ProxynetProxynet

DPI چیست؟ بازرسی عمیق بسته چگونه کار می‌کند؟

تاریخ انتشار:

20 دقیقه مطالعه

Acar Diveroli
نویسنده: Acar Diveroli
شکل یک بسته روی سطرهای متن سیاه‌شده: هدرش آدرس‌های IP را نشان می‌دهد و ذره‌بینی روی یک قفل نوار آبی SNI دارد

شبکه Wi-Fi دفتر کار هر سایت خبری را که امتحان می‌کنید باز می‌کند، اما یک برنامه اشتراک‌گذاری فایل روی همان لپ‌تاپ در چند ثانیه قطع می‌شود، با اینکه هر دو از پورت یکسانی استفاده می‌کنند. در خانه، تماس تصویری روان پیش می‌رود، ولی یک دانلود بزرگ هر شب کند می‌شود. در هر دو مورد، دستگاهی در شبکه به ترافیک نگاه کرده، نوع آن را تشخیص داده و با آن رفتار متفاوتی کرده است. این همان بازرسی عمیق بسته (deep packet inspection) است که معمولاً به‌اختصار DPI نامیده می‌شود و هیچ ربطی به DPI ماوس یا چاپگر، یعنی تعداد نقطه در هر اینچ، ندارد.

این نوشته توضیح می‌دهد یک بسته از چه بخش‌هایی ساخته شده، DPI چه فرقی با فیلترهای ساده‌تر دارد و یک دستگاه بازرسی گام‌به‌گام چگونه کار می‌کند. سپس به پرسش‌هایی می‌پردازد که بیش از همه جست‌وجو می‌شوند: DPI در HTTPS هنوز چه چیزهایی را می‌بیند، SNI و Encrypted Client Hello چیستند، شبکه‌های شرکتی چگونه ترافیک رمزگذاری‌شده را رمزگشایی می‌کنند، آیا DPI می‌تواند VPN را تشخیص دهد و قواعد اینترنت باز اتحادیه اروپا چه چیزی را مجاز می‌داند. این نوشته سازوکار را شرح می‌دهد؛ راهنمای پرهیز از بازرسی نیست.

بسته شبکه چیست؟

هر چیزی که در اینترنت می‌فرستید به تکه‌های کوچکی به نام بسته (packet) تقسیم می‌شود. یک صفحه وب، یک عکس یا یک تماس صوتی به صدها یا هزاران بسته تبدیل می‌شود؛ هرکدام جداگانه مسیرش را می‌پیماید و در مقصد دوباره کنار بقیه قرار می‌گیرد.

هر بسته دو بخش دارد. هدر (header، سرآیند) مانند پاکت نامه است: آدرس IP فرستنده و گیرنده، شماره پورت‌هایی که می‌گویند داده برای کدام برنامه است، و پروتکل را در خود دارد. پروتکل معمولاً TCP است که منتظر می‌ماند طرف مقابل دریافت هر تکه را تأیید کند، یا UDP که بدون انتظار می‌فرستد. محموله (payload) نامه درون پاکت است: تکه‌ای از خود صفحه، پیام یا فایل.

روترها برای رساندن یک بسته فقط به هدر نیاز دارند. پاکت را می‌خوانند، بسته را جلو می‌فرستند و هرگز بازش نمی‌کنند. بازرسی به این برمی‌گردد که یک دستگاه پیش از تصمیم‌گیری چه مقدار از هر بسته و چند بسته پشت سر هم را می‌خواند.

بازرسی عمیق بسته (DPI) چیست؟

بازرسی عمیق بسته یعنی خواندن محموله در کنار هدر، آن هم در سطح کل یک گفت‌وگو و نه تک‌تک بسته‌ها. یک دستگاه DPI می‌تواند تشخیص دهد که اتصالی روی پورت 443 به‌جای صفحه وب یک تماس تصویری را حمل می‌کند، که به یک ایمیل فایل اجرایی پیوست شده یا که یک درخواست الگوی یک حمله شناخته‌شده را دارد.

NIST، مؤسسه استانداردهای ایالات متحده، این ایده را در راهنمای فایروال خود، ⁦SP 800-41 Rev. 1⁩، توصیف می‌کند: فایروالی که تحلیل پروتکل در لایه کاربرد را به کار خود می‌افزاید؛ قابلیتی که به گفته همین راهنما برخی فروشندگان آن را «بازرسی عمیق بسته» می‌نامند. لایه کاربرد جایی است که برنامه‌ها با هم صحبت می‌کنند: وب، ایمیل، DNS و تماس تصویری. «عمیق» یعنی عمق در لایه‌های یک اتصال؛ اینکه این عمق تا کجای زندگی خصوصی شما می‌رسد به قواعد اپراتور و به رمزگذاری بستگی دارد.

بازرسی عمیق بسته چگونه کار می‌کند؟

دستگاه بازرسی برای هر اتصال همین گام‌ها را طی می‌کند، آن هم در چند میلی‌ثانیه.

  1. ترافیک را دریافت می‌کند. دستگاه یا درون مسیر (inline) قرار دارد، یعنی هر بسته از آن می‌گذرد و می‌تواند متوقف شود، یا روی یک نقطه شنود (tap) یا پورت آینه (mirror port) نصب است و فقط یک رونوشت می‌گیرد، پس تنها می‌تواند نگاه کند و گزارش دهد. فایروال‌ها و سامانه‌های جلوگیری از نفوذ درون مسیرند؛ سامانه‌های پایش معمولاً با رونوشت کار می‌کنند.
  2. گفت‌وگو را بازسازی می‌کند. بسته‌ها ممکن است نامرتب برسند و یک درخواست ممکن است میان چند بسته پخش شده باشد. دستگاه هر اتصال را دنبال می‌کند و تکه‌ها را به ترتیب کنار هم می‌گذارد تا جریان را همان‌طور بخواند که برنامه گیرنده می‌خواند.
  3. پروتکل را شناسایی می‌کند. به‌جای اعتماد به شماره پورت، به نخستین بایت‌های گفت‌وگو نگاه می‌کند. یک اتصال TLS، یک ورود SSH و یک پرس‌وجوی DNS هرکدام به شکلی قابل‌تشخیص آغاز می‌شوند؛ مستندات Suricata، یک موتور تشخیص متن‌باز، تشخیص پروتکل مبتنی بر الگوی خود را مستقل از پورت می‌داند.
  4. قواعد را تطبیق می‌دهد. جریان بازسازی‌شده با امضاها (الگوهای بایتی بدافزارها یا حمله‌های شناخته‌شده)، فیلدهای پروتکل (نام سایت، نوع فایل، یک فرمان) و فهرست‌های آدرس یا دسته‌بندی سایت‌ها مقایسه می‌شود.
  5. به رفتار نگاه می‌کند. وقتی محتوا رمزگذاری شده است، دستگاه به شکل ترافیک تکیه می‌کند: اندازه بسته‌ها، زمان‌بندی، جهت و مدت اتصال. تماس تصویری و دانلود فایل حتی وقتی هیچ‌کدام خواندنی نیست، متفاوت به نظر می‌رسند.
  6. اقدام می‌کند. نتیجه برچسبی مانند «تماس تصویری» یا «دانلود بدافزار» است و یک سیاست تعیین می‌کند چه اتفاقی بیفتد: اجازه عبور، ثبت، کند کردن (شکل‌دهی ترافیک یا traffic shaping)، مسدود کردن، یا فرستادن مرورگر به یک صفحه هشدار.

تنظیم اولویت برنامه‌ها در مودم خانگی و یک دستگاه بزرگ در شبکه ارائه‌دهنده اینترنت می‌توانند بر همین اصل کار کنند. تفاوتشان در مقیاس، تعداد قواعد و کسی است که قواعد را می‌نویسد.

تفاوت فیلتر بسته، بازرسی وضعیت و DPI

فایروال‌ها سه نسل روش بازرسی را پشت سر گذاشته‌اند و برای ترافیک رمزگذاری‌شده، روش چهارمی روی آن‌ها سوار شده است.

روشچه چیزی را می‌خوانداتصال را به خاطر می‌سپارد؟نمونه قاعدهجای معمول
فیلتر بسته (بدون حالت)فقط هدر: آدرس‌های IP، پورت‌ها، پروتکلخیر، هر بسته جداگانه داوری می‌شودمسدود کردن ترافیک ورودی به پورت 23فهرست‌های دسترسی روتر، فایروال‌های قدیمی
بازرسی وضعیت (stateful inspection)هدرها به‌همراه وضعیت هر اتصالبله، در یک جدول وضعیتپذیرفتن پاسخ فقط برای اتصال‌هایی که از داخل باز شده‌اندتقریباً همه فایروال‌های امروزی
بازرسی عمیق بستههدرها، محموله و گفت‌وگوی بازسازی‌شدهبله، کل جریانمسدود کردن پیوست‌های اجرایی ایمیل؛ کند کردن اشتراک‌گذاری فایل در ساعت‌های اوجفایروال‌های نسل جدید، IDS/IPS، ارائه‌دهندگان اینترنت
بازرسی TLS (DPI با رمزگشایی)محتوای رمزگشایی‌شده اتصال‌های HTTPSبله، از راه دو اتصال جداگانهپویش دانلودها برای یافتن بدافزار، به‌جز سایت‌های بانکی و سلامتشبکه‌های شرکتی که گواهی ریشه خود را روی همه دستگاه‌ها نصب کرده‌اند

ردیف آخر همان است که بیشتر افراد را غافلگیر می‌کند. DPI معمولی با هر چیزی کار می‌کند که روی سیم دیده می‌شود؛ بازرسی TLS خود اتصال را تغییر می‌دهد، پس به چیزی نیاز دارد که روی دستگاه شما نصب شده باشد.

DPI در ترافیک HTTPS چه چیزهایی را می‌بیند؟

امروز بیشتر ترافیک وب HTTPS است که گفت‌وگو را در رمزگذاری TLS (Transport Layer Security) می‌پیچد. TLS با یک دست‌دادن (handshake) کوتاه آغاز می‌شود: مرورگر شما پیام آغازینی به نام ClientHello می‌فرستد، سرور پاسخ می‌دهد و دو طرف بر سر کلیدها توافق می‌کنند. ⁦RFC 8446⁩، استاندارد ⁦TLS 1.3⁩، همه پیام‌های دست‌دادن پس از نخستین پاسخ سرور را رمزگذاری می‌کند. پیام آغازین مرورگر رمزگذاری نمی‌شود، چون هنگام فرستادن آن هنوز هیچ کلیدی وجود ندارد.

آنچه یک دستگاه DPI در یک اتصال HTTPS همچنان می‌بیند:

  • آدرس‌های IP و پورت‌های دو طرف. آدرس سرور اغلب به یک شرکت میزبانی یا شبکه توزیع محتوا تعلق دارد که سایت‌های بسیاری را ارائه می‌کند.
  • نام سایت در ClientHello که SNI نام دارد و در بخش بعد توضیح داده شده است.
  • پرس‌وجوهای DNS، اگر دستگاه شما از DNS کلاسیک استفاده کند که بدون رمزگذاری جابه‌جا می‌شود؛ نوشته DNS چیست؟ پرس‌وجوها و نسخه‌های رمزگذاری‌شده آن‌ها را شرح می‌دهد.
  • اندازه، زمان‌بندی و جهت بسته‌ها، که برای جدا کردن جریان ویدیو از یک گفت‌وگوی متنی کافی است.
  • اثر انگشت TLS: گزینه‌هایی که مرورگر یا برنامه شما در ClientHello پیشنهاد می‌کند و از یک کلاینت به کلاینت دیگر فرق دارد. نوشته اثر انگشت TLS و ⁦JA3⁩ چیست؟ نشان می‌دهد این مقدار چگونه محاسبه می‌شود.
  • گواهی سرور، اما فقط در اتصال‌های قدیمی‌تر ⁦TLS 1.2⁩.

آنچه بدون رمزگشایی نمی‌بیند: ادامه آدرس پس از نام سایت (مقاله یا محصولی که باز کرده‌اید)، محتوای صفحه، جست‌وجوها و پیام‌های شما، هر چیزی که در یک فرم تایپ می‌کنید، از جمله رمز عبور، و کوکی‌ها. پس یک ناظر تقریباً می‌داند به کجا رفته‌اید و چه حجمی داده رد و بدل کرده‌اید، نه اینکه چه خوانده‌اید یا چه نوشته‌اید. در HTTP ساده، که برخی سایت‌های قدیمی و دستگاه‌های خانگی هنوز از آن استفاده می‌کنند، همه‌چیز دیده می‌شود.

SNI چیست و چرا DPI می‌تواند آن را بخواند؟

بسیاری از وب‌سایت‌ها یک آدرس IP مشترک دارند، چون یک سرور یا شبکه توزیع محتوا صدها سایت را میزبانی می‌کند. وقتی مرورگر شما وصل می‌شود، سرور باید پیش از ارائه گواهی درست بداند کدام سایت را می‌خواهید. مرورگر این را در ClientHello و در فیلدی به نام Server Name Indication (SNI، نشانگر نام سرور) اعلام می‌کند که در سال 2011 در ⁦RFC 6066⁩ تعریف شد.

چون ClientHello پیش از وجود هر کلیدی فرستاده می‌شود، SNI به‌صورت متن ساده جابه‌جا می‌شود. همین آن را به سودمندترین فیلد تکی برای DPI در وب تبدیل می‌کند: یک فیلتر می‌تواند بدون رمزگشایی هیچ چیز، نام سایت را تطبیق دهد. فیلترهای وب شرکتی، کنترل والدین و برخی سامانه‌های فیلتر ملی این‌گونه کار می‌کنند. به همین دلیل یک شبکه می‌تواند یک سایت را مسدود کند و سایت‌های دیگری که روی همان آدرس IP هستند در دسترس بمانند، و به همین دلیل قفل نوار آدرس نام سایتی را که باز کرده‌اید پنهان نمی‌کند.

آیا Encrypted Client Hello نام سایت را پنهان می‌کند؟

Encrypted Client Hello (ECH، ClientHello رمزگذاری‌شده) پاسخ IETF به این شکاف است. مرورگر پیام آغازین خود را دو بخش می‌کند. ClientHello بیرونی یک نام عمومی کلی را حمل می‌کند که به سرور جلویی ارائه‌دهنده میزبانی تعلق دارد؛ ClientHello درونی، که با کلید عمومی سرور رمزگذاری شده است، نام واقعی سایت و دیگر تنظیمات حساس را حمل می‌کند. سایت این کلید را در رکوردهای DNS خود منتشر می‌کند.

ECH اکنون یک استاندارد نهایی است. IETF آن را در مارس 2026 به‌صورت ⁦RFC 9849⁩ با عنوان TLS Encrypted Client Hello و در رده استاندارد پیشنهادی (Proposed Standard) منتشر کرد، همراه با ⁦RFC 9848⁩ که تعریف می‌کند مرورگرها چگونه کلید را از راه DNS پیدا کنند. ECH فقط وقتی کار می‌کند که هر دو طرف از آن پشتیبانی کنند: مرورگر شما، و سایت یا ارائه‌دهنده میزبانی آن.

ECH آنچه را DPI می‌بیند محدودتر می‌کند، اما اتصال را نامرئی نمی‌کند. خود RFC آنچه را آشکار می‌ماند فهرست می‌کند: آدرس IP سرور، نام عمومی در پیام بیرونی، پرس‌وجوهای DNS اگر بدون رمزگذاری فرستاده شوند، و الگوهای زمانی.

بازرسی عمیق SSL (بازرسی TLS) چیست؟

وقتی یک شرکت باید درون HTTPS را ببیند، مثلاً برای پویش دانلودها در جست‌وجوی بدافزار یا جلوگیری از خروج فایل‌های محرمانه از شبکه، از بازرسی TLS استفاده می‌کند که بازرسی SSL یا بازرسی عمیق بسته SSL هم نامیده می‌شود. فایروال خود را در میانه قرار می‌دهد و دو اتصال برقرار می‌کند: یکی با وب‌سایت واقعی و دیگری با مرورگر شما. در اتصال دوم گواهی‌ای برای همان سایت ارائه می‌کند که همان لحظه می‌سازد و با مرجع صدور گواهی خودش امضا می‌کند.

مرورگر در حالت عادی چنین گواهی‌ای را رد می‌کند. تنها دلیل پذیرفتنش این است که شرکت گواهی ریشه خود را روی همه دستگاه‌هایی که مدیریت می‌کند نصب کرده است؛ گواهی ریشه گواهی سطح بالایی است که رایانه شما به آن اعتماد می‌کند. راهنمای بازرسی عمیق SSL/TLS در Fortinet پیامد آن را صریح می‌گوید: بدون آن گواهی ریشه، کاربران در هر سایتی که بازرسی می‌شود هشدار گواهی می‌بینند. همین راهنما امور مالی، سلامت و حریم خصوصی شخصی را دسته‌هایی می‌داند که به‌طور پیش‌فرض از بازرسی مستثنا هستند.

توسعه‌دهندگان همین روش را آگاهانه و روی رایانه‌های خودشان به کار می‌برند تا ترافیک برنامه‌های خودشان را بخوانند؛ نوشته پروکسی MITM چیست؟ این ابزارها را معرفی می‌کند. تفاوت در این است که چه کسی گواهی را نصب می‌کند و روی دستگاه چه کسی.

دو نتیجه عملی از اینجا به دست می‌آید. روی دستگاه کاری که شرکت مدیریتش می‌کند، فرض کنید فایروال شرکت می‌تواند ترافیک HTTPS شما را بیرون از دسته‌های مستثنا بخواند. روی دستگاه خودتان، اگر کسی گواهی ریشه اضافه‌ای نصب نکرده باشد، دستگاهی در میانه نمی‌تواند محتوای HTTPS شما را بخواند مگر اینکه مرورگرتان هشدار نشان دهد؛ رد شدن از همان هشدار است که چنین امکانی به آن می‌دهد. پروکسی‌ای که HTTPS را از راه تونل CONNECT منتقل می‌کند، مانند پروکسی HTTPS ما، جریان رمزگذاری‌شده را بدون باز کردن جابه‌جا می‌کند و به هیچ گواهی‌ای روی دستگاه شما نیاز ندارد.

چه کسانی از بازرسی عمیق بسته استفاده می‌کنند؟

  • فایروال‌های شرکتی. فایروال‌های نسل جدید برنامه‌ها را شناسایی می‌کنند، نوع‌های پرخطر فایل را مسدود می‌کنند و سیاست‌های وب را اعمال می‌کنند. نوشته پروکسی و فایروال: تفاوت در چیست؟ نشان می‌دهد فایروال و پروکسی هرکدام کجای شبکه شرکت قرار می‌گیرند.
  • تشخیص و جلوگیری از نفوذ (IDS/IPS). موتورهای متن‌بازی مانند Suricata و Snort ترافیک را با امضای حمله‌های شناخته‌شده مقایسه می‌کنند و هشدار می‌دهند یا اتصال را قطع می‌کنند. تیم‌های امنیتی همچنین بررسی می‌کنند که سرویس‌ها و فیلترهای خودشان از بیرون شبکه چگونه دیده می‌شوند؛ صفحه امنیت داده ما را ببینید.
  • ارائه‌دهندگان اینترنت. دسته‌بندی ترافیک به آن‌ها کمک می‌کند ازدحام را مدیریت کنند، از شبکه محافظت کنند و ظرفیت را برنامه‌ریزی کنند. در اتحادیه اروپا فقط در محدوده‌ای که در ادامه آمده است مجاز به این کار هستند.
  • کنترل والدین و شبکه‌های مدرسه. بیشتر این فیلترها با نام سایت‌ها و دسته‌بندی‌هایی کار می‌کنند که از پرس‌وجوهای DNS و فیلد SNI به دست می‌آید؛ نوشته DNS چیست؟ بخش پرس‌وجو را توضیح می‌دهد.
  • شنود قانونی و فیلتر ملی. دادگاه یا مرجع قانونی می‌تواند اپراتورها را ملزم کند ترافیک یک مشترک مشخص را تحویل دهند، و برخی شبکه‌های ملی از DPI برای فیلتر کردن محتوا استفاده می‌کنند. اینکه ابزارهای رمزگذاری مجاز هستند یا نه، پرسش جداگانه‌ای است که از کشوری به کشور دیگر فرق می‌کند و در نوشته آیا استفاده از VPN یا پروکسی قانونی است؟ بررسی شده است.
  • وب‌سایت‌ها و سامانه‌های ضدبات. این بازرسی در مسیر شبکه نیست، اما همان ایده در مقصد است: سایت اثر انگشت TLS و الگوی ترافیک هر بازدیدکننده را می‌خواند. نوشته تشخیص بات چگونه کار می‌کند؟ این لایه‌ها را یکی‌یکی مرور می‌کند.

آیا DPI می‌تواند VPN یا پروکسی را تشخیص دهد؟

معمولاً می‌تواند بفهمد که یکی از آن‌ها در حال استفاده است، اما نه اینکه چه چیزی از آن عبور می‌کند. VPN همه‌چیز را میان دستگاه شما و سرور VPN رمزگذاری می‌کند، پس سایت‌هایی که باز می‌کنید، محتوای آن‌ها و پرس‌وجوهای DNS درون تونل از دید شبکه محلی و ارائه‌دهنده اینترنت پنهان می‌ماند. آنچه دیده می‌شود خود تونل است: آدرس IP سرور VPN، حجم و زمان‌بندی ترافیک، و دست‌دادن پروتکل VPN که در پروتکل‌های رایج شکلی قابل‌تشخیص دارد. نوشته VPN چیست و چگونه کار می‌کند؟ شیوه ساخته شدن تونل را توضیح می‌دهد.

پروکسی جور دیگری کار می‌کند. یک اتصال استاندارد به پروکسی HTTP یا SOCKS5 به‌خودی‌خود رمزگذاری نشده است، پس شبکه میان شما و پروکسی این‌ها را می‌بیند: اتصال شما به پروکسی، نام سایتی که از پروکسی خواسته‌اید به آن برسد و، در سایت‌های HTTPS، همان ClientHello با SNI درونش. پروکسی آدرس IP را که وب‌سایت می‌بیند تغییر می‌دهد؛ ترافیک شما را از شبکه‌ای که در آن هستید پنهان نمی‌کند. نوشته فرق پروکسی و VPN چیست؟ این دو را مقایسه می‌کند.

تشخیص در سمت دیگر هم رخ می‌دهد، جایی که وب‌سایت‌ها آدرس IP متصل‌شونده را در پایگاه‌های داده محدوده‌های VPN و میزبانی جست‌وجو می‌کنند. این ربطی به DPI ندارد؛ نوشته خطای «VPN یا پروکسی شناسایی شد» چیست؟ آن را توضیح می‌دهد.

آیا بازرسی عمیق بسته قانونی است؟ قواعد بی‌طرفی شبکه

بستگی دارد چه کسی، روی کدام شبکه و به چه دلیلی بازرسی می‌کند. درون یک شرکت، بازرسی دستگاه‌های شرکت تابع قوانین کار، قوانین حفاظت از داده و سیاست خود شرکت است؛ به همین دلیل کارفرمایان قواعد استفاده مجاز را منتشر می‌کنند و دسته‌های حساس را از بازرسی مستثنا می‌کنند.

برای ارائه‌دهندگان اینترنت در اتحادیه اروپا، قاعده را مقررات ⁦2015/2120⁩ اتحادیه اروپا تعیین می‌کند که به مقررات اینترنت باز شناخته می‌شود. بند 3 ماده 3 آن از ارائه‌دهندگان می‌خواهد با همه ترافیک یکسان رفتار کنند. مدیریت معقول ترافیک فقط وقتی مجاز است که شفاف، بدون تبعیض و متناسب باشد و به‌جای ملاحظات تجاری بر نیازهای فنی کیفیت خدمات در دسته‌های مختلف ترافیک استوار باشد، و متن مقررات تصریح می‌کند که چنین اقدام‌هایی نباید محتوای مشخص را پایش کنند. مسدود کردن، کند کردن یا تغییر دادن محتوا، برنامه‌ها یا سرویس‌های مشخص فقط تا زمانی مجاز است که برای یکی از این موارد لازم باشد: اجرای قانون یا حکم دادگاه، حفاظت از امنیت شبکه و دستگاه‌های کاربران، یا مقابله با ازدحام قریب‌الوقوع یا استثنایی.

به زبان ساده، یک ارائه‌دهنده در اتحادیه اروپا می‌تواند وقتی دلیل فنی وجود دارد، با ترافیک بلادرنگ مانند تماس‌ها متفاوت از دانلودهای حجیم رفتار کند، اما برای این کار نمی‌تواند محتوای شما را بخواند و نمی‌تواند به دلایل تجاری یک برنامه را بر دیگری ترجیح دهد. بیرون از اتحادیه اروپا، قواعد از کشوری به کشور دیگر فرق می‌کند.

DPI در خانه و محل کار چه معنایی برای شما دارد؟

در خانه، ارائه‌دهنده اینترنت شما و هر کسی که Wi-Fi مورد استفاده شما را اداره می‌کند می‌بیند به کدام سرورها وصل می‌شوید و معمولاً نام سایت‌ها را هم می‌بیند، اما در HTTPS صفحه‌ها، پیام‌ها یا رمزهای عبور را نمی‌بیند. DNS رمزگذاری‌شده پرس‌وجوها را پنهان می‌کند و ECH، هر جا که هم مرورگر و هم سایت از آن پشتیبانی کنند، نام سایت را پنهان می‌کند؛ آدرس IP سرور همچنان دیده می‌شود. در وای‌فای عمومی همین وضعیت برای کسی صدق می‌کند که هات‌اسپات را اداره می‌کند؛ نوشته آیا وای‌فای عمومی امن است؟ این موضوع را با جزئیات بررسی می‌کند. VPN این دید را از ارائه‌دهنده اینترنت شما به شرکت VPN منتقل می‌کند، پس انتخاب به این برمی‌گردد که به چه کسی اعتماد دارید.

در محل کار، روی لپ‌تاپ‌ها و گوشی‌هایی که شرکت مدیریت می‌کند، بیرون از دسته‌های مستثنا انتظار بازرسی TLS را داشته باشید و کارهای شخصی بانکی و سلامت را روی دستگاه‌های خودتان انجام دهید. تیم‌های فناوری اطلاعات (IT) که ترافیک را بازرسی می‌کنند به یک سیاست مکتوب، اطلاع‌رسانی روشن به کارکنان، استثنا برای دسته‌های حساس و نگهداری گزارش‌ها فقط به مدت لازم نیاز دارند. تیم‌هایی که ترافیک آزمایش یا گردآوری داده را از یک پروکسی بیرونی، مانند پروکسی SOCKS5، می‌فرستند باید آدرس‌های پروکسی را از پیش به تیم فایروال بدهند تا یک قاعده مجاز آن‌ها را پوشش دهد و این ترافیک به‌عنوان ترافیک ناشناخته علامت نخورد.

اشتباه‌های رایج

  • «HTTPS پنهان می‌کند که به چه سایت‌هایی سر می‌زنم.» محتوا را پنهان می‌کند، نه مقصد را. آدرس IP و، بدون ECH، نام سایت همچنان دیده می‌شوند.
  • «حالت ناشناس (Incognito) مرا از بازرسی حفظ می‌کند.» این حالت فقط جلوی نگه‌داشتن تاریخچه روی دستگاه شما را می‌گیرد. شبکه همان ترافیک را می‌بیند.
  • رد شدن از هشدارهای گواهی. هشدار در یک سایت شناخته‌شده یعنی چیزی در میانه گواهی‌ای ارائه کرده که دستگاه شما به آن اعتماد ندارد. دست نگه دارید و شبکه را بررسی کنید.
  • خصوصی دانستن لپ‌تاپ کاری. گواهی ریشه‌ای را که بازرسی TLS را ممکن می‌کند واحد IT نصب می‌کند، اغلب بی‌آنکه نشانه‌ای از آن دیده شود.
  • این گمان که پروکسی ترافیک را رمزگذاری می‌کند. پروکسی استاندارد آدرسی را که سایت می‌بیند تغییر می‌دهد. رمزگذاری از HTTPS یا تونل VPN می‌آید.
  • این تصور که DPI یعنی کسی همه پیام‌ها را می‌خواند. بیشتر بازرسی‌ها دسته‌بندی خودکار بر اساس قواعد است و محتوا فقط جایی خواندنی است که رمزگذاری نشده باشد یا با گواهی خود اپراتور رمزگشایی شود.

راهنمای انتخاب

نیاز شماپیشنهاد
فهمیدن اینکه ارائه‌دهنده اینترنت شما چه می‌بیندفرض را بر دیدن آدرس‌های IP، نام سایت‌ها و حجم ترافیک بگذارید، نه محتوای HTTPS
پنهان کردن پرس‌وجوهای DNS از شبکه محلیDNS رمزگذاری‌شده را در مرورگر یا گوشی روشن کنید
پنهان کردن همه ترافیک از اداره‌کننده وای‌فای عمومیVPN از ارائه‌دهنده‌ای که به آن اعتماد دارید
دانستن اینکه دستگاه کاری شما HTTPS را رمزگشایی می‌کند یا نهسیاست استفاده مجاز شرکت را بخوانید یا از واحد IT بپرسید
پویش ترافیک شرکت برای یافتن بدافزارفایروال با بازرسی TLS، سیاست مکتوب و دسته‌های مستثنا
تشخیص حمله‌ها به شبکه شمایک IDS/IPS مانند Suricata یا Snort، درون مسیر یا روی نقطه شنود
تغییر آدرس IP که سایت می‌بیند، برای یک برنامهپروکسی، که خودش رمزگذاری‌ای اضافه نمی‌کند
فهمیدن اینکه چرا سایتی VPN شما را علامت می‌زندبررسی پایگاه داده IP، نه DPI؛ نوشته خطای «VPN یا پروکسی شناسایی شد» را ببینید

پرسش‌های متداول

آیا DPI می‌تواند درون VPN را ببیند؟

نمی‌تواند محتوای درون تونل را بخواند: سایت‌ها، صفحه‌ها و پرس‌وجوهای DNS میان دستگاه شما و سرور VPN رمزگذاری شده‌اند. اما اغلب می‌تواند از روی آدرس IP سرور، الگوی ترافیک و دست‌دادن پروتکل تشخیص دهد که VPN در حال استفاده است.

آیا HTTPS جلوی بازرسی عمیق بسته را می‌گیرد؟

HTTPS مانع می‌شود DPI محتوا، داده‌های فرم و آدرس کامل صفحه را بخواند. آدرس IP سرور، نام سایت در SNI (مگر اینکه ECH به کار رفته باشد) و اندازه و زمان‌بندی ترافیک را پنهان نمی‌کند. رمزگشایی فقط وقتی ممکن است که گواهی ریشه سازمان بازرس روی دستگاه شما نصب شده باشد.

آیا ارائه‌دهنده اینترنت من می‌بیند به کدام وب‌سایت‌ها سر می‌زنم؟

معمولاً نام دامنه‌ها را از پرس‌وجوهای DNS و فیلد SNI، و آدرس‌های IP را که به آن‌ها وصل می‌شوید می‌بیند. نمی‌تواند ببیند در یک سایت HTTPS کدام صفحه‌ها را باز می‌کنید یا آنجا چه می‌کنید. DNS رمزگذاری‌شده و ECH دید او را کمتر می‌کنند؛ VPN این دید را به ارائه‌دهنده VPN منتقل می‌کند.

آیا DPI می‌تواند رمزهای عبور مرا بخواند؟

در سایت HTTPS نه، مگر اینکه اتصال با گواهی ریشه‌ای که روی دستگاه شما نصب شده رمزگشایی شود، همان‌طور که در رایانه‌های کاری تحت مدیریت رخ می‌دهد. در صفحه HTTP ساده یا در برنامه‌ای قدیمی که رمزگذاری نمی‌کند، رمز عبور به شکل خواندنی جابه‌جا می‌شود.

آیا DPI همان فایروال است؟

خیر. فایروال تصمیم می‌گیرد کدام ترافیک اجازه عبور دارد؛ DPI یکی از روش‌هایی است که فایروال برای این تصمیم به کار می‌برد. سامانه‌های تشخیص نفوذ، سامانه‌های مدیریت ترافیک و فیلترهای کنترل والدین بی‌آنکه فایروال باشند از DPI استفاده می‌کنند.

آیا بازرسی عمیق بسته اینترنت مرا کند می‌کند؟

روی سخت‌افزاری که برای این کار ساخته شده است، بازرسی تأخیر بسیار کمی اضافه می‌کند. کندی محسوس از سیاست می‌آید، یعنی وقتی شبکه عمداً یک دسته از ترافیک را کند می‌کند، یا از دستگاه بازرسی‌ای که بیش از توانش بار دارد.

خلاصه

بازرسی عمیق بسته از هدر یک بسته فراتر می‌رود و به محموله آن می‌رسد، گفت‌وگو را بازسازی می‌کند و به آن برچسب می‌زند تا شبکه بتواند آن را مجاز کند، ثبت کند، سرعتش را کم کند، مسدودش کند یا به جای دیگری بفرستد. در HTTPS همچنان آدرس‌های IP، معمولاً نام سایت و شکل ترافیک را می‌بیند، اما محتوا را نه، مگر اینکه سازمانی اتصال را با گواهی ریشه‌ای روی دستگاه رمزگشایی کند. ECH، که اکنون ⁦RFC 9849⁩ است، هر جا دو طرف از آن پشتیبانی کنند نام سایت را پنهان می‌کند، و VPN دید را از ارائه‌دهنده اینترنت شما به شرکت VPN منتقل می‌کند. اگر آنچه لازم دارید رمزگذاری نیست و یک آدرس IP دیگر برای یک مرورگر یا ابزار است، پلن‌های پروکسی ما آدرس‌های مسکونی، موبایل و ثابت را پوشش می‌دهند.

پرسش از ChatGPTپرسش از Claude