VPN trafiğinin filtrelenmesi tek bir teknoloji değil, birkaç katmandır: adres listeleri, protokol imzaları ve operatörlerin donanımındaki davranışsal analiz. Modern protokoller her katmana kendi yöntemiyle karşılık verir. Bunun her iki taraftan da nasıl işlediğini ve “çalışıyor mu” sorusuna dürüst cevabın neden “genellikle evet, işte nedeni” şeklinde olduğunu anlatıyoruz.
Bu yazı teknik ama formülsüz. Bir protokolün neden bir ay çalışıp bir gecede yavaşlayabileceğini, TSPU’nun (Rusya’nın derin paket inceleme sistemi) ne olduğunu, TLS maskelemesinin analiz sistemini nasıl kandırdığını ve MeduzaVPN uygulamasının protokol değiştirirken gerçekte ne yaptığını açıklıyor.
Filtrelemenin üç seviyesi
Operatör, gönderdiğiniz her paketi görür. Şifreli tünelin içeriğini okuyamaz, ama üç soru sorabilir: paket nereye gidiyor, nasıl görünüyor ve paket akışı zaman içinde nasıl davranıyor. Her sorunun karşılığında ayrı bir filtreleme seviyesi vardır.
| Seviye | Ne analiz edilir | Nasıl devreye girer | Protokollerin yanıtı |
|---|---|---|---|
| Adresler | Hedef IP ve port | Bilinen VPN sunucularının ve hosting alt ağlarının listeleri | Kişisel IP, standart dışı portlar |
| İmzalar | İlk paketlerin yapısı, başlıklar, boyutlar | DPI, protokolü karakteristik el sıkışmasından tanır | TLS’ye maskeleme, obfuscation, rastgele dolgu |
| Davranış | Süre, hacim, gelen/giden oranı, düzenlilik | İstatistiksel modeller “fazla düzenli” akışı işaretler | Sıradan oturumları taklit etme, port ve adres değiştirme, uyarlanma |
IP adres listeleri ve kişisel adres
En basit seviye. Operatörler ve düzenleyiciler, bilinen VPN servislerinin sunucu adreslerini toplayıp engelleme listelerine ekler. Bunları bulmak zor değildir: kitlesel bir servis, uygulamada ve sitede yayınlanan yüzlerce adresle çalışır, herkes bağlanıp trafiğin nereye gittiğini kaydedebilir.
Kişisel sunucu farklı çalışır. Adresi yalnızca size bilinir, yayınlanmaz ve yabancılarla paylaşılmaz. Hazır listelerde bulunmaz, oraya ancak hosting sağlayıcısının tüm alt ağı engellenirse düşebilir. Bu yüzden kişisel VPN sunucusu ilk seviyeyi neredeyse tamamen ortadan kaldırır — ama yalnızca ilkini.
Alt ağ engellemeleri gerçekleşir. Bu durumda çözüm konumu değiştirmektir: sunucu birkaç dakika içinde başka bir veri merkezinde, yeni bir adresle yeniden kurulur. 60’tan fazla konum arasından seçim yapabilmek de kısmen bunun içindir.
İmzalar, DPI ve TSPU
DPI, paketleri adreslerden daha derinlemesine inceleyen bir donanımdır: bağlantının ilk baytlarına, paketlerin boyutuna ve sırasına, protokol sürümlerine ve uzantılarına bakar. Her VPN protokolünün karakteristik bir el sıkışması vardır. Klasik WireGuard, sabit boyutlu ve tanınabilir yapıda bir paketle başlar; OpenVPN kendi servis başlıklarıyla; IKEv2 ise bilinen port ve biçimleri kullanır.
TSPU (tehditlere karşı teknik önlemler anlamına gelir) — Rus operatörlerde kurulu, kuralları merkezi olarak yönetilen bir DPI sistemidir. Kendi yapılan filtrelerden temel farkı şudur: merkeze eklenen bir kural anında tüm operatörlerde uygulanır ve bu, bağlantıyı engellemek yerine yavaşlatabilir — bu da ne olduğunu anlamayı zorlaştırır.
DPI tam olarak neyi görür
- TLS el sıkışmasının türünü ve sürümünü, açık SNI alanındaki sunucu adı dahil.
- İstemci parmak izini: şifre setini, uzantıları ve bunların sırasını — bunlardan kullanılan kütüphane anlaşılır.
- İlk paketlerin boyutlarını ve aralarındaki duraklamaları.
- Beklenen protokol öğelerinin varlığını veya yokluğunu: sertifikalar, HTTP başlıkları, sunucu yanıtları.
“Herhangi bir tanımlayıcı işareti olmayan, şifrelenmiş bir şey” gibi görünen bir protokol kendi başına şüphelidir: sıradan trafik neredeyse her zaman tanınabilir. Bu yüzden modern yanıt, protokolü gizlemek değil, onu belirli, meşru bir trafiğe benzetmektir.
Davranışsal analiz
İmzalar protokolü ilk saniyelerde yakalar. Davranışsal analiz daha yavaş çalışır, ama maskelemeye karşı daha dayanıklıdır: akışın tamamına bakar. Sıradan bir HTTPS bağlantısı saniyeler veya dakikalar sürer, az miktarda veri aktarıp sona erer. Tek bir adrese giden bir tünel ise saatlerce sürer, cihazın tüm trafiği ondan geçer ve gelen/giden veri oranı “hepsi birden” gibi görünür.
Modeller örneğin şunları dikkate alır:
- bağlantının süresi ve tek bir adrese giden veri hacmi;
- cihazın doğrudan ziyaret etmeyi bıraktığı farklı “site” sayısı;
- aynı boyutta düzenli servis paketleri (keepalive);
- SNI’de belirtilen alan adı ile gerçek davranış arasındaki uyumsuzluk.
Davranışsal analize yanıt vermek imzalara yanıt vermekten daha zordur: yalnızca başlıkları değil, akışın şeklini de değiştirmek gerekir. Bunu, trafiğin birden fazla bağlantı ve porta dağıtılması, paketlerin “sıradan” boyutlara tamamlanması için duraklamalar ve dolgular, parametrelerin periyodik olarak değiştirilmesi sağlar. “Maskelenen” protokollerle “uyarlanan” protokoller arasındaki sınır tam olarak buradadır.
Modern protokoller nasıl karşılık verir
TLS maskeleme ve REALITY
Fikir şu: VPN sunucusuna olan bağlantı, büyük bir siteyle yapılan HTTPS bağlantısından ayırt edilemez olmalıdır. REALITY’de sunucu, istemciye gerçek bir siteden aldığı, başka birine ait bir alan adının gerçek TLS el sıkışmasıyla yanıt verir. Adrese kendisi bağlanmayı deneyen bir analiz sistemi, gerçek sertifikaya sahip gerçek bir site görür. Yalnızca doğru anahtara sahip istemci içeride bir tünel elde eder. VLESS, REALITY ile bu şekilde çalışır; bu sırada istemci parmak izi de yaygın tarayıcılara benzetilir.
Obfuscation
Daha eski bir yöntem: trafiği rastgele gürültüye benzetmek ve el sıkışmanın tanınabilir öğelerini kaldırmak. Shadowsocks ve diğer protokollerin obfuscated sürümleri bu şekilde çalışır. İmzalara karşı işe yarar, davranışsal analize karşı ise daha zayıftır, çünkü “tanımlayıcı işareti olmayan gürültü” kendi başına sıra dışıdır.
Port stratejileri
Filtreler genellikle “bilinen” portlara bakar, standart dışı portlar için kuralları ise meşru servisleri etkilememek adına daha dikkatli uygular. Buradan şu yöntemler doğar: tüm HTTPS’in bulunduğu 443 portunda çalışmak, bağlantıları birden fazla porta dağıtmak, kopma durumunda portu değiştirmek. Bazı protokoller TCP’nin yavaşlatıldığı yerlerde UDP kullanır, tam tersi de olur — örneğin Hysteria, QUIC üzerine kurulur.
Hızlı ve dayanıklı: bir denge
Maskeleme kaynak gerektirir: ek baytlar, fazladan bağlantılar, cihaz üzerinde işlem. Bu yüzden WireGuard en hızlı ama en görünür protokol olmaya devam eder, maskelemeli protokoller ise biraz daha yavaştır ama WireGuard’ın yavaşladığı yerlerde geçer. Mantıklı strateji, her ikisini de aynı sunucuda tutup duruma göre geçiş yapmaktır.
Neden bugün çalışıyor, yarın çalışmıyor
Destek ekibine en sık sorulan sorudur. Birkaç cevabı vardır ve genellikle birkaçı aynı anda geçerlidir.
- Yeni kural. Filtreleme kuralları merkezi olarak güncellenir ve bir gecede ortaya çıkabilir. Hiçbir kurala takılmayan bir protokol, yeni kurala takılmış olabilir.
- Birikmiş istatistik. Davranışsal modeller ikili bir işaret değil, olasılık hesaplar. Sürekli bir akışın gittiği bir adres zamanla “ağırlık” kazanır ve yavaşlatma eşiğini geçer.
- Farklı operatörler, farklı kurallar. Evde çalışıyor, LTE’de çalışmıyor — çünkü mobil operatörün kural seti farklıdır, ağlar arası dolaşımda ise üçüncü bir kural seti geçerlidir.
- Nokta atışı denemeler. Bazı yavaşlatmalar etkiyi ölçmek için sınırlı bir süreliğine ya da belirli bölgelerde devreye alınır. Bu durumda sorun ortaya çıktığı kadar aniden kaybolur.
- Yan etkili engellemeler. QUIC’in veya belirli hosting aralıklarının yavaşlatılması, onlara dayanan protokolleri, özellikle onları engelleme niyeti olmadan da etkileyebilir.
Pratik sonuç şu: dayanıklılığı sağlayan “en iyi protokol” değil, protokolü, portu ve adresi hızlıca değiştirebilme yeteneğidir. Bunun Rusya’daki bir kullanıcı için nasıl göründüğünü Rusya’daki VPN bölümünde bulabilirsiniz.
MeduzaVPN ULTRA ve protokol değiştirme ne yapar
MeduzaVPN’in kişisel sunucusu tüm protokolleri aynı anda çalıştırır: MeduzaVPN ULTRA, MeduzaVPN, WireGuard, OpenVPN, VLESS, V2Ray, Xray, Shadowsocks, Outline, Hysteria, SOCKS5, IKEv2 ve SoftEther. Uygulama, yeniden kurulum veya yeniden giriş gerekmeden bunlar arasında geçiş yapar. “Bugün çalışıyor, yarın çalışmıyor” sorusunun yanıtı budur: yeni bir servis aramak yerine tek bir ayarı değiştirmek.
ULTRA’nın içinde ne var
MeduzaVPN ULTRA, üç filtreleme seviyesine karşı aynı anda tasarlanmıştır. Adres listelerine karşı — kişisel IP ve konum değiştirme. İmzalara karşı — trafiğin tanınabilir bir el sıkışması olmadan sıradan trafiğe benzetilmesi. Davranışsal analize karşı — portlara dağıtım, uyarlanabilir parametreler ve sıradan oturumlara yaklaşan bir akış şekli. Bununla birlikte hız, WireGuard’a yakın kalır, bu yüzden ULTRA “acil durum” protokolü değil, ana protokol olarak tutulabilir.
Sorun olduğunda izlenecek adımlar
- Protokolü değiştirin: WireGuard → ULTRA → VLESS. Her biri bir öncekinden filtrelemeye daha dayanıklıdır.
- Konumu değiştirin: başka bir veri merkezindeki yeni bir adres, alt ağ engelini ortadan kaldırır.
- Engellemeyi yerel bir sorundan ayırt etmek için başka bir ağda deneyin.
- Destek ekibine yazın: orada sunucunun durumunu ve o gün için bilinen kural değişikliklerini görebilirler.
Uygulamadaki kill switch, tünel yeniden bağlanırken trafiğin doğrudan gitmesini engeller; split tunneling ise VPN’e ihtiyaç duymayan servisleri tünelin dışına çıkararak sunucuya giden akışın “ağırlığını” azaltmanızı sağlar.
Dürüst sınırlar
- Garanti yoktur. Filtreleme, kuralların değiştiği bir yarıştır. Herhangi bir “%100 kararlılık” vaadi doğru değildir. Gerçekçi olan vaat: en az birinin genellikle çalıştığı bir protokol seti ve hızlı geçiş.
- Bağlantının varlığı gizlenemez. Operatör her zaman bir adrese bağlı olduğunuzu ve ne kadar veri aktardığınızı görür. Protokolün görevi bağlantıyı görünmez kılmak değil, bu bağlantının VPN olarak sınıflandırılmasını engellemektir.
- Tam kısıtlama mümkündür. Operatör yalnızca beyaz listedeki adresleri geçirmeye karar verirse, hiçbir protokol yardımcı olmaz. Bu tür rejimler yerel olarak ve kısa süreliğine uygulanmıştır, ama dışlanamaz.
- Maskeleme hıza mal olur. Dayanıklı protokoller hızlı olanlardan biraz daha yavaştır. Bu bir bedeldir, kusur değil.
- Kişisel IP bir zırh değildir. Liste tabanlı engellemeyi ortadan kaldırır, ama DPI’ya karşı koruma sağlamaz. Protokolle birlikte evet, tek başına hayır.
Sonuç
Filtreleme üç seviyede çalışır: adresler, imzalar, davranış. Kişisel IP birinciyi, TLS maskeleme ve obfuscation ikinciyi, MeduzaVPN ULTRA gibi uyarlanabilir protokoller ise üçüncüyü kapatır. Hiçbir yöntem sonsuza kadar geçerli değildir, bu yüzden asıl değer tüm protokollerin tek sunucuda bulunması ve uygulamada aralarında geçiş yapılabilmesidir.
MeduzaVPN, 60’tan fazla konumda kendinize ait IP’ye sahip bir kişisel sunucu ve ULTRA dahil tam bir protokol seti sunar. Abonelikler, kendi ağınızda neyin çalıştığını kontrol etmenize yetecek 7 gün ücretsiz deneme sunar. Planlara göz atın.
Sık sorulan sorular
DPI ve TSPU nedir?
DPI, derin paket analizidir: yalnızca adreslere değil, trafiğin içeriğine ve yapısına da bakarak hangi protokol olduğunu anlamaya çalışan bir donanımdır. TSPU (tehditlere karşı teknik önlemler), Rus operatörlerde kurulu olan ve kuralları merkezi olarak yönetilen bir DPI sistemidir. Bu sistem, kurallara takılan bağlantıları IP adreslerini engellemeden yavaşlatabilir veya kesebilir.
Protokol dün çalışıyordu, bugün neden çalışmıyor?
Filtreleme kuralları merkezi olarak güncellenir ve yeni bir kural bir gecede ortaya çıkabilir. Ayrıca davranışsal modeller istatistik biriktirir: benzer trafiğin sürekli aktığı bir adres, zamanla daha yüksek bir şüphe “ağırlığı” kazanır. Bu yüzden aynı protokol haftalarca çalışabilir, sonra yavaşlamaya başlayabilir.
Kişisel IP, trafik filtrelemesine karşı yardımcı olur mu?
Bir engelleme türüne karşı yardımcı olur — bilinen VPN adreslerinin listelerine karşı. Kitlesel servisler, bu listelere hızla düşen yüzlerce adresle çalışır. Kişisel sunucu ise yalnızca sizin kullandığınız bir adreste yaşar ve hazır listelerde bulunmaz. İmza veya davranış tabanlı DPI’ya karşı kişisel IP tek başına korumaz, burada işi protokol yapar.
REALITY ve TLS maskeleme nedir?
VPN sunucusuna olan bağlantıyı, büyük bir siteyle yapılan sıradan bir HTTPS bağlantısından ayırt edilemez hale getirmenin bir yoludur. Sunucu, başka birine ait bir alan adının gerçek TLS el sıkışmasıyla yanıt verir; kendisi bağlanmayı deneyen bir denetleyici taraf ise gerçek bir site görür. VLESS, REALITY ile ve MeduzaVPN ULTRA’daki benzer mekanizmalar bu şekilde çalışır.
MeduzaVPN ULTRA diğer protokollerden nasıl farklıdır?
ULTRA özellikle filtrelemeye karşı tasarlanmıştır: trafiği sıradan trafiğe benzetir, bağlantıları portlara dağıtır ve ağın davranışına uyum sağlar. Bununla birlikte WireGuard’a yakın, hızlı kalır. Uygulamada diğer protokollerle eşit koşullarda çalışır, aralarında yeniden kurulum yapmadan geçiş yapılabilir.
Herhangi bir VPN, her türlü kısıtlamada kararlı çalışmayı garanti edebilir mi?
Hayır. %100 vadeden herhangi bir servis yanıltıcıdır: filtreleme, kuralların değiştiği bir yarıştır. Dürüst bir vaat şudur: tek sunucuda farklı protokollerin bulunması, aralarında hızlı geçiş ve başkalarının itibarını taşımayan kişisel bir adres. Bu, seçeneklerden birinin şu anda ağınızda çalışma olasılığını yüksek tutar.
VPN bağlanmayı durdurursa ne yapmalı?
Önce uygulamada protokolü değiştirin: WireGuard’dan ULTRA’ya, ULTRA’dan VLESS’e. Ardından başka bir konum deneyin. Yardımcı olmuyorsa, engellemeyi yerel bir sorundan ayırt etmek için VPN’in başka bir ağda çalışıp çalışmadığını kontrol edin. Destek ekibi sunucunun durumunu görür ve neyin değiştiğini söyleyebilir.
Sağlayıcının kendisi VPN kullanıldığını fark eder mi?
Sağlayıcı, bağlı olduğunuz adresi, trafiğin hacmini ve şeklini görür. Maskelemeli protokoller bu şekli sıradan HTTPS’e benzetir ve ayırt etmeyi zorlaştırır, ancak bağlantının varlığını tamamen gizlemek mümkün değildir. Modern protokollerin görevi bağlantıyı saklamak değil, onun VPN olarak sınıflandırılmasını engellemektir.
