[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"$fMigO6AzTfaAur36N_yMnIyzFmSrmOsEB-kcP8YI0eSc":3},{"slug":4,"title":5,"excerpt":6,"body":7,"locale":8,"cover_image_url":9,"meta_title":10,"meta_description":11,"canonical_url":12,"robots":13,"schema_type":14,"focus_keyword":15,"keywords":16,"author":17,"translation_group":18,"alternates":19,"published_at":71,"updated_at":72,"reading_minutes":73},"bazresi-amigh-baste-dpi-chist","بازرسی عمیق بسته (DPI) چیست — و چگونه از آن عبور کنیم؟","DPI ترافیک شما را نه از مقصد، بلکه از شکل آن می‌شناسد. چرا OpenVPN گیر می‌افتد و چگونه مبهم‌سازی محلی به‌همراه یک اکسیت پروکسی تمیز از DPI عبور می‌کند.","\u003Cp>قبلاً مسدودکردن یک سایت یک فهرست سیاه بود: شبکه می‌دید که آدرسی ممنوع را می‌خواهید و\n«نه» می‌گفت. \u003Cstrong>بازرسی عمیق بسته (DPI)\u003C\u002Fstrong> نسخهٔ پیشرفتهٔ آن است. تنها آدرس روی\nپاکت را نمی‌خواند — \u003Cem>شکل\u003C\u002Fem> ترافیک شما را می‌خواند. به همین دلیل است که یک پروکسی یا VPN\nیک روز کار می‌کند و روز بعد به‌طرز مرموزی از کار می‌افتد.\u003C\u002Fp>\n\n\u003Ch2>چه کسی DPI را اجرا می‌کند — و چه می‌بیند؟\u003C\u002Fh2>\n\u003Cul>\n  \u003Cli>\u003Cstrong>دولت‌ها\u003C\u002Fstrong>، برای سانسور — بازرسی ترافیک در مرزهای شبکهٔ کشور برای شناسایی و\n  کند کردن VPN‌ها، پروکسی‌ها و ابزارهای دور زدن فیلترینگ.\u003C\u002Fli>\n  \u003Cli>\u003Cstrong>مدیران سیستم و شبکه\u003C\u002Fstrong> — ISPها، دانشگاه‌ها و آی‌تی سازمانی — برای شکل‌دهی،\n  ثبت یا مسدودکردن ترافیک در شبکهٔ خودشان.\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>بازرسی معمولی فقط هدر را می‌خواند — اینکه بسته \u003Cem>به کجا\u003C\u002Fem> می‌رود. اما DPI به\n\u003Cem>درون\u003C\u002Fem> نگاه می‌کند: محتوا (payload)، دست‌دهی TLS، اندازه و زمان‌بندی بسته‌ها، و امضاهای\nپروتکل.\u003C\u002Fp>\n\n\u003Cimg src=\"https:\u002F\u002Fwww.manageengine.com\u002Fproducts\u002Fnetflow\u002Fimages\u002Fdpi-vs-conventional.png\" alt=\"بازرسی عمیق بسته در برابر بازرسی معمولی: بازرسی معمولی فقط هدر بسته را می‌خواند اما DPI کل محتوای بسته را بررسی می‌کند\" loading=\"lazy\" decoding=\"async\" \u002F>\n\n\u003Cp>سرنخ اصلی معمولاً \u003Cstrong>امضای پروتکل\u003C\u002Fstrong> است. بسیاری از تونل‌ها همان چند بایت اول خود\nرا لو می‌دهند. وقتی DPI آن امضا را یاد گرفت، هر چیزی که با آن مطابقت داشته باشد را حذف می‌کند —\nبدون نیاز به فهرست سیاه.\u003C\u002Fp>\n\n\u003Ch2>چرا OpenVPN و WireGuard گیر می‌افتند\u003C\u002Fh2>\n\u003Cp>این همان تله است. \u003Cstrong>رمزنگاری OpenVPN، WireGuard و IPSec خوب است — اما ترافیکشان\nقابل‌تشخیص است.\u003C\u002Fstrong> DPI رمز را نمی‌شکند؛ فقط تشخیص می‌دهد «این OpenVPN است» یا «این\nWireGuard است» و آن را قطع می‌کند. رفتن سراغ یک VPN بزرگ‌تر و معروف‌تر کمکی نمی‌کند، چون کل\nمشکل همان \u003Cem>قابل‌تشخیص بودن\u003C\u002Fem> است.\u003C\u002Fp>\n\n\u003Ch2>حرکت اصلی: امضا را عوض کن، نه فقط رمز را\u003C\u002Fh2>\n\u003Cp>پس هدف هرگز «با RC4 رمز کنیم» نبود. بازی اصلی این است که \u003Cstrong>امضای پروتکلی را که DPI از\nبیرون می‌بیند تغییر دهی\u003C\u002Fstrong> — اتصال را به‌جای VPN شبیه ترافیک عادی وب کنی. این کار روی یک\n\u003Cstrong>کلاینت محلی\u003C\u002Fstrong> انجام می‌شود: برنامهٔ تو به \u003Ccode>localhost\u003C\u002Fcode> وصل می‌شود،\nکلاینت داده را در یک لایهٔ مبهم‌سازی (obfuscation) می‌پیچد، و سمت دیگر یک سرور\u002Fرله آن را باز\nمی‌کند.\u003C\u002Fp>\n\n\u003Cfigure>\n\u003Csvg viewBox=\"0 0 760 210\" role=\"img\" xmlns=\"http:\u002F\u002Fwww.w3.org\u002F2000\u002Fsvg\" aria-label=\"مبهم‌سازی روی دستگاه خودت انجام می‌شود، پس هر چیزی بین کلاینت محلی و خروجی برای DPI عادی به‌نظر می‌رسد. سرور آن را باز می‌کند و اتصالی تمیز برقرار می‌کند — مقصد فقط IP پروکسی را می‌بیند.\">\n  \u003Cdefs>\n    \u003Cmarker id=\"dpiArrow\" markerWidth=\"9\" markerHeight=\"9\" refX=\"6\" refY=\"3\" orient=\"auto\">\n      \u003Cpath d=\"M0,0 L6,3 L0,6 Z\" fill=\"currentColor\" fill-opacity=\"0.55\"\u002F>\n    \u003C\u002Fmarker>\n  \u003C\u002Fdefs>\n  \u003Crect x=\"150\" y=\"52\" width=\"454\" height=\"104\" rx=\"12\" fill=\"#06b6d4\" fill-opacity=\"0.07\" stroke=\"#06b6d4\" stroke-opacity=\"0.5\" stroke-dasharray=\"6 5\"\u002F>\n  \u003Ctext x=\"377\" y=\"42\" text-anchor=\"middle\" font-size=\"13\" font-weight=\"700\" fill=\"#06b6d4\">مبهم‌شده — DPI فقط ترافیک عادی می‌بیند\u003C\u002Ftext>\n  \u003Cg text-anchor=\"middle\" fill=\"currentColor\" font-size=\"13\" font-family=\"ui-sans-serif, system-ui, sans-serif\">\n    \u003Crect x=\"12\" y=\"84\" width=\"104\" height=\"44\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"64\" y=\"111\" font-weight=\"600\">Browser\u003C\u002Ftext>\n    \u003Crect x=\"160\" y=\"78\" width=\"132\" height=\"56\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"226\" y=\"103\" font-weight=\"600\">Local client\u003C\u002Ftext>\n    \u003Ctext x=\"226\" y=\"121\" font-size=\"11\" fill=\"#0891b2\">localhost\u003C\u002Ftext>\n    \u003Crect x=\"322\" y=\"78\" width=\"110\" height=\"56\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"377\" y=\"103\" font-weight=\"600\">ISP \u002F DPI\u003C\u002Ftext>\n    \u003Crect x=\"462\" y=\"78\" width=\"132\" height=\"56\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"528\" y=\"103\" font-weight=\"600\">Server \u002F relay\u003C\u002Ftext>\n    \u003Ctext x=\"528\" y=\"121\" font-size=\"11\" fill=\"#0891b2\">proxy exit\u003C\u002Ftext>\n    \u003Crect x=\"640\" y=\"84\" width=\"108\" height=\"44\" rx=\"9\" fill=\"currentColor\" fill-opacity=\"0.05\" stroke=\"currentColor\" stroke-opacity=\"0.22\"\u002F>\n    \u003Ctext x=\"694\" y=\"111\" font-weight=\"600\">Google\u003C\u002Ftext>\n  \u003C\u002Fg>\n  \u003Cg stroke=\"currentColor\" stroke-opacity=\"0.5\" stroke-width=\"2\" fill=\"none\" marker-end=\"url(#dpiArrow)\">\n    \u003Cline x1=\"116\" y1=\"106\" x2=\"156\" y2=\"106\"\u002F>\n    \u003Cline x1=\"292\" y1=\"106\" x2=\"318\" y2=\"106\"\u002F>\n    \u003Cline x1=\"432\" y1=\"106\" x2=\"458\" y2=\"106\"\u002F>\n    \u003Cline x1=\"594\" y1=\"106\" x2=\"636\" y2=\"106\"\u002F>\n  \u003C\u002Fg>\n\u003C\u002Fsvg>\n\u003Cfigcaption>مبهم‌سازی روی دستگاه خودت انجام می‌شود، پس هر چیزی بین کلاینت محلی و خروجی برای DPI عادی به‌نظر می‌رسد. سرور آن را باز می‌کند و اتصالی تمیز برقرار می‌کند — مقصد فقط IP پروکسی را می‌بیند.\u003C\u002Ffigcaption>\n\u003C\u002Ffigure>\n\n\u003Ch2>ابزارهایی که واقعاً این کار را می‌کنند\u003C\u002Fh2>\n\u003Ch3>Cloak\u003C\u002Fh3>\n\u003Cp>Cloak جلوی چیزی مثل OpenVPN می‌نشیند. \u003Cstrong>رمزنگاری OpenVPN باقی می‌ماند\u003C\u002Fstrong> — کار\nCloak پنهان‌کردن ترافیک مشخصهٔ OpenVPN است: متادیتای بسته را بازنویسی می‌کند تا جریان شبیه\nترافیک عادی وب شود و در برابر \u003Cstrong>پروبینگ فعال\u003C\u002Fstrong> (وقتی سانسورچی سرور تو را می‌کاود تا\nببیند VPN است یا نه) مقاومت می‌کند.\u003C\u002Fp>\n\u003Ch3>AmneziaWG\u003C\u002Fh3>\n\u003Cp>رویکردی متفاوت. AmneziaWG به‌جای بازنویسی رمزنگاری WireGuard، \u003Cstrong>ویژگی‌های بسته‌ای را که\nDPI برای شناسایی WireGuard استفاده می‌کند تغییر می‌دهد\u003C\u002Fstrong> — هدر بسته‌های دست‌دهی\u002Fداده را\nعوض می‌کند، اندازهٔ بسته‌ها را تغییر می‌دهد و می‌تواند بسته‌های زائد (junk) اضافه کند. این‌طور\nامضای «حتماً WireGuard است» خراب می‌شود.\u003C\u002Fp>\n\u003Ch3>VLESS + REALITY\u003C\u002Fh3>\n\u003Cp>در محیط‌های با سانسور سنگین مثل ایران استفاده می‌شود. ایده این است: در برابر DPI یا یک پروب\nفعال، سرور تو باید شبیه یک \u003Cstrong>سرویس TLS\u002Fوب معمولی\u003C\u002Fstrong> به‌نظر برسد، نه یک VPN. REALITY\nطوری ساخته شده که اگر نتواند کلاینت مجاز را تشخیص دهد، اتصال را به یک وب‌سایت \u003Cem>واقعی\u003C\u002Fem>\nتحویل می‌دهد:\u003C\u002Fp>\n\u003Cpre>Client\n  │  (شبیه TLS معمولی)\n  ▼\nInternet\n  │\n  ▼\nREALITY server\n  ├─ کلاینت مجاز   →  تونل\n  └─ پروب \u002F غریبه  →  یک وب‌سایت واقعی\u003C\u002Fpre>\n\n\u003Ch2>هشدار صادقانه (۲۰۲۶)\u003C\u002Fh2>\n\u003Cp>هیچ «این را نصب کن، در ایران حتماً کار می‌کند» وجود ندارد. \u003Cstrong>DPI ایران دائماً پیشرفته‌تر\nمی‌شود\u003C\u002Fstrong> — اندازه‌گیری‌های اخیر گزارش می‌دهند که REALITY، WireGuard و حتی TLS fragmentation\nدر برخی شبکه‌های ایران شناسایی یا مسدود شده‌اند. مبهم‌سازی یک مسئلهٔ حل‌شده نیست، یک مسابقهٔ\nتسلیحاتی است؛ چیزی که این ماه کار می‌کند ممکن است ماه بعد گیر بیفتد.\u003C\u002Fp>\n\n\u003Ch2>اینجا یک اکسیت پروکسی تمیز وارد می‌شود\u003C\u002Fh2>\n\u003Cp>مبهم‌سازی تو را ناپیدا \u003Cem>بیرون\u003C\u002Fem> می‌برد؛ اما \u003Cstrong>IP خروجی\u003C\u002Fstrong> تصمیم می‌گیرد که مقصد\nهنگام رسیدن به تو \u003Cem>اعتماد\u003C\u002Fem> کند یا نه. محدوده‌های دیتاسنتر عمومی‌اند و به‌راحتی «کاربر واقعی\nنیست» امتیاز می‌گیرند — پس حتی یک تونل کاملاً مبهم‌شده هم می‌تواند روی IPی فرود بیاید که سایت‌ها\nاز قبل به آن بی‌اعتمادند. دقیقاً اینجاست که یک \u003Cstrong>پروکسی بسیار مؤثر است\u003C\u002Fstrong>:\u003C\u002Fp>\n\u003Cul>\n  \u003Cli>\u003Cstrong>پروکسی‌های Residential\u003C\u002Fstrong> از دستگاه‌های واقعی کاربران خانگی خارج می‌شوند — مثل\n  یک کاربر خانگی معمولی به‌نظر می‌رسی، چون در سطح شبکه واقعاً همان هستی.\u003C\u002Fli>\n  \u003Cli>\u003Cstrong>پروکسی‌های موبایل\u003C\u002Fstrong> از IPهای اپراتوری خارج می‌شوند که هزاران گوشی واقعی آن‌ها را\n  به اشتراک می‌گذارند و مسدودکردن یک‌جای آن‌ها بسیار سخت است.\u003C\u002Fli>\n\u003C\u002Ful>\n\n\u003Ch2>کنار هم گذاشتن همه\u003C\u002Fh2>\n\u003Cp>عبور از DPI یک ترفند نیست، یک مجموعه است: \u003Cstrong>امضا را مبهم کن\u003C\u002Fstrong>\n(Cloak \u002F AmneziaWG \u002F REALITY) تا شبیه ترافیک عادی وب شوی، از \u003Cstrong>رمزنگاری مدرن\u003C\u002Fstrong>\nاستفاده کن — هرگز RC4 — و \u003Cstrong>از یک پروکسی Residential یا موبایل تمیز خارج شو\u003C\u002Fstrong> تا مقصد به\nتو اعتماد کند. رفلکس «فقط یک VPN بزرگ‌تر بگیر» را کنار بگذار؛ چیزی که تو را لو می‌دهد\nقابل‌تشخیص‌بودن است.\u003C\u002Fp>\n\u003Cp>Proxysterr نیمهٔ خروجی کار را درست انجام می‌دهد: \u003Cstrong>پول‌های Residential و موبایل\u003C\u002Fstrong>\nدقیقاً برای همین ساخته شده‌اند، پرداخت با کریپتو، بدون KYC، بدون انقضای دیتا. تونل مبهم‌شده‌ات را\nبه یک endpoint از Proxysterr وصل کن تا آن خروجی تمیز و مورد اعتمادی را داشته باشی که کل زنجیره را\nکار می‌اندازد.\u003C\u002Fp>","fa","https:\u002F\u002Fcyberartspro.com\u002Fwp-content\u002Fuploads\u002F2023\u002F02\u002Fdeep-packet-inspection-firewall.png","بازرسی عمیق بسته (DPI) چیست و چگونه دور بزنیم","DPI چگونه ترافیک را شناسایی می‌کند، چرا OpenVPN و WireGuard گیر می‌افتند، و چگونه Cloak\u002FAmneziaWG\u002FREALITY و یک اکسیت پروکسی تمیز از آن عبور می‌کنند.","","index,follow","BlogPosting","بازرسی عمیق بسته",[],"Proxysterr","dpi",[20,23,26,29,32,35,38,41,44,47,50,53,56,59,62,65,68],{"locale":21,"slug":22},"ko","dpi-simcheung-paekit-geomsa",{"locale":24,"slug":25},"th","dpi-deep-packet-inspection-khue-arai",{"locale":27,"slug":28},"ar","ma-hi-dpi-alfahs-alamiq-lilhuzam",{"locale":30,"slug":31},"hi","dpi-deep-packet-inspection-kya-hai",{"locale":33,"slug":34},"ro","ce-este-deep-packet-inspection-dpi",{"locale":36,"slug":37},"cs","co-je-deep-packet-inspection-dpi",{"locale":39,"slug":40},"it","cos-e-la-deep-packet-inspection-dpi",{"locale":42,"slug":43},"pl","czym-jest-deep-packet-inspection-dpi",{"locale":45,"slug":46},"nl","wat-is-deep-packet-inspection-dpi",{"locale":48,"slug":49},"de","was-ist-deep-packet-inspection-dpi",{"locale":51,"slug":52},"fr","qu-est-ce-que-la-dpi-inspection-profonde-des-paquets",{"locale":54,"slug":55},"pt","o-que-e-a-inspecao-profunda-de-pacotes-dpi",{"locale":57,"slug":58},"es","que-es-la-inspeccion-profunda-de-paquetes-dpi",{"locale":60,"slug":61},"vi","dpi-kiem-tra-goi-tin-chuyen-sau-la-gi",{"locale":63,"slug":64},"ru","chto-takoe-dpi-glubokaya-inspekciya-paketov",{"locale":66,"slug":67},"tr","derin-paket-incelemesi-dpi-nedir",{"locale":69,"slug":70},"en","what-is-deep-packet-inspection","2026-08-21T19:23:05.555167Z","2026-08-21T19:23:05.555403Z",4]