مقایسهٔ پروتکلهای VPN: WireGuard، OpenVPN، IKEv2 و VLESS
بیشتر مقایسههای پروتکل بر اساس گذردهی رتبهبندی میکنند و همانجا میایستند. این پاسخ درستی برای شبکهٔ بدون فیلتر و پاسخ نادرستی برای شبکهٔ فیلترشده است، جایی که سریعترین پروتکل همان است که انداخته نمیشود.
خلاصهٔ کوتاه
| پروتکل | سرعت | باتری / پردازنده | بقا در برابر فیلترینگ | بهترین کاربرد |
|---|---|---|---|---|
| WireGuard | عالی | عالی | ضعیف — اثرانگشتش بهسادگی گرفته میشود | شبکه فیلتر نمیکند و بهترین کارایی ممکن را میخواهید. |
| OpenVPN (UDP) | خوب | متوسط | ضعیف | سازگاری گسترده مهمتر از سرعت است. |
| OpenVPN (TCP/443) | متوسط | متوسط | کم — با وجود درگاه، قابلتشخیص است | شبکهای محدودکننده اما بدون بازرسی، مثل هتلی که فقط ۸۰ و ۴۴۳ را مجاز میداند. |
| IKEv2 / IPsec | بسیار خوب | بسیار خوب | ضعیف — درگاههای ثابت و تبادلی متمایز | دستگاههای همراهی که میان شبکهها جابهجا میشوند؛ اتصال دوباره قویترین ویژگی آن است. |
| Shadowsocks | بسیار خوب | خوب | متوسط | فیلترینگ بر اساس الگوی پروتکل، اما بدون کاوش فعال. |
| VLESS روی TLS | بسیار خوب | خوب | خوب، اگر TLS وفادار باشد | شبکههایی که دستدادنها را بازرسی میکنند و انتظار دارند HTTPS شبیه HTTPS باشد. |
| VLESS + REALITY | بسیار خوب | خوب | قوی در برابر کاوش | شبکههایی که علاوه بر بازرسی ترافیک، نقاط پایانی را فعالانه کاوش میکنند. |
WireGuard
WireGuard پروتکلی کوچک، مدرن و عامدانه قاطع است. رمزنگاریاش را بهجای مذاکره، تثبیت میکند، که کل دستهای از مشکلات تنزل نسخه را حذف میکند و پیادهسازی را آنقدر کوچک نگه میدارد که بتوان درست بازبینیاش کرد. در بیشتر سکوها در فضای هسته اجرا میشود و واقعاً سریع است — معمولاً سریعترین گزینه روی شبکهای که کاری به کارش ندارد.
- نقاط قوت: گذردهی برجسته، مصرف بسیار پایین پردازنده و باتری، اتصال دوبارهٔ تقریباً آنی پس از تغییر شبکه، و پایگاه کدی بهاندازهٔ کافی کوچک برای بازبینی درست.
- نقاط ضعف روی شبکهٔ فیلترشده: نخستین پیام دستدادن اندازهٔ ثابت و یک بایت نوع ثابت در جایگاهی مشخص دارد. شناساییاش یک مقایسه میطلبد. ضمناً فقط UDP است و برخی شبکهها UDP را بهصورت پیشفرض محدود میکنند.
- نکتهٔ حریم خصوصی: پیکربندی سادهٔ همتای WireGuard کلید عمومی کلاینت را بهصورت ایستا روی سرور نگه میدارد، و برخی استقرارها تنها به همین دلیل آن را در لایههای اضافی میپیچند.
هیچکدام از اینها نقد طراحی WireGuard نیست. نویسندگانش صریحاً گفتند پنهانشدن از سانسورچیها هدفشان نبوده است. استقرارهایی که هم به کاراییاش و هم به مقاومت در برابر فیلترینگ نیاز دارند آن را درون ترابر دیگری میپیچند و بهای آن را در سربار میپردازند.
OpenVPN
OpenVPN همهکارهٔ دیرپاست: بالغ، قابلحمل، همهجا پشتیبانیشده و تا حد افراط قابلپیکربندی. در فضای کاربر اجرا میشود، که نسبت به WireGuard هزینهٔ کارایی دارد اما آن را روی سکوهایی در دسترس میگذارد که ماژول هسته گزینه نیست.
حالت TCP آن روی درگاه ۴۴۳ مکرراً بهعنوان راهی برای عبور از شبکههای محدودکننده توصیه میشود. روی شبکههایی که فقط بر اساس درگاه فیلتر میکنند واقعاً کمک میکند، و روی شبکههایی که بازرسی میکنند اصلاً کمکی نمیکند. کانال کنترلیاش ساختار قابلتشخیصی از کدهای عملیاتی دارد، و اجرای TCP درون TCP همان پدیدهٔ شناختهشدهٔ فروپاشی را تولید میکند که در آن دو زمانسنج بازارسال روی پیوندی پرتلفات با هم میجنگند.
- نقاط قوت: تقریباً همهجا کار میکند، بهخوبی شناخته شده، و بهاندازهٔ کافی منعطف است که با نیازهای غیرمعمول جور دربیاید.
- نقاط ضعف: روی سختافزار یکسان از WireGuard کندتر است، پیکربندی سنگینتری دارد، و صرفنظر از درگاه انتخابی با بازرسی قابلتشخیص است.
IKEv2 / IPsec
IKEv2 در iOS، اندروید، ویندوز و مکاواس تعبیه شده است، یعنی به هیچ کلاینت شخص ثالثی نیاز ندارد. مدیریت تغییر شبکه در آن از هر پروتکل دیگری در این فهرست بهتر است: با عبور از وایفای به دادهٔ همراه، تونل از طریق MOBIKE بدون وقفهٔ محسوس دوام میآورد.
در برابر فیلترینگ، ضعیفترین عضو این گروه است. روی UDP ۵۰۰ و ۴۵۰۰ زندگی میکند و تبادل IKE خطاناپذیر است. هر شبکهای که قصد مسدودکردن VPNها را داشته باشد نخست آن را مسدود میکند، و هیچ پیکربندیای این را تغییر نمیدهد.
Shadowsocks
Shadowsocks از همان آغاز برای مدل تهدید متفاوتی طراحی شد: پروکسیای رمزگذاریشده که ترافیکش هیچ دستدادن قابلتشخیصی حمل نمیکند و تا حد ممکن شبیه بایتهای تصادفی است. مدتها همین کافی بود.
تاریخچهاش نمونهٔ خوبی است از اینکه این رقابت چگونه پیش میرود. نسخههای اولیه را میشد با کاوش فعال تأیید کرد — سرور به ورودی عامدانه بدشکل پاسخ متمایزی میداد — و رمزهای AEAD و بعدتر بازنگری AEAD-2022 دقیقاً پاسخی به همین بودند. طراحی کنونی بهمراتب مستحکمتر از نسخهٔ نخستین است.
محدودیت باقیماندهاش ساختاری است: ترافیکی که تصادفی به نظر میرسد، ترافیکی که شبیه HTTPS باشد نیست. روی شبکهای که هر چیزِ نشناخته را میاندازد، دستهبندیناپذیری خودِ مشکل است نه راهحل.
VLESS
VLESS پروتکلی تونلزن و مستقل از ترابر است که تصمیم تعیینکنندهاش همان چیزی است که کنار میگذارد. هیچ رمزگذاری از خود انجام نمیدهد و تقریباً هیچ قاببندیای نمیافزاید: امنیت کاملاً از لایهای میآید که روی آن حمل میشود، معمولاً TLS. پیشینش VMess رمزگذاری خودش و یک طرح احراز هویت مبتنی بر مهر زمانی را حمل میکرد که هم سربار میافزود و هم، در مورد مهر زمانی، یک ویژگی شناساییپذیر.
چون پروتکل آنقدر کم از ساختار خودش میافزاید، فراتر از TLSی که آن را میپوشاند چیز چندانی برای چنگانداختن یک دستهبند باقی نمیماند. این تمام بار را بر دوش متقاعدکنندهبودن TLS میگذارد — که دقیقاً نکتهٔ ماجراست، و نیز دلیل آنکه VLESS بهتنهایی پاسخ کاملی نیست.
- نقاط قوت: سربار کمینه، هیچچیز مخصوص پروتکل روی سیم، انعطاف نسبت به ترابر زیرینش.
- نقاط ضعف: بهتنهایی هیچ محرمانگیای فراهم نمیکند — باید روی TLS یا معادل آن حمل شود، و پیکربندی نادرستی که این را از قلم بیندازد یک خطای جدی است نه یک معاوضهٔ کارایی.
انتخاب میان آنها
با سریعترین گزینهای که کار میکند شروع کنید
روی شبکهای که فیلتر نمیکند، WireGuard یا IKEv2 از هر چیزی که در TLS پیچیده شده بهتر عمل میکنند، و دلیلی ندارد بهای محافظتی را بپردازید که به آن نیاز ندارید.
اگر شکست خورد، بفهمید چگونه
اتصالی که هرگز برقرار نمیشود، اتصالی که برقرار میشود و میمیرد، و اتصالی که کار میکند اما میخزد سه مشکل متفاوت با سه پاسخ متفاوتاند. راهنمای عیبیابی نحوهٔ تفکیکشان را شرح میدهد.
پوشش را با شبکه جور کنید
در برابر تطبیق الگو، هر چیزی بدون دستدادن ثابت کمک میکند. در برابر شبکهای که انتظار دارد HTTPS شبیه HTTPS باشد، فقط تقلید وفادار TLS کمک میکند. در برابر کاوش فعال، فقط سروری که به غریبه مانند یک وبسرور عادی پاسخ میدهد کمک میکند.
بهجای سکون، دوباره ارزیابی کنید
سیاست فیلترینگ تغییر میکند و آنچه برای دور زدنش لازم است هم همینطور. پیکربندیای که شش ماه پیش ضروری بود شاید حالا بیدلیل گذردهی را هزینه میکند.
پرسشهای پرتکرار
کدام پروتکل VPN سریعترین است؟
روی شبکهای که دخالت نمیکند، معمولاً WireGuard سریعترین است و IKEv2 نزدیک به آن. روی شبکهای که فیلتر میکند، پرسش تا وقتی پروتکلی بیابید که انداخته نشود بیمعناست — پروتکلی که مسدود شده سرعت مؤثرش صفر است.
آیا WireGuard بهتر از OpenVPN است؟
از نظر گذردهی، عمر باتری و سادگی کد، آشکارا بله. برای عبور از شبکهای که فعالانه VPNها را مسدود میکند، هیچکدام خوب نیستند، هرچند حالت TCP/443 اوپنویپیان روی شبکههایی که فقط بر اساس درگاه فیلتر میکنند کمک میکند.
تفاوت VLESS و VMess چیست؟
VMess رمزگذاری خودش و یک طرح احراز هویت مبتنی بر مهر زمانی را حمل میکند؛ VLESS هر دو را کنار میگذارد و بهجایش به لایهٔ TLS زیرین تکیه میکند. این VLESS را سبکتر میکند و ویژگیهای مخصوص پروتکلی را که VMess را آسانتر قابلشناسایی میکرد حذف میکند.
آیا همیشه باید از مبهمترین پروتکل استفاده کنم؟
خیر. مبهمسازی گذردهی هزینه میکند و پیچیدگی میافزاید، و روی شبکهای که فیلتر نمیکند چیزی نمیخرد. رویکرد بهتر این است که بهصورت پیشفرض از گزینهٔ ساده و سریع استفاده کنید و هنگام نیاز سوییچ کنید.