VPN protokolleri karşılaştırması: WireGuard, OpenVPN, IKEv2 ve VLESS
Çoğu protokol karşılaştırması aktarım hızına göre sıralar ve orada durur. Bu, filtrelenmeyen bir ağ için doğru, filtrelenen bir ağ içinse yanlış cevaptır: orada en hızlı protokol, düşürülmeyen protokoldür.
Kısa özet
| Protokol | Hız | Pil / İşlemci | Filtrelemeden sağ çıkar mı | Ne zaman kullanılır |
|---|---|---|---|---|
| WireGuard | Mükemmel | Mükemmel | Zayıf — parmak izi çok kolay alınır | Ağ filtrelemiyor ve mevcut en iyi performansı istiyorsunuz. |
| OpenVPN (UDP) | İyi | Orta | Zayıf | Geniş uyumluluk hızdan daha önemli. |
| OpenVPN (TCP/443) | Orta | Orta | Düşük — porta rağmen tanınabilir | Kısıtlayıcı ama inceleme yapmayan bir ağ; örneğin yalnızca 80 ve 443'e izin veren bir otel. |
| IKEv2 / IPsec | Çok iyi | Çok iyi | Zayıf — sabit portlar ve ayırt edici bir alışveriş | Ağlar arasında dolaşan mobil cihazlar; en güçlü yanı yeniden bağlanmasıdır. |
| Shadowsocks | Çok iyi | İyi | Orta | Protokol desenine göre filtreleme var ama etkin sondalama yok. |
| TLS üzerinde VLESS | Çok iyi | İyi | TLS sadıksa iyi | El sıkışmaları inceleyen ve HTTPS'in HTTPS gibi görünmesini bekleyen ağlar. |
| VLESS + REALITY | Çok iyi | İyi | Sondalamaya karşı güçlü | Trafiği incelemenin yanı sıra uç noktaları etkin biçimde sondalayan ağlar. |
WireGuard
WireGuard küçük, modern ve bilinçli olarak kararlı görüşlü bir protokoldür. Kriptografisini pazarlık etmek yerine sabitler; bu, bütün bir sürüm düşürme sorunları sınıfını ortadan kaldırır ve uygulamayı düzgün denetlenebilecek kadar küçük tutar. Çoğu platformda çekirdek alanında çalışır ve gerçekten hızlıdır — kendisine dokunulmayan bir ağda genellikle en hızlı seçenektir.
- Güçlü yanları: olağanüstü aktarım hızı, çok düşük işlemci ve pil maliyeti, ağ değişiminden sonra neredeyse anında yeniden bağlanma, düzgün incelenebilecek kadar küçük bir kod tabanı.
- Filtrelenen bir ağdaki zayıflıkları: ilk el sıkışma mesajı sabit boyutludur ve bilinen bir konumda sabit bir tür baytı taşır. Tanımak tek bir karşılaştırma gerektirir. Ayrıca yalnızca UDP'dir ve bazı ağlar UDP'yi varsayılan olarak kısıtlar.
- Gizlilik notu: sade bir WireGuard eş yapılandırması istemcinin açık anahtarını sunucuda durağan olarak saklar; bazı kurulumlar yalnızca bu sebeple bile onu ek katmanlara sarar.
Bunların hiçbiri WireGuard'ın tasarımına yönelik bir eleştiri değildir. Yazarları sansürcülerden gizlenmenin bir hedef olmadığını açıkça belirtti. Hem performansına hem filtrelemeye dirence ihtiyaç duyan kurulumlar onu başka bir taşıyıcıya sarar ve bunun bedelini ek yükle öder.
OpenVPN
OpenVPN köklü çok yönlü seçenektir: olgun, taşınabilir, her yerde desteklenen ve neredeyse fazlasıyla yapılandırılabilir. Kullanıcı alanında çalışır; bu, WireGuard'a kıyasla performans kaybettirir ama çekirdek modülünün seçenek olmadığı platformlarda kullanılabilir kılar.
443 portundaki TCP kipi, kısıtlayıcı ağları aşmanın yolu olarak sıkça önerilir. Yalnızca porta göre filtreleyen ağlarda gerçekten yardımcı olur, inceleme yapan ağlarda ise hiç yardımcı olmaz. Kontrol kanalının tanınabilir bir işlem kodu yapısı vardır ve TCP içinde TCP çalıştırmak, kayıplı bir hatta iki yeniden iletim zamanlayıcısının birbiriyle kavga ettiği bilinen çöküş etkisini üretir.
- Güçlü yanları: neredeyse her yerde çalışır, son derece iyi anlaşılmıştır, sıra dışı gereksinimlere uyacak kadar esnektir.
- Zayıf yanları: aynı donanımda WireGuard'dan yavaştır, yapılandırması ağırdır ve seçilen porttan bağımsız olarak inceleme ile tespit edilebilir.
IKEv2 / IPsec
IKEv2 iOS, Android, Windows ve macOS'a gömülüdür; yani üçüncü taraf bir istemciye gerek yoktur. Ağ değişimini buradaki her protokolden iyi yönetir: Wi-Fi'dan mobil veriye geçerken tünel MOBIKE sayesinde gözle görülür bir kesinti olmadan hayatta kalır.
Filtrelemeye karşı bu grubun en zayıfıdır. UDP 500 ve 4500'de yaşar ve IKE alışverişi şaşmaz biçimde tanınır. VPN'leri engellemeye niyetli her ağ önce onu engeller ve bunu değiştiren hiçbir yapılandırma yoktur.
Shadowsocks
Shadowsocks baştan itibaren farklı bir tehdit modeli için tasarlandı: trafiği hiçbir tanınabilir el sıkışma taşımayan ve mümkün olduğunca rastgele baytlara benzeyen şifreli bir vekil. Uzun süre bu yeterliydi.
Geçmişi, bu yarışın nasıl ilerlediğinin iyi bir örneğidir. İlk sürümler etkin sondalamayla doğrulanabiliyordu — sunucu, bilerek bozulmuş girdiye ayırt edici bir yanıt veriyordu — ve AEAD şifreleri ile sonrasındaki AEAD-2022 revizyonu tam da buna bir karşılıktı. Bugünkü tasarım ilkinden belirgin biçimde daha sağlamdır.
Kalan sınırlaması yapısaldır: rastgele görünen trafik, HTTPS gibi görünen trafik değildir. Tanımlayamadığı her şeyi düşüren bir ağda, sınıflandırılamaz olmak çözüm değil sorunun kendisidir.
VLESS
VLESS, taşıyıcıdan bağımsız bir tünel protokolüdür ve belirleyici kararı, neyi dışarıda bıraktığıdır. Kendi şifrelemesini yapmaz ve neredeyse hiç çerçeveleme eklemez: güvenlik tümüyle üzerinde taşındığı katmandan, normalde TLS'ten gelir. Selefi VMess kendi şifrelemesini ve zaman damgasına dayalı bir kimlik doğrulama şemasını taşıyordu; bu hem ek yük getiriyordu hem de zaman damgası söz konusu olduğunda tanımlayıcı bir tuhaflık yaratıyordu.
Protokol kendinden bu kadar az yapı kattığı için, bir sınıflandırıcının onu saran TLS'in ötesinde tutunacağı pek bir şey kalmaz. Bu, tüm yükü TLS'in inandırıcı olmasına yıkar — zaten amaç da budur ve VLESS'in tek başına eksiksiz bir yanıt olmamasının sebebi de.
- Güçlü yanları: asgari ek yük, hat üzerinde protokole özgü hiçbir şey yok, altındaki taşıyıcı konusunda esneklik.
- Zayıf yanları: tek başına hiçbir gizlilik sağlamaz — TLS ya da eşdeğeri üzerinde taşınmak zorundadır ve bunu atlayan bir yapılandırma bir performans takası değil ciddi bir hatadır.
Aralarında seçim yapmak
Çalışan en hızlı seçenekle başlayın
Karışmayan bir ağda WireGuard ya da IKEv2, TLS'e sarılmış her şeyden iyi performans verir ve ihtiyacınız olmayan bir korumanın bedelini ödemek için bir sebep yoktur.
Başarısız olursa nasıl olduğunu belirleyin
Hiç kurulmayan bir bağlantı, kurulup ölen bir bağlantı ve çalışıp da sürünen bir bağlantı üç farklı sorundur ve üç farklı yanıtı vardır. Bunları ayırt etmeyi sorun giderme rehberi anlatıyor.
Maskeyi ağa uydurun
Desen eşleştirmeye karşı sabit el sıkışması olmayan her şey yardımcı olur. HTTPS'in HTTPS gibi görünmesini bekleyen bir ağa karşı yalnızca sadık bir TLS taklidi yardımcı olur. Etkin sondalamaya karşı yalnızca bir yabancıya sıradan bir web sunucusu gibi yanıt veren bir sunucu yardımcı olur.
Yerleşip kalmak yerine yeniden değerlendirin
Filtreleme politikası değişir, onu aşmak için gereken de. Altı ay önce zorunlu olan bir yapılandırma şimdi boşuna aktarım hızı harcıyor olabilir.
Sık sorulan sorular
Hangi VPN protokolü en hızlı?
Karışmayan bir ağda genellikle WireGuard en hızlısıdır, IKEv2 hemen arkasından gelir. Filtreleyen bir ağda ise düşürülmeyen bir protokol bulana kadar soru anlamsızdır: engellenen bir protokolün etkin hızı sıfırdır.
WireGuard OpenVPN'den iyi mi?
Aktarım hızı, pil ömrü ve kod sadeliği açısından açıkça evet. VPN'leri etkin biçimde engelleyen bir ağı aşmak içinse ikisi de iyi değildir; gerçi OpenVPN'in TCP/443 kipi yalnızca porta göre filtreleyen ağlarda yardımcı olur.
VLESS ile VMess arasındaki fark nedir?
VMess kendi şifrelemesini ve zaman damgasına dayalı bir kimlik doğrulama şemasını taşır; VLESS ikisini de bırakıp altındaki TLS katmanına dayanır. Bu, VLESS'i hafifletir ve VMess'in daha kolay tanınmasına yol açan protokole özgü tuhaflıkları ortadan kaldırır.
Her zaman en gizlenmiş protokolü mü kullanmalıyım?
Hayır. Gizleme aktarım hızına mal olur ve karmaşıklık ekler; filtrelemeyen bir ağda ise hiçbir şey kazandırmaz. Daha iyi yaklaşım, varsayılan olarak sade ve hızlı seçeneği kullanmak ve gerektiğinde geçiş yapmaktır.