Temeller
VPN ve ağ filtrelemesi terimleri sözlüğü
Bu alandaki sözcük dağarcığı yoğundur ve çoğu gevşek biçimde kullanılır. Bu tanımlar bilinçli olarak sadedir ve her biri kendi başına durur.
3 dk okumaSon gözden geçirme
A – E
- Etkin sondalama
- Bir filtreleme sisteminin, orada ne çalıştığını doğrulamak için şüphelendiği bir uç noktaya istemci taklidi yaparak kendisinin bağlanması. Etkilidir, çünkü trafiğinizi gerçek zamanlı olarak doğru sınıflandırmasına bağlı değildir.
- AEAD
- İlişkili Veriyle Kimlik Doğrulamalı Şifreleme. Gizliliği ve bütünlüğü tek adımda sağlayan bir şifre yapısı; böylece kurcalama sessizce anlamsız veriye çözülmek yerine tespit edilir. Her modern protokolde standarttır.
- ALPN
- Uygulama Katmanı Protokol Anlaşması. İstemcinin bağlantı içinde hangi protokolü konuşacağını belirttiği bir TLS uzantısı — örneğin HTTP/2. Açık olarak gönderilir ve diğer her şeyle tutarlı olması gereken bir alan daha.
- Derin paket incelemesi (DPI)
- Hangi protokolün kullanıldığını belirlemek ve buna göre hareket etmek amacıyla ağ trafiğinin yalnızca adresleme bilgisine değil içeriğine bakılması.
- Acil durdurucu (Kill switch)
- Tünel kurulu olmadığı her an sıradan ağ trafiğini engelleyen bir denetim; böylece düşen bir tünel trafiği sessizce açık ağa sızdıramaz.
- DNS-over-HTTPS (DoH)
- Sıradan bir HTTPS bağlantısının içinde taşınan ad sorguları; böylece yerel ağ onları ne okuyabilir ne değiştirebilir. Ardından o adrese kurduğunuz bağlantıyı gizlemez.
- Encrypted Client Hello (ECH)
- Açılış el sıkışmasının hassas kısmını, istenen ana bilgisayar adı dâhil, şifreleyen bir TLS mekanizması; böylece gözlemci yalnızca genel bir kamusal ad görür.
- Köprü (Bridge)
- Hiçbir kamusal listede yayımlanmayan ve sayılıp engel listesine alınması zor olsun diye dar biçimde dağıtılan bir giriş noktası. Terim Tor'dan gelir ama fikir geneldir.
F – O
- Parmak izi çıkarma
- Bir yazılımı, söylediğinden değil bir şeyi yapış biçiminin ayrıntısından tanımak. TLS'te bu, bir istemcinin önerdiği sıralı şifre takımı ve uzantı kümesidir; bkz. JA3 ve JA4.
- Sahte sıfırlama
- Bir aracı tarafından enjekte edilen ve karşı taraftan geliyormuş gibi taklit edilen bir TCP RST paketi; her iki ucun da sağlıklı sandığı bir bağlantıyı sonlandırır.
- Sertifika Şeffaflığı (Certificate Transparency)
- Kamuca güvenilen otoritelerce çıkarılan sertifikaların tutulduğu, yalnızca ekleme yapılan kamusal bir günlük. Hatalı çıkarılmış sertifikaların fark edilebilmesi için vardır ve yan etkisi olarak herhangi bir alan adının sertifika geçmişi herkes tarafından aranabilir.
- Çoğullama (Multiplexing)
- Tek bir taşıma bağlantısının içinde birkaç mantıksal akış taşımak. Bir gözlemcinin gördüğü bağlantı sayısını azaltır; bedeli, kaybolan tek bir paketin o bağlantıyı paylaşan her akışı durdurabilmesidir.
- MTU
- Azami İletim Birimi — bir bağlantının taşıyacağı en büyük paket. Tünel başlık ekler, dolayısıyla kullanılabilir boyut küçülür; uyuşmazlık tipik olarak küçük isteklerin çalışması ama büyük sayfaların askıda kalması şeklinde görünür.
- Gizleme (Obfuscation)
- Bir bağlantının görünür özelliklerini, belirli bir protokol olarak tanınmayacak biçimde şekillendirmek. Kimliği değil içeriği gizleyen şifrelemeden farklıdır.
- "Kayıt tutmama" (No-logs)
- Bir sağlayıcının kullanıcı etkinliğine dair kayıt saklamadığı iddiası. Belirli bir veri türleri listesi hakkında bir politika beyanıdır ve yalnızca o liste açıkça belirtildiğinde anlamlıdır.
- Hız kısma (Throttling)
- Bir akışı engellemek yerine hızını bilerek sınırlamak. Engellemeye göre atfetmesi daha zordur, çünkü tıkanıklıktan kolayca ayırt edilmez.
P – Z
- Takılabilir taşıyıcı (Pluggable transport)
- Trafiği gönderilmeden önce farklı bir biçime dönüştüren modüler bir katman; böylece gizleme stratejisi, altındaki protokol değiştirilmeden takas edilebilir.
- REALITY
- Uç noktanın el sıkışmasını gerçek bir üçüncü taraf web sitesi üzerinde tamamladığı ve kimliği doğrulanmamış ziyaretçileri o siteye devrettiği bir TLS yaklaşımı; böylece kendine ait bir sertifikası olmaz.
- Shadowsocks
- Hiçbir tanınabilir el sıkışma sunmayacak biçimde tasarlanmış şifreli bir vekil protokolü; böylece trafiği tanımlanabilir herhangi bir protokolden çok rastgele baytlara benzer.
- SNI
- Server Name Indication. Bir istemcinin istediği ve tek bir adresin birçok siteye hizmet verebilmesi için TLS el sıkışmasının başında açık olarak gönderdiği ana bilgisayar adı. Filtreleme kararlarında en yaygın kullanılan girdidir.
- Bölünmüş tünelleme (Split tunnelling)
- Trafiğin yalnızca bir kısmını tünelden, kalanını doğrudan yönlendirmek. Yerel ya da gecikmeye duyarlı trafiği tünelden uzak tutmak için yararlıdır; bedeli, dışarıda bırakılan trafiğin yerel ağa görünür olmasıdır.
- VLESS
- Kendi şifrelemesini yapmayan ve asgari çerçeveleme ekleyen, gizlilik için altındaki taşıyıcıya — normalde TLS'e — dayanan hafif bir tünel protokolü.
- VMess
- VLESS'in selefi; kendi şifrelemesini ve zaman damgasına dayalı bir kimlik doğrulama şemasını taşıyordu. Her ikisi de ek yük ve tanımlayıcı özellikler getiriyordu.
- WireGuard
- Mükemmel performansa ve küçük bir kod tabanına sahip, modern ve bilinçli olarak asgari bir VPN protokolü. Kendini gizlemeye çalışmaz ve el sıkışmasının parmak izini almak kolaydır.
- XTLS Vision
- Zaten TLS olan yükleri yeniden şifrelemekten kaçınan ve böylece hem çift şifrelemenin işlem maliyetini hem de iç içe TLS'in ürettiği karakteristik uzunluk desenini ortadan kaldıran bir mekanizma.
- JA3 / JA4
- Bir TLS Client Hello'yu istemci yazılımı için kısa bir tanımlayıcıya özetleme şemaları. JA4 ikisinin yenisidir ve uzantı sırasını bilerek karıştıran istemcilere karşı daha dayanıklıdır.