Krahasimi i performancës së mjeteve përkalimi VPN

Ndërsa vazhdojmë të bllokojmë qasjen në burime të ndryshme në internet, bëhet gjithnjë e më e rëndësishme çështja e përkalimit të bllokimeve, dhe kështu, bëhet gjithashtu më e rëndësishme pyetja "Si të përkalohet më shpejt bllokimi?"

Le t'i lëmë temën e efikasitetit, në lidhje me kalimin për DPI listat e bardha dhe listat e zeza për një rast tjetër, dhe thjesht të krahasojmë performancën e mjeteve të njohura për përkalim bllokimesh.

Kujdes: Në artikull do të ketë shumë figura nën spolerë.

Diskleimer: ky artikull krahasimin e performancës së zgjidhjeve të njohura VPN dhe proxy, në kushte të afërta me "të përsosurat". Rezultatet e marra dhe të përshkruara këtu, nuk janë domosdoshmërisht të njëjta me rezultatet tuaja në terren. Sepse numri në testin e shpejtësisë shpesh do të varet jo nga sa efikas është mjeti përkalues, por nga sa e kufizon dhe bllokon ofruesi yt.

Metodologjia

Te ofruesi i shërbimeve në cloud (DO) janë blerë 3 VPS në vende të ndryshme të botës. 2 në Holandë, 1 në Gjermani. U zgjodhën VPS më të fuqishëm (për numrin e bërthameve) nga ato që ishin në dispozicion për llogarinë sipas ofertës për kreditë e kuponit.

Në serverin e parë holandez është vendosur një server privat iperf3.

Në serverin e dytë holandez vendosen ndaras serverë të ndryshëm për mjetet e anashkalimit të bllokimit.

Në VPS-në gjermane është vendosur një imazh i Linux desktop (xubuntu) me VNC dhe një desktop virtual. Ky VPS është një klient i kushtuar, dhe në të vendosen dhe aktivizohen alternativisht klientë të ndryshëm proxy VPN-ësh.

Matjet e shpejtësisë bëhen tre herë, duke u përcaktuar mesataren, duke përdorur 3 mjete: në Chromium përmes web-speedtest; në Chromium përmes fast.com; nga konsola përmes iperf3 përmes proxy chains4 (aty ku duhet të futet trafiku iperf3 në proxy).

Koneksi direkt "klient"-server iperf3 jep një shpejtësi 2 Gbit/s, në iperf3, dhe pak më pak në fastspeedtest.

Lexuesi kureshtar mund të pyesë, "pse nuk përdore speedtest-cli?" dhe do të ketë të drejtë.

Testi i shpejtësisë rezultoi si një mënyrë e paefektshme për të matur kapacitetin e shkarkimit, për arsye të panjohura për mua. Tre matje radhazi mund të jepnin tre rezultate krejtësisht të ndryshme, ose, për shembull, të tregonin kapacitet më të lartë se shpejtësia e porteve të VPS-it tim. Ndoshta problemi është tek unë, por të kryej hulumtime me këtë mjet më duket e pamundur.

Sa i përket rezultateve nga tre mënyrat e matjes (speedtest, fast, iperf), unë e konsideroj iperf si më të saktë dhe më të besueshëm, ndërsa fastspeedtest si referencë. Por disa mjete shmangie nuk lejuan përfundimin e 3 matjeve përmes iperf3 dhe në këto raste, mund të orientohesh në speedtest.fast.

testi i shpejtësisë jep rezultate të ndryshmeKrahasimi i performancës së mjeteve përkalimi VPN

Instrumentari

U testuan gjithsej 24 mjete të ndryshme shmangie dhe/ose kombinime të tyre, për secilin prej tyre do të jap një përshkrim të vogël dhe përshtypjet e mia mbi punën me ta. Por në thelb, qëllimi ishte të krahasoja shbrinjtë e shadowsocks (dhe një sërë obfuscators të ndryshëm me të) openVPN dhe wireguard.

NĂ« kĂ«tĂ« material nuk do tĂ« pĂ«rmend nĂ« detaje pyetjen "si tĂ« fsheh mĂ« mirĂ« trafikun pĂ«r tĂ« mos u ndĂ«rprerĂ«", sepse anashkalimi i blokimeve Ă«shtĂ« njĂ« masĂ« reaktive — ne pĂ«rshtatemi me atĂ« qĂ« pĂ«rdor cenzori dhe veprojmĂ« nĂ« pĂ«rputhje me tĂ«.

Rezultatet

Strongswanipsec

SipĂ«rfaqja ime duket se Ă«shtĂ« shumĂ« e thjeshtĂ« pĂ«r t'u konfigurur, punon mjaft stabil. Nga pĂ«rfitimet — Ă«shtĂ« vĂ«rtetĂ« multiplatform, pa nevojĂ«n pĂ«r tĂ« gjetur klientĂ« pĂ«r çdo platformĂ«.

shkarkimi — 993 mbits; ngarkimi — 770 mbitsKrahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

SSH-tuneli

PĂ«r pĂ«rdorimin e SSH si njĂ« mjet tuneli nuk ka shkruar vetĂ«m ai qĂ« Ă«shtĂ« dembel. Nga disavantazhet — "zgjidhja provizore", domethĂ«nĂ«, nuk do tĂ« jetĂ« e mundur ta aktivizoni nga njĂ« klient i bukur dhe tĂ« pĂ«rshtatshĂ«m nĂ« çdo platformĂ«. Nga avantazhet — performancĂ« e mirĂ«, asnjĂ« nevojĂ« pĂ«r tĂ« instaluar diçka nĂ« server.

shkarkimi — 1270 mbits; ngarkimi — 1140 mbitsKrahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

IKEv2-IPSec

OpenVPN është testuar në 4 mënyra të punës: tcp, tcp+sslh, tcp+stunnel, udp.

Serverat OpenVPN u konfiguruan automatikisht, instalimi streisand.

Sa të kuptojmë, aktualisht, vetëm funksioni përmes stunnel është i qëndrueshëm ndaj DPI-ve të avancuara. Arsyeja e rritjes anomale të kapacitetit kur përdorim openVPN-tcp në stunnel nuk është e qartë për mua, provat u bëjnë në disa herë, në kohë të ndryshme dhe ditë të ndryshme, dhe rezultati ishte i njëjtë. Ndoshta është e lidhur me konfigurimet e stack-ut rrjet që vendosen gjatë zbatimit të Streisand, shkruani nëse keni ide pse kjo ndodh.

openvpntcp: shkarkim — 760 mbits; ngarkim — 659 mbitsKrahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

openvpntcp+sslh: shkarkim — 794 mbits; ngarkim — 693 mbitsKrahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

openvpntcp+stunnel: shkarkim — 619 mbits; ngarkim — 943 mbitsKrahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

openvpnudp: shkarkim — 756 mbits; ngarkim — 580 mbitsKrahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

Openconnect

Një nga mjetet më pak popullore për të anashkaluar kufizimet, përfshihet në paketën Streisand, prandaj vendosëm ta testojmë dhe këtë.

shkarkim — 895 mbits; ngarkim 715 mbitsKrahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

Wireguard

Një mjet i njohur, i përdorur shumë nga përdoruesit perëndimorë, zhvilluesit e protokollit madje morën disa grantë për zhvillimin e tij nga fondet mbrojtëse. Punon si një modul i kernel-it Linux, përmes UDP. Kohët e fundit, janë shfaqur klientë për Windows dhe iOS.

I konceptuar nga krijuesi si një mënyrë e thjeshtë dhe e shpejtë për të parë Netflix jashtë Shteteve të Bashkuara.

Këtu janë përparësitë dhe disavantazhet. Përparësitë janë një protokoll shumë i shpejtë dhe relativisht i thjeshtë për tu instaluar. Disavantazhet janë se zhvilluesi nuk e krijoi atë fillimisht për të kaluar bllokadat e rënda, dhe prandaj vaergard është lehtësisht i detektueshëm nga mjetet më të thjeshta, përfshirë wireshark.

protokolli wireguard në wiresharkKrahasimi i performancës së mjeteve përkalimi VPN
shkarkimi — 1681 mbits; ngarkimi 1638 mbitsKrahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

Ajo qĂ« Ă«shtĂ« interesante Ă«shtĂ« se protokolli vaergard pĂ«rdoret nĂ« klientin e jashtĂ«m tunsafe, i cili, kur pĂ«rdoret me tĂ« njĂ«jtin server vaergard, jep rezultate shumĂ« mĂ« tĂ« dobĂ«ta. ËshtĂ« mĂ«se e mundshme qĂ« dhe klienti windows i vaergard do tĂ« tregojĂ« rezultate tĂ« ngjashme:

tunsafeclient: shkarkimi — 1007 mbits; ngarkimi — 1366 mbitsKrahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

OutlineVPN

Outline është një implementim i serverit dhe klientit shadowsocks me një GUI të bukur dhe të lehtë për përdorim nga jigsaw i Google. Në Windows, klienti Outline është thjesht një set mbështjellësish për binarët shadowsocks-local (klienti shadowsocks-libev) dhe badvpn (binarët tun2socks, që drejton të gjithë trafikun e makinës në një socks-proxy lokal).

Dikur, Shadowsocks ishte i qëndrueshëm ndaj firewall-it të madh kinez, por sipas komenteve të fundit, tani nuk është kështu. Ndryshe nga Shadowsocks, "nga kutia" nuk mbështet lidhjen me obfuscation përmes plug-in, por kjo mund të bëhet manualisht duke u rrethuar me serverin dhe klientin.

shkarkim — 939 mbits; ngarkim — 930 mbitsKrahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

ShadowsocksR

ShadowsocksR është një fork i Shadowsocks origjinal, i shkruar në Python. Në thelb, është një Shadowsocks që ka shumë mënyra obfuscation të trafikut të ngjitura fort.

Ekzistojnë forka të ssR në libev dhe ndonjë tjetër. Kapaciteti i ulët i kalimit ndoshta vjen nga gjuha e kodit. Shadowsocks origjinal në Python nuk është shumë më i shpejtë.

shadowsocksR: shkarkim 582 mbits; ngarkim 541 mbits.Krahasimi i performancës së mjeteve përkalimi VPN

Shadowsocks

Një mjet kinez për kalimin e bllokimeve, që randomizon trafikun dhe përdor mënyra të tjera të shkëlqyera për të penguar analizën automatike. Deri kohët e fundit nuk ishte bllokuar nga GFW, thonë se tani bllohet vetëm nëse aktivizohet UDP relay.

Kryq-platformë (ka klientë për çdo platformë), mbështet punën me PT si obfuscatorët e Tor, ka disa obfuscatorë të vetë ose të adaptuar për të, të shpejtë.

Ka kanë shumë implementime të klientëve dhe serverëve shadowsocks në gjuhë të ndryshme. Gjatë testimit, serveri ishte shadowsocks-libev, ndërsa klientët ishin të ndryshëm. Klienti më i shpejtë në Linux ishte shadowsocks2 në go, i cili shpërndahet si klienti default në streisand, nuk mund të them sa më produktiv është shadowsocks-windows. Në shumicën e testeve të mëvonshme, u përdor saktësisht shadowsocks2 si klient. Nuk u bënë skena me testimin e shadowsocks-libev të pastër, për shkak të qartësisë së prapambetjes së këtij implementimi.

shadowsocks2: shkarkimi — 1876 mbits; ngarkimi — 1981 mbits.Krahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

shadowsocks-rust: shkarkimi — 1605 mbits; ngarkimi — 1895 mbits.Krahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

Shadowsocks-libev: shkarkimi — 1584 mbits; ngarkimi — 1265 mbits.

Simple-obfs

NjĂ« plugin pĂ«r shadowsocks, aktualisht nĂ« statusin “depreciated” por ende funksionon (edhe pse jo gjithmonĂ« mirĂ«). NĂ« njĂ« masĂ« tĂ« madhe Ă«shtĂ« zĂ«vendĂ«suar nga plugin v2ray-plugin. Obfuskon trafikun ose nĂ«n http-websocket (dhe lejon spoofimin e header-it tĂ« host-it tĂ« destinacionit, duke pretenduar se po shikon ndonjĂ« faqe tjetĂ«r si pĂ«r shembull, faqja e KushtetutĂ«s sĂ« RF) ose nĂ«n pseudo-tls (pseudo, sepse nuk pĂ«rdor asnjĂ« certifikatĂ«, DPI mĂ« tĂ« thjeshta si nDPI e detektojnĂ« si “tls no cert”. NĂ« modin tls, nuk Ă«shtĂ« e mundur tĂ« spoofoni header-at mĂ«).

Mjaft i shpejtĂ«, instalohet nga repi me njĂ« komandĂ«, konfigurimi Ă«shtĂ« shumĂ« i thjeshtĂ«, ka njĂ« funksion tĂ« ndĂ«rtuar failover (kur nĂ« portin qĂ« dĂ«gjon simple-obfs vjen trafik nga klienti jo-simple-obfs, ai e pĂ«rcjell nĂ« adresĂ«n qĂ« do tĂ« tregosh nĂ« cilĂ«simet — kĂ«shtu mund tĂ« shmangĂ«sh kontrollin manual tĂ« portit 80 pĂ«r shembull, thjesht duke bĂ«rĂ« njĂ« ridrejtim nĂ« njĂ« website me http, si dhe bllokimet pĂ«rmes connection-probes).

shadowsockss-obfs-tls: shkarkim — 1618 mbits; ngarkim 1971 mbits.Krahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

shadowsockss-obfs-http: shkarkim — 1582 mbits; ngarkim — 1965 mbits.Krahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

Simple-obfs nĂ« mĂ«nyrĂ«n http gjithashtu mund tĂ« funksionojĂ« pĂ«rmes njĂ« CDN reverse-proxy (pĂ«r shembull, cloudflare), kĂ«shtu qĂ« pĂ«r ofruesin tonĂ«, trafiku do tĂ« duket si trafik http plain-text deri nĂ« cloudflare, kjo lejon qĂ« tĂ« fshijmĂ« pak mĂ« mirĂ« tunelin tonĂ«, dhe pĂ«rveç kĂ«saj, ndan pikĂ«n e hyrjes dhe daljes sĂ« trafikm — ofruesi sheh qĂ« trafiku yt shkon drejt IP-adresave CDN, dhe pĂ«lqimet ekstreme nĂ« imazhe vendosen nĂ« kĂ«tĂ« moment me adresĂ«n IP tĂ« VPS. Duhet thĂ«nĂ« se s-obfs funksionon nĂ« mĂ«nyrĂ« tĂ« pasigurt pĂ«rmes CF, duke mos marrĂ« ndonjĂ«herĂ« disa burime http. KĂ«shtu, nuk arrita tĂ« testoj ngarkimin duke pĂ«rdorur iperf pĂ«rmes shadowsockss-obfs+CF, por sipas rezultateve tĂ« testit tĂ« shpejtĂ«sisĂ«, kapaciteti i kalimit Ă«shtĂ« nĂ« nivelin e shadowsocksv2ray-plugin-tls+CF. Nuk po bashkĂ«ngjisĂ« skrinat me iperf3, sepse nuk Ă«shtĂ« e dobishme tĂ« mbĂ«shtetesh nĂ« to.

shkarkimi (speedtest) — 887; ngarkimi (speedtest) — 1154.Krahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

Shkarkimi (iperf3) — 1625; ngarkimi (iperf3) — NA.

v2ray-plugin

V2ray-plugin zëvendësoi simpël-obfs si obfuscator kryesor "zyrtar" për ss-lib. Ndryshe nga simpël-obfs, ajo nuk është ende në depo, dhe duhet të shkarkoni ose një binar të ndërtuar më parë, ose të kompilon vetë.

MbĂ«shtet 3 modet e funksionimit: default, http-websocket (me mbĂ«shtetje pĂ«r spoofing tĂ« header-ave tĂ« destinimit); tls-websocket (ndryshe nga s-obfs, ky Ă«shtĂ« trafiku i plotĂ« tls, i njohur nga çdo server web reverse proxy dhe pĂ«r shembull lejon terminimin tls nĂ« serverat Cloudflare ose nĂ« nginx); quic — funksionon pĂ«rmes udp, por fatkeqĂ«sisht performanca e quic nĂ« v2ray Ă«shtĂ« shumĂ« e ulĂ«t.

Krahasuar me simpli-obfsc: v2ray-plugin funksionon pa probleme pĂ«rmes CF nĂ« modalitetin http-websocket me çdo trafik, nĂ« modalitetin tls paraqet njĂ« trafik tĂ« plotĂ« tls, kĂ«rkon pĂ«r funksionim certifikata (pĂ«r shembull nga let’s encrypt ose tĂ« vetĂ«-nĂ«nshkruara).

shadowsocksv2ray-plugin-http: shkarkimi — 1404 mbits; ngarkimi 1938 mbits.Krahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

shadowsocksv2ray-plugin-tls: shkarkimi — 1214 mbits; ngarkimi 1898 mbits.Krahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

shadowsocksv2ray-plugin-quic: shkarkimi — 183 mbits; ngarkimi 384 mbits.Krahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

Siç e thashĂ«, v2ray di tĂ« vendosĂ« headers, kĂ«shtu qĂ« mund tĂ« punoni me tĂ« pĂ«rmes reverse-proxy CDN (pĂ«r shembull Cloudflare). Nga njĂ«ra anĂ«, kjo e komplikon zbulimin e tunelit, ndĂ«rsa nga ana tjetĂ«r — mund tĂ« rrisĂ« ndjeshĂ«m (e ndonjĂ«herĂ« ta ulĂ«) vonesĂ«n — gjithçka varet nga pozita juaj dhe serverat. Aktualisht, CF po teston funksionimin me quic, por pĂ«r momentin kjo mĂ«nyrĂ« nuk Ă«shtĂ« e disponueshme (tĂ« paktĂ«n pĂ«r llogaritĂ« falas).

shadowsocksv2ray-plugin-http+CF: shkarkimi — 1284 mbits; ngarkimi 1785 mbits.Krahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

shadowsocksv2ray-plugin-tls+CF: shkarkimi — 1261 mbits; ngarkimi 1881 mbits.Krahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

Cloak

Cloak është rezultati i zhvillimit të mëtejshëm të obfuscatorit GoQuiet. Simulon trafik TLS, funksionon përkatësisht përmes TCP. Aktualisht, autori ka publikuar versionin e dytë të plaginës, cloak-2, i cili ndryshon thelbësisht nga originali.

Sipas informacionit tĂ« zhvilluesit, versione i parĂ« i plugin-it pĂ«rdorte mekanizmin tls 1.2 resume session pĂ«r tĂ« spufuar adresĂ«n e destinacionit pĂ«r tls. Pas lĂ«shimit tĂ« versionit tĂ« ri (kloak-2), tĂ« gjitha faqet wiki nĂ« GitHub qĂ« pĂ«rshkruanin kĂ«tĂ« mekanizĂ«m u hoqĂ«n, nĂ« pĂ«rshkrimin aktual tĂ« kodimit/obfuskimit mungojnĂ« pĂ«rmendjet e kĂ«tij mekanizmi. Sipas pĂ«rshkrimit tĂ« autorit, versione e parĂ« e kloak nuk pĂ«rdoret pĂ«r shkak tĂ« “ndryshimeve kritike nĂ« kriptografi”. NĂ« kohĂ«n e testimeve, ekzistonte vetĂ«m versione e parĂ« e kloak, binarĂ«t e saj akoma ndodhen nĂ« GitHub, dhe pĂ«r mĂ« tepĂ«r, ndryshimet kritike nuk janĂ« shumĂ« tĂ« rĂ«ndĂ«sishme, pasi shadowsocks gjithashtu kodon trafikun ashtu si edhe pa kloak, dhe ndikimi i kloak mbi kriptografinĂ« e shadowsocks Ă«shtĂ« i shkurtĂ«r.

shadowsockscloak: shkarko — 1533; ngarko — 1970 mbitsKrahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

Kcptun

kcptun përdor si transport protokollin KCP dhe në disa raste specifike mundëson rritjen e kapacitetit. Fatkeqësisht (ose për fat të mirë) kjo është shumë e rëndësishme për përdoruesit nga Kina, disa operatorë mobilë të së cilës intenzivisht rregullojnë TCP dhe nuk i prekin UDP.

Kcptun është jashtëzakonisht konsumues, dhe lehtë ngarkon 100% 4 bërthama zioko kur testoni me 1 klient. Për më tepër, plugini është "i ngadaltë", dhe gjithashtu gjatë punës përmes iperf3 nuk përfundon testet deri në fund. Orientohuni sipas testit të shpejtësisë në shfletues.

shadowsockskcptun: shkarkimi (speedtest) — 546 mbits; ngarkimi (speedtest) 854 mbits.Krahasimi i performancĂ«s sĂ« mjeteve pĂ«rkalimi VPN

Përfundimi

Keni nevojë për një VPN të thjeshtë dhe të shpejtë për të mbuluar trafikun e gjithë makinerisë? Atëherë zgjedhja juaj është vaergard. A doni proxy (për tunelimin selektiv ose ndarjen e trafikut të personave virtualë), ose ju rëndësish më shumë të obfuskoni trafikun nga bllokimet serioze? Atëherë shikoni shadowsocks me obfuskimin tlshttp. A doni të jeni të sigurt se interneti juaj do të funksionojë, derisa interneti të funksionojë ndonjëherë? Zgjidhni të proxy trafikun përmes CDN-ve të rëndësishëm, bllokimi i të cilëve do të sjellë humbjen e gjysmës së internetit në vend.

Tabela përmbledhëse, renditja sipas shkarkimitKrahasimi i performancës së mjeteve përkalimi VPN

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster