RE:NODE

ქსელი12 წუთის საკითხავი

Xray, WireGuard თუ OpenVPN: რომელი VPN პროტოკოლი აირჩიო

WireGuard, OpenVPN და Xray VLESS-ითა და Reality-ით: სიჩქარე, რამდენად ადვილად ამჩნევს მათ ქსელი, პორტები, MTU და კლიენტები - და რომელი რა საქმეს ერგება.

0 მკითხველი

თუ ქსელი, რომელშიც იმყოფები, VPN-ს ატარებს, WireGuard სამიდან ყველაზე სწრაფი და მარტივია და სწორედ ის უნდა აირჩიო. თუ გჭირდება TCP, ძველი როუტერი ან კორპორატიული სისტემა, რომელიც უკვე მას ლაპარაკობს, OpenVPN კვლავ ყველგან მუშაობს და მას ყველა ცოცხალი firewall-ის ადმინისტრატორი იცნობს. თუ ქსელი VPN-ებს ბლოკავს - სასტუმრო, რომელიც ყველაფერს აგდებს, რაც ვებ-ტრაფიკი არ არის, ოფისის firewall, ქვეყანა, რომელიც პროტოკოლებს მათი ფორმის მიხედვით ფილტრავს - ვერცერთი მათგანი ვერ გადარჩება, და Xray VLESS-ითა და Reality-ით სწორედ ამ საქმისთვისაა შექმნილი: ის tunnel-ს ცნობილ ვებსაიტთან ჩვეულებრივ HTTPS კავშირად აჩვენებს. ფასი ისაა, რომ Xray პაკეტების tunnel კი არა, proxy-ა, ამიტომ ვებ-ტრაფიკს შესანიშნავად ატარებს, თამაშის ტრაფიკს კი - ნაკლებად კარგად.

ეს მოკლე პასუხია. ამ სტატიის დანარჩენი ნაწილი ხსნის, რატომ - პორტებით, დანახარჯებით, კლიენტ აპლიკაციებითა და ჩავარდნის სცენარებით, რომ გადაწყვეტილება შენს შემთხვევაზე თავად მიიღო და რეიტინგს უბრალოდ არ ენდო.

სამი განსხვავებული დიზაინი და არა ერთი იდეის სამი ვერსია#

ამ სამს ხშირად ისე ადარებენ, თითქოს ერთი და იმავე პროდუქტის კონკურენტი ბრენდები იყოს. ასე არ არის. ისინი სხვადასხვაგვარად წყვეტენ იმ ერთ საკითხს, რასაც ყველაზე დიდი მნიშვნელობა აქვს: როგორ გამოიყურება ტრაფიკი ხაზზე.

WireGuardOpenVPNXray (VLESS + Reality)
რას გადაადგილებსIP პაკეტებსIP პაკეტებს (tun) ან Ethernet ფრეიმებს (tap)კავშირებს (TCP ნაკადები, UDP გადაცემით)
ტრანსპორტიმხოლოდ UDPUDP ან TCPTCP, ჩვეულებრივ პორტი 443
ნაგულისხმევი პორტი51820 შეთანხმებით1194 (IANA-ს მიერ მინიჭებული)443 სისტემების უმეტესობაში
კრიპტოგრაფიაCurve25519, ChaCha20-Poly1305, BLAKE2sTLS OpenSSL-ით, მონაცემთა არხი AES-GCM ან ChaCha20-Poly1305TLS 1.3, x25519 გასაღებები Reality-სთვის
როგორ გამოიყურებაროგორც WireGuardროგორც OpenVPNროგორც HTTPS ნამდვილ ვებსაიტთან
სად მუშაობსLinux-ის ბირთვში, სხვაგან userspace-შიuserspace-ში, ბირთვის offload 2.6-შიuserspace-ში (Go)

WireGuard მესამე დონის tunnel-ია. შენი მოწყობილობა ვირტუალურ ქსელურ ინტერფეისს იღებს, მასში მიმართული ყოველი IP პაკეტი იშიფრება და სერვერს UDP დატაგრამად ეგზავნება, სერვერი კი მას ხსნის და გადასცემს. ის პატარაა - დაახლოებით 4,000 ხაზი ბირთვის კოდი - პრინციპული და შიფრის შეთანხმება საერთოდ არ აქვს: თანამედროვე პრიმიტივების ერთი ფიქსირებული ნაკრები და პროტოკოლის ახალი ვერსია, თუ ოდესმე მათი შეცვლა გახდება საჭირო. ის Linux-ის მთავარ ბირთვშია 5.6 ვერსიიდან.

OpenVPN ძველი, საიმედო მუშა ცხენია, 2001 წლიდან არსებობს. ისიც ვირტუალურ ინტერფეისს გაძლევს, მაგრამ მისი მართვის არხი სრული TLS სესიაა სერტიფიკატებით, და ყველაფერი userspace-ში მუშაობს. მას შეუძლია UDP-ითაც და TCP-ითაც მუშაობა, და ეს მისი დიდი პრაქტიკული ძალაა: TCP პორტ 443-ზე გადის ისეთ firewall-ებში, რომლებიც ყველაფერ დანარჩენს აგდებენ. მისი სისუსტე ისაა, რომ დასამალად არასდროს შექმნილა; მის პაკეტებს საკუთარი, ადვილად ამოსაცნობი სტრუქტურა აქვს, პორტ 443-ზეც კი.

Xray სულ სხვა ცხოველია. ის 2020 წელს V2Ray-ის, proxy პლატფორმის, fork-ად დაიწყო, და მისი VLESS პროტოკოლი თხელი, მდგომარეობის გარეშე გზაა, თქვა "დამაკავშირე ამ მისამართთან" მას შემდეგ, რაც კლიენტი UUID-ით დაამტკიცებს, ვინ არის. VLESS საკუთარ დაშიფვრას არ აკეთებს; ის ეყრდნობა ტრანსპორტის დაცვას, რომელიც მის ქვეშ დგას. Reality, რომელიც 2023 წელს დაემატა, სწორედ ეს ტრანსპორტის დაცვაა: TLS 1.3 ფენა, რომელიც ნამდვილი, პოპულარული ვებსაიტის handshake-ს სესხულობს. VLESS-ისა და Reality-ის განმარტება handshake-ს დეტალურად განიხილავს. აქ მთავარი ისაა, რომ Xray ნედლ პაკეტებს არ გადაადგილებს. ის კავშირებს გადაადგილებს, რაც ცვლის მის ქცევას ყველაფერში, MTU-დან დაწყებული თამაშებით დამთავრებული.

აღმოჩენადობა: სვეტი, რომელიც შემთხვევების უმეტესობას წყვეტს#

დაშიფვრა მალავს, რას ამბობ. ის არ მალავს, რომ VPN-ს იყენებ. პაკეტების ღრმა ინსპექციას (DPI) არაფრის გაშიფვრა არ სჭირდება, რომ პროტოკოლი მისი პირველი რამდენიმე პაკეტის ფორმით, ზომითა და დროით ამოიცნოს, და სწორედ აქ იყოფიან ეს სამი.

WireGuard ძალიან ადვილად ამოსაცნობია. მისი handshake-ის ინიცირება ყოველთვის 148-ბაიტიანი UDP payload-ია, რომელიც ფიქსირებული შეტყობინების ტიპით იწყება, პასუხი კი ყოველთვის 92 ბაიტია. ეს შეგნებული დიზაინის გადაწყვეტილებაა - WireGuard უსაფრთხოდ და მარტივად შეიქმნა და არა დასამალად - და ეს ნიშნავს, რომ ქსელს, რომელსაც WireGuard-ის დაბლოკვა სურს, ამის გაკეთება ერთი წესით შეუძლია. პორტის 51820-დან 443-ზე შეცვლა არ გიშველის; UDP 443-ზე, რომელიც QUIC-ს არ ჰგავს, ისევე თვალშისაცემია.

OpenVPN-იც ამოსაცნობია. ყოველი პაკეტი opcode ბაიტითა და სესიის ID-ით იწყება, და TLS handshake ამ სტრუქტურის შიგნით მოგზაურობს და არა ჩვეულებრივ TLS-ად. tls-crypt მართვის არხს შიფრავს და ავთენტიფიცირებს, რაც სერტიფიკატების გაცვლის ზედაპირულ fingerprinting-ს აჩერებს, მაგრამ პაკეტების სტრუქტურა მაინც OpenVPN-ისაა. TCP 443-ზე გაშვება მას იმ firewall-ებში გაატარებს, რომლებიც მხოლოდ ვებ-პორტებს უშვებენ; ის ვერ გაატარებს firewall-ში, რომელიც ამოწმებს, ნამდვილად TLS-ია თუ არა 443-ზე მიმავალი ტრაფიკი.

Xray Reality-ით შექმნილია, რომ მოსაწყენი იყოს. კლიენტი პორტ 443-თან TCP კავშირს ხსნის და აგზავნის TLS 1.3 ClientHello-ს, რომელიც SNI ველში ნამდვილ ვებსაიტს ასახელებს და გავრცელებული ბრაუზერის fingerprint-ს ბაძავს (ის fp=chrome, რომელსაც ბმულებში ხედავ). ვინც თვალს ადევნებს, ხედავს TLS 1.3 კავშირს იმასთან, რაც ამ საიტს ჰგავს. ვინც სერვერს სწორი გასაღების გარეშე აქტიურად ამოწმებს, ნამდვილ საიტზე გადადის და მის ნამდვილ სერტიფიკატს იღებს. არ არსებობს შენი საკუთარი სერტიფიკატი, რომლის მოძებნაც შეიძლება, არც საკუთარი დომენი, არაფერი უჩვეულო, რასაც რამე დაემთხვევა.

აქედან ორი პრაქტიკული დასკვნა გამომდინარეობს. პირველი, ქსელში, რომელიც არაფერს ბლოკავს, აღმოჩენადობა არაფერს გაძლევს და WireGuard-ის სიჩქარე იმარჯვებს. მეორე, ზოგ ქვეყანაში VPN-ის გამოყენება შეზღუდული ან რეგულირებულია. ტრაფიკის ჩვეულებრივად ჩვენება არ ცვლის იმას, რას ამბობს მის შესახებ კანონი, ამიტომ ამაზე დაყრდნობამდე გაიგე, რა წესები მოქმედებს იქ, სადაც ხარ.

სიჩქარე და დანახარჯები#

შეუზღუდავ ქსელში, მოკლე მარშრუტით, სამივე ჩვეულებრივ სახლის კავშირს ბოლომდე დატვირთავს. განსხვავებები კიდეებზე ჩნდება: მაღალი გამტარუნარიანობა, სუსტი პროცესორები, პაკეტების დამკარგავი ხაზები.

WireGuard პრაქტიკაში ყველაზე სწრაფია. Linux-ზე ის ბირთვში მუშაობს, რაც ბირთვსა და userspace-ს შორის კოპირებას აცილებს, ხოლო ChaCha20-Poly1305 სწრაფია AES ინსტრუქციების არმქონე პროცესორებზეც, რის გამოც ტელეფონები და პატარა როუტერები მასთან კარგად მუშაობენ. ყოველ პაკეტს IPv4-ზე 60 ბაიტი დამატებითი ტვირთი აქვს (20 IP, 8 UDP, 32 WireGuard-ის header და ავთენტიფიკაციის tag), IPv6-ზე კი 80, რის გამოც wg-quick tunnel-ის MTU-ს ნაგულისხმევად 1420-ზე აყენებს: 1500 მინუს ყველაზე ცუდი შემთხვევა.

OpenVPN ისტორიულად ყველაზე ნელი იყო, რადგან userspace-ში ერთ ნაკადში მუშაობს და ყოველი პაკეტი ბირთვის საზღვარს ორჯერ კვეთს. OpenVPN 2.6-მა დაამატა data channel offload (DCO), რომელიც დაშიფვრას Linux-ზე ბირთვის მოდულში, Windows-ზე კი დრაივერში გადაიტანს და სხვაობის დიდ ნაწილს ხურავს, მაგრამ მხოლოდ მაშინ, როცა ორივე მხარე მას იყენებს, და მხოლოდ AEAD შიფრებისთვის. დამატებითი ტვირთი შიფრსა და პარამეტრებზეა დამოკიდებული, ჩვეულებრივ 50-დან 70 ბაიტამდე პაკეტზე.

Xray userspace-ში მუშაობს და, როგორც წესი, საკმარისად სწრაფია, რომ ტიპური სახლის ხაზი საშუალო აპარატურაზეც ბოლომდე დატვირთოს. მისი დანახარჯების ისტორია განსხვავებულია, რადგან ის ნაკადებს proxy-ს უკეთებს: შენი TCP კავშირი ვებსაიტთან შენს კლიენტთან წყდება და სერვერზე თავიდან იქმნება, ბაიტები კი TLS სესიის შიგნით მოგზაურობს. არ არსებობს შიდა IP პაკეტი, რომელიც დასაფრაგმენტებელია, ამიტომ MTU-ს პრობლემები, რომლებიც WireGuard-ს PPPoE-ს ან მობილური ოპერატორების უკან აწუხებს, ძირითადად არ ჩნდება. ფასი ისაა, რომ ყველაფერი თითო proxy-კავშირზე ერთი TCP კავშირის შიგნით მოგზაურობს, ხოლო TCP პაკეტების დამკარგავ მარშრუტზე მკვეთრად ნელდება.

სიტუაციასაუკეთესო არჩევანირატომ
სახლის ან ოფისის ქსელი, არაფერია დაბლოკილიWireGuardყველაზე სწრაფი, მარტივი, ქსელებს შორის გადაადგილდება
Firewall მხოლოდ ვებ-პორტებს უშვებს, ინსპექციის გარეშეOpenVPN TCP 443-ზე, ან Xrayორივე 443-ით გადის
ქსელი ამოწმებს და ბლოკავს VPN პროტოკოლებსXray Reality-ითნამდვილ საიტთან HTTPS-ს ჰგავს
ძალიან ცუდი მობილური ან სატელიტური ხაზიWireGuardUDP პაკეტის დაკარგვისას არ ჩერდება
კომპანიის არსებული PKI და აუდიტის მოთხოვნებიOpenVPNსერტიფიკატები, მომწიფებული ხელსაწყოები

რატომ არის ჩემი VPN ნელი განიხილავს შემთხვევებს, როცა არცერთი არ არის სწრაფი, და როგორ გაარკვიო, მარშრუტის რომელი ნაწილია დამნაშავე.

UDP, TCP და რას ნიშნავს ეს თამაშებისა და ზარებისთვის#

თამაშები და ხმოვანი ზარები UDP-ზე მუშაობს, რადგან დაგვიანებული პაკეტი უსარგებლოა, დაკარგული კი უნდა გამოტოვდეს და არა ხელახლა გაიგზავნოს. TCP თუ UDP თამაშის სერვერებისთვის ხსნის, რატომ.

WireGuard UDP-ს UDP-ად ატარებს. დაკარგული პაკეტი ერთხელ იკარგება, თამაში მხრებს იჩეჩავს, შემდეგი კი დროზე მოდის. OpenVPN UDP-ზე ასევე იქცევა. OpenVPN TCP-ზე - არა: თამაშის UDP TCP ნაკადშია გახვეული, ერთი დაკარგული სეგმენტი ყველაფერს, რაც მის უკანაა, აჩერებს, სანამ ხელახლა არ გაიგზავნება, და თამაში ხედავს lag-ის აფეთქებას, რასაც მოძველებული პაკეტების ნიაღვარი მოსდევს. TCP კავშირების OpenVPN-ის TCP tunnel-ში გაშვება კიდევ უარესია - ხელახალი გაგზავნის ტაიმერების ორი ფენა ერთმანეთს ებრძვის, კლასიკური TCP meltdown.

Xray-იც გადასცემს UDP-ს, მაგრამ თავისი TCP კავშირით, ამიტომ UDP TCP-ის head-of-line blocking-ს იღებს მემკვიდრეობით, როცა მარშრუტზე პაკეტები იკარგება. სუფთა მარშრუტზე ვერ შეამჩნევ. გადატვირთულ საღამოს კავშირზე თამაში შეიძლება ისე შეფერხდეს, როგორც WireGuard-ით არ შეფერხდებოდა. ეს ცენზურისადმი მდგრადი დიზაინის პატიოსანი ზღვარია: ის იმალება, რადგან TCP ვებ-ტრაფიკს ჰგავს, TCP ვებ-ტრაფიკი კი ის არ არის, რაც თამაშებს სჭირდება. ამცირებს თუ არა VPN ping-ს თამაშებში ამ თემას უფრო შორს მიჰყვება.

პორტები და firewall-ის წესები#

პროტოკოლიპორტიტრანსპორტიშენიშვნები
WireGuard51820UDPდოკუმენტაციის შეთანხმება და არა მოთხოვნა; ნებისმიერი პორტი მუშაობს
OpenVPN1194UDP (ან TCP)IANA-ს მიერ მინიჭებული; proto tcp და port 443 შეზღუდული ქსელებისთვის
Xray Reality443TCPHTTPS-ს რომ დაემსგავსოს, აუცილებლად 443 უნდა იყოს
OpenVPN TCP-ზე443TCPეჯახება ვებ-სერვერს იმავე მისამართზე, თუ პორტი არ არის გაზიარებული

WireGuard დუმს ყველაფრისთვის, რასაც სწორი გასაღები არ აქვს: ის არაავთენტიფიცირებულ პაკეტებს საერთოდ არ პასუხობს, ამიტომ პორტების სკანირება ვერაფერს ხედავს. OpenVPN tls-crypt-ით ან tls-auth-ით არაავთენტიფიცირებულ პაკეტებს ასევე ადრევე აგდებს. Xray Reality-ით 443-ზე ისე პასუხობს, როგორც ვებსაიტი, რომელსაც სესხულობს, და სწორედ ესაა აზრი.

სერვერის კონფიგურაციის ნიმუშები, რომ დაინახო, რამდენად ცოტა სჭირდება თითოეულს თავის ბირთვში:

wg0.conf (server)
[Interface]Address = 10.8.0.1/24ListenPort = 51820PrivateKey = <server private key>[Peer]PublicKey = <laptop public key>AllowedIPs = 10.8.0.2/32
server.conf (OpenVPN, excerpt)
port 1194proto udpdev tundata-ciphers AES-256-GCM:CHACHA20-POLY1305tls-crypt ta.key

Xray კლიენტი ჩვეულებრივ ფაილით კი არა, ერთი გასაზიარებელი ბმულით კონფიგურირდება:

code
vless://<uuid>@203.0.113.10:443?encryption=none&flow=xtls-rprx-vision  &security=reality&sni=<borrowed site>&fp=chrome&pbk=<public key>  &sid=<short id>&type=tcp#my-server

პრაქტიკაში ბმული ერთი ხაზია; აქ მხოლოდ იმიტომაა დაყოფილი, რომ გვერდზე დაეტიოს. ყოველ ველს მნიშვნელობა აქვს: UUID შენ გაიდენტიფიცირებს, pbk სერვერის Reality-ის საჯარო გასაღებია, sid მოკლე ID-ა, რომელსაც სერვერი იღებს, ხოლო sni ის საიტია, რომლის handshake-იც ისესხება.

კლიენტ აპლიკაციები თითოეულ პლატფორმაზე#

პლატფორმაWireGuardOpenVPNVLESS / Reality
WindowsWireGuard for WindowsOpenVPN Connect, OpenVPN GUIv2rayN, Hiddify, ხოლო RE:NODE-ზე Renode VPN აპლიკაცია
macOSWireGuard (App Store)Tunnelblick, OpenVPN ConnectHiddify და სხვა VLESS კლიენტები
AndroidWireGuardOpenVPN for Android, OpenVPN Connectv2rayNG, Hiddify
iOS / iPadOSWireGuardOpenVPN ConnectStreisand, Shadowrocket, Hiddify
Linuxwg-quick ბირთვის ხელსაწყოებშიopenvpn პაკეტი, NetworkManagerXray core, Hiddify

WireGuard-სა და OpenVPN-ს ოფიციალური, საკუთარი აპლიკაციები აქვთ. Xray-ის ეკოსისტემა საზოგადოების მიერაა შექმნილი: ბევრი კლიენტი ბევრი დეველოპერისგან, უმეტესობა ღია კოდით, ზოგი (Shadowrocket) ფასიანი. ეს მას ნაკლებად მოწესრიგებულს ხდის, მაგრამ პრაქტიკაში გასაზიარებელი ბმულის ფორმატი ყველასთვის საერთოა, ამიტომ ერთი და იგივე vless:// ბმული თითოეულში იმპორტირდება. VLESS კლიენტის დაყენების გზამკვლევი ოთხ ყველაზე გავრცელებულს განიხილავს.

ერთი განსხვავება, რაზეც ხალხი ხშირად წაიბორძიკებს: WireGuard-ისა და OpenVPN-ის აპლიკაციები სისტემურ VPN-ს ქმნიან და ნაგულისხმევად ყველაფერს იჭერენ. ზოგი VLESS კლიენტი დესკტოპზე ნაგულისხმევად სისტემური proxy-ის რეჟიმშია, რომელიც მხოლოდ იმ აპლიკაციებს ფარავს, რომლებიც proxy-ის პარამეტრს პატივს სცემენ - ბრაუზერებს კი, ბევრ თამაშსა და ბრძანების ხაზის ხელსაწყოს კი არა. თუ გინდა, რომ ყველაფერი tunnel-ით წავიდეს, მოძებნე VPN ან TUN რეჟიმი.

რომელი, სიტუაციის მიხედვით#

  • გაქვს სახლის ლაბორატორია და გინდა, ტელეფონიდან მიწვდე. WireGuard. სხვა არაფერი ისე სწრაფად არ ყენდება და მასთან ცხოვრება ისეთი სასიამოვნო არ არის.
  • შენს სამსახურში უკვე OpenVPN მუშაობს. დარჩი მასთან. სერტიფიკატები, გაუქმების სიები და არსებული ხელსაწყოები სიჩქარის რამდენიმე პროცენტზე მეტი ღირს.
  • მოგზაურობ ქსელებში, რომლებიც VPN-ებს ბლოკავენ, ან ასეთი ქსელის უკან ცხოვრობ. Xray Reality-ით. WireGuard და OpenVPN უბრალოდ ვერ დაუკავშირდებიან, ხშირად ჩუმად.
  • გინდა თამაშისთვის რაც შეიძლება სწრაფი კავშირი. სავარაუდოდ, საერთოდ არანაირი VPN - იხილე ზემოთ მითითებული სტატია თამაშებზე - და თუ მაინც გჭირდება, WireGuard UDP-ზე.
  • გინდა კონფიდენციალურობა იმ ქსელისგან, რომელშიც ზიხარ (სასტუმრო, კაფე). სამიდან ნებისმიერი იმუშავებს, თუ ქსელი ამის საშუალებას იძლევა. VPN საჯარო wifi-ზე განიხილავს, რისგან გიცავს ეს სინამდვილეში.

არცერთი მათგანი ანონიმურს არ გხდის. თითოეული ნდობას შენი ლოკალური ქსელიდან და პროვაიდერიდან იმაზე გადაიტანს, ვინც სერვერს მართავს. საკუთარი სერვერის შემთხვევაში ეს შენ ხარ, და მისამართიც, რომელსაც სამყარო ხედავს, შენია. რისგან გიცავს VPN და რისგან არა საფრთხის მოდელს სათანადოდ აღწერს.

რას იყენებს RE:NODE და რატომ#

RE:NODE-ის კერძო VPN ხაზი Xray-ს იყენებს VLESS-ითა და Reality-ით და სხვა არაფერს - არც WireGuard-ს და არც OpenVPN-ს. მიზეზი აღმოჩენადობის სვეტია: სერვერი, რომელიც მხოლოდ მეგობრულ ქსელებში მუშაობს, ზუსტად იქ ჩავარდება, სადაც ხალხს ყველაზე მეტად სჭირდება. თითოეულ სერვერს საკუთარი მისამართი და საკუთარი გასაღები აქვს, მასზე სხვა არავინაა და ტრაფიკის ლიმიტი არ არის. Windows-ზე Renode VPN აპლიკაცია გამოიყენება, რომელიც იღებს ბმულს, რომელსაც შენი სერვერი ბეჭდავს, და უკავშირდება; ტელეფონებსა და Mac-ებზე ნებისმიერი VLESS კლიენტი - v2rayNG, Hiddify, Streisand ან Shadowrocket - იმავე ბმულით. სერვერი გერმანიაშია, ამიტომ დაყოვნებას შენი მასთან მანძილი განსაზღვრავს.

თუ შენთვის სწორი პასუხი WireGuard-ია - შეუზღუდავი ქსელი, უპირველეს ყოვლისა თამაშებისთვის გამოყენება - უკეთესად მოგერგება ზოგადი დანიშნულების VDS, სადაც მას თავად დააყენებ, და ეს გამოყოფილი სერვერების ხაზში მოიძებნება.

FAQ#

WireGuard OpenVPN-ზე უფრო უსაფრთხოა?

გონივრულად კონფიგურირებულ არცერთ მათგანს ცნობილი პრაქტიკული გატეხვა არ აქვს. WireGuard-ის უპირატესობა ბევრად უფრო პატარა კოდის ბაზაა შიფრის შეთანხმების გარეშე, რაც არასწორი კონფიგურაციისა და downgrade შეტევებისთვის ნაკლებ ადგილს ტოვებს. OpenVPN-ის მოქნილობა მისი რისკიცაა: ძველი კონფიგურაციები სუსტი შიფრებით ან tls-crypt-ის გარეშე ხშირია.

შემიძლია WireGuard დავმალო, თუ მას პორტ 443-ზე გავუშვებ?

არა. მას პორტი კი არ ამხელს, არამედ handshake-ის ფიქსირებული ზომები და შეტყობინებების ტიპები. UDP 443-ზე, რომელიც QUIC არ არის, თუ რამე, უფრო თვალშისაცემია. WireGuard-ის დამალვა ნიშნავს მის სხვა რამეში გახვევას, და ამ დროისთვის უკვე Xray-ის უარეს ვერსიას ააწყობ.

Xray WireGuard-ზე ნელია?

სუფთა, შეუზღუდავ კავშირზე WireGuard ჩვეულებრივ რამდენადმე სწრაფია, განსაკუთრებით სუსტ პროცესორებზე და UDP ტრაფიკისთვის. ტიპურ სახლის ხაზზე ვებ-დათვალიერებისა და სტრიმინგისთვის სხვაობა იშვიათად შესამჩნევია. ქსელებში, რომლებიც WireGuard-ს ბლოკავენ, შედარებას აზრი არ აქვს - ერთი უკავშირდება, მეორე კი არა.

შიფრავს VLESS ჩემს ტრაფიკს?

თავად VLESS - არა; ის შეგნებულად თხელი პროტოკოლია. დაშიფვრა მის ქვეშ მდებარე ფენიდან მოდის, რაც Reality-ის შემთხვევაში TLS 1.3-ია. VLESS სისტემა TLS-ისა თუ Reality-ის გარეშე ტრაფიკს ღიად გაგზავნიდა, რის გამოც არცერთი გონივრული კონფიგურაცია ასე არ აკეთებს.

რომელ პროტოკოლს იყენებენ დიდი კომერციული VPN-ები?

უმეტესობა ახლა ნაგულისხმევად WireGuard-ს ან საკუთარ, WireGuard-ზე დაფუძნებულ ვარიანტს იყენებს, OpenVPN კი თავსებადობისთვის რჩება. ზოგი შეზღუდული ქსელებისთვის შენიღბვის რეჟიმს ამატებს. Xray-ზე დაფუძნებული სისტემები უფრო გავრცელებულია იმ ხალხში, ვინც საკუთარ სერვერებს მართავს, და მკაცრი ფილტრაციის მქონე რეგიონებში.


კომენტარები

სრულიად ანონიმურად: ანგარიშის, ელფოსტის და cookie-ის გარეშე. ინახება მხოლოდ სახელი, ტექსტი და დრო - სხვა არაფერი. ბმულების რაოდენობა ლიმიტირებულია.

0/2000