Skip to content

SNI Spoofing.ur

Iman edited this page Sep 10, 2026 · 3 revisions

Caspian ایس این آئی سپوفنگ اور DPI کو روکنے کے لیے TLS اسپلٹنگ

یہ ہدایت نامہ feature/sni میں اختیاری ڈیپ پیکٹ انسپیکشن (DPI) کے تصرف کا احاطہ کرتا ہے، نہ کہ موجودہ جاری کردہ انسٹالر۔

SNI TLS گریٹنگ میں سرور کا نام ہے۔ یہ فیچر اصلی پراکسی سٹریم سے پہلے سپوف نام کے ساتھ ایک اضافی سلام بھیجتا ہے۔ آپ کی درآمد شدہ ترتیب میں اصلی TLS یا REALITY نام غیر تبدیل شدہ رہتا ہے۔ ایک درآمد شدہ sni قدر خود بخود جعل سازی کو فعال نہیں کرتی ہے۔

دھوکہ دہی کا نام مقرر کریں۔

  1. اپنی پراکسی کنفیگریشن کو پینل میں محفوظ کریں۔
  2. ڈیش بورڈ پر DPI سرکووینشن (اختیاری) کھولیں۔
  3. ڈومین کا نام درج کریں، جیسے کہ مقامی ٹیسٹ کے لیے cover.example.invalid۔
  4. ترتیب کو محفوظ کریں۔

اپنے حقیقی نیٹ ورک کے لیے موزوں ڈومین استعمال کریں۔ مثال کا ڈومین حل نہیں کر سکتا۔ اگر Caspian آن ہے، تو محفوظ کرنا اسے نئی ترتیب کے ساتھ دوبارہ جوڑ دیتا ہے۔ سپوفنگ کو غیر فعال کرنے کے لیے، فیلڈ کو صاف کریں اور اسے محفوظ کریں۔ کنفیگریشن کو تبدیل کرنے سے سپوف نام اور دونوں تقسیم کی ترتیبات صاف ہو جاتی ہیں۔ کسی اور اندراج کو منتخب کرنا یا رکنیت کو تازہ کرنا اسے محفوظ رکھتا ہے۔

آزاد TCP تقسیم اور TLS ریکارڈ تقسیم

اپنی محفوظ کردہ ترتیب کے ساتھ DPI سرکووینشن (اختیاری) کھولیں:

  • جعلی سرور کا نام: جعلی SNI کو آف کرنے کے لیے خالی چھوڑ دیں۔
  • TCP تقسیم: ابتدائی TLS مبارکباد SNI میزبان نام کے بیچ میں دو تحریروں میں بھیجیں۔
  • TLS-ریکارڈ اسپلٹ: مصافحہ کے مواد کو تبدیل کیے بغیر اس پوزیشن پر TLS گریٹنگ ریکارڈ کو تقسیم کریں۔

ہر اختیار آزاد ہے؛ آپ ان کو یکجا کر سکتے ہیں یا تینوں کو چھوڑ سکتے ہیں۔ SNI ایکسٹینشن کے بغیر، سپلٹنگ ہینڈ شیک کی قسم کے عین بعد پوزیشن کا استعمال کرتی ہے۔ TCP تقسیم کرنا بہترین کوشش ہے: علیحدہ تحریریں ہر OS اور نیٹ ورک پر الگ الگ پیکٹ کی ضمانت نہیں دیتی ہیں۔ TLS-ریکارڈ کی تقسیم ریکارڈ کی حدود کو تبدیل کرتی ہے اور کچھ سرورز یا CDNs کے ساتھ ناکام ہو سکتی ہے۔ دونوں تقسیم کے اختیارات کو فی الحال VLESS، VMess، یا Trojan کے ساتھ تعاون یافتہ IPv4 TCP ٹرانسپورٹ کے ساتھ عام TLS کی ضرورت ہے۔ REALITY تقسیم فعال نہیں ہے؛ REALITY اب بھی اکیلے جعلی SNI استعمال کر سکتا ہے۔ صرف ابتدائی کلائنٹ ہیلو تقسیم ہے۔ بعد میں ایپلی کیشن ٹریفک کو عام طور پر ریلے کیا جاتا ہے۔ صرف سپلٹ موڈ کو WinDivert، پیکٹ ساکٹ، یا BPF رسائی کی ضرورت نہیں ہے۔ جب جعلی SNI کو بھی منتخب کیا جاتا ہے، تو کوئی حقیقی سلام بھیجے جانے سے پہلے اس کے پیکٹ کی تصدیق ختم ہونی چاہیے۔ خراب، نامکمل، بڑے، یا رکے ہوئے سلام کنکشن کو بند کر دیتے ہیں۔ کوئی دوبارہ کوشش خاموشی سے ایک فعال آپشن کو نہیں ہٹاتی ہے۔ محفوظ کرنا ایک فعال سرنگ کو دوبارہ جوڑتا ہے۔ config متبادل تینوں انتخاب کو صاف کرتا ہے۔

ریاستی فیلڈز spoof_sni، tcp_split، اور tls_record_split ہیں۔ ورژن 4 فائل کو اپ گریڈ کرنے سے اس کا جعلی نام محفوظ رہتا ہے اور دونوں تقسیم کی ترتیبات بند ہوجاتی ہیں۔

ریاست کی مطابقت

یہ شاخ ریاستی اسکیما ورژن 5 لکھتی ہے۔ پرانے بلڈز ڈیٹا کے نقصان کو روکنے کے لیے اس اسٹیٹ فائل سے انکار کرتے ہیں۔ اگر آپ کو کسی پرانی تعمیر پر واپس جانے کی ضرورت ہو تو پری اپ گریڈ اسٹیٹ بیک اپ رکھیں۔

حدود

یہ ورژن IPv4 TCP پر VLESS، VMess، اور Trojan کو سپورٹ کرتا ہے، بشمول WebSocket، HTTPUpgrade، اور gRPC۔ یہ Hysteria2، QUIC، SOCKS، Shadowsocks، XHTTP، یا IPv6 صرف سرورز کو سپورٹ نہیں کرتا ہے۔ SOCKS ایک علیحدہ UDP اینڈ پوائنٹ پر بات چیت کر سکتا ہے جسے یہ TCP فارورڈر کور نہیں کر سکتا۔ مقامی Shadowsocks UDP، بشمول ٹنل DNS ٹریفک، اس TCP-صرف فارورڈر کو استعمال نہیں کر سکتا۔ فارورڈر پتہ چلا سرور پتوں سے پہلا دستیاب IPv4 پتہ منتخب کرتا ہے۔ اگر تصدیق ناکام ہو جاتی ہے، تو یہ حقیقی سلسلہ کو آگے بھیجے بغیر کنکشن کو بند کر دیتا ہے۔ یہ ایک عام کنکشن پر واپس نہیں آتا ہے۔

Windows x64 پر جعلی SNI کو مقامی انسٹالر کی تعمیر میں شامل WinDivert فائلوں کی ضرورت ہے۔ Windows ARM64 جعلی SNI استعمال نہیں کر سکتا۔ صرف سپلٹ موڈ پیکٹ بیک اینڈ استعمال نہیں کرتا ہے۔ لینکس پر جعلی SNI کو پیکٹ ساکٹ مراعات کی ضرورت ہے۔ macOS کو ایتھرنیٹ طرز کے انٹرفیس پر BPF ڈیوائس تک رسائی کی ضرورت ہے۔ مراعات یافتہ Caspian سروس ان وسائل کی مالک ہے اور جب یہ رک جاتی ہے تو انہیں بند کر دیتی ہے۔

ونڈوز لوپ بیک ٹیسٹ سے ثابت ہوتا ہے کہ سرور کو حقیقی سلسلہ بغیر کسی تبدیلی کے موصول ہوتا ہے۔ یہ ثابت نہیں کرتا کہ جعل سازی آپ کے فراہم کنندہ کی فلٹرنگ کے خلاف کام کرتی ہے۔ لینکس اور میک او ایس بلڈز کو بھی اپنے ٹارگٹ سسٹم پر لائیو پیکٹ ٹیسٹ کی ضرورت ہوتی ہے۔

کریڈٹس

بنیادی ماخذ اور خیال patterniha/SNI-Spoofing ہیں، GPL-3.0 کے تحت لائسنس یافتہ۔ تیسری پارٹی کے کریڈٹ دیکھیں۔

DPI بائی پاس، SNI سپوفنگ، اور سیکورٹی

کیا Caspian ڈی پی آئی محفوظ ہے؟

کوئی یونیورسل DPI-محفوظ گارنٹی نہیں ہے۔ اختیاری SNI سپوفنگ اس بات پر اثر انداز ہونے کی کوشش کرتی ہے کہ فلٹرنگ سسٹم ابتدائی TCP ٹریفک کو کیسے پڑھتا ہے۔ یہ سرور IP، ٹریفک والیوم، یا ٹائمنگ کو نہیں چھپاتا، اور فراہم کنندہ پھر بھی کنکشن کو روک سکتا ہے۔ feature/sni عمل درآمد حقیقی TLS شناخت کو برقرار رکھتا ہے اور حقیقی سلسلہ کو براہ راست بھیجنے کے بجائے ناکام جعلی تصدیق کو مسترد کرتا ہے۔

کیا Caspian میں GoodbyeDPI یا zapret شامل ہے؟

نمبر GoodbyeDPI اور zapret مستقبل کی ممکنہ حکمت عملیوں کے لیے تحقیقی حوالہ جات ہیں۔ بنیادی SNI کوڈ اور خیال patterniha/SNI-Spoofing سے آتا ہے، جس میں GPL انتساب محفوظ ہے۔ Caspian ان دوسرے منصوبوں کو بنڈل نہیں کرتا ہے یا ان کے مصنفین کی توثیق کا دعویٰ نہیں کرتا ہے۔

کیا SNI کے ساتھ ایک ترتیب DPI بائی پاس کو خود بخود فعال کرتی ہے؟

نہیں، درآمد شدہ SNI سرور کی اصل شناخت ہے۔ اس موڈ کو فعال کرنے کے لیے الگ اختیاری سپوف نام سیٹ کریں۔ اسے فعال کرنے سے پہلے SNI سیٹ اپ اور حدود پڑھیں۔

SNI خیال کے اعترافات

Caspian ان منصوبوں کے مصنفین اور تعاون کنندگان کو آئیڈیاز اور ان پر عمل درآمد کے موازنہ کا سہرا بھی دیتا ہے جنہوں نے اس کے ایس این آئی کے کام سے آگاہ کیا۔ ان کا کوڈ اور ایگزیکیوٹیبل بنڈل نہیں ہیں۔

موافقت پذیر کوڈ اپنا اپ اسٹریم لائسنس اور نوٹس برقرار رکھتا ہے۔ آئیڈیا کے اعترافات کوڈ کو کاپی کرنے یا توثیق کرنے کی اجازت نہیں دیتے ہیں۔ جائزہ شدہ ورژنز، لائسنسز اور استعمال کے دائرہ کار کے لیے تیسری پارٹی کے کریڈٹ دیکھیں۔

Caspian گائیڈز: سیٹ اپ اور معاون پروٹوکول · ڈی پی آئی کو روکنے کے لیے SNI کی جعل سازی: سیٹ اپ اور حدود۔

توثیق کے نتائج اور باقی ہارڈ ویئر ٹیسٹ

Clone this wiki locally