VPN واقعاً چگونه کار میکند
بدون شعارهای تبلیغاتی. مرور عملی آنچه بین دستگاه شما و سرور VPN رخ میدهد، اینکه رمزنگاری چه چیزی را محافظت میکند، چه چیزی را نه، و جنگ DPI کجای این ماجراست.
VnePN را امتحان کنید Free for 3 days — no card requiredنسخه 30 ثانیهای
VPN سه کار مشخص انجام میدهد. اول، ترافیک بین دستگاه شما و سرور انتخابی را رمزنگاری میکند، تا شبکههای میانی (Wi-Fi شما، ISP شما، روتر فرودگاه) به جای اینکه ببینند چه سایتهایی را بازدید میکنید، بایتهای مبهم ببینند. دوم، آن ترافیک را از طریق سرور هدایت میکند، تا وبسایتها و برنامههایی که به آنها متصل میشوید، به جای آدرس IP شما، IP سرور را ببینند. سوم، معمولاً جستجوهای DNS شما را داخل همان تونل رمزنگاریشده منتقل میکند، تا همان شبکههای میانی نامهایی را که تفکیک میکنید نیز نبینند.
بقیه چیزها — kill switch، مسیریابی تقسیمی، چندپرشی، مبهمسازی — همه روی این سه عنصر بنیادی ساخته شدهاند.
گام به گام: یک درخواست از طریق VPN
1. برنامه درخواست میدهد. مرورگر شما میخواهد example.com را بارگذاری کند. بدون VPN، سیستمعامل دامنه را از طریق DNS ISP شما تفکیک میکند، سپس یک اتصال TCP/TLS از مسیر پیشفرض باز میکند.
2. کلاینت VPN رهگیری میکند. وقتی VPN متصل است، یک رابط شبکه مجازی (tun0 در Linux/macOS، آداپتور WireGuard در Windows) مسیر پیشفرض ترافیک خروجی میشود. سیستمعامل هر بسته را به جای Wi-Fi فیزیکی به آن رابط تحویل میدهد.
3. رمزنگاری. کلاینت VPN هر بسته را با کلید متقارن مذاکرهشده در حین دستدهی رمزنگاری میکند. پروتکلهای مدرن از AES-256-GCM یا ChaCha20-Poly1305 استفاده میکنند — هر دو رمزهای AEAD، بنابراین هر بسته احراز هویت نیز میشود. دستکاری یا بازپخش در گیرنده تشخیص داده میشود.
4. کپسولهسازی. بار رمزنگاریشده در یک حمل بیرونی پیچیده میشود (UDP برای WireGuard و بیشتر پیکربندیهای OpenVPN، TCP/443 با TLS برای راهاندازیهای مخفیتر، TLS خالص برای VLESS+Reality). بسته بیرونی همان چیزی است که از ISP شما عبور میکند.
5. سرور رمزگشایی و فوروارد میکند. در سرور VPN، بستهها رمزگشایی میشوند، با NAT به IP عمومی سرور ترجمه میشوند و به example.com ارسال میشوند. سایت درخواستی از سرور میبیند، نه از شما.
6. پاسخ برمیگردد. پاسخ example.com به سرور میرسد، دوباره رمزنگاری میشود و از طریق همان تونل به کلاینت شما تحویل داده میشود. برنامه شما یک پاسخ عادی HTTPS میبیند، بدون آگاهی از اینکه مسیر متفاوت بوده است.
VPN واقعاً چه چیزی را پنهان میکند
از شبکه محلی و ISP شما، VPN پنهان میکند: کدام دامنهها را تفکیک میکنید (وقتی DNS از تونل میگذرد)، به کدام آدرسهای IP متصل میشوید، از کدام پروتکلها فراتر از «ترافیک رمزنگاریشده به یک نقطه واحد» استفاده میکنید، و محتوای هر اتصال.
از وبسایتهایی که بازدید میکنید، VPN تغییر میدهد: آدرس IP ظاهری شما، موقعیت جغرافیایی استنباطشده از آن IP، و هر محدودیت نرخ یا محدودیت جغرافیایی مرتبط با آن.
از یک فرد کنجکاو روی همان Wi-Fi کافیشاپ، VPN همه چیز را پنهان میکند جز این واقعیت که شما به یک نقطه پایانی VPN متصل هستید. آنها نمیتوانند جلسه بانکی، پیامرسان یا تاریخچه جستجوی شما را ببینند. پوشش مفصل آن سناریو در صفحه امنیت Wi-Fi است.
VPN چه چیزی را پنهان نمیکند
این بخش در بیشتر تبلیغات نادیده گرفته میشود، پس ارزش دارد که مشخص باشیم.
ارائهدهنده VPN آنچه را که ISP شما میدید میبیند. اگر لاگ نگه دارند، تاریخچه کامل مرور شما را دارند. ادعای «سیاست بدون لاگ» دقیقاً همان دلیلی است که انتخاب ارائهدهنده از پروتکل مورد استفاده مهمتر است.
هویت لاگینشده همچنان شما هستید. VPN شما را از Google، Facebook یا بانکتان خارج نمیکند. اگر وارد حسابی شوید، آن حساب همچنان میداند که شما هستید، فارغ از اینکه از کدام IP آمدهاید.
اثرانگشت مرورگر همچنان کار میکند. Canvas، فونتها، وضوح صفحه، WebGL — سایتها میتوانند شما را در میان تغییرات IP دوباره شناسایی کنند. VPN ضدردیابی نیست؛ آن یک لایه جداگانه است (uBlock Origin، Privacy Badger، مرورگر سختشده).
بدافزار محلی تحت تأثیر قرار نمیگیرد. اگر دستگاه شما در معرض خطر باشد، بدافزار دادهها را به صورت متن ساده پیش از رسیدن به تونل VPN میبیند.
برخی نشتها مختص پروتکل هستند. WebRTC میتواند IP محلی شما را حتی با اتصال VPN به یک وبسایت افشا کند. آن را با آزمایشگر نشت WebRTC آزمایش کنید. DNS میتواند به طور مشابه نشت کند — به آزمایشگر نشت DNS مراجعه کنید.
پروتکلها به زبان ساده
OpenVPN. کهنهکار. بالغ، حسابرسیشده، روی UDP یا TCP اجرا میشود. مبادله، دستدهی قابل تشخیص است — روی شبکههای باز خوب، اما روی شبکههای دارای DPI بیشتر و بیشتر throttle میشود. بیشتر درباره مشکل OpenVPN در روسیه.
WireGuard. مینیمالیست مدرن. کدبیس کوچک، دستدهی سریع، توان عملیاتی نزدیک به سختافزار. همان اخطار — دستدهیاش قابل شناسایی است، پس کشورهای دارای DPI آن را throttle میکنند. عالی روی VPS خانگی یا برای اتصال سایت به سایت.
IKEv2/IPSec. کلاسیک دوستدار موبایل. هنگام تغییر شبکه سریع دوباره وصل میشود، بومی روی iOS و macOS. همان مشکل اثرانگشت.
VLESS+Reality. پاسخ کنونی برای شبکههای محدودکننده. دادهها را داخل یک دستدهی TLS واقعی به یک وبسایت عمومی واقعی حمل میکند، بنابراین DPI نمیتواند آن را از ترافیک عادی HTTPS تشخیص دهد. بررسی عمیق اینجا.
Shadowsocks. یک پروکسی SOCKS5 با رمزنگاری، محبوب در چین. اثرانگشتگیریاش از Reality آسانتر است، اما اجرای آن سبکتر است. اغلب به عنوان پروتکل ثانویه در راهاندازیهای V2Ray/XRay استفاده میشود.
VPN واقعاً چه زمانی کمک میکند
شبکههای محدودکننده. وقتی DPI محلی پروتکلها یا سایتهای خاصی را throttle میکند، VPN درست انتخابشده دسترسی را بازمیگرداند. قید «درست انتخابشده» مهم است — به صفحه OpenVPN مراجعه کنید تا ببینید چرا انتخاب پروتکل اکنون در درجه اول اهمیت است.
Wi-Fi عمومی. کافیشاپ، هتل، فرودگاه. تهدید نظری نیست: مهاجمان در همان شبکه، تغییر مسیرهای captive portal، گاهی حتی SSL stripping آشکار روی سختافزار ارزان. VPN شبکه محلی را به یک لوله احمق تبدیل میکند.
اصطکاک جغرافیایی. کاتالوگهای استریم، قیمتگذاری منطقهای، ابزارهایی که IP از مناطق خاص را مسدود میکنند. یک نقطه پایانی VPN در کشوری دیگر سادهترین راهحل دور زدن است.
پنهان کردن ترافیک از ISP شما. ISPها در بسیاری از کشورها دادههای مرور تجمیعشده را میفروشند. VPN آن دید را از شرکتی که به آن اعتماد ندارید به شرکتی که آشکارا انتخاب کردهاید منتقل میکند.
جایی که کمتر کمک میکند: محافظت در برابر دشمن هدفمند در سطح دولتی، ناشناس کردن شما از سرویسی که وارد آن شدهاید، جایگزینی نرمافزار امنیت نقطه پایانی. مشکلات متفاوت، ابزارهای متفاوت.
Frequently Asked Questions
آن را در عمل ببینید
VLESS+Reality را روی همان سرورهایی که الان مرور کردیم اجرا کنید. 3 روز رایگان، بدون کارت.
VnePN را امتحان کنید