ابزار رایگان

شبکهٔ شما چه چیزی را عبور می‌دهد

وقتی VPN در اداره، هتل یا دانشگاه وصل نمی‌شود، معمولاً مشکل از برنامه نیست. شبکه فقط 80 و 443 را عبور می‌دهد، UDP را می‌بندد یا DNS را به سرور خودش می‌برد، و هر کدام از این‌ها با پروتکل خودش حل می‌شود. این صفحه هر چهار مورد را بررسی می‌کند و می‌گوید اینجا چه چیزی عبور می‌کند.

چیزی نصب نمی‌شود؛ همه‌چیز از مرورگر دیده می‌شود.

آمادهٔ بررسی

روی «بررسی شبکه» بزنید؛ حدود هفت ثانیه.

از این چه نتیجه می‌گیریم

بررسی چه نشان داداینجا چه چیزی وصل می‌شود
همه‌چیز عبور می‌کندهر پروتکلی. WireGuard را بردارید؛ روی سخت‌افزار ضعیف سریع‌تر است.
UDP بسته، 443 کار می‌کندپروتکلی روی TCP 443: VLESS با Reality یا مشابه آن. WireGuard و IKEv2 وصل نمی‌شوند.
پورت غیراستاندارد عبور نمی‌کندفقط گره‌های روی 443. کانفیگی که بعد از نشانی شمارهٔ پورت غیرمعمولی دارد، در این شبکه بی‌فایده است.
DNS به بیرون نمی‌رودشبکه رزولور خودش را دارد. اتصال معمولاً از این جان سالم به در می‌برد، اما نام‌ها قبل از تونل را شما رزولو نمی‌کنید؛ تست نشت DNS را ببینید.

محدودیت‌ها

نشانی‌های ما و سرورهای عمومی STUN بررسی می‌شوند، نه سرور مشخصی که به آن وصل می‌شوید: شبکه ممکن است 443 را به بعضی هاست‌ها عبور دهد و به بعضی دیگر نه. UDP روی پورت‌های STUN بررسی می‌شود، 3478 و 19302؛ شبکه‌ای که یک پورت UDP را عبور می‌دهد و بقیه را می‌بندد، اینجا بسته دیده می‌شود. QUIC جداگانه بررسی نمی‌شود: در سمت ما HTTP/3 هنوز روشن نیست، و اندازه‌گیری روی سرور دیگران یعنی قواعد دیگران را به جای قواعد شما جا زدن.

در همین موضوع: چه کسی نام‌های شما را رزولو می‌کند, بیشتر دربارهٔ UDP و کدام سرویس‌ها در این شبکه باز نمی‌شوند.

شبکه نصف پروتکل‌ها را می‌بندد؟

404 VPN با VLESS و Reality روی TCP 443 وصل می‌شود؛ برای فیلتر این از یک سایت معمولی قابل تشخیص نیست. جایی که UDP بسته است و پورت‌های غیراستاندارد عبور نمی‌کنند، این تنها چیزی است که کار می‌کند.

چطور به 404 VPN وصل شویم ←

پرسش‌های پرتکرار

guest@404vpn:~$ cat network-faq.md
[01] $ چرا VPN با اینترنت موبایل وصل می‌شود ولی با وای‌فای محل کار نه؟
> چون اپراتور موبایل تقریباً همه‌چیز را عبور می‌دهد، اما شبکهٔ سازمانی فقط چیزی را که صلاح می‌داند. مجموعهٔ قواعد معمول: TCP 80 و 443 به بیرون باز، UDP کامل بسته، درخواست‌های DNS به زور به سرور داخلی. WireGuard در چنین شبکه‌ای هرگز وصل نمی‌شود، اما پروتکلی روی TCP 443 شبیه HTTPS معمولی است و عبور می‌کند.
[02] $ «پورت غیراستاندارد عبور نمی‌کند» یعنی چه؟
> ما به سرور خودمان روی پورت 8443 می‌زنیم؛ HTTPS معمولی، فقط نه روی 443. اگر این پروب رد نشد ولی 443 کار می‌کند، شبکه بر اساس شمارهٔ پورت فیلتر می‌کند. نتیجهٔ عملی: اتصالی که نشانی سرورش به پورت غیرمعمول ختم می‌شود اینجا کار نمی‌کند؛ یک گره روی 443 لازم است.
[03] $ تست می‌گوید UDP بسته است. مطمئن است؟
> یعنی در شش ثانیه هیچ سرور عمومی STUN جواب نداد، با اینکه مرورگر نشانی‌های محلی را پیدا کرد. تقریباً همیشه همین است: UDP بسته است. یک تبصره: شبکه ممکن است یک پورت UDP را عبور دهد و دیگری را ببندد، پس گاهی یک WireGuard نادر روی پورت غیرمعمول جایی عبور می‌کند که تست UDP را بسته نشان داده.
[04] $ چرا اینجا بررسی DNS هست؟
> به این سؤال جواب می‌دهد که آیا شبکه اصلاً درخواست‌ها به زون‌های بیرونی را بیرون می‌فرستد. اگر نه، شبکه رزولور اجباری خودش را دارد، و این منبع جداگانه‌ای از عجایب است: نام‌ها ممکن است به نشانی‌های اشتباه برسند یا اصلاً نرسند. اینکه دقیقاً چه کسی نام‌های شما را رزولو می‌کند، ابزار کناری، تست نشت DNS، نشان می‌دهد.
[05] $ چیزی از نتیجهٔ بررسی ذخیره می‌کنید؟
> نه. پروب‌ها درخواست به نشانی‌های خودمان هستند و با باز کردن یک صفحه فرقی ندارند. خلاصه برای پشتیبانی به کلیپ‌بورد شما می‌رود، نه به ما: تا وقتی خودتان آن را در پیامی نچسبانید، ما آن را نمی‌بینیم.