Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Angesichts der zunehmenden Einschränkungen, die uns den Zugang zu verschiedenen Online-Ressourcen verwehren, wird die Frage des Umgehens von Blockaden immer relevanter. Das bedeutet auch, dass die Frage „Wie kann ich Blockaden schneller umgehen?“ immer drängender wird.

Lassen wir das Thema der Effizienz beim Umgehen von DPI-Whitelist- und -Blacklist-Systemen für einen anderen Anlass und vergleichen wir einfach die Leistungsfähigkeit populärer Tools zur Umgehung von Blockaden.

Achtung: In dem Artikel werden unter den Spoilern viele Bilder zu finden sein.

Haftungsausschluss: Dieser Artikel vergleicht die Leistung gängiger VPN- und Proxy-Lösungen unter Bedingungen, die 'idealen' Szenarien nahekommen. Die hier dargestellten Ergebnisse müssen nicht mit deinen Ergebnissen übereinstimmen, da die Zahlen auf dem Speedtest oft nicht nur von der Leistungsfähigkeit des Umgehungstools abhängen, sondern auch davon, wie dein Provider es drosselt oder blockiert.

Methodologie

Bei dem Cloud-Anbieter (DO) wurden 3 VPS in verschiedenen Ländern der Welt erworben. 2 in den Niederlanden, 1 in Deutschland. Es wurden die leistungsfähigsten VPS (nach Anzahl der Kerne) aus den für das Konto verfügbaren Angeboten mit Gutschein-Credits ausgewählt.

Auf dem ersten niederländischen Server wurde ein privater iperf3-Server eingerichtet.

Auf dem zweiten niederländischen Server werden nacheinander verschiedene Umgehungstools-Server eingerichtet.

Auf dem deutschen VPS wurde ein Desktop-Linux-Image (Xubuntu) mit VNC und virtuellem Desktop installiert. Dieser VPS fungiert als bedingter Client, und darauf werden nacheinander verschiedene Proxy-VPN-Clients installiert und gestartet.

Die Geschwindigkeitstests werden dreimal durchgeführt, wobei wir uns an den Durchschnitt orientieren und drei Tools verwenden: im Chromium über den Web-Speedtest; im Chromium über fast.com; aus der Konsole über iperf3 in der Proxy-Chain (wo der iperf3-Traffic in den Proxy geschleust werden muss).

Die direkte Verbindung zwischen dem 'Client'-Server iperf3 bietet eine Geschwindigkeit von 2 Gbit/s in iperf3 und etwas weniger im Fast-Speedtest.

Ein neugieriger Leser könnte fragen: „Warum hast du nicht speedtest-cli gewählt?“ und hätte damit recht.

Der Speedtest hat sich als unzuverlässiges und unangemessenes Mittel zur Messung der Bandbreite erwiesen, aus mir unbekannten Gründen. Drei aufeinanderfolgende Messungen konnten drei völlig unterschiedliche Ergebnisse liefern oder zeigten beispielsweise eine Bandbreite, die viel höher war als die Geschwindigkeit der Ports meiner VPS. Vielleicht liegt das an meiner Ungeschicklichkeit, aber mit einem solchen Werkzeug zu arbeiten, erschien mir unmöglich.

Was die Ergebnisse der drei Messmethoden (Speedtest, Fast, iperf) betrifft, halte ich die iperf-Werte für die genauesten und zuverlässigsten, während der Fast-Speedtest eher als Referenz dient. Allerdings erlaubten einige Umgehungswerkzeuge nicht, die drei Messungen über iperf3 abzuschließen; in solchen Fällen kann man sich am Fast-Speedtest orientieren.

Der Speedtest liefert unterschiedliche Ergebnisse.Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Werkzeugset

Insgesamt wurden 24 verschiedene Umgehungswerkzeuge und/oder deren Kombinationen getestet. Zu jedem werde ich kurze Erläuterungen und meine Eindrücke von der Arbeit mit ihnen geben. Grundsätzlich war das Ziel, die Geschwindigkeiten von Shadowsocks (und einer Vielzahl verschiedener Obfuskatoren dafür), OpenVPN und WireGuard zu vergleichen.

In diesem Material werde ich nicht detailliert auf die Frage eingehen, wie man den Traffic am besten verstecken kann, um nicht abgeschaltet zu werden, da das Umgehen von Blockaden eine reaktive Maßnahme ist — wir passen uns dem an, was die Zensur verwendet, und handeln entsprechend.

Ergebnisse

Strongswanipsec

Meiner Erfahrung nach ist die Einrichtung sehr einfach und es funktioniert ziemlich stabil. Zu den Vorteilen gehört, dass es tatsächlich plattformübergreifend ist, ohne dass man Clients für jede Plattform suchen muss.

download — 993 Mbit/s; upload — 770 Mbit/sVergleich der Leistung von Tools zur Umgehung von Sperren - VPN

SSH-Tunnel

Über die Nutzung von SSH als Tunnelwerkzeug hat wahrscheinlich nur der Faulste nicht geschrieben. Ein Nachteil ist die „Umständlichkeit“ der Lösung, d.h. man kann es nicht aus einem bequemen, schönen Client auf jeder Plattform einrichten. Zum Vorteil zählt die gute Leistung, es ist überhaupt nicht erforderlich, etwas auf dem Server zu installieren.

download — 1270 Mbit/s; upload — 1140 Mbit/sVergleich der Leistung von Tools zur Umgehung von Sperren - VPN

OpenVPN

OpenVPN wurde in 4 Betriebsmodi getestet: tcp, tcp+sslh, tcp+stunnel, udp.

Die OpenVPN-Server wurden automatisch mit der Installation von Streisand eingerichtet.

Wie man beurteilen kann, ist derzeit nur der Betrieb über Stunnel resistent gegen fortgeschrittene DPI. Der Grund für den anomal hohen Durchsatz bei der Kapselung von OpenVPN-TCP in Stunnel ist mir unklar. Die Tests wurden in mehreren Durchgängen, zu verschiedenen Zeiten und an verschiedenen Tagen durchgeführt, das Ergebnis war dasselbe. Möglicherweise hängt es mit den Netzwerkeinstellungen zusammen, die beim Deployen von Streisand festgelegt werden. Schreiben Sie, wenn Sie Ideen haben, warum das so ist.

openvpntcp: Download — 760 Mbit/s; Upload — 659 Mbit/sVergleich der Leistung von Tools zur Umgehung von Sperren - VPN

openvpntcp+sslh: Download — 794 Mbit/s; Upload — 693 Mbit/sVergleich der Leistung von Tools zur Umgehung von Sperren - VPN

openvpntcp+stunnel: Download — 619 Mbit/s; Upload — 943 Mbit/sVergleich der Leistung von Tools zur Umgehung von Sperren - VPN

openvpnudp: Download — 756 Mbit/s; Upload — 580 Mbit/sVergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Openconnect

Nicht das beliebteste Tool zum Umgehen von Blockierungen, es ist Teil des Streisand-Pakets, deshalb wurde beschlossen, es auch zu testen.

Download — 895 Mbit/s; Upload — 715 Mbit/sVergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Wireguard

Ein gehyptes Tool, das bei westlichen Nutzern beliebt ist, die Protokollentwickler haben sogar einige Fördermittel von Schutzfonds für die Entwicklung erhalten. Es funktioniert als Kernel-Modul unter Linux, über UDP. Seit kurzem gibt es auch Clients für Windows und iOS.

Vom Entwickler als einfache, schnelle Möglichkeit gedacht, Netflix außerhalb der USA zu schauen.

Hier sind die Vor- und Nachteile. Vorteile — ein sehr schnelles Protokoll und die relative Einfachheit der Installation und Konfiguration. Nachteile — der Entwickler hat es ursprünglich nicht mit dem Ziel entwickelt, ernsthafte Blockaden zu umgehen, weshalb WireGuard leicht mit den einfachsten Werkzeugen, einschließlich Wireshark, erkannt werden kann.

WireGuard-Protokoll in WiresharkVergleich der Leistung von Tools zur Umgehung von Sperren - VPN
Download — 1681 Mbit/s; Upload 1638 Mbit/sVergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Interessanterweise wird das WireGuard-Protokoll in dem Drittanbieter-Client Tunsafe verwendet, der bei Verwendung mit demselben WireGuard-Server deutlich schlechtere Ergebnisse liefert. Es ist gut möglich, dass auch der Windows-Client von WireGuard ähnliche Ergebnisse liefert:

Tunsafe-Client: Download — 1007 Mbit/s; Upload — 1366 Mbit/sVergleich der Leistung von Tools zur Umgehung von Sperren - VPN

OutlineVPN

Outline ist eine Implementierung eines Shadowsocks-Servers und -Clients mit einer schönen und benutzerfreundlichen GUI von Googles Jigsaw. Unter Windows besteht der Outline-Client einfach aus einer Sammlung von Wrappern für die Binaries von Shadowsocks-local (Shadowsocks-libev-Client) und BadVPN (tun2socks-Binary, das gesamten Verkehr des Computers in einen lokalen SOCKS-Proxy leitet).

Einst war Shadowsocks resistent gegen die Great Firewall von China, aber laut den neuesten Berichten ist das nicht mehr der Fall. Im Gegensatz zu Shadowsocks unterstützt es 'out-of-the-box' keine Obfuskationsanschlüsse über Plugins, aber das kann man manuell erledigen, indem man sich mit Server und Client beschäftigt.

Download — 939 Mbit/s; Upload — 930 Mbit/sVergleich der Leistung von Tools zur Umgehung von Sperren - VPN

ShadowsocksR

ShadowsocksR ist ein Fork des originalen Shadowsocks, der in Python geschrieben wurde. Es handelt sich im Grunde um Shadowsocks, dem einige Verkehrsobfuskationsmethoden fest hinzugefügt wurden.

Es gibt Forks von SSR auf libev und anderen Technologien. Die niedrige Bandbreite könnte wahrscheinlich durch die Programmiersprache verursacht werden. Das originale Shadowsocks in Python ist nicht viel schneller.

ShadowsocksR: Download 582 Mbit/s; Upload 541 Mbit/s.Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Shadowsocks

Ein chinesisches Tool zur Umgehung von Zensuren, das den Verkehr randomisiert und auf andere großartige Weise die automatische Analyse stört. Bis vor kurzem wurde es von der GFW nicht blockiert, es wird gesagt, dass es jetzt blockiert wird, wenn man UDP-Relay aktiviert.

Plattformübergreifend (es gibt Clients für jede Plattform), unterstützt die Arbeit mit PT, ähnlich wie Tor-Obfuskatoren, es gibt einige eigene oder angepasste Obfuskatoren, und es ist schnell.

Es gibt viele Implementierungen von Shadowsocks-Clients und -Servern in verschiedenen Programmiersprachen. Bei den Tests kam als Server shadowsocks-libev zum Einsatz, die Clients waren unterschiedlich. Der schnellste Linux-Client war shadowsocks2 in Go, der als Standard-Client in Streisand verfügbar ist; wie viel leistungsfähiger shadowsocks-windows ist, kann ich nicht sagen. In den meisten weiteren Tests wurde tatsächlich shadowsocks2 als Client verwendet. Screenshots der Tests mit der reinen Implementierung von shadowsocks-libev wurden nicht angefertigt, da diese Version offensichtlich hinterherhinkt.

shadowsocks2: Download — 1876 Mbit/s; Upload — 1981 Mbit/s.Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

shadowsocks-rust: Download — 1605 Mbit/s; Upload — 1895 Mbit/s.Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Shadowsocks-libev: Download — 1584 Mbit/s; Upload — 1265 Mbit/s.

Simple-obfs

Ein Plugin für Shadowsocks, das derzeit als „depreciated“ gilt, aber immer noch funktioniert (wenn auch nicht immer gut). Es wurde größtenteils durch das Plugin v2ray-plugin ersetzt. Es obfuskiert den Traffic entweder unter HTTP-Websockets (und ermöglicht das Spoofen des Ziel-Host-Headers, sodass es aussieht, als ob man beispielsweise die Verfassung der Russischen Föderation und nicht Pornhub besucht) oder unter pseudo-TLS (pseudo, weil keine Zertifikate verwendet werden; einfache DPI, wie das kostenlose nDPI, erkennen es als „TLS ohne Zertifikat“. Im TLS-Modus ist das Spoofen der Header nicht mehr möglich).

Ziemlich schnell, wird mit einem Befehl aus dem Repository installiert, lässt sich sehr einfach konfigurieren und verfügt über eine integrierte Failover-Funktion (wenn ein Port, der Simple-Obfs nutzt, Traffic von einem Nicht-Simple-Obfs-Client erhält, leitet er ihn an die in den Einstellungen angegebene Adresse weiter — so kann beispielsweise die manuelle Überprüfung des Port 80 vermieden werden, indem einfach eine Weiterleitung auf eine Webseite mit HTTP erfolgt, wodurch auch Blockierungen durch Connection-Probleme umgangen werden).

shadowsockss-obfs-tls: Download — 1618 Mbit/s; Upload 1971 Mbit/s.Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

shadowsockss-obfs-http: Download — 1582 Mbit/s; Upload — 1965 Mbit/s.Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Simple-Obfs im HTTP-Modus kann ebenfalls über ein Reverse-Proxy CDN (zum Beispiel Cloudflare) betrieben werden, wodurch der Traffic für unseren Anbieter wie reiner HTTP-Texttraffic aussieht, bis er bei Cloudflare ankommt. Das hilft, unseren Tunnel etwas besser zu verstecken und gleichzeitig den Eingang und Ausgang des Traffics zu trennen — der Anbieter sieht, dass dein Traffic in Richtung geht. IP-Adressen CDN, und die extremistischen Likes auf Bildern werden zu diesem Zeitpunkt von der IP-Adresse des VPS gesetzt. Es sei gesagt, dass s-obfs über CF nicht einwandfrei funktioniert, da es gelegentlich bestimmte HTTP-Ressourcen nicht öffnet. So konnte beispielsweise der Upload-Test mit iperf über shadowsockss-obfs+CF nicht durchgeführt werden, aber basierend auf den Speedtest-Ergebnissen liegt die Bandbreite auf dem Niveau von shadowsocksv2ray-plugin-tls+CF. Screenshots mit iperf3 lege ich nicht bei, da man sich nicht darauf verlassen sollte.

Download (Speedtest) — 887; Upload (Speedtest) — 1154.Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Download (iperf3) — 1625; Upload (iperf3) — NA.

v2ray-plugin

Der V2ray-Plugin ersetzt simple-obfs als Haupt-„offiziellen“ Obfuskator für ss-libev. Im Gegensatz zu simple-obfs ist er derzeit nicht in den Repositories verfügbar, und man muss entweder eine vorab gebaute Binärdatei herunterladen oder selbst kompilieren.

Unterstützt 3 Betriebsmodi: Standard, HTTP-WebSocket (mit Unterstützung für das Spoofing von Host-Headern); TLS-WebSocket (im Gegensatz zu s-obfs handelt es sich hierbei um echten TLS-Verkehr, der von jedem Webserver/Reverse-Proxy erkannt wird und beispielsweise die TLS-Terminierung auf Cloudflare-Servern oder in Nginx ermöglicht); QUIC — arbeitet über UDP, aber leider ist die Leistung von QUIC in V2Ray sehr niedrig.

Zu den Vorteilen im Vergleich zu Simple-Obfs gehört, dass das V2Ray-Plugin problemlos über CF im HTTP-WebSocket-Modus mit jedem Traffic funktioniert. Im TLS-Modus stellt es echten TLS-Traffic dar und benötigt Zertifikate (zum Beispiel von Let’s Encrypt oder selbstsignierte).

Shadowsocks V2Ray-Plugin-HTTP: Download — 1404 Mbit/s; Upload 1938 Mbit/s.Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Shadowsocks V2Ray-Plugin-TLS: Download — 1214 Mbit/s; Upload 1898 Mbit/s.Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Shadowsocks V2Ray-Plugin-QUIC: Download — 183 Mbit/s; Upload 384 Mbit/s.Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Wie bereits erwähnt, kann V2Ray Header setzen, wodurch es über Reverse-Proxy-CDNs (zum Beispiel Cloudflare) betrieben werden kann. Dies erschwert einerseits die Erkennung des Tunnels, kann andererseits jedoch die Latenz etwas erhöhen (in manchen Fällen sogar reduzieren) — dies hängt ganz von Ihrer und der Serverstandorte ab. Derzeit testet CF die Funktion mit QUIC, aber dieser Modus ist momentan nicht verfügbar (zumindest nicht für kostenlose Konten).

Shadowsocks V2Ray-Plugin-HTTP+CF: Download — 1284 Mbit/s; Upload 1785 Mbit/s.Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Shadowsocks V2Ray-Plugin-TLS+CF: Download — 1261 Mbit/s; Upload 1881 Mbit/s.Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Cloak

Cloak ist das Ergebnis einer weiteren Entwicklung des Obfuskators GoQuiet. Es simuliert TLS-Traffic und funktioniert entsprechend über TCP. Derzeit hat der Autor die zweite Version des Plugins, Cloak-2, veröffentlicht, die sich erheblich vom ursprünglichen Cloak unterscheidet.

Laut dem Entwickler verwendete die erste Version des Plugins den Mechanismus TLS 1.2 Resume Session, um die Zieladresse für TLS zu fälschen. Nach der Veröffentlichung der neuen Version (Cloak-2) wurden alle Wiki-Seiten auf GitHub, die diesen Mechanismus beschrieben, entfernt; in der aktuellen Beschreibung der Verschlüsselungsverschleierung fehlt jede Erwähnung davon. Laut dem Autor wird die erste Version von Cloak aufgrund „kritischer Sicherheitsanfälligkeiten in der Kryptographie“ nicht mehr verwendet. Zum Zeitpunkt der Tests war nur die erste Version von Cloak verfügbar, ihre Binärdateien sind immer noch auf GitHub zu finden. Darüber hinaus sind kritische Sicherheitsanfälligkeiten nicht besonders wichtig, da Shadowsocks den Datenverkehr genauso verschlüsselt, wie es ohne Cloak der Fall ist, und Cloak hat keinen Einfluss auf die Kryptographie von Shadowsocks.

shadowsockscloak: download — 1533; upload — 1970 mbitsVergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Kcptun

kcptun verwendet als Transport das KCP-Protokoll und ermöglicht in bestimmten besonderen Fällen eine höhere Bandbreite. Leider (oder zum Glück) ist dies insbesondere für Nutzer aus der VR China relevant, da einige Mobilfunkanbieter dort TCP stark drosseln, während UDP nicht betroffen ist.

Kcptun ist unglaublich ressourcenintensiv und kann bei einem Test mit einem Client problemlos 100 % von 4 Zion-Kernen auslasten. Zudem ist das Plugin "langsam" und beendet die Tests über iperf3 nicht vollständig. Wir orientieren uns am Speedtest im Browser.

shadowsockskcptun: Download (Speedtest) — 546 Mbit/s; Upload (Speedtest) 854 Mbit/s.Vergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Fazit

Benötigen Sie ein einfaches, schnelles VPN, um den gesamten Traffic Ihres Geräts zu tunneln? Dann ist Ihr Wahl Vaergard. Möchten Sie Proxys (für selektives Tunneln oder das Teilen von virtuellen Personenströmen) oder ist es für Sie wichtiger, den Traffic vor ernsthaften Blockaden zu tarnen? Dann schauen Sie sich Shadowsocks mit TLS-HTTP-Verschleierung an. Möchten Sie sicherstellen, dass Ihr Internet funktioniert, solange das Internet im Allgemeinen funktioniert? Wählen Sie das Proxysystem über wichtige CDNs, deren Blockierung dazu führen könnte, dass die Hälfte des Internets im Land ausfällt.

Pivot-Tabelle, sortiert nach DownloadVergleich der Leistung von Tools zur Umgehung von Sperren - VPN

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster