-
Notifications
You must be signed in to change notification settings - Fork 6
SNI Spoofing.fa
English · فارسی · Русский · 中文
این راهنما عبور اختیاری از بازرسی عمیق بسته (DPI) در feature/sni را شرح میدهد؛ نصبکنندهٔ منتشرشدهٔ فعلی این قابلیت را ندارد.
نسخهٔ انگلیسی مرجع این سند است. آزمونها برابری شناسهها و پیوندهای دو نسخه را بررسی میکنند.
SNI نام سرور در پیام آغاز TLS است.
این قابلیت پیش از جریان واقعی پراکسی، یک پیام اضافی با نام جعلی میفرستد.
نام واقعی TLS یا REALITY در پیکربندی واردشده تغییر نمیکند.
وجود sni در پیکربندی، جعل را خودکار فعال نمیکند.
- پیکربندی پراکسی را در پنل ذخیره کنید.
- بخش جعل SNI (اختیاری) را در داشبورد باز کنید.
- یک نام دامنه وارد کنید؛ برای آزمون محلی میتوانید از
cover.example.invalidاستفاده کنید. - تنظیم را ذخیره کنید.
برای شبکهٔ واقعی خود دامنهٔ مناسب انتخاب کنید؛ دامنهٔ نمونه قابل تفکیک نیست. اگر Caspian روشن باشد، ذخیرهٔ تنظیم اتصال را با مقدار جدید برقرار میکند. برای غیرفعال کردن، فیلد را خالی و ذخیره کنید. جایگزینی پیکربندی نام جعلی قبلی را پاک میکند. انتخاب ورودی دیگر یا تازهسازی اشتراک آن را حفظ میکند.
این شاخه نسخهٔ ۴ قالب وضعیت را مینویسد. ساختهای قدیمی برای جلوگیری از از دست رفتن داده، این فایل را نمیپذیرند. اگر به بازگشت به نسخهٔ قدیمی نیاز دارید، پیش از ارتقا از وضعیت نسخهٔ پشتیبان بگیرید.
این نسخه VLESS، VMess و Trojan را روی TCP در IPv4، از جمله WebSocket، HTTPUpgrade و gRPC پشتیبانی میکند. Hysteria2، QUIC، SOCKS، Shadowsocks، XHTTP و سرورهای فقط IPv6 پشتیبانی نمیشوند. SOCKS میتواند مقصد UDP جداگانهای تعیین کند که این انتقالدهندهٔ TCP پوشش نمیدهد. UDP بومی Shadowsocks، از جمله DNS تونل، نیز نمیتواند از آن عبور کند. انتقالدهنده اولین نشانی IPv4 موجود را از نشانیهای شناساییشدهٔ سرور انتخاب میکند. اگر تأیید دریافت نشود، اتصال بدون ارسال جریان واقعی بسته میشود و به اتصال عادی بازنمیگردد.
Windows x64 به فایلهای WinDivert موجود در ساخت محلی نصبکننده نیاز دارد. Windows ARM64 نمیتواند از این قابلیت استفاده کند. Linux به مجوز سوکت بسته و macOS به دسترسی دستگاه BPF روی رابطی با قالب Ethernet نیاز دارد. سرویس دارای دسترسی بالای Caspian مالک این منابع است و هنگام توقف آنها را میبندد.
آزمون حلقهٔ محلی Windows نشان میدهد سرور جریان واقعی را بدون تغییر دریافت میکند. این آزمون موفقیت در عبور از فیلترینگ ارائهدهندهٔ اینترنت را ثابت نمیکند. ساختهای Linux و macOS نیز به آزمون زندهٔ بسته روی سیستم مقصد نیاز دارند.
منبع اصلی کد و ایده patterniha/SNI-Spoofing با مجوز GPL-3.0 است. مجوزهای شخص ثالث و بررسی منبع را ببینید.
تضمین همگانی برای ایمنی در برابر DPI وجود ندارد.
جعل اختیاری SNI میکوشد تفسیر ترافیک آغازین TCP را در سامانهٔ فیلتر تغییر دهد.
نشانی IP سرور، حجم و زمانبندی ترافیک پنهان نمیشوند و ارائهدهنده همچنان میتواند اتصال را مسدود کند.
پیادهسازی feature/sni هویت واقعی TLS را حفظ میکند و اگر تأیید جعل شکست بخورد، به جای ارسال مستقیم جریان واقعی اتصال را رد میکند.
خیر. GoodbyeDPI و zapret منابع پژوهش برای روشهای احتمالی آینده هستند. کد و ایدهٔ اصلی SNI از patterniha/SNI-Spoofing میآید و انتساب GPL حفظ میشود. Caspian آن پروژههای دیگر را توزیع نمیکند و مدعی تأیید نویسندگان آنها نیست.
خیر. SNI واردشده هویت واقعی سرور است. برای فعال کردن این حالت، نام جعلی اختیاری و جداگانه را تنظیم کنید. پیش از فعالسازی، تنظیم SNI و محدودیتها را بخوانید.
نسخههای انگلیسی مرجع: بررسی منبع و مجوزها و راهنمای SNI.
راهنماهای Caspian: راهاندازی و پروتکلهای پشتیبانیشده · جعل SNI برای عبور از DPI: تنظیم و محدودیتها. English · SNI English
SNI 伪装的主要代码和思路来自 patterniha/SNI-Spoofing(GPL-3.0);Windows x64 版本使用 WinDivert(LGPL-3.0)。 第三方许可证、来源和致谢.