Skip to content

SNI Spoofing.fa

Iman edited this page Sep 9, 2026 · 1 revision

English · فارسی · Русский · 中文

جعل SNI در Caspian برای عبور از DPI

این راهنما عبور اختیاری از بازرسی عمیق بسته (DPI) در feature/sni را شرح می‌دهد؛ نصب‌کنندهٔ منتشرشدهٔ فعلی این قابلیت را ندارد.

نسخهٔ انگلیسی مرجع این سند است. آزمون‌ها برابری شناسه‌ها و پیوندهای دو نسخه را بررسی می‌کنند. SNI نام سرور در پیام آغاز TLS است. این قابلیت پیش از جریان واقعی پراکسی، یک پیام اضافی با نام جعلی می‌فرستد. نام واقعی TLS یا REALITY در پیکربندی واردشده تغییر نمی‌کند. وجود sni در پیکربندی، جعل را خودکار فعال نمی‌کند.

تنظیم نام جعلی

  1. پیکربندی پراکسی را در پنل ذخیره کنید.
  2. بخش جعل SNI (اختیاری) را در داشبورد باز کنید.
  3. یک نام دامنه وارد کنید؛ برای آزمون محلی می‌توانید از cover.example.invalid استفاده کنید.
  4. تنظیم را ذخیره کنید.

برای شبکهٔ واقعی خود دامنهٔ مناسب انتخاب کنید؛ دامنهٔ نمونه قابل تفکیک نیست. اگر Caspian روشن باشد، ذخیرهٔ تنظیم اتصال را با مقدار جدید برقرار می‌کند. برای غیرفعال کردن، فیلد را خالی و ذخیره کنید. جایگزینی پیکربندی نام جعلی قبلی را پاک می‌کند. انتخاب ورودی دیگر یا تازه‌سازی اشتراک آن را حفظ می‌کند.

سازگاری وضعیت

این شاخه نسخهٔ ۴ قالب وضعیت را می‌نویسد. ساخت‌های قدیمی برای جلوگیری از از دست رفتن داده، این فایل را نمی‌پذیرند. اگر به بازگشت به نسخهٔ قدیمی نیاز دارید، پیش از ارتقا از وضعیت نسخهٔ پشتیبان بگیرید.

محدودیت‌ها

این نسخه VLESS، VMess و Trojan را روی TCP در IPv4، از جمله WebSocket، HTTPUpgrade و gRPC پشتیبانی می‌کند. Hysteria2، QUIC، SOCKS، Shadowsocks، XHTTP و سرورهای فقط IPv6 پشتیبانی نمی‌شوند. SOCKS می‌تواند مقصد UDP جداگانه‌ای تعیین کند که این انتقال‌دهندهٔ TCP پوشش نمی‌دهد. UDP بومی Shadowsocks، از جمله DNS تونل، نیز نمی‌تواند از آن عبور کند. انتقال‌دهنده اولین نشانی IPv4 موجود را از نشانی‌های شناسایی‌شدهٔ سرور انتخاب می‌کند. اگر تأیید دریافت نشود، اتصال بدون ارسال جریان واقعی بسته می‌شود و به اتصال عادی بازنمی‌گردد.

Windows x64 به فایل‌های WinDivert موجود در ساخت محلی نصب‌کننده نیاز دارد. Windows ARM64 نمی‌تواند از این قابلیت استفاده کند. Linux به مجوز سوکت بسته و macOS به دسترسی دستگاه BPF روی رابطی با قالب Ethernet نیاز دارد. سرویس دارای دسترسی بالای Caspian مالک این منابع است و هنگام توقف آن‌ها را می‌بندد.

آزمون حلقهٔ محلی Windows نشان می‌دهد سرور جریان واقعی را بدون تغییر دریافت می‌کند. این آزمون موفقیت در عبور از فیلترینگ ارائه‌دهندهٔ اینترنت را ثابت نمی‌کند. ساخت‌های Linux و macOS نیز به آزمون زندهٔ بسته روی سیستم مقصد نیاز دارند.

منابع

منبع اصلی کد و ایده patterniha/SNI-Spoofing با مجوز GPL-3.0 است. مجوزهای شخص ثالث و بررسی منبع را ببینید.

عبور از DPI، جعل SNI و امنیت

آیا Caspian در برابر DPI ایمن است؟

تضمین همگانی برای ایمنی در برابر DPI وجود ندارد. جعل اختیاری SNI می‌کوشد تفسیر ترافیک آغازین TCP را در سامانهٔ فیلتر تغییر دهد. نشانی IP سرور، حجم و زمان‌بندی ترافیک پنهان نمی‌شوند و ارائه‌دهنده همچنان می‌تواند اتصال را مسدود کند. پیاده‌سازی feature/sni هویت واقعی TLS را حفظ می‌کند و اگر تأیید جعل شکست بخورد، به جای ارسال مستقیم جریان واقعی اتصال را رد می‌کند.

آیا Caspian شامل GoodbyeDPI یا zapret است؟

خیر. GoodbyeDPI و zapret منابع پژوهش برای روش‌های احتمالی آینده هستند. کد و ایدهٔ اصلی SNI از patterniha/SNI-Spoofing می‌آید و انتساب GPL حفظ می‌شود. Caspian آن پروژه‌های دیگر را توزیع نمی‌کند و مدعی تأیید نویسندگان آن‌ها نیست.

آیا پیکربندی دارای SNI عبور از DPI را خودکار فعال می‌کند؟

خیر. SNI واردشده هویت واقعی سرور است. برای فعال کردن این حالت، نام جعلی اختیاری و جداگانه را تنظیم کنید. پیش از فعال‌سازی، تنظیم SNI و محدودیت‌ها را بخوانید.

نسخه‌های انگلیسی مرجع: بررسی منبع و مجوزها و راهنمای SNI.

راهنماهای Caspian: راه‌اندازی و پروتکل‌های پشتیبانی‌شده · جعل SNI برای عبور از DPI: تنظیم و محدودیت‌ها. English · SNI English

Validation evidence (English) · گزارش اعتبارسنجی فارسی.

SNI 伪装的主要代码和思路来自 patterniha/SNI-Spoofing(GPL-3.0);Windows x64 版本使用 WinDivert(LGPL-3.0)。 第三方许可证、来源和致谢.

Clone this wiki locally