Confronto delle prestazioni degli strumenti di bypass VPN.

Con l'aumento delle restrizioni nell'accesso a diverse risorse online, la questione dell'aggiramento dei blocchi diventa sempre più rilevante, e da qui la domanda «Come possiamo aggirare i blocchi più velocemente?».

Lasciamo da parte il tema dell'efficacia in merito all'aggiramento delle liste DPI, blacklist e simili per un'altra volta, e limitiamoci a confrontare le prestazioni dei popolari strumenti di elusione dei blocchi.

Attenzione: nell'articolo ci saranno molte immagini sotto spoiler.

Dichiarazione: questo articolo confronta la prestazione di popolari soluzioni VPN e proxy in condizioni simili a quelle 'ideali'. I risultati descritti qui non necessariamente corrisponderanno ai tuoi risultati sul campo. Infatti, il numero nel test di velocità spesso dipende non solo dall'efficienza dello strumento di elusione, ma anche da come il tuo provider lo limita o blocca.

Metodologia

Un fornitore di cloud (DO) ha acquistato 3 VPS in diverse nazioni del mondo. 2 nei Paesi Bassi, 1 in Germania. Sono stati scelti i VPS più performanti (in base al numero di core) disponibili per l'account tramite crediti delle offerte.

Sul primo server olandese è stato implementato un server iperf3 privato.

Sul secondo server olandese vengono alternativamente implementati vari server per strumenti di bypass.

Su un VPS tedesco è stato installato un'immagine del desktop Linux (xubuntu) con VNC e un desktop virtuale. Questo VPS funge da cliente condizionale, sul quale vengono alternativamente installati e avviati vari clienti proxy VPN.

Le misurazioni della velocità vengono effettuate almeno tre volte, miramos a una media, utilizzando 3 strumenti: su Chromium tramite web-speedtest; su Chromium tramite fast.com; dalla console tramite iperf3 attraverso proxy chains (dove è necessario instradare il traffico iperf3 attraverso il proxy).

Una connessione diretta tra il client e il server iperf3 offre una velocità di 2 Gbps in iperf3, e leggermente meno in fast speedtest.

Il lettore curioso potrebbe chiedere: «perché non hai scelto speedtest-cli?» e avrà ragione.

Il test di velocità si è rivelato un modo inadeguato e poco affidabile per misurare la larghezza di banda, per motivi a me sconosciuti. Tre misurazioni consecutive potevano dare risultati completamente diversi, oppure mostrare una larghezza di banda molto superiore alla velocità delle porte del mio VPS. Potrebbe essere un problema della mia incapacità, ma mi è sembrato impossibile effettuare ricerche con uno strumento del genere.

Per quanto riguarda i risultati ottenuti con tre metodi di misurazione (speedtest, fast, iperf), considero i valori di iperf i più precisi e attendibili, mentre il fast speedtest è da considerarsi indicativo. Tuttavia, alcuni strumenti proxy non permettevano di completare tre misurazioni tramite iperf3 e in tali casi ci si può orientare su fast speedtest.

Il test di velocità fornisce risultati diversi.Confronto delle prestazioni degli strumenti di bypass VPN.

Strumenti

Sono stati testati in totale 24 strumenti proxy diversi e loro combinazioni; per ciascuno di essi darò una breve spiegazione e le mie impressioni sul loro utilizzo. Fondamentalmente, l'obiettivo era confrontare le velocità di Shadowsocks (e di molti diversi offuscatori ad esso associati), OpenVPN e WireGuard.

In questo articolo, non affronterò in dettaglio la questione di "come nascondere meglio il traffico per non essere scollegati", perché eludere i blocchi è un'azione reattiva: ci adattiamo a ciò che usa il censore e agiamo di conseguenza.

Risultati

Strongswanipsec

A mio parere, è molto semplice da configurare e funziona abbastanza stabilmente. Tra i suoi punti di forza, è davvero multipiattaforma, senza la necessità di cercare client per ogni piattaforma.

download — 993 mbits; upload — 770 mbitsConfronto delle prestazioni degli strumenti di bypass VPN.

Tunnel SSH

Probabilmente solo i pigri non hanno scritto dell'uso di SSH come strumento di tunneling. Tra gli svantaggi, c'è la "provisionalità" della soluzione, ossia non è possibile implementarla da un client bello e comodo su ogni piattaforma. Tra i vantaggi, ci sono buone prestazioni e non c'è bisogno di installare nulla sul server.

download — 1270 mbits; upload — 1140 mbitsConfronto delle prestazioni degli strumenti di bypass VPN.

OpenVPN

OpenVPN è stato testato in 4 modalità di funzionamento: tcp, tcp+sslh, tcp+stunnel, udp.

I server OpenVPN sono stati configurati automaticamente tramite l'installazione di streisand.

Da quanto si può dedurre, al momento solo la modalità di operazione tramite stunnel risulta resistente a DPI avanzati. Non mi è chiara la ragione dell'anomala aumento della larghezza di banda quando si incapsula openVPN-tcp in stunnel; i test sono stati effettuati in diverse sessioni, in orari e giorni diversi, e il risultato è stato sempre lo stesso. Potrebbe essere legato alle impostazioni dello stack di rete stabilite durante il deployment di Streisand; scrivete se avete idee su perché accade questo.

openvpntcp: download — 760 mbits; upload — 659 mbitsConfronto delle prestazioni degli strumenti di bypass VPN.

openvpntcp+sslh: download — 794 mbits; upload — 693 mbitsConfronto delle prestazioni degli strumenti di bypass VPN.

openvpntcp+stunnel: download — 619 mbits; upload — 943 mbitsConfronto delle prestazioni degli strumenti di bypass VPN.

openvpnudp: download — 756 mbits; upload — 580 mbitsConfronto delle prestazioni degli strumenti di bypass VPN.

Openconnect

Non è lo strumento di bypass più popolare, fa parte del pacchetto Streisand, quindi abbiamo deciso di testarlo comunque.

download — 895 mbits; upload — 715 mbitsConfronto delle prestazioni degli strumenti di bypass VPN.

Wireguard

Uno strumento molto in voga tra gli utenti occidentali; i sviluppatori del protocollo hanno persino ricevuto dei finanziamenti per lo sviluppo da fondazioni di difesa. Funziona come un modulo del kernel Linux, tramite UDP. Recentemente sono stati rilasciati client per Windows e iOS.

Ideato dal creatore come un modo semplice e veloce per guardare Netflix non vivendo negli Stati Uniti.

Ecco i pro e i contro. I pro includono un protocollo molto veloce e relativa semplicità di installazione e configurazione. I contro: il suo sviluppatore non lo ha creato originariamente per superare blocchi seri, quindi WireGuard è facilmente rilevabile con strumenti semplici come Wireshark.

protocollo WireGuard in WiresharkConfronto delle prestazioni degli strumenti di bypass VPN.
download — 1681 mbits; upload 1638 mbitsConfronto delle prestazioni degli strumenti di bypass VPN.

È interessante notare che il protocollo WireGuard è utilizzato in un client di terze parti chiamato Tunsafe. Quando utilizzato con lo stesso server WireGuard, offre risultati di gran lunga inferiori. È probabile che anche il client Windows di WireGuard mostri risultati simili:

TunsafeClient: download — 1007 mbits; upload — 1366 mbitsConfronto delle prestazioni degli strumenti di bypass VPN.

OutlineVPN

Outline è un'implementazione del server e del client Shadowsocks con una bella e comoda interfaccia grafica realizzata da Jigsaw di Google. Nel client Windows, Outline si presenta semplicemente come un insieme di wrapper per i binari di shadowsocks-local (cliente shadowsocks-libev) e badvpn (binario tun2socks che dirige tutto il traffico del sistema a un proxy SOCKS locale).

Una volta Shadowsocks era resistente al grande firewall cinese, ma a giudicare dalle ultime recensioni, non è più così. A differenza di Shadowsocks, non supporta nativamente la connessione con offuscamento tramite plugin, ma è possibile farlo manualmente lavorando con il server e il client.

download — 939 mbits; upload — 930 mbitsConfronto delle prestazioni degli strumenti di bypass VPN.

ShadowsocksR

ShadowsocksR è un fork dell'originale Shadowsocks, scritto in Python. Essenzialmente rappresenta una versione di Shadowsocks a cui sono stati aggiunti vari metodi per l'offuscamento del traffico.

Esistono fork di ssR su libev e su altre piattaforme. La bassa capacità di banda è probabilmente dovuta al linguaggio di programmazione. L'originale Shadowsocks in Python non è molto più veloce.

shadowsocksR: download 582 mbits; upload 541 mbits.Confronto delle prestazioni degli strumenti di bypass VPN.

Shadowsocks

Uno strumento cinese per eludere le restrizioni, che randomizza il traffico e utilizza altri metodi straordinari per ostacolare l'analisi automatica. Fino a poco tempo fa non veniva bloccato dal GFW, ma ora si dice che venga bloccato solo se si attiva il relay UDP.

Piattaforma multipla (ci sono client per qualsiasi piattaforma), supporta il funzionamento con PT simili agli offuscatori di Tor, ci sono diversi offuscatori propri o adattati, veloce.

Ci sono molte implementazioni di client e server Shadowsocks in diverse lingue. Durante i test, il server utilizzato è stato shadowsocks-libev, con vari client. Il client Linux più veloce si è rivelato essere shadowsocks2 in Go, distribuito come client predefinito in Streisand; non posso dire quanto sia più performante rispetto a shadowsocks-windows. Nella maggior parte dei successivi test, è stato utilizzato proprio shadowsocks2 come client. Non sono stati realizzati screenshot del test del puro shadowsocks-libev a causa della chiara inferiorità di questa implementazione.

shadowsocks2: download — 1876 mbits; upload — 1981 mbits.Confronto delle prestazioni degli strumenti di bypass VPN.

shadowsocks-rust: download — 1605 mbits; upload — 1895 mbits.Confronto delle prestazioni degli strumenti di bypass VPN.

Shadowsocks-libev: download — 1584 mbits; upload — 1265 mbits.

Simple-obfs

Plugin per Shadowsocks, attualmente in stato 'depreciato' ma ancora funzionante (anche se non sempre bene). È stato in gran parte sostituito dal plugin v2ray-plugin. Offusca il traffico sia sotto HTTP WebSocket (e permette di falsificare l'host del header, facendo finta di visitare non Pornhub ma ad esempio il sito della Costituzione russa) sia sotto pseudo-TLS (pseudo, perché non utilizza certificati; i DPI più semplici come il gratuito nDPI lo rilevano come 'tls no cert'. In modalità TLS non è possibile falsificare gli header).

Abbastanza veloce, si installa dal repository con un comando, si configura molto facilmente, ha una funzione di failover integrata (quando il traffico da un client non-simple-obfs arriva sulla porta che ascolta simple-obfs, lo inoltra all'indirizzo specificato nelle impostazioni — in questo modo si può evitare di controllare manualmente la porta 80, semplicemente reindirizzando verso un sito web tramite http, oltre a evitare blocchi tramite connection-proxies).

shadowsockss-obfs-tls: download — 1618 mbits; upload 1971 mbits.Confronto delle prestazioni degli strumenti di bypass VPN.

shadowsockss-obfs-http: download — 1582 mbits; upload — 1965 mbits.Confronto delle prestazioni degli strumenti di bypass VPN.

Simple-obfs in modalità http può anche funzionare attraverso un reverse proxy CDN (ad esempio, Cloudflare), in questo modo il traffico per il nostro provider apparirà come traffico http in chiaro fino a Cloudflare, permettendo di nascondere meglio il nostro tunnel e consentendo di separare il punto di entrata e uscita del traffico — il provider vede che il tuo traffico è diretto verso indirizzi ip CDN, mentre i like estremisti sulle immagini vengono assegnati in questo momento dall'indirizzo IP del VPS. Va detto che l'implementazione di s-obfs tramite CF non funziona sempre bene, a volte non riuscendo ad aprire alcune risorse http. Ad esempio, non è stato possibile testare l'upload usando iperf tramite shadowsocks s-obfs+CF, ma a giudicare dai risultati del test di velocità, la larghezza di banda è a livello di shadowsocks v2ray-plugin-tls+CF. Non includo screenshot di iperf3, poiché non è il caso di farvi affidamento.

download (speedtest) — 887; upload (speedtest) — 1154.Confronto delle prestazioni degli strumenti di bypass VPN.

Download (iperf3) — 1625; upload (iperf3) — NA.

v2ray-plugin

Il V2ray-plugin è subentrato a simple-obfs come principale obfuscator 'ufficiale' per ss-libev. A differenza di simple-obfs, attualmente non è presente nei repository, quindi è necessario scaricare un binario già compilato o compilarlo da soli.

Supporta 3 modalità di funzionamento: predefinita, http-websocket (con supporto spoofing per le intestazioni dell'host di destinazione); tls-websocket (a differenza di s-obfs, questo è un traffico tls completo, riconosciuto da qualsiasi web server e reverse proxy, e consente ad esempio di configurare la terminazione tls sui server Cloudflare o in nginx); quic — funziona tramite udp, ma sfortunatamente le prestazioni di quic in v2ray sono molto basse.

I vantaggi rispetto a Simple-Obfs: il plugin v2ray funziona senza problemi attraverso CF in modalità websocket HTTP con qualsiasi traffico; in modalità TLS rappresenta un traffico TLS completo, richiede certificati per funzionare (ad esempio, da Let's Encrypt o auto-firmati).

shadowsocksv2ray-plugin-http: download — 1404 mbit; upload 1938 mbit.Confronto delle prestazioni degli strumenti di bypass VPN.

shadowsocksv2ray-plugin-tls: download — 1214 mbit; upload 1898 mbit.Confronto delle prestazioni degli strumenti di bypass VPN.

shadowsocksv2ray-plugin-quic: download — 183 mbit; upload 384 mbit.Confronto delle prestazioni degli strumenti di bypass VPN.

Come ho già detto, v2ray è in grado di impostare gli header, quindi può essere utilizzato attraverso CDN reverse proxy (ad esempio, Cloudflare). Da un lato, questo complica l'individuazione del tunnel, dall'altro — può aumentare (e a volte ridurre) il lag — qui dipende tutto dalla posizione tua e dei server. Al momento, CF sta testando il funzionamento con quic, ma per ora questa modalità non è disponibile (almeno per gli account gratuiti).

shadowsocksv2ray-plugin-http+CF: download — 1284 mbit; upload 1785 mbit.Confronto delle prestazioni degli strumenti di bypass VPN.

shadowsocksv2ray-plugin-tls+CF: download — 1261 mbit; upload 1881 mbit.Confronto delle prestazioni degli strumenti di bypass VPN.

Cloak

Cloak è il risultato di uno sviluppo ulteriore dell'oscurante GoQuiet. Simula un traffico TLS e funziona di conseguenza tramite TCP. Attualmente, l'autore ha rilasciato la seconda versione del plugin, cloak-2, che si differenzia notevolmente dall'originale cloak.

Secondo le informazioni fornite dallo sviluppatore, la prima versione del plugin utilizzava il meccanismo tls 1.2 resume session per falsificare l'indirizzo di destinazione per tls. Dopo il rilascio di una nuova versione (cloak-2), tutte le pagine wiki su GitHub che descrivevano questo meccanismo sono state rimosse, e nella descrizione attuale della crittografia e offuscamento non ci sono riferimenti a ciò. Secondo quanto dichiarato dall'autore, la prima versione di cloak non è più utilizzata a causa di 'vulnerabilità critiche nel crypto'. Al momento dei test era disponibile solo la prima versione di cloak, i binari sono ancora disponibili su GitHub, e oltre a ciò, le vulnerabilità critiche non sono particolarmente rilevanti, poiché shadowsocks crittografa il traffico allo stesso modo sia con che senza cloak, e cloak non influisce sulla crittografia di shadowsocks.

shadowsockscloak: download — 1533; upload — 1970 mbitsConfronto delle prestazioni degli strumenti di bypass VPN.

Kcptun

kcptun utilizza come trasporto il protocollo KCP e in alcuni casi particolari consente di aumentare la larghezza di banda. Sfortunatamente (o per fortuna) ciò è particolarmente rilevante per gli utenti della RPC, dove alcuni operatori mobili limitano drasticamente TCP e non toccano UDP.

Kcptun è estremamente imponente e può facilmente caricare al 100% 4 core Zen durante il test con 1 cliente. Inoltre, il plugin è "lento" e non completa i test fino in fondo quando si utilizza iperf3. Ci orientiamo secondo il test di velocità nel browser.

shadowsockskcptun: download (speedtest) — 546 mbits; upload (speedtest) 854 mbits.Confronto delle prestazioni degli strumenti di bypass VPN.

Conclusione

Hai bisogno di un VPN semplice e veloce per incapsulare il traffico di tutta la macchina? Allora la tua scelta è VaeRGuard. Vuoi proxy per tunneling selettivo o la separazione dei flussi virtuali, oppure è più importante per te offuscare il traffico contro severe restrizioni? In questo caso, dai un'occhiata a Shadowsocks con offuscamento TLS_HTTP. Vuoi essere sicuro che la tua connessione internet funzioni finché internet è attivo? Scegli di inoltrare il traffico attraverso CDN importanti, la cui blocco porterà all'inefficienza di metà di internet nel paese.

tabella riassuntiva, ordinamento per downloadConfronto delle prestazioni degli strumenti di bypass VPN.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster