อภิธานศัพท์ VPN: นิยามศัพท์สำคัญที่ควรรู้
อภิธานศัพท์ VPN รวมนิยามคำสำคัญที่เจอบ่อยเมื่อใช้ VPN เช่น VLESS, Reality, WireGuard, AmneziaWG, Hysteria2, DPI, GFW, DNS leak, kill switch, no-logs, obfuscation และ jurisdiction อธิบายเป็นภาษาไทยแบบสั้น กระชับ และแม่นยำ
- นิยาม 12 คำสำคัญ จัดเป็น 3 กลุ่ม: โปรโตคอล, การเซ็นเซอร์/หลบเลี่ยง, ความเป็นส่วนตัว/ความปลอดภัย
- ครอบคลุมโปรโตคอลของ TukTukVPN: VLESS, Reality, WireGuard, AmneziaWG, Hysteria2
- อธิบาย DPI และ GFW ที่ใช้บล็อก VPN และการพราง (obfuscation) เพื่อหลบเลี่ยง
- ศัพท์ความเป็นส่วนตัว: DNS leak, kill switch, no-logs, jurisdiction
โปรโตคอลและการขนส่งข้อมูล
- VLESS
- โปรโตคอลขนส่งข้อมูลในตระกูล Xray/V2Ray ออกแบบให้เบาและไม่มีชั้นเข้ารหัสเป็นของตัวเอง (stateless) จึงไม่ทิ้ง “ลายเซ็น” ให้ตรวจจับได้ง่าย มักใช้คู่กับ Reality หรือ TLS เพื่อพรางทราฟฟิกให้ดูเหมือนการเข้าเว็บ HTTPS ทั่วไป เป็นหนึ่งในโปรโตคอลที่ TukTukVPN ใช้ (VLESS+Reality)
- Reality
- เทคนิคพรางการเชื่อมต่อของ Xray ที่ทำให้ทราฟฟิก VPN ดูเหมือนกำลังต่อ TLS ไปยังเว็บไซต์จริงที่มีชื่อเสียง โดยไม่ต้องใช้ใบรับรอง (certificate) ของตัวเอง ช่วยเลี่ยงการตรวจจับด้วย DPI และการปิดกั้นตาม SNI จึงเชื่อมต่อได้ในเครือข่ายที่กรองเข้ม
- WireGuard
- โปรโตคอล VPN สมัยใหม่ที่โค้ดกระชับ ใช้ชุดการเข้ารหัสที่ทันสมัย ให้ความเร็วสูงและกินพลังงานน้อย เป็นมาตรฐานที่นิยมมากในปัจจุบัน ข้อจำกัดคือรูปแบบแพ็กเก็ตของมันค่อนข้างจำเพาะ จึงถูก DPI ระบุและบล็อกได้ในเครือข่ายที่กรองเข้มงวด
- AmneziaWG
- WireGuard เวอร์ชันดัดแปลง (fork) ที่เพิ่มการพราง (obfuscation) ให้แพ็กเก็ตไม่มีลายเซ็นแบบ WireGuard ปกติ จึงผ่านการปิดกั้นในประเทศที่บล็อก WireGuard ตรง ๆ ได้ ขณะที่ยังคงความเร็วของ WireGuard ไว้ TukTukVPN ใช้ WireGuard/AmneziaWG เป็นหนึ่งในโปรโตคอล
- Hysteria2
- โปรโตคอลที่ทำงานบน QUIC/UDP ออกแบบให้ทนต่อเครือข่ายที่แพ็กเก็ตหลุดหรือหน่วงสูง ด้วยการควบคุมความหนาแน่นของทราฟฟิก (congestion control) ที่ก้าวร้าว จึงมักให้ทรูพุตดีบนเน็ตคุณภาพต่ำหรือการเชื่อมต่อข้ามประเทศ และพรางตัวเป็นทราฟฟิก HTTP/3 ได้
- Shadowsocks
- พร็อกซีเข้ารหัสแบบโอเพนซอร์สที่พัฒนาขึ้นในจีนเพื่อทะลุการเซ็นเซอร์ของ Great Firewall และเคยเป็นเครื่องมือหลบเลี่ยงยอดนิยมมานานหลายปี แต่ปัจจุบันระบบ DPI สมัยใหม่จับลายเซ็นทราฟฟิกของมันได้แม่นขึ้นเรื่อย ๆ ทำให้ Shadowsocks เพียว ๆ ถูกตรวจจับและบล็อกง่ายกว่าเดิมมาก นี่คือเหตุผลที่ TukTukVPN เลือกใช้ VLESS+Reality ซึ่งพรางตัวเป็น TLS ของจริงแทน — บทเรียนสำคัญคือเทคนิคพรางต้องวิ่งให้เร็วกว่าฝ่ายเซ็นเซอร์เสมอ
- OpenVPN
- โปรโตคอล VPN โอเพนซอร์สรุ่นบุกเบิกที่ใช้งานกันมายาวนาน ปลอดภัย ผ่านการพิสูจน์มาแล้ว และรองรับแทบทุกอุปกรณ์และเราเตอร์ แต่ด้วยอายุของมัน โค้ดจึงหนักกว่า ทำความเร็วได้ต่ำกว่า WireGuard และมีรูปแบบทราฟฟิกที่ DPI จับได้ค่อนข้างง่าย TukTukVPN จึงเลือกใช้ WireGuard/AmneziaWG, VLESS+Reality และ Hysteria2 แทน — ควรรู้จักไว้เพราะบริการ VPN รุ่นเก่าจำนวนมากยังตั้งค่าเริ่มต้นเป็น OpenVPN
พื้นฐานเว็บและการเข้ารหัส
- TLSTransport Layer Security
- โปรโตคอลเข้ารหัสที่อยู่เบื้องหลัง HTTPS (รูปแม่กุญแจในเบราว์เซอร์) ปกป้องทราฟฟิกส่วนใหญ่ของเว็บระหว่างเรากับเว็บไซต์ที่เข้า และเพราะทราฟฟิก TLS มีอยู่ทุกหนแห่ง มันจึงเป็นฉากพรางชั้นดี — Reality เลียนแบบ TLS handshake ของจริง ทำให้ทราฟฟิก VPN ในสายตา DPI แยกไม่ออกจากการเข้าเว็บปกติ สำหรับผู้ใช้ VPN คำนี้สำคัญสองต่อ: มันคือสิ่งที่ปกป้องเว็บทั่วไป และเป็นที่ซ่อนตัวของเทคนิคพรางสมัยใหม่
- SNIServer Name Indication
- ฟิลด์ใน TLS handshake ที่บอกเซิร์ฟเวอร์ว่าเราต้องการเข้าเว็บไซต์ใด โดยส่งเป็นข้อความเปล่า (plain text) ใครที่อยู่ระหว่างทางจึงอ่านชื่อปลายทางออก แม้เนื้อหาที่เหลือจะเข้ารหัสทั้งหมด ระบบเซ็นเซอร์ใช้จุดนี้โดยตรง: ตัดทุกการเชื่อมต่อที่ SNI ระบุชื่อเว็บต้องห้าม Reality ถูกออกแบบมาแก้เกมนี้ด้วยการแสดง SNI ของเว็บจริงที่ไม่ถูกบล็อก — ในเครือข่ายที่กรองเข้ม SNI มักเป็นตัวการแท้จริงที่ทำให้การเชื่อมต่อถูกตัด
- QUIC
- โปรโตคอลขนส่งข้อมูลยุคใหม่ที่วิ่งบน UDP แทน TCP ริเริ่มโดย Google และกลายเป็นมาตรฐาน IETF ที่อยู่เบื้องหลัง HTTP/3 จุดเด่นคือเริ่มการเชื่อมต่อได้เร็ว ฟื้นตัวจากแพ็กเก็ตหลุดได้ดี และไม่ติดคอขวดแบบ TCP Hysteria2 ซึ่งเป็นหนึ่งในโปรโตคอลของ TukTukVPN สร้างอยู่บน QUIC จึงต่อไว ทนเน็ตโรงแรมหรือมือถือคุณภาพต่ำ และกลมกลืนกับทราฟฟิกเว็บทั่วไป — สำหรับผู้ใช้ VPN นี่คือเหตุผลที่ความเร็วไม่ตกแม้สัญญาณแย่
- HTTP/3
- HTTP เวอร์ชันล่าสุดที่เปลี่ยนมาวิ่งบน QUIC (UDP) แทน TCP โดยแพลตฟอร์มใหญ่อย่าง Google และ Cloudflare เปิดให้บริการด้วย HTTP/3 แล้ว เมื่อการท่องเว็บปกติจำนวนมากเดินทางเป็น HTTP/3 โปรโตคอลพรางอย่าง Hysteria2 จึงปลอมทราฟฟิกของตัวเองเป็น HTTP/3 ธรรมดาแล้วลอดผ่านตัวกรองได้โดยไม่สะดุดตา — ยิ่งเว็บใช้ HTTP/3 แพร่หลายเท่าไร ทราฟฟิก VPN แบบ QUIC ก็ยิ่งกลมกลืนมากเท่านั้น
การเซ็นเซอร์และการหลบเลี่ยง
- DPIDeep Packet Inspection
- การตรวจสอบเนื้อหาแพ็กเก็ตแบบเจาะลึกโดย ISP หรือรัฐ เพื่อระบุและปิดกั้นทราฟฟิก VPN แม้ข้อมูลจะถูกเข้ารหัสไว้ก็ตาม ระบบเซ็นเซอร์ขนาดใหญ่อย่าง Great Firewall ของจีนใช้ DPI เป็นเครื่องมือหลัก การพราง (Reality/AmneziaWG) จึงถูกออกแบบมาเพื่อสู้กับ DPI โดยเฉพาะ
- GFWGreat Firewall
- ระบบเซ็นเซอร์อินเทอร์เน็ตของจีนที่ผสม DPI, การปลอมผลลัพธ์ DNS, การรีเซ็ตการเชื่อมต่อ และการตรวจสอบเซิร์ฟเวอร์เชิงรุก (active probing) เพื่อบล็อกทั้งเว็บไซต์และ VPN ถือเป็นหนึ่งในระบบกรองอินเทอร์เน็ตที่ซับซ้อนที่สุดในโลก
- Obfuscationการพรางทราฟฟิก
- เทคนิคทำให้ทราฟฟิก VPN “ไม่ดูเหมือน VPN” เช่น ปลอมตัวเป็น HTTPS หรือ QUIC ทั่วไป หรือลบลายเซ็นของโปรโตคอลออก เพื่อให้ผ่าน DPI และการบล็อกในเครือข่ายที่กรองเข้ม เป็นหัวใจของการเชื่อมต่อให้ได้ในประเทศที่ปิดกั้นอินเทอร์เน็ต
- Active probingการตรวจสอบเชิงรุก
- เทคนิคเซ็นเซอร์ (ที่ Great Firewall ของจีนใช้เป็นที่รู้จักที่สุด) ซึ่งไม่ได้แค่เฝ้าดูทราฟฟิก แต่ "ต่อกลับ" ไปยังเซิร์ฟเวอร์ต้องสงสัยโดยปลอมตัวเป็นไคลเอนต์ เพื่อยืนยันว่าเป็น VPN หรือพร็อกซีจริงก่อนสั่งบล็อก โปรโตคอลรุ่นเก่าอย่าง Shadowsocks เคยถูกเปิดโปงด้วยวิธีนี้มาแล้ว Reality ออกแบบมาให้ทนการ probe: เมื่อถูกตรวจ เซิร์ฟเวอร์จะตอบกลับเหมือนเว็บจริงที่มันเลียนแบบทุกประการ — สำคัญเพราะโปรโตคอลที่รอด DPI แบบเฝ้าดูเฉย ๆ อาจยังแพ้การตรวจเชิงรุกได้
ความเป็นส่วนตัวและความปลอดภัย
- DNS leakDNS รั่ว
- ภาวะที่คำขอ DNS (การแปลงชื่อเว็บเป็นเลข IP) หลุดออกไปยังเซิร์ฟเวอร์ของ ISP แทนที่จะวิ่งผ่านอุโมงค์ VPN ทำให้ ISP ยังเห็นว่าเรากำลังเข้าเว็บใด แม้จะเชื่อมต่อ VPN อยู่ VPN ที่ออกแบบดีต้องกันไม่ให้เกิด DNS leak
- Kill switchสวิตช์ตัดการเชื่อมต่อ
- ฟังก์ชันที่ตัดการเชื่อมต่ออินเทอร์เน็ตทันทีเมื่อ VPN หลุด เพื่อไม่ให้ทราฟฟิกจริงและ IP จริงรั่วออกนอกอุโมงค์ในจังหวะที่การเชื่อมต่อขาดหาย เป็นเกราะสำคัญสำหรับผู้ที่ต้องการปกป้องความเป็นส่วนตัวอย่างต่อเนื่อง
- No-logsไม่เก็บบันทึกการใช้งาน
- คำที่วงการใช้เรียกท่าทีเรื่องการเก็บรักษาข้อมูลของผู้ให้บริการ — เก็บอะไร นานแค่ไหน และอะไรที่ศาลบังคับให้ส่งมอบได้ ส่วน TukTukVPN เก็บเท่าที่บริการต้องใช้ — บัญชีของคุณ ปริมาณข้อมูลที่ใช้ไปตามแพ็กเกจ และอุปกรณ์ของคุณ ส่วนข้อมูลที่กฎหมายไทยกำหนดให้ต้องเก็บ เราเก็บและบอกตามตรง
- Jurisdictionเขตอำนาจศาล
- ประเทศที่บริษัท VPN จดทะเบียนและอยู่ภายใต้กฎหมาย ซึ่งกำหนดว่ารัฐจะสามารถบังคับให้ส่งมอบหรือให้เก็บข้อมูลผู้ใช้ได้มากน้อยเพียงใด TukTukVPN ดำเนินงานภายใต้กฎหมายไทย ซึ่งกำหนดให้ผู้ให้บริการต้องเก็บข้อมูลจราจรทางคอมพิวเตอร์บางประเภท ควรพิจารณาข้อนี้ควบคู่กับนโยบายการเก็บข้อมูลเอง
การเข้าถึงและความเร็ว
- Geo-blockingการบล็อกตามพื้นที่
- การจำกัดคอนเทนต์ตามตำแหน่งที่ตีความจากเลข IP ของผู้ชม — เหตุผลที่วิดีโอเรื่องเดียวกันดูได้ในประเทศหนึ่งแต่ขึ้นว่า "ไม่พร้อมให้บริการในภูมิภาคของคุณ" ในอีกประเทศ ส่วนใหญ่มาจากสัญญาลิขสิทธิ์แบบแบ่งภูมิภาค VPN พาทราฟฟิกออกผ่านเซิร์ฟเวอร์ในประเทศอื่น บริการปลายทางจึงเห็น IP ของประเทศนั้นแทน — ทั้งนี้การใช้งานขึ้นกับเงื่อนไขของแต่ละบริการ นี่คือเหตุผลในชีวิตประจำวันอันดับต้น ๆ ที่คนสลับประเทศของเซิร์ฟเวอร์
- ISP throttlingการจำกัดความเร็วโดย ISP
- ภาวะที่ผู้ให้บริการอินเทอร์เน็ตจงใจหน่วงทราฟฟิกบางประเภท เช่น สตรีมมิงวิดีโอ เกม หรือ BitTorrent โดยไม่ได้ลดความเร็วทั้งเส้น การหน่วงแบบเลือกเป้าต้องระบุประเภททราฟฟิกให้ได้ก่อน การเข้ารหัสของ VPN ทำให้ ISP มองไม่เห็นว่าเป็นทราฟฟิกชนิดใด จึงเลือกหน่วงเฉพาะอย่างไม่ได้ — ถ้า speed test ปกติแต่บางแอปอืดผิดสังเกต ให้สงสัย throttling ไว้ก่อน และ VPN มักช่วยแก้ได้
- VoIPVoice over IP
- การโทรด้วยเสียงหรือวิดีโอผ่านอินเทอร์เน็ตแทนเครือข่ายโทรศัพท์ เช่น WhatsApp, FaceTime, Zoom บางประเทศจำกัดการใช้งาน — ที่รู้จักกันดีคือ UAE ซึ่งบล็อกแอปโทรจำนวนมากเพื่อคุ้มครองบริการโทรคมนาคมที่มีใบอนุญาต โปรโตคอลพรางอาจช่วยให้โทรผ่านได้ในเครือข่ายแบบนั้น แต่ไม่มีผู้ให้บริการรายใดการันตีได้ และกฎหมายท้องถิ่นยังมีผลเสมอ — เรื่องนี้สำคัญที่สุดกับนักเดินทางและคนไทยในต่างแดนที่ต้องโทรกลับบ้าน
คำถามที่พบบ่อย
ทำไมต้องรู้ศัพท์เหล่านี้
การเข้าใจคำอย่าง DPI, obfuscation, no-logs และ kill switch ช่วยให้คุณประเมิน VPN ได้ว่าตัวไหนเหมาะกับการใช้งาน โดยเฉพาะเมื่อต้องเชื่อมต่อในเครือข่ายที่กรองเข้มหรือให้ความสำคัญกับความเป็นส่วนตัว
Reality กับ AmneziaWG ต่างกันอย่างไร
ทั้งคู่มีเป้าหมายเดียวกันคือพรางทราฟฟิกให้ผ่าน DPI แต่ต่างฐาน: Reality เป็นเทคนิคของ Xray ที่ทำให้ VLESS ดูเหมือนต่อ TLS ไปเว็บจริง ส่วน AmneziaWG คือ WireGuard เวอร์ชันดัดแปลงที่ลบลายเซ็นของ WireGuard ออก TukTukVPN ใช้ทั้งสองแบบและสลับให้อัตโนมัติ
TukTukVPN เก็บข้อมูลอะไรบ้าง
เราเก็บเท่าที่บริการต้องใช้ — บัญชีของคุณ ปริมาณข้อมูลที่ใช้ไปตามแพ็กเกจ และอุปกรณ์ของคุณ ส่วนข้อมูลที่กฎหมายไทยกำหนดให้ต้องเก็บ เราเก็บและบอกตามตรง เพราะ TukTukVPN อยู่ภายใต้กฎหมายไทย ซึ่งกำหนดให้ผู้ให้บริการต้องเก็บข้อมูลจราจรทางคอมพิวเตอร์บางประเภทไว้
พร้อมลองด้วยตัวเองหรือยัง?
รับประกันคืนเงินภายใน 30 วัน สำหรับการซื้อครั้งแรก — ครบทุกโปรโตคอล ทุกอุปกรณ์