VPN-blokeerimise tööriistade jõudluse võrdlus

Kuna vahendite juurdepääsu piiramine internetis muutub üha aktiivsemaks, muutub üha olulisemaks küsimus blokeeringute ületamisest ja seega ka küsimus "Kuidas blokeeringutest kiiremini üle saada?".

Jätame efektiivsuse teema DPI valikute ja mustade nimekirjade ringi käsitlemise vooru jaoks ja võrdleme lihtsalt populaarsite blokeeringute ületamise instrumentide jõudlust.

Tähelepanu: artikli spoilerite all on palju pilte.

Diklee: see artikkel võrreldab populaarsite VPN- ja proksi lahenduste jõudlust tingimustes, mis on lähedased "ideaalsele". Siin toodud ja saadud tulemused ei pruugi tingimata kattuda sinu nende katsetuste tulemustega. Kuna speedtesti numbrit mõjutab tihti mitte see, kui efektiivne on ületamisvahend, vaid see, kuidas sinu teenusepakkuja seda throttle'ib, QoS'ib või blokeerib.

Metoodika

Pilvepakkuja (DO) on ostnud 3 VPS-i erinevates maailma riikides. 2 on Hollandis, 1 Saksamaal. Valiti kõige jõudsam VPS (tuumade arvu põhjal) kergesti kätte saadave hulgast konto kupongikrediidi pakkumiste jaoks.

Esimese Hollandi serveri peal on käimas privaatne iperf3-server.

Teises Hollandi serveris tõstetakse järjestikku erinevaid blokeerimise ületamise tööriistade servereid.

Saksamaa VPS-is on käimas lauaarvuti Linuxi (xubuntu) pilt koos VNC ja virtuaalse töölauaga. See VPS on tingimuslik klient, kuhu installitakse ja jooksutatakse järjestikku erinevaid proksiklauke ja VPS kliente.

Kiirusmõõtmised tehakse vähemalt kolm korda, lähtudes keskmisest, kasutades kolme tööriista: Chromes veebispeedtest, Chromes fast.com ja konsoolist iperf3 proksichains4 kaudu (kui on vajalik suunata iperf3 liiklus proksisse).

Otsene ühendus ‘kliendi’-serveri iperf3 kaudu annab 2 Gbit/s kiirus, iperf3-s, ja veidi vähem fast.com kiiruskatsetes.

Uudishimu tundev lugeja võib küsida, „miks sa ei valinud speedtest-cli?“ ja tal on õigus.

Speedtest oli ebamugav ja usaldusväärne meetod ribalaiuse mõõtmiseks, teadmata põhjustel. Kolme järjestikuse mõõtmise tulemusena võisid saada kolm täiesti erinevat tulemust, või näiteks näidata ribalaiust palju kõrgemana kui mu VPS-i portide kiirus. Võib-olla on probleem minus endas, kuid tundus, et sellise tööriistaga uuringute läbiviimine on võimatu.

Kolme mõõtmismeetodi (speedtest, fast, iperf) tulemuste osas pean ma iperfi näitajaid kõige täpsemateks ja usaldusväärsemateks, samas kui fast speedtesti tulemused on informatiivsed. Kuid mõned tööriistad ei lubanud lõpetada kolme mõõtmist läbi iperf3 ja sellistel juhtudel võib tugineda speedtest fast tulemusele.

Speedtest annab erinevaid tulemusiVPN-blokeerimise tööriistade jõudluse võrdlus

Tööriistade komplekt

Kokku on testitud 24 erinevat tööriista või nende kombinatsioone, igaühe kohta toon ma välja väikese selgituse ja oma muljed nendega töötamisel. Kuid sisuliselt oli eesmärk võrrelda speedsocks kiirus (ja erinevaid obfuskeeringute kombinatsioone) openVPN ja wireguardiga.

Selles materjalis ei käsitle ma põhjalikult küsimust, kuidas paremini varjata liiklust, et meid ei kustutataks, sest blokeeringute ületamine on reaktsioonimeetod — kohandame end selle järgi, mida censor kasutab, ja tegutseme sellele vastavalt.

Tulemused

Strongswanipsec

Minu mulje järgi on see väga lihtne seadistada ja töötleb piisavalt stabiilselt. Plussideks on see, et see on tõeliselt platvormideüline, ilma vajaduseta otsida iga platvormi jaoks eraldi kliente.

allalaadimine — 993 mbitti; üleslaadimine — 770 mbittiVPN-blokeerimise tööriistade jõudluse võrdlus

SSH-tunnel

SSH kasutamine tunnelina pole ilmselt midagi uut kellegi jaoks. Miinusteks on lahenduse "kotsilisuus", st seda ei saa igal platvormil mugavast, kenast kliendist üles seada. Plussideks on hea jõudlus, serverisse ei ole vaja üldse midagi installida.

allalaadimine — 1270 mbitti; üleslaadimine — 1140 mbittiVPN-blokeerimise tööriistade jõudluse võrdlus

OpenVPN

OpenVPN-i testiti neljas töörežiimis: tcp, tcp+sslh, tcp+stunnel, udp.

OpenVPN serverid seadistati automaatselt, kasutades streisand'i installi.

Praegu tundub, et ainult stunneliga töötamise režiim on täiesti vastupidav arenenud DPI-dele. Põhjus, miks OpenVPN-TCP stunnelisse pakituna silmapaistvat ribalaiuse tõusu näitab, ei ole mulle selge; testid viidi läbi mitmes osas, erinevatel kellaaegadel ja erinevatel päevadel, tulemused olid samad. Võimalik, et see on seotud võrgu pileti seadistustega, mis määratakse Streyzandi kohaletoimetamisel. Kirjutage, kui teil on ideid, miks see nii on.

openvpntcp: allalaadimine — 760 mbits; üleslaadimine — 659 mbitsVPN-blokeerimise tööriistade jõudluse võrdlus

openvpntcp+sslh: allalaadimine — 794 mbits; üleslaadimine — 693 mbitsVPN-blokeerimise tööriistade jõudluse võrdlus

openvpntcp+stunnel: allalaadimine — 619 mbits; üleslaadimine — 943 mbitsVPN-blokeerimise tööriistade jõudluse võrdlus

openvpnudp: allalaadimine — 756 mbits; üleslaadimine — 580 mbitsVPN-blokeerimise tööriistade jõudluse võrdlus

Openconnect

See pole kõige populaarsem blokkeerimise ümbersuunamise tööriist, kuid see on osa Streyzandi paketist, seega otsustati seda testida.

allalaadimine — 895 mbits; üleslaadimine 715 mbitsVPN-blokeerimise tööriistade jõudluse võrdlus

Wireguard

Populaarne tööriist, mis on läänes kasutajate seas au sees, protokolli arendajad on isegi saanud arengutoetusi kaitsefondidelt. Töötab Linuxi tuumamoodulina, läbi UDP. Hiljuti on ilmunud Windowsi ja iOSi kliendid.

Loodi lihtsaks ja kiireks viisiks Netflixi vaatamiseks, olles väljaspool Ameerika Ühendriike.

Siit leiate plusse ja miinuseid. Plussid — väga kiire protokoll, suhteliselt lihtne installimine ja seadistamine. Miinused — arendaja ei loonud seda algselt tõsiste blokeeringute ületamiseks, seetõttu on vaergard lihtsate tööriistade, sealhulgas wiresharkiga, kergesti avastatav.

protokoll wireguard wiresharkisVPN-blokeerimise tööriistade jõudluse võrdlus
allalaadimine — 1681 mbits; üleslaadimine 1638 mbitsVPN-blokeerimise tööriistade jõudluse võrdlus

Huvitav, et vaergard-protokolli kasutatakse kolmandate osapoolte kliendis tunsafe, mis koos sama vaergard serveriga annab palju halvemad tulemused. On täiesti tõenäoline, et ka windowsi kliendi vaergard näitab sarnaseid tulemusi:

tunsafeclient: allalaadimine — 1007 mbits; üleslaadimine — 1366 mbitsVPN-blokeerimise tööriistade jõudluse võrdlus

OutlineVPN

Outline on shadowsocks serveri ja kliendi implementeerimine, millel on ilus ja mugav GUI Google'i Jigsaw'ilt. Windowsi kliendis on Outline lihtsalt wrappers for shadowsocks-local (shadowsocks-libev klient) ja badvpn (tun2socks binaar, mis suunab kogu masina liikluse kohalikku socks-proxy).

Kunagi oli Shadowsocks Hiina Great Firewall'i suhtes püsiv, kuid viimaste arvustuste põhjal ei ole see enam nii. Erinevalt Shadowsocksist ei toeta see "karbist välja" obfuskatsiooni pluginatega, kuid seda saab käsi nokitsedes serveri ja kliendi seadistada.

allalaadimine — 939 Mbit/s; üleslaadimine — 930 Mbit/sVPN-blokeerimise tööriistade jõudluse võrdlus

ShadowsocksR

ShadowsocksR on originaali Shadowsocks fork, mis on kirjutatud Pythonis. See on sisuliselt Shadowsocks, millele on kindlalt lisatud mitmeid viise liikluse obfuskatsiooniks.

Eksisteerivad ssR forkid libev'is ja mujal. Madal läbilaskevõime on tõenäoliselt tingitud koodikeelest. Originaalne Shadowsocks Pythonis ei ole oluliselt kiirem.

ShadowsocksR: allalaadimine 582 Mbit/s; üleslaadimine 541 Mbit/s.VPN-blokeerimise tööriistade jõudluse võrdlus

Shadowsocks

Hiina vabatahtlik blokeeringute ületamise tööriist, mis randomiseerib liiklust ja muudab selle automaatse analüüsi keerulisemaks. Hiljuti ei blokeeritud GFW-d, kuid räägitakse, et see blokeeritakse nüüd, kui lülitub sisse UDP-relee.

Platvormideülene (on kliente igasugustele platvormidele), toetab tööriistu PT sarnaste obfuskatoritega, on mitmeid enda või kohandatud obfuskatoreid, kiire.

On erinevaid klientide ja serverite Shadowsocksi implementatsioone, mis on kirjutatud erinevates keeltes. Testimises töötas serverina shadowsocks-libev, klientideks olid erinevad variandid. Kõige kiirem Linuxi klient oli shadowsocks2, mis on saadaval vaikimisi kliendina Streisandis. Shadowsocks-windows'i tõhususe osas ma ei oska öelda. Enamikus järgmistest testides kasutati klientina just shadowsocks2. Puhta shadowsocks-libev testimist puudutavaid ekraanipilte ei tehtud, kuna selle teostuse tulemused olid ilmselgelt kehvemad.

shadowsocks2: allalaadimine — 1876 mbits; üleslaadimine — 1981 mbits.VPN-blokeerimise tööriistade jõudluse võrdlus

shadowsocks-rust: allalaadimine — 1605 mbits; üleslaadimine — 1895 mbits.VPN-blokeerimise tööriistade jõudluse võrdlus

Shadowsocks-libev: allalaadimine — 1584 mbits; üleslaadimine — 1265 mbits.

Simple-obfs

Shadowsocksi plugin, mis on hetkel olekus 'depreciated', kuid töötab ikka veel (kuigi mitte alati hästi). Suuresti on selle välja tõrjunud plugin v2ray-plugin. Obfuskab liiklust, kas HTTP-veebi kaudu (ja võimaldab sihtkoha päiste peitmist, tehes näiliselt näha, et vaatad mitte Pornhub'i, vaid näiteks Venemaa põhiseaduse veebisaiti) või pseudotls-i kaudu (pseudotls, kuna see ei kasuta mingeid sertifikaate, lihtsad DPI-d, nagu tasuta nDPI, tuvastavad seda kui 'tls no cert'. TLS-režiimis ei õnnestu päiste peitmine).

Piisavalt kiire, installitakse ühe käsuga repositooriumist, seadistamine on väga lihtne, sisaldab sisseehitatud failivahetusfunktsiooni (kui port, millele simples obfs kuulab, saab mitte-simple obfs kliendilt liiklust, suunab ta selle seadetes määratud aadressile — nii on võimalik vältida 80. porti käsitsi kontrollimist, lihtsalt suunates veebisaidile http, samuti blokeeringute vältimist konneksiprobleemide kaudu).

shadowsockss-obfs-tls: allalaadimine — 1618 mbiti; üleslaadimine — 1971 mbiti.VPN-blokeerimise tööriistade jõudluse võrdlus

shadowsockss-obfs-http: allalaadimine — 1582 mbiti; üleslaadimine — 1965 mbiti.VPN-blokeerimise tööriistade jõudluse võrdlus

Simple obfs HTTP režiimis võib samuti töötada läbi pöördproksi CDN-i (näiteks Cloudflare), nii et meie teenusepakkujale näeb liiklus välja nagu HTTP tavaline tekstiliiklus Cloudflareni, see aitab meie tunnelit paremini varjata ja samas lahutada liikluse sissetuleku ja väljundpunkti — teenusepakkuja näeb, et teie liiklus suundub. IP-aadressid. CDN, ja ekstremistlikud meeldimised piltidel pannakse sel ajal VPS-i IP-aadressilt. Tuleb märkida, et s- обфс kaudu CF töötab kahemõtteliselt, aeg-ajalt ei ava teatud HTTP-ressursse. Seega ei õnnestunud testida üleslaadimist, kasutades iperfi läbi shadowsocks s-obfs+CF, kuid speedtest'i tulemuste põhjal on läbilaskevõime tasemel shadowsocks v2ray-plugin-tls+CF. Ekraanipilte iperf3-st ma ei lisa, kuna nendele ei tasu tugineda.

alla laadimine (speedtest) — 887; üles laadimine (speedtest) — 1154.VPN-blokeerimise tööriistade jõudluse võrdlus

Alla laadimine (iperf3) — 1625; üles laadimine (iperf3) — NA.

v2ray-plugin

V2ray-plugin tuli seasimple-obfs asemel peamise "ametliku" obfuskaatorina ss-libile. Erinevalt simple-obfs-st ei leidu seda veel hoidlatest, seega tuleb kas eelnevalt allalaadida koostatud binaar või ise kompileerida.

Toetab 3 töörežiimi: vaikimisi, http-websocket (toetab sihtkoha hosti päiste spufingut); tls-websocket (erinevalt s-obfs-st on see täieõiguslik tls-liiklus, mida tuvastab iga veebiserver või pöördproks, näiteks võimaldab see seadistada tls-i lõpetamise Cloudflare'i või nginx-i serverites); quic — töötab udp kaudu, kuid kahjuks on quici töökindlus v2ray-s väga madal.

Eeliste hulgas võrreldes simple-obfuscation'iga: v2ray plugin töötab muretult CF-l HTTP veebisoketirežiimis igasuguse liiklusega, TLS-režiimis esindab see täielikku TLS-liiklust ning vajab toimimiseks sertifikaate (näiteks Let's Encrypt või isesignitud).

shadowsocks-v2ray-plugin-http: allalaadimine — 1404 mbits; üleslaadimine 1938 mbits.VPN-blokeerimise tööriistade jõudluse võrdlus

shadowsocks-v2ray-plugin-tls: allalaadimine — 1214 mbits; üleslaadimine 1898 mbits.VPN-blokeerimise tööriistade jõudluse võrdlus

shadowsocks-v2ray-plugin-quic: allalaadimine — 183 mbits; üleslaadimine 384 mbits.VPN-blokeerimise tööriistade jõudluse võrdlus

Nagu ma juba ütlesin, oskab v2ray lisada päiseid, mistõttu saab seda kasutada ka pöördprokside CDN-ide kaudu (näiteks Cloudflare). Ühest küljest muudab see tunnelite tuvastamise keerulisemaks, kuid teisest küljest võib see veidi suurendada (mõnikord ka vähendada) latentsust — see sõltub teie ja serverite asukohast. Praegu testib CF quic režiimi, kuid see ei ole veel saadaval (vähemalt tasuta kontode jaoks).

shadowsocks-v2ray-plugin-http+CF: allalaadimine — 1284 mbits; üleslaadimine 1785 mbits.VPN-blokeerimise tööriistade jõudluse võrdlus

shadowsocks-v2ray-plugin-tls+CF: allalaadimine — 1261 mbits; üleslaadimine 1881 mbits.VPN-blokeerimise tööriistade jõudluse võrdlus

Cloak

Cloak on GoQuiet obfuscator'i edasise arendamise tulemus. Simuleerib TLS-liiklust ja töötab seega TCP kaudu. Praegu on autor välja andnud plugina teise versiooni, cloak-2, mis erineb oluliselt originaalist.

Arendaja teatel kasutas plugina esimene versioon TLS 1.2 sessiooni taastamise mehhanismi, et näiliselt muuta TLS-i sihtaadressi. Uue versiooni (cloack-2) väljalaskmisest peale on kõik GitHubis asuvad wikilehed, mis seda mehhanismi kirjeldasid, eemaldatud ning praeguses krüpteerimise ja obfuskatsiooni kirjelduse jaoks mainimisi puuduvad. Autori sõnul ei kasutata cloaki esimest versiooni, kuna esinevad "kriitilised haavatavused krüptograafias". Testimise ajal oli saadaval ainult cloaki esimene versioon, selle binaarfailid asuvad endiselt GitHubis, kuid kõikide nende juures ei ole kriitilised haavatavused eriti olulised, kuna Shadowsocks krüpteerib liiklust täpselt nii nagu ilma cloakita ja cloaki mõju Shadowsocks-i krüptograafiale ei ole.

shadowsockscloak: allalaadimine — 1533; üleslaadimine — 1970 Mbit/sVPN-blokeerimise tööriistade jõudluse võrdlus

Kcptun

kcptun kasutab transpordina KCP protokolli ja mõnedes erijuhtudes võimaldab see saavutada suuremat läbilaskevõimet. Kahjuks (või õnneks) kehtib see peamiselt Hiina kasutajatele, kus mõned mobiilioperaatorid piiravad TCP-le juurdepääsu ning ei puutu UDP-d.

Kcptun on äärmiselt ressursinõudlik, ja testimise ajal koormab ühe kliendi kasutamise korral 4 zioniyadrit 100% ulatuses. Lisaks on plugin 'aeglane' ja iperf3 kaudu ei lõpeta teste õigesti. Juhindume brauseris tehtud kiiruskatsetest.

shadowsockskcptun: allalaadimine (speedtest) — 546 mbiti; üleslaadimine (speedtest) — 854 mbiti.VPN-blokeerimise tööriistade jõudluse võrdlus

Kokkuvõte

Kas vajate lihtsat ja kiiret VPN-i, et kogu masina liiklust tunneldada? Siis on teie valik — vaergard. Kas soovite proxy'd (valikuliseks tunneldamiseks või virtuaalsete isikute voogude jagamiseks) või kas teie jaoks on olulisem liikluse hägustamine tõsiste blokeeringute eest? Siis vaadake shädouksiot tlshttp hägustamisega. Kas soovite olla kindel, et teie internet töötab, kuni internet üldse töötab? Valige liikluse proxy'imine oluliste CDN-ide kaudu, mille blokeerimine tooks kaasa poole riigi interneti kokkuvarisemise.

kokkuvõtte tabel, allalaadimise järgi sortimineVPN-blokeerimise tööriistade jõudluse võrdlus

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster