واژهنامه VPN: اصطلاحهای کلیدی که دانستنشان میارزد
این واژهنامه VPN اصطلاحهایی را تعریف میکند که هنگام استفاده از VPN بیش از همه میبینید — VLESS، Reality، WireGuard، AmneziaWG، Hysteria2، DPI، GFW، DNS leak، kill switch، no-logs، obfuscation و jurisdiction — هر کدام کوتاه و دقیق.
- ۱۲ اصطلاح کلیدی در ۳ گروه: پروتکلها، سانسور و دور زدن آن، حریم خصوصی و امنیت
- همه پروتکلهای TukTukVPN را پوشش میدهد: VLESS، Reality، WireGuard، AmneziaWG، Hysteria2
- DPI و GFW را که برای مسدودکردن VPN به کار میروند و مبهمسازیای را که از آنها عبور میکند توضیح میدهد
- اصطلاحهای حریم خصوصی: DNS leak، kill switch، no-logs، jurisdiction
پروتکلها و انتقال داده
- VLESS
- پروتکل انتقال داده از خانواده Xray/V2Ray که سبک و بدونوضعیت (stateless) طراحی شده و لایه رمزگذاری مخصوص به خود ندارد — بنابراین امضای آسانی برای شناسایی بهجا نمیگذارد. معمولاً همراه Reality یا TLS به کار میرود تا ترافیک شبیه وبگردی معمولی HTTPS دیده شود. یکی از پروتکلهایی است که TukTukVPN اجرا میکند (VLESS+Reality).
- Reality
- تکنیک استتار اتصال در Xray که ترافیک VPN را شبیه یک اتصال واقعی TLS به وبسایتی واقعی و شناختهشده نشان میدهد — بدون نیاز به گواهی (certificate) اختصاصی. شناسایی با DPI و مسدودسازی مبتنی بر SNI را شکست میدهد تا اتصال در شبکههای بهشدت فیلترشده برقرار بماند.
- WireGuard
- پروتکل VPN مدرن با کدبیس فشرده و رمزنگاری بهروز که سرعت بالا و مصرف باتری کم دارد — محبوبترین استاندارد امروز. محدودیتش این است که قالب بستههایش نسبتاً متمایز است و DPI میتواند آن را در شبکههای سختگیرانه شناسایی و مسدود کند.
- AmneziaWG
- نسخه تغییریافته (fork) WireGuard که با افزودن مبهمسازی، امضاهای معمول WireGuard را از بستهها حذف میکند — در کشورهایی که WireGuard خام را مسدود میکنند عبور میکند و همان سرعت WireGuard را نگه میدارد. TukTukVPN WireGuard/AmneziaWG را بهعنوان یکی از پروتکلهایش اجرا میکند.
- Hysteria2
- پروتکلی مبتنی بر QUIC/UDP که با کنترل ازدحام تهاجمی برای تابآوردن شبکههای پرافت یا پرتأخیر طراحی شده — بنابراین اغلب روی اتصالهای ضعیف یا مسیرهای طولانی بینالمللی توان عبور (throughput) بهتری میدهد و میتواند خود را به شکل ترافیک HTTP/3 درآورد.
- Shadowsocks
- پراکسی رمزگذاریشده متنباز که در چین برای عبور از دیوار آتش بزرگ ساخته شد — و سالها ابزار اصلی دور زدن سانسور بود. سامانههای DPI مدرن بهطور فزایندهای امضای ترافیک آن را میشناسند، بنابراین Shadowsocks خام امروز بسیار بیشتر از گذشته شناسایی و مسدود میشود. همین مسابقه تسلیحاتی است که باعث شده TukTukVPN بهجای آن VLESS+Reality را اجرا کند که درون TLSِ واقعینما پنهان میشود. اهمیتش در این درس صادقانه است: مبهمسازی باید همیشه سریعتر از سانسورچیها تکامل یابد.
- OpenVPN
- پروتکل VPN متنباز و جاافتاده — امن، کاملاً در میدان آزموده، و پشتیبانیشده تقریباً روی هر دستگاه و روتری. بدهبستانهایش از سنوسالش میآید: کدبیس سنگینتر، توان عبور (throughput) بهمراتب پایینتر از WireGuard، و الگوی ترافیکی که DPI نسبتاً آسان میتواند امضایش را بشناسد. TukTukVPN بهجای آن WireGuard/AmneziaWG و VLESS+Reality و Hysteria2 را اجرا میکند. دانستنش از این جهت مهم است که بسیاری از سرویسهای VPN قدیمیتر هنوز آن را بهعنوان پیشفرض دارند.
مبانی وب و رمزگذاری
- TLSTransport Layer Security
- پروتکل رمزگذاری پشت HTTPS و همان قفل کنار نشانی در مرورگر، که بیشتر ترافیک میان شما و سایتهایی که بازدید میکنید را محافظت میکند. چون TLS همهجا هست، استتار بینقصی میسازد: Reality یک دستدهی (handshake) واقعی TLS با یک وبسایت واقعی را تقلید میکند تا ترافیک VPN از دید DPI مثل وبگردی عادی به نظر برسد. برای کاربر VPN اهمیت TLS دوچندان است — هم ترافیک عادی وب را امن میکند و هم جامهای است که مبهمسازی مدرن به تن میکند.
- SNIServer Name Indication
- فیلدی در دستدهی TLS که به سرور میگوید کدام وبسایت را میخواهید — و بهصورت متن ساده ارسال میشود؛ پس هر کسی در مسیر شبکه میتواند مقصد را بخواند، حتی وقتی بقیه چیزها رمزگذاری شدهاند. سانسورچیها دقیقاً از همین بهره میبرند: هر دستدهیای که SNI آن نام سایتی ممنوع را داشته باشد دور انداخته میشود. Reality مسدودسازی مبتنی بر SNI را خنثی میکند، چون SNI یک وبسایت واقعی و مسدودنشده را ارائه میدهد. در شبکههای فیلترشده، SNI اغلب همان دلیل دقیق مرگ اتصال است.
- QUIC
- پروتکل انتقال مدرنی که بهجای TCP روی UDP کار میکند — در Google طراحی و توسط IETF استاندارد شد و بنیان HTTP/3 است. اتصال را سریعتر برقرار میکند، از افت بستهها بهتر جان به در میبرد و از انسداد سر صف (head-of-line blocking) در TCP در امان است. Hysteria2، یکی از پروتکلهای TukTukVPN، روی QUIC ساخته شده — برای همین سریع وصل میشود، روی شبکههای پرافتِ هتل یا موبایل دوام میآورد و در ترافیک روزمره وب حل میشود. برای کاربر VPN، QUIC همان دلیلی است که سرعت از دل اتصالهای بد جان سالم به در میبرد.
- HTTP/3
- تازهترین نسخه HTTP که بهجای TCP روی QUIC (UDP) کار میکند و همین حالا پلتفرمهای بزرگی مانند Google و Cloudflare آن را سرو میکنند. چون حجم عظیمی از وبگردی مشروع اکنون به شکل HTTP/3 جابهجا میشود، پروتکلهای مبهمسازیشدهای مانند Hysteria2 میتوانند ترافیک خود را به شکل HTTP/3 معمولی درآورند و بیسروصدا از فیلترها بگذرند. نتیجه عملی برای کاربران VPN: هرچه وب بیشتر HTTP/3 را بپذیرد، ترافیک VPN مبتنی بر QUIC بهتر در آن حل میشود.
سانسور و دور زدن آن
- DPIDeep Packet Inspection
- بازرسی عمیق محتوای بستهها توسط ISP یا حکومت برای شناسایی و مسدودسازی ترافیک VPN، حتی وقتی خودِ داده رمزگذاری شده است. سامانههای سانسور بزرگ مانند دیوار آتش بزرگ چین DPI را ابزار اصلی خود دارند — مبهمسازی (Reality/AmneziaWG) دقیقاً برای شکستدادن آن ساخته شده است.
- GFWGreat Firewall
- سامانه سانسور اینترنت چین که DPI، مسمومسازی DNS، ریستکردن اتصال و کاوش فعال (active probing) سرورهای مشکوک را ترکیب میکند تا هم وبسایتها و هم VPNها را مسدود کند. آن را یکی از پیچیدهترین سامانههای فیلترینگ اینترنت جهان میدانند.
- Obfuscation
- تکنیکهایی که ترافیک VPN را «شبیه VPN نبودن» میکنند — جا زدن آن بهجای HTTPS یا QUIC معمولی، یا حذف امضاهای یک پروتکل — تا از DPI و مسدودسازی در شبکههای بهشدت فیلترشده عبور کند. قلبِ متصلماندن در کشورهایی که اینترنت را سانسور میکنند.
- Active probing
- یک تکنیک سانسور — که بهویژه دیوار آتش بزرگ چین از آن استفاده میکند — که در آن سانسورچی فقط ترافیک را تماشا نمیکند، بلکه خودش در نقش یک کلاینت به سرور مشکوک به VPN یا پراکسی وصل میشود تا پیش از مسدودسازی مطمئن شود واقعاً چیست. پروتکلهای قدیمیتر مانند Shadowsocks با همین روش لو رفتهاند. Reality برای مقاومت در برابر کاوش ساخته شده: کاوشگری که به سرور برسد پاسخی اصیل از همان وبسایت واقعیِ تقلیدشده میگیرد. اهمیتش اینجاست که پروتکلی که از DPI منفعل جان به در برده، هنوز ممکن است در برابر کاوش فعال فرو بریزد.
حریم خصوصی و امنیت
- DNS leak
- وقتی درخواستهای DNS (تبدیل نام سایت به نشانی IP) بهجای عبور از تونل VPN به سرورهای ISP نشت میکنند — در نتیجه ISP حتی هنگام اتصال هم میبیند به کدام سایتها میروید. یک VPN خوشطراحی باید جلوی نشت DNS را بگیرد.
- Kill switch
- قابلیتی که بهمحض قطعشدن VPN دسترسی اینترنت را میبندد تا در آن فاصله، ترافیک واقعی و IP واقعی شما هرگز بیرون از تونل نشت نکند. محافظی ضروری برای هر کسی که به حریم خصوصیِ پیوسته نیاز دارد.
- No-logs
- اصطلاح رایج صنعت برای توصیف سیاست نگهداری داده یک ارائهدهنده — اینکه چه چیزی را ذخیره میکند، برای چه مدت، و دادگاه میتواند چه چیزی را از او مطالبه کند. TukTukVPN فقط چیزی را نگه میدارد که سرویس برای کار کردن به آن نیاز دارد: حساب کاربری شما، میزان دادهای که از پلن خود مصرف کردهاید و دستگاههایتان. جایی که قانون تایلند نگهداری داده را الزامی میکند، آن را نگه میداریم و همین را صریح میگوییم.
- Jurisdiction
- کشوری که شرکت VPN در آن ثبت شده و تابع قوانین آن است — تعیین میکند حکومت تا کجا میتواند آن را به تحویل یا نگهداری دادههای کاربران وادار کند. TukTukVPN تحت قوانین تایلند فعالیت میکند که ارائهدهندگان را به نگهداری برخی دادههای ترافیکی موظف میکند؛ این را در کنار خودِ سیاست نگهداری داده بسنجید.
دسترسی و کارایی
- Geo-blocking
- محدودکردن محتوا بر پایه موقعیتی که از IP بیننده استخراج میشود — همان دلیلی که یک ویدیو در یک کشور پخش میشود و در کشوری دیگر «در منطقه شما در دسترس نیست» نشان میدهد؛ معمولاً بهخاطر قراردادهای مجوز منطقهای. VPN ترافیک شما را از سروری در کشوری دیگر عبور میدهد تا سرویسها بهجای IP شما، IP آن کشور را ببینند؛ اینکه این کار مجاز است یا نه به شرایط استفاده هر سرویس بستگی دارد. برای بیشتر مردم، همین دلیل روزمره برای عوضکردن کشور خروجی است.
- ISP throttling
- وقتی ارائهدهنده اینترنت عمداً نوع خاصی از ترافیک را کند میکند — استریم ویدیو، بازی، تورنت — نه کل اتصال شما را. کندسازی اول نیازمند شناسایی نوع ترافیک است؛ رمزگذاری VPN پنهان میکند این چه نوع ترافیکی است، پس ISP نمیتواند آن را جدا کند و فقط همان را کند کند. اگر تستهای سرعت خوباند اما یک اپ بهسختی جلو میرود، کندسازی مظنون اصلی است — و همانی است که VPN اغلب شکستش میدهد.
- VoIPVoice over IP
- برقراری تماس صوتی و تصویری از طریق اینترنت بهجای شبکه تلفن، همان کاری که WhatsApp و FaceTime و Zoom میکنند. برخی کشورها آن را محدود میکنند: امارات، بهطور مشخص، بسیاری از اپهای تماس را برای حمایت از سرویسهای مخابراتی دارای مجوز مسدود میکند. یک پروتکل VPN مبهمسازیشده شاید بتواند تماسها را در چنین شبکههایی برقرار کند، اما هیچ ارائهدهندهای نمیتواند تضمینش کند و قوانین محلی همچنان پابرجاست. بیش از همه برای مسافران و مهاجرانی مهم است که به تماس رایگان با خانه اتکا دارند.
پرسشهای متداول
چرا این اصطلاحها مهماند؟
فهمیدن واژههایی مثل DPI، obfuscation، no-logs و kill switch به شما امکان میدهد قضاوت کنید کدام VPN واقعاً با نیازتان میخواند — بهویژه در شبکههای بهشدت فیلترشده یا وقتی حریم خصوصی اولویت است.
فرق Reality و AmneziaWG چیست؟
هدف هر دو استتار ترافیک در برابر DPI است، اما از دو پایه متفاوت: Reality تکنیکی در Xray است که VLESS را شبیه یک اتصال واقعی TLS به وبسایتی واقعی نشان میدهد، در حالی که AmneziaWG یک WireGuard تغییریافته است که امضاهای WireGuard از آن حذف شده. TukTukVPN از هر دو استفاده میکند و خودکار جابهجا میشود.
TukTukVPN چه دادههایی نگه میدارد؟
آنچه سرویس برای کار کردن لازم دارد: حساب شما، میزان دادهی مصرفشده در پلنتان و دستگاههایتان. هرجا هم قانون تایلند ما را به نگهداری داده ملزم کند، آن را نگه میداریم و صریح میگوییم.
آمادهاید خودتان امتحان کنید؟
یک پلن انتخاب کنید و بلافاصله متصل شوید — همهٔ پروتکلها، ضمانت بازگشت وجه ۳۰ روزه.