VPN Engelleme: Ülkeler ve Hizmetler VPN'leri Nasıl Engeller?

12 dk okumaAtlatma

VPN engelleme, VPN kullanmaya çalışan kişiler ile onları durdurmaya çalışan hükümetler, İSS'ler, yayın hizmetleri ve kurumsal ağlar arasındaki kedi-fare oyunudur. Çin en agresif engelleme programını yürütüyor; Rusya, İran ve BAE de onları yakından takip ediyor; Netflix, VPN kullanıcılarının erişimini reddetmek için yıllarını harcadı. Teknik açıdan engelleme aslında bu şekilde işliyor ve VPN sağlayıcıları bunu aşmak için ne yapıyor.

Makalenin tam metni aşağıda İngilizce olarak verilmektedir.

Engelleme yöntemleri

IP engelleme listesi

En basit yöntem. Bilinen VPN sağlayıcı IP aralıklarının bir listesini derleyin ve hepsini engelleyin. Yayın hizmetleri bunu en agresif şekilde kullanır; Netflix, Hulu, BBC iPlayer ve Disney+'ın tümü, günlük olarak güncellenen gelişmiş VPN-IP algılama özelliğine sahiptir. Ülkeler de bunu birinci basamak savunma olarak kullanıyor.

Sayaç: VPN sağlayıcıları sürekli olarak yeni sunucu IP'leri ekler ve çıkış havuzlarını dönüşümlü olarak kullanır. Bazıları, özellikle IP itibar bloklarını atlaması gereken kullanıcılar için konut IP'leri (veri merkezleri yerine gerçek tüketici ISP'lerinden alınan IP'ler) sunar.

Bağlantı noktası engelleme

VPN protokolleri bilinen bağlantı noktalarına sahiptir. OpenVPN'in IANA tarafından atanan bağlantı noktası 1194'tür. WireGuard varsayılan olarak 51820'dir. IKEv2, UDP 500 ve 4500 kullanır. Bu bağlantı noktalarını engelleyin, bariz VPN trafiğini engelleyin.

Sayaç: VPN sağlayıcıları sunucularını standart bağlantı noktalarında çalıştırır (genellikle OpenVPN için TCP/443), böylece trafik sıradan HTTPS gibi görünür.

Derin protokol paket denetimi el sıkışmalar

Ciddi yaklaşım. Bir VPN TCP/443 üzerinde çalışırken bile OpenVPN, WireGuard veya IKEv2'nin anlaşması, DPI sistemlerinin parmak izini alabileceği tanınabilir bir bayt imzasına sahiptir. Çin'in Büyük Güvenlik Duvarı bu tekniği rutin olarak kullanıyor; 443'teki WireGuard bile dakikalar içinde tespit ediliyor ve engelleniyor.

Sayaç: protokol gizleme. VPN anlaşmasını gerçek HTTPS, WebSocket veya QUIC trafiğine benzeyen bir şeye sarın. Örnekler: ProtonVPN'in Stealth'i, NordVPN'in NordWhisper'ı, Stunnel/Cloak/Obfsproxy'li OpenVPN, AmneziaWG (el sıkışmasını rastgele hale getiren bir WireGuard çatalı), V2Ray protokolleri.

TLS parmak izi

Bir VPN kendisini başarıyla HTTPS olarak gizlese bile, TLS anlaşmasının kendisinin parmak izleri vardır. Belirli bir tarayıcı, belirli bir şifre paketi sırası, belirli bir uzantı listesi ve belirli JA3 karması ile ClientHello mesajları üretir. "HTTPS" bağlantınızın herhangi bir büyük tarayıcıyla eşleşmeyen bir TLS parmak izi varsa, bu kostüm giyen bir VPN istemcisi olabilir.

Sayaç: Modern gizleme araçları, büyük tarayıcıların TLS parmak izlerini bayt bayt olarak taklit eder (Go'da uTLS, utls.js, diğer dillerde benzer). Kedi ve fare devam ediyor.

Trafik şekli analizi

İçerik şifrelendiğinde ve parmak izleri gerçek bir tarayıcıyla eşleştiğinde bile, VPN oturumunun ritmi kendine özgüdür. Her zaman çift yönlü, sürekli üretim, tutarlı paket boyutları; gerçek web taramasının hızlı getir-oluştur-duraklat modeli değil. Makine öğrenimi modelleri, VPN akışlarını yalnızca şekilden şaşırtıcı bir doğrulukla tanımlayabilir.

Sayaç: şekli gizlemek için sahte trafik ekleyin (Mullvad'ın DAITA'sı bunu yapar) veya VPN protokolünü zaten düzensiz bir şekle sahip olan bir şey üzerinde çalıştırın (Snowflake'in WebRTC görüntülü çağrı gizlemesi).

Etkin araştırma

Büyük Güvenlik Duvarı şüpheli bir bağlantı gördüğünde, bazen hedefe gerçekten bir VPN sunucusu olup olmadığını doğrulamak için test paketleri gönderir. Gerçek bir HTTPS sunucusu tanınabilir bir TLS anlaşmasıyla yanıt verir; bir VPN sunucusu kendini ele verecek şekilde yanıt verebilir. Daha sonra tüm bağlantı engellenir.

Sayaç: VPN sunucuları, yanıt vermeden önce kimlik doğrulama gerektirecek şekilde yapılandırılabilir — "yabancılar" genel bir 404 yanıt alır veya hiç yanıt almaz, yalnızca kimliği doğrulanmış istemciler VPN anlaşmasını alır.

DNS müdahalesi

Bilinen VPN sağlayıcı etki alanları için DNS aramalarını engelleyin. Vpnmasterpro.com (veya başka herhangi bir site) çözümlemediği için kullanıcılar VPN istemcisini bile indiremez.

Counter: Engellenmemiş bir çözümleyiciyi sorgulamak için HTTPS üzerinden DNS'yi kullanın. Kurulum medyasını sansürün müdahale edemeyeceği kanallar aracılığıyla dağıtın (Telegram, Tor, USB bellekler, elçilik dağıtımları).

Engellemenin agresif olduğu yer

Akış hizmetini engelleme

Farklı motivasyon, benzer teknikler. Netflix, Hulu, BBC iPlayer, Disney+, Amazon Prime vb. coğrafi lisanslamayı zorunlu kılmak için VPN IP'lerini engeller. İnternete genel olarak erişmenizi engellemeye çalışmıyorlar - yalnızca içeriklerini "yanlış" ülkeden izlemenizi engellemeye çalışmıyorlar.

Sayaç: IP'leri sık sık değiştiren, akış için optimize edilmiş özel sunucular. Bazı VPN'ler (Windscribe'den Windflix, NordVPN/ExpressVPN/Surfshark'tan özel yayın sunucuları) açıkça yayın silahlanma yarışını kovalıyor. Gizliliğe önem veren daha küçük VPN'ler (Mullvad, Proton) devreye girmediğinden akış güvenilirlikleri daha düşüktür.

Kurumsal ağ engelleme

Birçok kuruluş ve okul, uyumluluk ve güvenlik nedenleriyle VPN trafiğini engeller. Yöntemler benzerdir: bağlantı noktası engelleme, IP engelleme listeleri, DPI. Motivasyon farklıdır (uyumluluk, içerik filtreleme, kötü amaçlı yazılım tespiti) ancak teknikler doğrudan eşlenir.

LYasal durum

VPN'leri engelleyen bir ülkedeyseniz

  1. Amaca yönelik olarak oluşturulmuş gizleme özelliğine sahip bir sağlayıcı seçin: Veri/hızlı deneyleriyle ProtonVPN Stealth, NordVPN NordWhisper, Mullvad veya Outline (Shadowsocks) gibi özel araçlar veya AmneziaWG.
  2. İhtiyaç duymadan yükleme medyasını edinin: sağlayıcıların indirme alanları siz zaten içeri girdikten sonra engellenebilir.
  3. Tor'u Snowflake ile birlikte saklayın yedek olarak : VPN'ler başarısız olduğunda, Tor'un takılabilir aktarımları genellikle hareketsiz kalır iş.
  4. Hataları bekliyoruz: dün çalışan bağlantılar bugün çalışmayabilir; birden fazla sağlayıcıya ve protokole hazır olun.

sızıntı testimiz ile bağlandığında tünelinizin çalıştığını doğrulayın.

Sık sorulan sorular

VPN'im neden bazen çalışmayı bırakıyor?
Çoklu olasılıklar. VPN sunucusunun IP'si engellenenler listesine eklendi (farklı bir sunucu deneyin). Ağın DPI'sı protokolün parmak izini aldı ve onu engelliyor (gizlemeli OpenVPN-TCP/443'ü veya Proton Stealth veya NordWhisper gibi özel bir karartılmış protokolü deneyin). Hedef hizmet (Netflix, bankanız) VPN IP'sini reddedilenler listesine ekledi (farklı bir çıkış veya özel bir yayın sunucusu deneyin).
Çin'de herhangi bir VPN çalışacak mı?
Çok azı güvenilir bir şekilde çalışır. Standart protokoller Büyük Güvenlik Duvarı tarafından birkaç dakika içinde tespit edilir ve engellenir. Özel gizlenmiş protokoller (NordVPN'in NordWhisper'ı, ProtonVPN'in Stealth'i, v2ray eklentili Shadowsocks, AmneziaWG) bazen işe yarar. Silahlanma yarışı haftalık olarak ileri geri sallanıyor. Özellikle Çin'e özgü güvenilir VPN'e ihtiyaç duyan gezginler önceden birden fazla sağlayıcı ve yapılandırma yüklemelidir.
Netflix VPN kullandığımı nasıl biliyor?
Öncelikle IP tabanlı algılama. Netflix, bilinen VPN sağlayıcı IP aralıklarından oluşan bir veritabanı tutar ve bu IP'lerden gelen akışları reddeder. Veritabanını sürekli güncelliyorlar. Bazı VPN sağlayıcıları çıkış IP'lerini Netflix güncellemelerinden daha hızlı döndürür, ancak bu hareketli bir hedeftir. Konut IP'leri (gerçek tüketici İSS'lerinden oluşturulmuş) bunu atlar ancak işletmeleri daha pahalıdır.
Kısıtlayıcı ülkelerde VPN kullanmak yasa dışı mıdır?
Çoğunlukla teknik cevap evet, pratik cevap ise bireysel kullanıcılara karşı yaptırımın nadir olduğudur. Çin, VPN sağlayıcılarının hükümete kaydolmasını zorunlu kılıyor; Kayıtlı olmayan VPN'ler teknik olarak yasa dışıdır ancak on milyonlarca Çin vatandaşı bunları kullanıyor. Rusya'nın durumu da benzer. BAE zaman zaman bireysel kullanıcılara para cezası verdi. Gerçek kişisel risk görünürlüğünüze bağlıdır; sessiz kişisel kullanım nadiren hedeflenir; dikkat çeken aktivizm veya iş.
Bir VPN sağlayıcısı ne zaman engellendiğimi anlayabilir mi?
Genel olarak evet; telemetride bağlantı hataları, kısıtlama veya DPI parmak izi eşleşmeleri görünüyor. Sansürü aşmayı ciddiye alan sağlayıcılar (Proton, NordVPN, Mullvad), hangi ağların/bölgelerin bağlantılarını engellediğini aktif olarak takip eder ve buna yanıt olarak yeni protokoller veya sunucu yapılandırmaları sunar. Atlatma bütçeleri daha zayıf olan sağlayıcılar bunu o kadar yakından takip etmiyor.
VPN Engelleme Açıklaması: Ülkeler ve Hizmetler VPN'leri Nasıl Engeller (ve Bunu Nasıl Aşarlar) | VPN Ustası Pro