VLESS Reality nedir ve nasıl çalışır?
VLESS Reality, cihazınla sunucu arasındaki trafiğin sıradan bir HTTPS ziyareti gibi görünecek şekilde tasarlandığı bir VPN bağlantısı kurma yöntemidir. Veriyi VLESS taşır, şifrelemeyi ve “kılığa girmeyi” ise REALITY sağlar.
VLESS ve Xray-core
VLESS, Xray-core tarafından kullanılan hafif ve durum tutmayan (stateless) bir protokoldür. Kullanıcıları bir kimlikle (UUID) tanır. GLink'in kullandığı yaygın kurulumda VLESS verinin kendisini şifrelemez (şifreleme ayarı “none”dır) ve TLS ya da REALITY gibi dışarıdan bir güvenlik katmanının içinde çalışır. Daha eski VMess protokolünün aksine, VLESS'in kendisi cihaz saatine bağlı değildir.
Türkiye'deki birçok kullanıcı VLESS ile ilk kez v2rayNG veya Hiddify uygulamaları üzerinden karşılaşır; her ikisi de bir abonelik linki eklendiğinde bu protokolü destekler.
REALITY
- Sunucu kendi alan adı ve sertifikası yerine gerçek bir üçüncü taraf web sitesine (hedefe) “işaret eder”.
- İstemci, sunucunun genel anahtarıyla (bu, parolası görevi görür) ve kısa bir kimlikle kimliğini doğrular. Bu kontrolden geçmeyen bağlantılar gerçek hedef siteye yönlendirilir; yani anahtarı olmayan bir sorgu o siteye ulaşır.
- Dışarıdan bakan biri için el sıkışma, hedef sitenin adını taşıyan gerçek bir TLS 1.3 el sıkışmasıdır ve şifreleme ileri gizliliği (forward secrecy) korur.
- Vision akışıyla (xtls-rprx-vision) VLESS, taşıdığı trafiğin el sıkışmasına rastgele dolgu ekler; amaç, “TLS içinde TLS” yapılarına özgü paket uzunluğu örüntüsünü bulanıklaştırmaktır.
XHTTP
XHTTP (eski adıyla SplitHTTP), bağlantıyı sıradan HTTP istekleri içinde taşıyan bir taşıma katmanıdır. Moda bağlı olarak veri yukarı yönde birçok ayrı istekle (packet-up) ya da tek bir akış isteğiyle (stream-up, stream-one) gider, aşağı yönde ise akış yanıtı olarak gelir. HTTP/1.1, HTTP/2 veya HTTP/3 kullanabilir ve REALITY ile birleştirilebilir; başka kurulumlarda bir CDN arkasında da çalışabilir. Modlar uyumluluk ile verimlilik arasında denge kurar: packet-up en uyumlu olanıdır.
Trojan
Trojan daha eski bir protokoldür: istemci normal bir TLS bağlantısı içinde bir parolayla kimliğini doğrular, geçerli istemci olmayan bağlantılar ise genellikle sıradan bir web sunucusuna yönlendirilir. GLink'te olduğu gibi sıradan TLS üzerinden kullanıldığında, sunucuda genellikle sunucunun kendi alan adına ait geçerli bir TLS sertifikası gerekir.
WireGuard ve OpenVPN
WireGuard ve OpenVPN, kılığa girme için tasarlanmamış genel amaçlı VPN protokolleridir. WireGuard'ın belgeleri gizlemeye (obfuscation) odaklanmadığını belirtir; yaklaşık bir milyon kullanıcısı olan bir internet servis sağlayıcısında yapılan bir araştırma, OpenVPN trafiğinin büyük bölümünün bayt örüntüleri, paket boyutları ve sunucu yanıtlarıyla parmak izi çıkarılarak tanınabildiğini göstermiştir. VLESS Reality gibi protokoller ise sıradan HTTPS'e karışmak üzere tasarlanmıştır.
Dürüst sınırlar
- Görünmez bir protokol yoktur. Sansür uygulayanlar trafiği inceler ve buna göre uyum sağlar; bugün işe yarayan bir yöntem yarın fark edilebilir.
- Bir ağ yalnızca beyaz listedeki servislere izin veriyorsa ya da internet tamamen kapatılmışsa, hiçbir VPN protokolü çalışmaz.
- HTTPS gibi görünmek trafiğin şekliyle ilgilidir; bağlantıyı hızlandırmaz.
GLink aboneliği neleri içerir
GLink aboneliği şu protokollerden oluşur: konumun sunucusunun kurulumuna göre Vision akışlı TCP üzerinden ya da akışsız XHTTP üzerinden VLESS Reality, ve buna sahip planlarda, konumun sunucusu destekliyorsa TLS üzerinden Trojan. Neyin sana ait olduğu planına ve o anda çalışan konumlarına bağlıdır.
Abonelik linki nedir ve ne döndürür →
VLESS Reality bir VPN ile aynı şey mi?
Bir VPN uygulamasının kullanabileceği protokollerden biridir. INCY, Happ, Hiddify, v2rayNG ya da Streisand gibi uygulamalar, bir abonelik linki eklediğinde bu protokolle bağlanır.
REALITY kendi alan adına ihtiyaç duyar mı?
Hayır. Sunucu mevcut bir web sitesine işaret eder ve kendi alan adına ya da sertifikasına ihtiyaç duymaz — REALITY'nin arkasındaki fikirlerden biri de budur.
XHTTP, TCP'den daha mı hızlı?
Mutlaka değil. XHTTP, trafiğin nasıl taşındığıyla (HTTP istekleri üzerinden, belki bir CDN üzerinden) ilgilidir; hız ağa ve seçilen moda bağlıdır.
Kaynaklar
- Xray-core: VLESS
- XTLS/REALITY
- Xray-core: REALITY
- XHTTP: REALITY'nin ötesinde (Xray-core tartışması)
- Xray-core: Trojan
- Trojan protokolü
- WireGuard: bilinen sınırlamalar
- OpenVPN is Open to VPN Fingerprinting (USENIX Security 2022)
- How the Great Firewall of China Detects and Blocks Fully Encrypted Traffic (USENIX Security 2023)