Krahasimi i performancës së mjeteve përkalimi VPN

Ndërsa vazhdojmë të bllokojmë qasjen në burime të ndryshme në internet, bëhet gjithnjë e më e rëndësishme çështja e përkalimit të bllokimeve, dhe kështu, bëhet gjithashtu më e rëndësishme pyetja "Si të përkalohet më shpejt bllokimi?"

Le t'i lëmë temën e efikasitetit, në lidhje me kalimin për DPI listat e bardha dhe listat e zeza për një rast tjetër, dhe thjesht të krahasojmë performancën e mjeteve të njohura për përkalim bllokimesh.

Kujdes: Në artikull do të ketë shumë figura nën spolerë.

Diskleimer: ky artikull krahasimin e performancës së zgjidhjeve të njohura VPN dhe proxy, në kushte të afërta me "të përsosurat". Rezultatet e marra dhe të përshkruara këtu, nuk janë domosdoshmërisht të njëjta me rezultatet tuaja në terren. Sepse numri në testin e shpejtësisë shpesh do të varet jo nga sa efikas është mjeti përkalues, por nga sa e kufizon dhe bllokon ofruesi yt.

Metodologjia

Te ofruesi i shërbimeve në cloud (DO) janë blerë 3 VPS në vende të ndryshme të botës. 2 në Holandë, 1 në Gjermani. U zgjodhën VPS më të fuqishëm (për numrin e bërthameve) nga ato që ishin në dispozicion për llogarinë sipas ofertës për kreditë e kuponit.

Në serverin e parë holandez është vendosur një server privat iperf3.

Në serverin e dytë holandez vendosen ndaras serverë të ndryshëm për mjetet e anashkalimit të bllokimit.

Në VPS-në gjermane është vendosur një imazh i Linux desktop (xubuntu) me VNC dhe një desktop virtual. Ky VPS është një klient i kushtuar, dhe në të vendosen dhe aktivizohen alternativisht klientë të ndryshëm proxy VPN-ësh.

Matjet e shpejtësisë bëhen tre herë, duke u përcaktuar mesataren, duke përdorur 3 mjete: në Chromium përmes web-speedtest; në Chromium përmes fast.com; nga konsola përmes iperf3 përmes proxy chains4 (aty ku duhet të futet trafiku iperf3 në proxy).

Koneksi direkt "klient"-server iperf3 jep një shpejtësi 2 Gbit/s, në iperf3, dhe pak më pak në fastspeedtest.

Lexuesi kureshtar mund të pyesë, "pse nuk përdore speedtest-cli?" dhe do të ketë të drejtë.

Testi i shpejtësisë rezultoi si një mënyrë e paefektshme për të matur kapacitetin e shkarkimit, për arsye të panjohura për mua. Tre matje radhazi mund të jepnin tre rezultate krejtësisht të ndryshme, ose, për shembull, të tregonin kapacitet më të lartë se shpejtësia e porteve të VPS-it tim. Ndoshta problemi është tek unë, por të kryej hulumtime me këtë mjet më duket e pamundur.

Sa i përket rezultateve nga tre mënyrat e matjes (speedtest, fast, iperf), unë e konsideroj iperf si më të saktë dhe më të besueshëm, ndërsa fastspeedtest si referencë. Por disa mjete shmangie nuk lejuan përfundimin e 3 matjeve përmes iperf3 dhe në këto raste, mund të orientohesh në speedtest.fast.

testi i shpejtësisë jep rezultate të ndryshmeKrahasimi i performancës së mjeteve përkalimi VPN

Instrumentari

U testuan gjithsej 24 mjete të ndryshme shmangie dhe/ose kombinime të tyre, për secilin prej tyre do të jap një përshkrim të vogël dhe përshtypjet e mia mbi punën me ta. Por në thelb, qëllimi ishte të krahasoja shbrinjtë e shadowsocks (dhe një sërë obfuscators të ndryshëm me të) openVPN dhe wireguard.

Në këtë material nuk do të përmend në detaje pyetjen "si të fsheh më mirë trafikun për të mos u ndërprerë", sepse anashkalimi i blokimeve është një masë reaktive — ne përshtatemi me atë që përdor cenzori dhe veprojmë në përputhje me të.

Rezultatet

Strongswanipsec

Sipërfaqja ime duket se është shumë e thjeshtë për t'u konfigurur, punon mjaft stabil. Nga përfitimet — është vërtetë multiplatform, pa nevojën për të gjetur klientë për çdo platformë.

shkarkimi — 993 mbits; ngarkimi — 770 mbitsKrahasimi i performancës së mjeteve përkalimi VPN

SSH-tuneli

Për përdorimin e SSH si një mjet tuneli nuk ka shkruar vetëm ai që është dembel. Nga disavantazhet — "zgjidhja provizore", domethënë, nuk do të jetë e mundur ta aktivizoni nga një klient i bukur dhe të përshtatshëm në çdo platformë. Nga avantazhet — performancë e mirë, asnjë nevojë për të instaluar diçka në server.

shkarkimi — 1270 mbits; ngarkimi — 1140 mbitsKrahasimi i performancës së mjeteve përkalimi VPN

OpenVPN

OpenVPN është testuar në 4 mënyra të punës: tcp, tcp+sslh, tcp+stunnel, udp.

Serverat OpenVPN u konfiguruan automatikisht, instalimi streisand.

Sa të kuptojmë, aktualisht, vetëm funksioni përmes stunnel është i qëndrueshëm ndaj DPI-ve të avancuara. Arsyeja e rritjes anomale të kapacitetit kur përdorim openVPN-tcp në stunnel nuk është e qartë për mua, provat u bëjnë në disa herë, në kohë të ndryshme dhe ditë të ndryshme, dhe rezultati ishte i njëjtë. Ndoshta është e lidhur me konfigurimet e stack-ut rrjet që vendosen gjatë zbatimit të Streisand, shkruani nëse keni ide pse kjo ndodh.

openvpntcp: shkarkim — 760 mbits; ngarkim — 659 mbitsKrahasimi i performancës së mjeteve përkalimi VPN

openvpntcp+sslh: shkarkim — 794 mbits; ngarkim — 693 mbitsKrahasimi i performancës së mjeteve përkalimi VPN

openvpntcp+stunnel: shkarkim — 619 mbits; ngarkim — 943 mbitsKrahasimi i performancës së mjeteve përkalimi VPN

openvpnudp: shkarkim — 756 mbits; ngarkim — 580 mbitsKrahasimi i performancës së mjeteve përkalimi VPN

Openconnect

Një nga mjetet më pak popullore për të anashkaluar kufizimet, përfshihet në paketën Streisand, prandaj vendosëm ta testojmë dhe këtë.

shkarkim — 895 mbits; ngarkim 715 mbitsKrahasimi i performancës së mjeteve përkalimi VPN

Wireguard

Një mjet i njohur, i përdorur shumë nga përdoruesit perëndimorë, zhvilluesit e protokollit madje morën disa grantë për zhvillimin e tij nga fondet mbrojtëse. Punon si një modul i kernel-it Linux, përmes UDP. Kohët e fundit, janë shfaqur klientë për Windows dhe iOS.

I konceptuar nga krijuesi si një mënyrë e thjeshtë dhe e shpejtë për të parë Netflix jashtë Shteteve të Bashkuara.

Këtu janë përparësitë dhe disavantazhet. Përparësitë janë një protokoll shumë i shpejtë dhe relativisht i thjeshtë për tu instaluar. Disavantazhet janë se zhvilluesi nuk e krijoi atë fillimisht për të kaluar bllokadat e rënda, dhe prandaj vaergard është lehtësisht i detektueshëm nga mjetet më të thjeshta, përfshirë wireshark.

protokolli wireguard në wiresharkKrahasimi i performancës së mjeteve përkalimi VPN
shkarkimi — 1681 mbits; ngarkimi 1638 mbitsKrahasimi i performancës së mjeteve përkalimi VPN

Ajo që është interesante është se protokolli vaergard përdoret në klientin e jashtëm tunsafe, i cili, kur përdoret me të njëjtin server vaergard, jep rezultate shumë më të dobëta. Është mëse e mundshme që dhe klienti windows i vaergard do të tregojë rezultate të ngjashme:

tunsafeclient: shkarkimi — 1007 mbits; ngarkimi — 1366 mbitsKrahasimi i performancës së mjeteve përkalimi VPN

OutlineVPN

Outline është një implementim i serverit dhe klientit shadowsocks me një GUI të bukur dhe të lehtë për përdorim nga jigsaw i Google. Në Windows, klienti Outline është thjesht një set mbështjellësish për binarët shadowsocks-local (klienti shadowsocks-libev) dhe badvpn (binarët tun2socks, që drejton të gjithë trafikun e makinës në një socks-proxy lokal).

Dikur, Shadowsocks ishte i qëndrueshëm ndaj firewall-it të madh kinez, por sipas komenteve të fundit, tani nuk është kështu. Ndryshe nga Shadowsocks, "nga kutia" nuk mbështet lidhjen me obfuscation përmes plug-in, por kjo mund të bëhet manualisht duke u rrethuar me serverin dhe klientin.

shkarkim — 939 mbits; ngarkim — 930 mbitsKrahasimi i performancës së mjeteve përkalimi VPN

ShadowsocksR

ShadowsocksR është një fork i Shadowsocks origjinal, i shkruar në Python. Në thelb, është një Shadowsocks që ka shumë mënyra obfuscation të trafikut të ngjitura fort.

Ekzistojnë forka të ssR në libev dhe ndonjë tjetër. Kapaciteti i ulët i kalimit ndoshta vjen nga gjuha e kodit. Shadowsocks origjinal në Python nuk është shumë më i shpejtë.

shadowsocksR: shkarkim 582 mbits; ngarkim 541 mbits.Krahasimi i performancës së mjeteve përkalimi VPN

Shadowsocks

Një mjet kinez për kalimin e bllokimeve, që randomizon trafikun dhe përdor mënyra të tjera të shkëlqyera për të penguar analizën automatike. Deri kohët e fundit nuk ishte bllokuar nga GFW, thonë se tani bllohet vetëm nëse aktivizohet UDP relay.

Kryq-platformë (ka klientë për çdo platformë), mbështet punën me PT si obfuscatorët e Tor, ka disa obfuscatorë të vetë ose të adaptuar për të, të shpejtë.

Ka kanë shumë implementime të klientëve dhe serverëve shadowsocks në gjuhë të ndryshme. Gjatë testimit, serveri ishte shadowsocks-libev, ndërsa klientët ishin të ndryshëm. Klienti më i shpejtë në Linux ishte shadowsocks2 në go, i cili shpërndahet si klienti default në streisand, nuk mund të them sa më produktiv është shadowsocks-windows. Në shumicën e testeve të mëvonshme, u përdor saktësisht shadowsocks2 si klient. Nuk u bënë skena me testimin e shadowsocks-libev të pastër, për shkak të qartësisë së prapambetjes së këtij implementimi.

shadowsocks2: shkarkimi — 1876 mbits; ngarkimi — 1981 mbits.Krahasimi i performancës së mjeteve përkalimi VPN

shadowsocks-rust: shkarkimi — 1605 mbits; ngarkimi — 1895 mbits.Krahasimi i performancës së mjeteve përkalimi VPN

Shadowsocks-libev: shkarkimi — 1584 mbits; ngarkimi — 1265 mbits.

Simple-obfs

Një plugin për shadowsocks, aktualisht në statusin “depreciated” por ende funksionon (edhe pse jo gjithmonë mirë). Në një masë të madhe është zëvendësuar nga plugin v2ray-plugin. Obfuskon trafikun ose nën http-websocket (dhe lejon spoofimin e header-it të host-it të destinacionit, duke pretenduar se po shikon ndonjë faqe tjetër si për shembull, faqja e Kushtetutës së RF) ose nën pseudo-tls (pseudo, sepse nuk përdor asnjë certifikatë, DPI më të thjeshta si nDPI e detektojnë si “tls no cert”. Në modin tls, nuk është e mundur të spoofoni header-at më).

Mjaft i shpejtë, instalohet nga repi me një komandë, konfigurimi është shumë i thjeshtë, ka një funksion të ndërtuar failover (kur në portin që dëgjon simple-obfs vjen trafik nga klienti jo-simple-obfs, ai e përcjell në adresën që do të tregosh në cilësimet — kështu mund të shmangësh kontrollin manual të portit 80 për shembull, thjesht duke bërë një ridrejtim në një website me http, si dhe bllokimet përmes connection-probes).

shadowsockss-obfs-tls: shkarkim — 1618 mbits; ngarkim 1971 mbits.Krahasimi i performancës së mjeteve përkalimi VPN

shadowsockss-obfs-http: shkarkim — 1582 mbits; ngarkim — 1965 mbits.Krahasimi i performancës së mjeteve përkalimi VPN

Simple-obfs në mënyrën http gjithashtu mund të funksionojë përmes një CDN reverse-proxy (për shembull, cloudflare), kështu që për ofruesin tonë, trafiku do të duket si trafik http plain-text deri në cloudflare, kjo lejon që të fshijmë pak më mirë tunelin tonë, dhe përveç kësaj, ndan pikën e hyrjes dhe daljes së trafikm — ofruesi sheh që trafiku yt shkon drejt IP-adresave CDN, dhe pëlqimet ekstreme në imazhe vendosen në këtë moment me adresën IP të VPS. Duhet thënë se s-obfs funksionon në mënyrë të pasigurt përmes CF, duke mos marrë ndonjëherë disa burime http. Kështu, nuk arrita të testoj ngarkimin duke përdorur iperf përmes shadowsockss-obfs+CF, por sipas rezultateve të testit të shpejtësisë, kapaciteti i kalimit është në nivelin e shadowsocksv2ray-plugin-tls+CF. Nuk po bashkëngjisë skrinat me iperf3, sepse nuk është e dobishme të mbështetesh në to.

shkarkimi (speedtest) — 887; ngarkimi (speedtest) — 1154.Krahasimi i performancës së mjeteve përkalimi VPN

Shkarkimi (iperf3) — 1625; ngarkimi (iperf3) — NA.

v2ray-plugin

V2ray-plugin zëvendësoi simpël-obfs si obfuscator kryesor "zyrtar" për ss-lib. Ndryshe nga simpël-obfs, ajo nuk është ende në depo, dhe duhet të shkarkoni ose një binar të ndërtuar më parë, ose të kompilon vetë.

Mbështet 3 modet e funksionimit: default, http-websocket (me mbështetje për spoofing të header-ave të destinimit); tls-websocket (ndryshe nga s-obfs, ky është trafiku i plotë tls, i njohur nga çdo server web reverse proxy dhe për shembull lejon terminimin tls në serverat Cloudflare ose në nginx); quic — funksionon përmes udp, por fatkeqësisht performanca e quic në v2ray është shumë e ulët.

Krahasuar me simpli-obfsc: v2ray-plugin funksionon pa probleme përmes CF në modalitetin http-websocket me çdo trafik, në modalitetin tls paraqet një trafik të plotë tls, kërkon për funksionim certifikata (për shembull nga let’s encrypt ose të vetë-nënshkruara).

shadowsocksv2ray-plugin-http: shkarkimi — 1404 mbits; ngarkimi 1938 mbits.Krahasimi i performancës së mjeteve përkalimi VPN

shadowsocksv2ray-plugin-tls: shkarkimi — 1214 mbits; ngarkimi 1898 mbits.Krahasimi i performancës së mjeteve përkalimi VPN

shadowsocksv2ray-plugin-quic: shkarkimi — 183 mbits; ngarkimi 384 mbits.Krahasimi i performancës së mjeteve përkalimi VPN

Siç e thashë, v2ray di të vendosë headers, kështu që mund të punoni me të përmes reverse-proxy CDN (për shembull Cloudflare). Nga njëra anë, kjo e komplikon zbulimin e tunelit, ndërsa nga ana tjetër — mund të rrisë ndjeshëm (e ndonjëherë ta ulë) vonesën — gjithçka varet nga pozita juaj dhe serverat. Aktualisht, CF po teston funksionimin me quic, por për momentin kjo mënyrë nuk është e disponueshme (të paktën për llogaritë falas).

shadowsocksv2ray-plugin-http+CF: shkarkimi — 1284 mbits; ngarkimi 1785 mbits.Krahasimi i performancës së mjeteve përkalimi VPN

shadowsocksv2ray-plugin-tls+CF: shkarkimi — 1261 mbits; ngarkimi 1881 mbits.Krahasimi i performancës së mjeteve përkalimi VPN

Cloak

Cloak është rezultati i zhvillimit të mëtejshëm të obfuscatorit GoQuiet. Simulon trafik TLS, funksionon përkatësisht përmes TCP. Aktualisht, autori ka publikuar versionin e dytë të plaginës, cloak-2, i cili ndryshon thelbësisht nga originali.

По информации разработчика, первая версия плагина использовала механизм tls 1.2 resume session, чтобы спуфать адрес назначения для tls. После выпуска новой версии (клок-2) все страницы вики на гитхабе, описывающие этот механизм были удалены, в текущем описании шифрованияобфускации упоминания этого отсутствуют. По описанию автора первая версия клок не используется из-за наличия “критических уязвимостей в крипто”. На момент проведения тестов была только первая версия клоак, бинарники ее все еще лежат на гитхабе, а кроме всего прочего, критические уязвимости не сильно важны, т.к. шэдоусокс точно так же шифрует трафик, как и без клока, и на крипто шэдоусокса влияния клоак не оказывает.

shadowsockscloak: download — 1533; upload — 1970 mbitsKrahasimi i performancës së mjeteve përkalimi VPN

Kcptun

kcptun использует в качестве транспорта протокол KCP и в некоторых особых случаях позволяет достичь повышения пропускной способности. К сожалению (или к счастью) это во многом актуально для пользователей из КНР, часть мобильных операторов которой усиленно троттлит TCP и не трогает UDP.

Kcptun është jashtëzakonisht konsumues, dhe lehtë ngarkon 100% 4 bërthama zioko kur testoni me 1 klient. Për më tepër, plugini është "i ngadaltë", dhe gjithashtu gjatë punës përmes iperf3 nuk përfundon testet deri në fund. Orientohuni sipas testit të shpejtësisë në shfletues.

shadowsockskcptun: shkarkimi (speedtest) — 546 mbits; ngarkimi (speedtest) 854 mbits.Krahasimi i performancës së mjeteve përkalimi VPN

Përfundimi

Keni nevojë për një VPN të thjeshtë dhe të shpejtë për të mbuluar trafikun e gjithë makinerisë? Atëherë zgjedhja juaj është vaergard. A doni proxy (për tunelimin selektiv ose ndarjen e trafikut të personave virtualë), ose ju rëndësish më shumë të obfuskoni trafikun nga bllokimet serioze? Atëherë shikoni shadowsocks me obfuskimin tlshttp. A doni të jeni të sigurt se interneti juaj do të funksionojë, derisa interneti të funksionojë ndonjëherë? Zgjidhni të proxy trafikun përmes CDN-ve të rëndësishëm, bllokimi i të cilëve do të sjellë humbjen e gjysmës së internetit në vend.

Tabela përmbledhëse, renditja sipas shkarkimitKrahasimi i performancës së mjeteve përkalimi VPN

Burimi: habr.com

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster