن است که عمل خردسازی صرفاً بر روی بسته آغازین نشست اعمال می‌شود26. پارامتر length طول قطعه‌های شکسته بر حسب بایت را مشخص می‌کند و پارامتر interval تاخیر زمانی (بر حسب میلی‌ثانیه) میان پمپاژ قطعات به شبکه را تعریف می‌نماید تا پایشگر را از اتصال مجدد ناکام گذارد1.

مالتی‌پلکسینگ اتصال (TCP Mux)

فناوری Mux با یکپارچه‌سازی نشست‌های متعدد TCP در دل یک اتصال فیزیکی واحد، فرآیندهای پرهزینه دست‌تکانی و ایجاد سوکت‌های متوالی را حذف می‌کند. در عین حال، باید توجه داشت که این ویژگی برای خطوط ارتباطی که دستخوش پکت‌لاس مقطعی هستند مناسب نیست؛ چراکه در صورت وقوع افت بسته روی کانال اصلی، تمامی ارتباطات نرم‌افزارهای زیرمجموعه به صورت هم‌زمان با مسدودی و افت کارایی مواجه خواهند شد.

سازوکار تجمیع و بازتوزیع داوطلبانه: مهساسرور و کلاینت MahsaNG

پروژه مهساسرور (MahsaServer) یک بستر تجمیع ترافیک غیرمتمرکز است که زیرساخت فنی آن به منظور دریافت اتصالات امن از اهداکنندگان (Donors) و توزیع متوازن و هوشمند آن‌ها میان مصرف‌کنندگان نهایی طراحی شده است27.
جریان کاری این فرآیند بر یک زنجیره چندمرحله‌ای استوار است:

  • تولید و اهدای اتصال توسط مدیر سرور: مدیر پس از پیکربندی سرور شخصی و ایجاد کانفیگ‌های منطبق بر فناوری فرگمنت یا تونل CDN، پیوند اشتراک اتصال را در درگاه mahsaserver.com ثبت می‌کند27.
  • پایش و اعتبارسنجی کیفی خودکار: موتور مهساسرور به طور مداوم سلامت گواهی‌ها، وضعیت پینگ و میزان پایداری پکت‌های ارائه‌شده را از چندین موقعیت جغرافیایی ارزیابی می‌نماید27.
  • توزیع ترافیک در شبکه MahsaNet: کانفیگ‌هایی که بالاترین نمرات کارایی را ثبت کرده‌اند، به صورت خودکار به مخزن اتصال‌های فعال افزوده شده و بر اساس سهمیه‌بندی منابع به کلاینت‌ها تزریق می‌شوند27.
  • ارائه به کلاینت نهایی MahsaNG: نرم‌افزار MahsaNG که نسخه‌ای ارتقایافته از کلاینت v2rayNG با قابلیت‌های تزریق پیش‌فرض فرگمنت و پروتکل DoH است، بسته‌های اتصال را به صورت داینامیک دریافت کرده و بدون نیاز به ورود تنظیمات دستی توسط کاربر معمولی، ارتباط اینترنت را آزاد می‌سازد27.

نگهداری، پایش و جدول خطایابی جامع

عملیات پایدارسازی اتصالات ضدسانسور، همواره با بروز اختلالات ناشی از تغییر سیاست‌های فایروال یا خطاهای پیکربندی همراه است. جدول زیر روش‌های رفع ریشه‌ای خطاهای رایج را ارائه می‌دهد:

نشانه و پیام خطا علت ریشه‌ای خطا راهکار استاندارد رفع نقص
Connection Refused در مرورگر وب متوقف بودن دیمن پنل یا انسداد پورت پنل در تنظیمات UFW بررسی وضعیت با دستور x-ui status و اطمینان از باز بودن پورت در فایروال با ufw allow PORT/tcp [cite: 3]
TLS Handshake Timeout در کلاینت کاربر پالایش و فیلتر شدن نام دامنه (SNI) توسط سامانه‌های DPI شبکه2 فعال‌سازی بلوک fragment در کلاینت با طول بسته‌های کوچک یا تعویض دامنه به یک نشانی تمیز2
پینگ بی‌نهایت یا عدم تبادل داده (0 B/s) فیلتر شدن کامل IP سرور یا تعریف نادرست پورت در پشت CDN1 بررسی قرار داشتن پورت اتصال روی درگاه‌های مجاز HTTPS کلاودفلر یا اسکن IP تمیز شبکه19
توقف خدمات ورکر کلاودفلر عبور تعداد فراخوانی‌ها از سقف ۱۰۰,۰۰۰ درخواست رایگان روزانه5 جایگزینی ورکر با یک حساب کاربری ثانویه یا ارتقای پلن به اشتراک پریمیوم کلاودفلر5
خطای 502 Bad Gateway در حالت CDN عدم تطابق Host Header با تنظیمات ورودی هسته Xray تصحیح آدرس دامنه در فیلد Inbound پنل و اطمینان از مطابقت تام با رکورد تعریف‌شده در Cloudflare
مسدود شدن اتصال SSH مدیر سرور تغییر پورت در sshd_config بدون باز کردن آن در فایروال UFW ورود از طریق کنسول بومی وب سرور (VNC در پنل ارائه‌دهنده VPS) و اجرای دستور بازگشایی پورت جدید

ارزیابی افق پیش‌رو و نتیجه‌گیری راهبردی

تداوم چرخه سانسور و دورزدن آن در شبکه، یک پویایی فنی ایستا نیست؛ ارتقای پیوسته متدهای تحلیلی در سامانه‌های نظارتی نشان می‌دهد که هیچ پروتکل یا پلتفرمی دارای مصونیت ابدی از مسدودسازی نخواهد بود1.
برای کاربران با سطح دانش مقدماتی یا کاربردهای کوتاه‌مدت، معماری‌های بدون سرور مانند کلاینت‌های مبتنی بر وارپ (نظیر Oblivion) یا کدهای لبه کلاودفلر که از تکنیک‌های خردسازی بسته و آدرس‌های آی‌پی تمیز بهره می‌گیرند، راه‌حلی مقرون‌به‌صرفه و قابل اتکا تلقی می‌شوند4. در سوی مقابل، راه‌اندازی سرورهای اختصاصی مجهز به سیستم‌عامل‌های سخت‌سازی‌شده، پیاده‌سازی کنترل ازدحام BBR، استقرار پنل‌های نوین همچون 3X-UI یا مرزبان، و بهره‌گیری از هسته‌های مدرن استتار داده نظیر VLESS-Reality و فرگمنت، عالی‌ترین بستر را از نقطه نظر حریم خصوصی، پایداری و ظرفیت هم‌زمانی به وجود می‌آورد3.
حفظ اثربخشی این اکوسیستم نیازمند حفظ هوشیاری عملیاتی، ممیزی دوره‌ای اسکریپت‌های سیستمی و اتکا به تجمیع منابع در بسترهایی نظیر مهساسرور جهت توزیع آزادانه جریان اطلاعات است27.

Works cited

  1. GitHub - GFW-knocker/gfw_resist_tls_proxy: knock up GFW sni, https://github.com/GFW-knocker/gfw_resist_tls_proxy
  2. GFW Resist TLS Proxy · XTLS Xray-core · Discussion #1988 - GitHub, https://github.com/XTLS/Xray-core/discussions/1988
  3. Installation · MHSanaei/3x-ui Wiki - GitHub, https://github.com/MHSanaei/3x-ui/wiki/Installation
  4. vfarid/v2ray-worker - GitHub, https://github.com/vfarid/v2ray-worker
  5. v2ray-worker-sub - GitLite, https://gitlite.dev/detail.php?id=jGI2v_OvkMn7NfiO38x09lm9Jiuoe1J4fzs9U0yKn5U\&lang=en
  6. bepass-org/oblivion: Unofficial warp client for android - GitHub, https://github.com/bepass-org/oblivion
  7. Marzban Installation - GitHub Pages, https://gozargah.github.io/marzban/en/docs/installation
  8. how to use fragment in xray core? · Issue #2392 - GitHub, https://github.com/XTLS/Xray-core/issues/2392
  9. Why SOCKS5 Is Not Enough: How VLESS, Xray and XTLS Work, https://app.cyberyozh.com/blog/how-vless-xray-and-xtls-reality-work/
  10. GitHub - vfarid/v2ray-worker-sub, https://github.com/vfarid/v2ray-worker-sub
  11. MHSanaei/3x-ui: Supporting multi-protocol multi-user(Vmess, Vless, https://github.com/MHSanaei/3x-ui
  12. Mohammad Amini aminiyt1 - GitHub, https://github.com/aminiyt1
  13. Advanced · MHSanaei/3x-ui Wiki - GitHub, https://github.com/MHSanaei/3x-ui/wiki/Advanced/d4893b23c98298cf1d85433f92cbf88889370964
  14. IRCF ircfspace - GitHub, https://github.com/ircfspace
  15. Oblivion VPN - Apps on Google Play, https://play.google.com/store/apps/details?id=org.bepass.oblivion\&hl=en
  16. Releases · bepass-org/oblivion - GitHub, https://github.com/bepass-org/oblivion/releases
  17. Releases · vfarid/v2ray-worker - GitHub, https://github.com/vfarid/v2ray-worker/releases
  18. How to use desired clean IPs based on the specified format ... - Hiddify, https://hiddify.com/manager/domain-worker-cdn-and-tunneling/How-to-use-desired-clean-IPs-based-on-a-specific-format/
  19. How to use AutoCDN IP domain - Hiddify, https://hiddify.com/manager/domain-worker-cdn-and-tunneling/Guide-for-using-mode-Auto_CDN_IP-on-Hiddify/
  20. ircfspace/scanner: CLOUDFLARE IP SCANNER - GitHub, https://github.com/ircfspace/scanner
  21. 3x-ui/update.sh at main · MHSanaei/3x-ui - GitHub, https://github.com/MHSanaei/3x-ui/blob/main/update.sh
  22. Configuration · MHSanaei/3x-ui Wiki - GitHub, https://github.com/MHSanaei/3x-ui/wiki/Configuration
  23. Heclalava/blockpublictorrent-iptables: A script to block public torrent, https://github.com/Heclalava/blockpublictorrent-iptables
  24. blockpublictorrent-iptables/trackers at main - GitHub, https://github.com/Heclalava/blockpublictorrent-iptables/blob/main/trackers
  25. docker-compose.yml - Gozargah/Marzban-node · GitHub, https://github.com/Gozargah/Marzban-node/blob/master/docker-compose.yml
  26. Freedom (fragment, noises) - Project X, https://xtls.github.io/en/config/outbounds/freedom.html
  27. Home - MahsaServer, https://www.mahsaserver.com/
  28. How to Contribute - MahsaNet, https://mahsanet.com/contribute
  29. MahsaNG - The Segaro Dream Project - MahsaNet, https://mahsanet.com/app/mahsang
  30. GFW-knocker - GitHub, https://github.com/gfw-knocker