Kuna meile suletakse ĂŒha enam juurdepÀÀs erinevatele internetiressurssidele, muutub ĂŒha aktuaalsemaks kĂŒsimus blokeeringute ĂŒletamisest, ja seega muutub ĂŒha olulisemaks kĂŒsimus: «Kuidas blokeeringutest kiiremini mööda minna?»
JĂ€tame tĂ”hususe teema, mis puudutab DPI valge- ja musta nimekirju, teise korda ning lihtsalt vĂ”rdleme populaarsete blokeeringute ĂŒletamise tööriistade sooritust.
TĂ€helepanu: artiklis on spollerite all palju pilte.
Diskleimer: kĂ€esolev artikkel vĂ”rdleb populaarsete VPN ja proxy lahenduste sooritust tingimustes, mis on lĂ€hedased «ideaalsele» olukorrale. Siin saadud ja kirjeldatud tulemused ei pruugi teie tulemustega kattuda, kuna kiirusetestis saadud arvud sĂ”ltuvad sageli mitte ainult blokeeringute ĂŒletamise tööriista efektiivsusest, vaid ka sellest, kuidas teie teenusepakkuja seda piiratab QoS vĂ”i blokeerib.
Metodoloogia
Pilveteenuse pakkujal (DO) on ostetud 3 VPS erinevates maailma riikides. 2 Hollandis, 1 Saksamaal. Valiti kÔige vÔimekam VPS (protsessorite arvu alusel) konto jaoks, mille eest sai kasutada kupongikrediite.
Esimesel Hollandi serveril on kÀivitatud privaatne iperf3-server.
Teisel Hollandi serveril kĂ€ivitatakse vaheldumisi erinevad blokeeringute ĂŒletamise tööriistade serverid.
Saksa VPS-il on kÀivitatud lauaarvuti Linuxi (xubuntu) pilt koos VNC ja virtuaalse töölauaga. See VPS on tinglik klient, ja sellele installitakse vaheldumisi erinevad proxy ja VPN kliendid.
KiirusmÔÔtmised viiakse lÀbi kolm korda, lÀhtudes keskmisest tulemusest, kasutades 3 tööriista: Chromiumis lÀbi veebikiirusetesti; Chromiumis lÀbi fast.com; konsolist lÀbi iperf3 proxy chainiga (seal, kus on vajalik iperf3 liiklus proxy kaudu edastada).
Otsene ĂŒhendus âklientâ-server iperf3 annab kiirusena 2 Gbit/s, iperf3-s, ja veidi vĂ€hem fast.com kiirusetestis.
Uudishimulik lugeja vĂ”ib kĂŒsida: «Miks sa ei valinud speedtest-cli?» ja tal on Ă”igus.
Speedtesti klient osutus ebausaldusvÀÀrseks ja mitteadekvaatseks meetodiks lÀbilaskevÔime mÔÔtmiseks, mulle teadmata pÔhjustel. Kolm jÀrjestikust mÔÔtmist vÔisid anda tÀiesti erinevaid tulemusi vÔi nÀiteks nÀidata lÀbilaskevÔimet, mis on palju kÔrgem kui minu VPS-i portide kiirus. VÔib-olla on probleem minu oskustes, kuid sellise tööriista abil uurimise tegemine tundus mulle vÔimatu.
Mis puudutab kolme mÔÔtmise meetodi tulemusi (speedtest, fast, iperf), siis pean iperfi nÀitajaid kÔige tÀpsemateks, usaldusvÀÀrsemateks ning tÔestatumateks, samas kui fast speedtest on suunanÀitajad. Kuid mÔned vÀltimisseadmestikud ei vÔimaldanud kolme mÔÔtmist iperf3 kaudu lÔpetada, ja sellistes olukordades vÔib orientatsiooni omada fast speedtest'i alusel.
speedtest annab erinevaid tulemusi
Tööriistakomplekt
Kokku testisin 24 erinevat vĂ€ltimisseadmestikku ja/vĂ”i nende kombinatsiooni, millest igaĂŒhe kohta annan lĂŒhikese selgituse ja oma muljed. Kuid pĂ”himĂ”tteliselt oli eesmĂ€rk vĂ”rrelda shadowsocks'i (ja hulga erinevate obfuskaatoritega selle jaoks) openVPN-i ja wireguardi kiirus.
Selles materjalis ei puuduta ma pĂ”hjalikult kĂŒsimust âkuidas paremini liiklust varjata, et see ei lĂ”ppeksâ, kuna blokeeringute ĂŒletamine on reaktsioonimeede â me kohandame end nende jĂ€rgi, mida kasutab tsensor, ja tegutseme selle alusel.
tulemused nÀitasid ainult nelja ebaolulise koodibloki kattuvust, mis olid tingitud POSIX ja ANSI C nÔuetest.
Strongswan ipsec
Minu muljete pĂ”hjal â vĂ€ga lihtsalt seadistatav, töötab piisavalt stabiilselt. Plussideks on tĂ”eliselt platvormidevaheline, ilma vajaduseta otsida igale platvormile kliente.
allalaadimine â 993 mbits; ĂŒleslaadimine â 770 mbits
SSH tunnel
SSH kasutamine tunnelina ei ole ilmselt ainult laiskade kirjutamine. Puudusteks on âpuksiirimisvĂ”imeâ lahendus, st selle rakendamine ei toimu mugava ja kauni kliendi kaudu igal platvormil. Plussideks on hea jĂ”udlus, serverisse ei pea midagi installima.
allalaadimine â 1270 mbits; ĂŒleslaadimine â 1140 mbits
OpenVPN
OpenVPN testiti neljas tööreĆŸiimis: tcp, tcp+sslh, tcp+stunnel, udp.
OpenVPN serverid seadistati automaatselt, kasutades streisandi installi.
Arvestades, et praegu on stunneliga töötamise reĆŸiim ainus, mis on edasiste DPI-de suhtes stabiilne. Mul pole selge, miks avatud VPN-tcp stunneli kaudu edastusvĂ”imekus anomaalselt suureneb, testid tehti mitmes osas, erinevatel aegadel ja pĂ€evadel, tulemus oli sama. VĂ”ib-olla on see seotud vĂ”rgustiku virna seadistustega, mis kehtestatakse Streisandi kasutuselevĂ”tu ajal, kirjutage, kui teil on ideid, miks see nii on.
openvpntcp: allalaadimine â 760 mbits; ĂŒleslaadimine â 659 mbits
openvpntcp+sslh: allalaadimine â 794 mbits; ĂŒleslaadimine â 693 mbits
openvpntcp+stunnel: allalaadimine â 619 mbits; ĂŒleslaadimine â 943 mbits
openvpnudp: allalaadimine â 756 mbits; ĂŒleslaadimine â 580 mbits
Openconnect
See ei ole kĂ”ige populaarsem blokeeringute ĂŒmbersuunamise tööriist, see kuulub Streisandi paketti, seega otsustati ka seda testida.
allalaadimine â 895 mbits; ĂŒleslaadimine 715 mbits
Wireguard
Populaarne tööriist, mis on lÀÀnes populaarsust kogunud, protokolli arendajad on isegi saanud mingisuguseid toetusi arengu toetamiseks kaitsefondidelt. See töötab Linuxi tuuma moodulina lÀbi UDP. Hiljuti on ilmunud kliendid Windowsi ja iOS-i jaoks.
Loodud kui lihtne ja kiire viis Netflixi vaatamiseks, kui ei viibita Ameerikas.
Siit ka plussid ja miinused. Plussid â vĂ€ga kiire protokoll, suhteliselt lihtne seadistamine. Miinused â arendaja ei loonud algselt seda tĂ”siste blokeeringute ĂŒmbersuunamiseks, ning seetĂ”ttu tuvastatakse vaerguard kergelt kĂ”ige lihtsamate tööriistadega, sealhulgas Wiresharkiga.
wireguardi protokoll Wiresharkis
allalaadimine â 1681 mbits; ĂŒleslaadimine 1638 mbits
Huvitav on see, et vaerguardi protokolli kasutatakse kolmanda osapoole kliendis tunsafe, mis sama serveriga kasutamisel toob palju halvemad tulemused. On tÀiesti vÔimalik, et vaerguardi Windowsi klient nÀitab sarnaseid tulemusi:
tunsafeclient: allalaadimine â 1007 mbits; ĂŒleslaadimine â 1366 mbits
OutlineVPN
Outline on Shadowsocksi serveri ja kliendi implementeerimine koos kauni ja mugava GUI-ga Google'i Jigsawilt. Windowsis on Outline'i klient lihtsalt hulk mÀhiseid Shadowsocks-local'i (Shadowsocks-libev klient) ja badvpn (tun2socks binaar, mis suunab kogu masina liikluse kohalikku SOCKS-proksisse).
Kunagi oli Shadowsocks Suure Hiina tulemĂŒĂŒri vastu vastupidav, kuid viimaste arvustuste pĂ”hjal ei ole see enam nii. Erinevalt Shadowsocks'ist ei toeta see "karbist vĂ€lja" obfuskeerimise ĂŒhenduste loomist pluginate kaudu, kuid seda saab kĂ€sitsi seadistada, kui veidi serveri ja kliendiga vaeva nĂ€ha.
allalaadimine â 939 mbits; ĂŒleslaadimine â 930 mbits
ShadowsocksR
ShadowsocksR on originaal-Sk shadowsocksist, mis on kirjutatud Pythoni keeles. Sisuliselt on see Shadowsocks, millele on kindlalt kinnitatud mitu meetodit liikluse obfuskeerimiseks.
Eksisteerivad ssR harud libev'ist ja veel millestki. Madal lÀbilaskevÔime on tÔenÀoliselt tingitud koodikeelest. Originaal-Shadowsocks Pythoni keeles ei ole oluliselt kiirem.
shadowsocksR: allalaadimine 582 mbits; ĂŒleslaadimine 541 mbits.
Shadowsocks
Hiina blokeeringute ĂŒletamise tööriist, mis randomiseerib liiklust ja muude imeliste meetoditega takistab automaatset analĂŒĂŒsi. Veel hiljuti ei blokeerunud GFW, kuid öeldakse, et nĂŒĂŒd blokeeritakse see vaid UDP-releede sisselĂŒlitamisel.
PlatvormideĂŒlese (kliendid igasugustele platvormidele) toega, toetab PT-d Tor'i obfuskaatorite tĂŒĂŒpi, on mitu oma vĂ”i kohandatud obfuskaatorit, kiire.
Shadowsocks'e kliendi ja serveri jaoks on olemas hulga rakendusi erinevates keeltes. Testimisel osutus serveriks shadowsocks-libev ning kliendid olid erinevad. KÔige kiirem Linuxi klient oli shadowsocks2, mis jaotati vaikekliendina streisandis; kui palju tootlikum on shadowsocks-windows, ei oska öelda. Enamikes hilisemates testides kasutati just shadowsocks2 klientina. Puhtast shadowsocks-libevist ei tehtud ekraanipilte, kuna selle rakenduse tagasilöök on ilmne.
shadowsocks2: allalaadimine â 1876 mbits; ĂŒleslaadimine â 1981 mbits.
shadowsocks-rust: allalaadimine â 1605 mbits; ĂŒleslaadimine â 1895 mbits.
Shadowsocks-libev: allalaadimine â 1584 mbits; ĂŒleslaadimine â 1265 mbits.
Simple-obfs
Plugin Shadowsocks'i jaoks, on hetkel staatuse "depreciated" all, kuid töötab endiselt (kuigi mitte alati hĂ€sti). Suures osas on asendatud v2ray-pluginiga. Obfuskeerib liiklust kas http-veebisoketi kaudu (ning lubab spoof'ida sihtkoha pĂ€iseid, tehes nĂ€iliselt, nagu vaataksid mitte Pornhub'i, vaid nĂ€iteks Venemaa pĂ”hiseaduse veebisaiti) vĂ”i pseudo-TLS-i kaudu (pseudo, kuna ei kasuta mingeid sertifikaate, lihtsad DPI-d nagu tasuta nDPI tuvastavad selle "tls no cert"-ina. TLS-reĆŸiimis ei saa pĂ€iseid enam spoof'ida).
Piisavalt kiire, installitakse ĂŒhe kĂ€suga repost, seadistamine on vĂ€ga lihtne, sisaldab sisseehitatud failiveri funktsiooni (kui lihtne obfs kuulab porti, kuhu voolab liiklus mitte lihtsast obfs kliendist, edastab ta selle aadressile, mille seadistustes nĂ€itad â nii saab vĂ€ltida kĂ€sitsi 80. porta kontrolli, lihtsalt suunates selle HTTP veebisaidile ning vĂ€ltides blokeerimisi ĂŒhenduse katkemise kaudu).
shadowsockss-obfs-tls: allalaadimine â 1618 mbits; ĂŒleslaadimine 1971 mbits.
shadowsockss-obfs-http: allalaadimine â 1582 mbits; ĂŒleslaadimine â 1965 mbits.
Lihtne obfs HTTP reĆŸiimis vĂ”ib samuti töötada lĂ€bi CDN-i pöördpordiproksi (nt Cloudflare), seega nĂ€eb meie pakkuja liiklust nagu HTTP puhttekstine liiklus Cloudflarei suunas, see aitab natuke paremini varjata meie tunnelit ning eraldada sissetuleku ja vĂ€ljamineku punkti â pakkuja nĂ€eb, et sinu liiklus suundub CDN-i ip-aadresside , samas kui ÀÀrmuslikud like'id piltide peal antakse sel hetkel VPS-i IP-aadressilt. Tuleb öelda, et just C-obfs Cloudflare'i kaudu töötab see mitmeti, perioodiliselt ei avane nĂ€iteks mĂ”ned HTTP ressursid. Niisiis, allalaadimise katse iperfi kaudu shadowsockss-obfs+CF abil ei Ă”nnestunud, kuid koondtestimise tulemuste jĂ€rgi on lĂ€bilaskevĂ”ime tasemel shadowsocksv2ray-plugin-tls+CF. Iperf3 skrinsid ei toeta, kuna neid ei maksa arvesse vĂ”tta.
allalaadimine (speedtest) â 887; ĂŒleslaadimine (speedtest) â 1154.
Allalaadimine (iperf3) â 1625; ĂŒleslaadimine (iperf3) â NA.
v2ray-plugin
V2ray-plugin tuli lihtse obfs asenduseks ametliku 'ametliku' obfuskatorina ss-libide jaoks. Erinevalt lihtsast obfs-ist ei ole seda veel repos, ja tuleb kas alla laadida eelnevalt koostatuna binÀÀrfailina vÔi ise kokku panna.
Toetab 3 tööreĆŸiimi: vaikimisi, HTTP-veebipesa (toetab sihtmĂ€rkide hostinime spookimist); tls-veebipesa (erinevalt C-obfs-ist on see tĂ€ieĂ”iguslik tls-liiklus, mida tunnustab ĂŒkskĂ”ik milline veebiserveri pöördpordiproksi ja vĂ”imaldab nĂ€iteks TLS-i lĂ”petamist Cloudflare'i serverites vĂ”i Nginxis); QUIC â töötab UDP kaudu, kuid kahjuks on QUIC'i jĂ”udlus V2Ray's vĂ€ga madal.
Eeliste hulgas vĂ”rreldes lihtsa obfs-iga: v2ray-plugin töötab probleemideta lĂ€bi Cloudflare'i HTTP-veebipesa reĆŸiimis igasuguse liiklusega, TLS-reĆŸiimis on see tĂ€ieĂ”iguslik tls-liiklus, vajab sertifikaate (nt Let's Encrypt vĂ”i iseeneslikult allkirjastatud).
shadowsocksv2ray-plugin-http: allalaadimine â 1404 mbits; ĂŒleslaadimine 1938 mbits.
shadowsocksv2ray-plugin-tls: allalaadimine â 1214 mbits; ĂŒleslaadimine 1898 mbits.
shadowsocksv2ray-plugin-quic: allalaadimine â 183 mbits; ĂŒleslaadimine 384 mbits.
Nagu juba ĂŒtlesin, suudab v2ray seada pĂ€iseid, vĂ”imaldades töötada risti-proxy CDN-iga (nĂ€iteks Cloudflare). Ăhest kĂŒljest keerulisem tuvastamine, teisest kĂŒljest vĂ”ib see veidi suurendada (mĂ”nikord isegi vĂ€hendada) viivitust â kĂ”ik sĂ”ltub teie ja serverite asukohast. Praegu testib CF quic reĆŸiimi, kuid see ei ole veel saadaval (vĂ€hemalt tasuta kontode jaoks).
shadowsocksv2ray-plugin-http+CF: allalaadimine â 1284 mbits; ĂŒleslaadimine 1785 mbits.
shadowsocksv2ray-plugin-tls+CF: allalaadimine â 1261 mbits; ĂŒleslaadimine 1881 mbits.
Cloak
Klock on GoQuiet obfuskaatori edasise arenduse tulemus. See simuleerib TLS-i liiklust ja töötab vastavalt TCP kaudu. Praegu on autor vÀlja lasknud teise versiooni plugina, cloak-2, mis erineb oluliselt algsest Klockist.
Arendaja teabe kohaselt kasutas plugina esimene versioon TLS 1.2 sessiooni jĂ€tkamise mehhanismi, et petta TLS-i sihtaadressi. PĂ€rast uue versiooni (cloak-2) vĂ€ljaandmist eemaldati kĂ”ik GitHubi wikilehed, mis kirjeldasid seda mehhanismi, hetkel puuduvad selle kohta viidatud krĂŒpteerimise obfuskatsioonipunktid. Autori sĂ”nul ei kasutata esimeses versioonis Klocki kriitiliste krĂŒptovigade tĂ”ttu. Testimise hetkel oli saadaval vaid esimene Klocki versioon, selle binaarid asuvad endiselt GitHubis, lisaks sellele ei ole kriitilised haavatavused eriti olulised, kuna shadowsocks krĂŒpteerib liiklust samuti, nagu ka ilma Klockita, ja Klockiga ei ole shadowsocks'i krĂŒptole mingit mĂ”ju.
shadowsockscloak: allalaadimine â 1533; ĂŒleslaadimine â 1970 mbits
Kcptun
kcptun kasutab transpordina ja mÔnedes erijuhtudel vÔimaldab saavutada suuremat lÀbilaskevÔimet. Kahjuks (vÔi Ônneks) on see suuresti aktuaalne KGV kasutajatele, kellel on osade mobiilsideoperaatorite TCP tugevalt piiratud ja UDP-d nad ei puutu.
Kcptun on uskumatult ressursikurnav ja suudab kergesti 100% 4-ĆŸiono tuumasid koormata ĂŒhe kliendi katsetamisel. Lisaks on plugin 'aeglane' ning iperf3 kaudu testides ei lĂ”peta katseid tĂ€ielikult. Tugineme veebibrauseri kiiruskatsele.
shadowsockskcptun: allalaadimine (speedtest) â 546 mbits; ĂŒleslaadimine (speedtest) 854 mbits.
KokkuvÔte
Kas vajad on lihtne ja kiire VPN, et krĂŒpteerida kogu masina liiklust? Siis on teie valik vaergard. Kas soovite proksit (valikuliste tunnelite vĂ”i virtuaalsete isikute voogude eraldamiseks) vĂ”i on teie jaoks tĂ€htsam obfuskeerida liiklust tĂ”siste blokeeringute eest? Siis vaadake ĆĄedousox'i TLS HTTP obfuskeerimisega. Kas soovite olla kindel, et teie internet töötab seni, kuni internet ĂŒldse töötab? Valige liikluse proksimise lahendused oluliste CDN-ide kaudu, mille blokeerimine vĂ”ib tuua kaasa poole interneti kokkuvarisemise riigis.
kokkuvÔteta tabela, sortimine allalaadimise jÀrgi
Allikas: habr.com
