Dün çalışan ama bugün çalışmayan bir VPN neredeyse hiçbir zaman kırılmış değildir. Parmak izi çıkarılmıştır. Derin paket incelemesi 2026'da Çin, İran ve Rusya'nın varsayılan sansür aracıdır ve sizi durdurmak için hiçbir şeyin şifresini çözmesine gerek yoktur — yalnızca trafiğinizin şeklini veya gönderdiğiniz adresi tanıması yeterlidir.
Çözümü belirleyen bu ayrımdır. Sansürcü protokolünüzü engellediyse başka bir sunucu hiçbir şeyi değiştirmez. IP'nizi engellediyse başka bir protokol hiçbir şeyi değiştirmez. Ticari bir VPN'de genellikle her ikisiyle de karşılaşırsınız, çünkü binlerce müşteri tek bir adres aralığını ve tek bir el sıkışma imzasını paylaşır. Kendi uç noktanız, her ikisini de kontrol ettiğiniz tek düzenlemedir. Bu rehber DPI'nin neyi tespit ettiğini, 2026'da hâlâ çalışan beş protokolden hangisinin hangi engellemeye karşılık geldiğini ve birinin nasıl devreye alınacağını ele alır.
Derin paket incelemesi gerçekte neyi görür
Derin paket incelemesi (DPI) yanıltıcı bir isimdir. Modern bir sansürcü şifreli oturumunuzu okumuyor — okuyamaz. Oturumu, veri yükü görünür olmadığında görünür kalan şeylerden sınıflandırır: paket boyutları, paketler arası zamanlama, açılış el sıkışmasının bayt deseni, hedef adres ve bağlantı noktası ve bağlantının bir şey onu dürttüğünde nasıl davrandığı.
İşi dört teknik yapar ve her biri farklı bir karşı önleme karşı işe yaramaz hale gelir. Hangisinin sizi etkilediğini bilmek teşhisin tamamıdır:
- Protokol parmak izi çıkarma. Her VPN protokolünün tanınabilir bir açılış el sıkışması vardır. OpenVPN'in ilk paketi sabit bir opcode taşır; WireGuard'ınki ise öngörülebilir bir konumda sabit bir tür alanına sahip 148 bayt'lık bir mesajdır. Bir sınıflandırıcı, hiçbir şeyin şifresini çözmeden ikisini de tek bir paket içinde eşleştirebilir.
- Aktif yoklama (active probing). Büyük Güvenlik Duvarı'nın imza hamlesi. Şüpheli bir oturumu gördükten sonra sansürcü daha sonra bu adrese kendisi bağlanır ve ona bir proxy protokolü konuşur. Sunucu bir proxy gibi yanıt verirse engellenir — yani TLS gibi görünmek yeterli değildir, sunucunun sorgulamadan sağ çıkması gerekir.
- IP ve aralık kara listeye alma. En kaba yöntem ve açık ara en yaygın olanı. Ticari VPN'lere ev sahipliği yaptığı bilinen aralıklar, hiçbir inceleme yapılmadan toptan engellenir. Bir tüketici VPN uygulamasını bir gecede öldüren şey budur.
- Engellemek yerine kısıtlama (throttling). İran'ın tercih ettiği yöntem. Bağlantı kesilmez, kullanılamaz hale gelene kadar bozulur — TCP tıkanıklık kontrolünü kıran yapay kayıp ve gecikme. Hiçbir şey engellenmiş görünmez, bu yüzden kullanıcılar kendi donanımlarını suçlar.

Kendi VPS uç noktanız neden bir kara liste dalgasından sağ çıkar
Ticari VPN'ler sansürlü ülkelerde hiçbir mühendislik çözümünün düzeltemeyeceği yapısal bir nedenden dolayı başarısız olur: kamuya açıktırlar. Adres aralıkları yayımlanır, taranır ve listelenir. Herkes bir abonelik satın alabilir, çıkış adreslerini not edip bunları bildirebilir — ve sansürcüler tam olarak bunu yapar. Tek bir kara liste kaydı, binlerce kullanıcının erişimine bir anda mal olur.
Kendi VPS'inizdeki bir proxy bunu tersine çevirir. Uç noktanız, biri onu bulana kadar hiçbir listede yer almayan tek ve bilinmeyen bir adrestir; onu bulmak da protokolünüzün parmak izini çıkarmayı ya da nereye bakılacağını zaten bilmeyi gerektirir. Ayrıca hiçbir aboneliğin sunmadığı bir şeyi elde edersiniz: root. Protokolü, bağlantı noktasını, gizlemeyi ve kamuflaj alan adını siz seçersiniz ve aynı anda birkaçını çalıştırabilirsiniz.
Dürüst olmak gerekirse bunun bedeli operatör olmanızdır. Kimse sizin için adresi değiştirmez, sunucuyu yamalamaz veya sabah 3'te daemon'ın öldüğünü fark etmez. Bir uygulama ve bir destek masası istiyorsanız bu yanlış mimaridir — sansüre dayanıklı barındırma sayfaları aynı ödünleşimi ürün tarafından ifade eder. Bunun yerine elde ettiğiniz şey, kaderi yabancılarla paylaşılmayan bir uç noktadır.
Sade WireGuard ve OpenVPN neden DPI tarafından yakalanır
İkisi de mükemmel protokollerdir ve ikisi de tasarım gereği kolayca tanınabilir. WireGuard gizlilik için değil, kriptografik sadelik ve hız için optimize edilmiştir: el sıkışma başlatması, sabit bir tür baytına sahip sabit uzunlukta bir mesajdır. OpenVPN da varsayılan yapılandırmasında aynı derecede belirgindir. Hiçbiri tanınmaz olmak üzere tasarlanmamıştır — bu basitçe bir tasarım hedefi değildi.
Bu, onları kötü seçimler yapmaz; WireGuard'a karşı OpenVPN karşılaştırmamız da bunu açıkça belirtir. ISS'nizden gizlilik için, kendi makinelerinizi birbirine bağlamak için, DPI uygulamayan bir ülkede VPN için WireGuard doğru cevaptır ve WireGuard kurulum rehberimiz geçerliliğini korur. Açıkçası: WireGuard gizliliği çözer; sansürü çözmez.
Her ikisi için de gizleme katmanları mevcuttur — OpenVPN için sarmalayıcılar, WireGuard'ın el sıkışmasını rastgeleleştiren çatallar (fork). Bunlar işe yarar ve yalnızca parmak izi çıkaran bir sansürcüye karşı yeterli olabilirler. Aktif yoklamanın devreye girdiği durumlarda daha zayıftırlar, çünkü bir el sıkışmayı karıştırmak, bir sunucuya sansürcü bağlandığında ve sorular sorduğunda ikna edici davranmayı öğretmez. Sonraki beş protokol tam olarak bunun için tasarlandı.
2026'da hâlâ çalışan beş protokol
Tek bir en iyi protokol yoktur — yalnızca karşılaştığınız engelleme yöntemi ve bulunduğunuz ağ için en iyisi vardır. Her birinin kendi kurulum sayfasına sahip olduğu bu beş protokol, bugün devreye almaya değer.
| Protokol | Nasıl gizlenir | Bağlantı noktası | RAM | En güçlü olduğu alan |
|---|---|---|---|---|
| VLESS + REALITY | Gerçek bir sitenin TLS 1.3 el sıkışmasını ödünç alır — kendine ait sertifika veya alan adı yoktur | 443 TCP | ~50 MB | Çin, İran, Rusya — 2026 varsayılanı |
| Shadowsocks-2022 | AEAD-2022 şifreleme paketleri; aktif yoklamaya ve tekrar oynatmaya (replay) karşı dirençli | Herhangi bir yüksek TCP/UDP | ~30 MB | Çin; düşük güçlü ve eski cihazlar |
| Hysteria2 | Salamander gizlemesiyle QUIC/UDP; sıradan HTTP/3 gibi görünür | 443 UDP | ~40 MB | Kısıtlanmış, kayıplı bağlantılar — özellikle İran mobil şebekesi |
| V2Ray / VMess | TLS üzerinden WebSocket, kaynak sunucunun hiç görünmemesi için bir CDN arkasına gizlenebilir | WS+TLS üzerinden 443 | ~60 MB | Kaynak IP'yi gizleme; mevcut VMess yapılandırmaları |
| MTProto | Sahte TLS gizli anahtarı; sıradan bir HTTPS sitesini taklit eder | 443 TCP | ~20 MB | Özellikle Telegram için, İran ve Rusya'da |
İlk başvurulacak protokol VLESS+REALITY'dir. Hilesi sıradan TLS kamuflajından farklıdır: kendi sertifikasını sunmak yerine, gerçek ve popüler bir web sitesinin gerçek TLS el sıkışmasını aktarır. Aktif bir yoklama, gerçek bir alan adına ait özgün bir sertifika zinciri görür, çünkü ona gösterilen tam olarak budur. İşaretlenecek kendinden imzalı bir sertifika, ilişkilendirilecek belirsiz bir alan adı yoktur.
Shadowsocks-2022 en hafif ve en çok sınanmış olanıdır; şifreleme paketi, önceki sürümleri tespit edilebilir kılan tekrar oynatma ve yoklama zafiyetlerini kapattı. Hysteria2 engellemeye değil kısıtlamaya cevap verir — tıkanıklık kontrolü kasıtlı olarak kayıplı bağlantılar için tasarlanmıştır. Bir CDN arkasındaki V2Ray kaynağı gizler: sansürcü size değil, büyük bir CDN'e giden trafiği görür. Bir MTProto proxy'si tam olarak tek bir sorunu çözer, ama Telegram erişimini o kadar temiz çözer ki, dağıttığınız her ne olursa olsun yanında çalıştırmaya değer.
Yargı bölgesini ve IP'yi seçmek
İki özellik önemlidir ve birbirine karşı çeker: adres aralığının ne kadar taze olduğu ve sunucunun size ne kadar uzak olduğu. Tazelik genellikle kazanır. Sansür aşma için hiç kullanılmamış bir aralıktaki yeni bir adres, çoğu insanı durduran toptan engellemeyi geçer ve hiçbir protokol inceliği zaten listelenmiş bir adresi kurtaramaz. "Anonim VPN" adreslerinin yeniden kullanıldığında çalışmayı bırakmasının nedeni budur — siz onları kiralamadan önce yakılmışlardır.
Gecikme ikinci sırada önemlidir. Faaliyet gösterdiğimiz yedi yargı bölgesinden Hollanda, Romanya ve Moldova, İran, Rusya ve Orta Asya'daki kullanıcılara en yakın olanlarıdır ve Hollanda, AMS-IX üzerinden dünya standartlarında bir peering ekler. İzlanda, Panama ve İsviçre daha uzaktır ama hukuki açıdan daha güçlüdür — Panama'nın çoğu Batılı ülkeyle karşılıklı adli yardım anlaşması ve veri saklama yükümlülüğü yoktur, İzlanda'da ise hiç zorunlu veri saklama yoktur.
Bir sansür aşma uç noktası için tavsiye romantik değildir: önce gecikme ve aralık tazeliğine göre seçin, yargı bölgesi ikinci sırada gelsin. Kaldırma taleplerini çeken içerik barındırmıyor, kendi trafiğinizi taşıyorsunuz, bu yüzden burada hukuki profil yayıncılıktan daha az önemlidir. Yediyi konumlar sayfasında karşılaştırın, ya da ödünleşimleri yargı bölgesi seçici ve yargı bölgesi rehberimizle inceleyin. Her sunucu, yalnızca size ait özel bir IPv4 ile gelir — paylaşılan bir adres bütün amacı boşa çıkarır.
Sansürlü bir ülkeden sunucu ödemesi yapmak
Çoğu rehberin sessizce işe yaramaz hale geldiği yer burasıdır, çünkü gerçekte başarısız olan adım budur. İran veya Rusya'da, kart işlemcileri sağlayıcı siparişi görmeden önce sizi yaptırım gerekçesiyle reddeder ve büyük sağlayıcılar, teslim etmemek için haklı nedenleriniz olabilecek kimlik belgeleri talep eder. Ödeme tamamlanamıyorsa teknik bir rehberin hiçbir değeri yoktur.
Ayakta kalan ödeme yöntemi kriptodur; no-KYC barındırma ile sansür aşmanın aynı ürüne dönüşmesinin nedeni de budur: işlemi reddedecek bir banka, başarısız olacak bir kimlik kontrolü yoktur. Bitcoin, Monero, Ethereum, Litecoin, TRON, Solana ve ERC-20 veya TRC-20 ağında Tether kabul ediyoruz. Monero, finansmanınızı sunucunuza bağlayan hiçbir kamuya açık işlem grafiği bırakmaz ve Monero anlatımımız bunu adım adım ele alır; TRC-20 üzerinde USDT ise düşük ücretleri ve kolay bölgesel likiditesiyle pragmatik alternatiftir. Küçük bir VPS ayda $7.50'den başlar.
VPS'inizde adım adım bir VLESS + REALITY uç noktası devreye alma
Kurulum, boş bir Debian veya Ubuntu sunucusunda yaklaşık on beş dakika sürer. Aşağıda süreç genel hatlarıyla anlatılıyor; komutları VLESS+REALITY sayfası barındırıyor.
- Önce sunucuyu güvenli hale getirin. Yalnızca anahtarla SSH, şifre kimlik doğrulaması devre dışı, yalnızca açığa çıkarmayı amaçladığınız şeye izin veren bir güvenlik duvarı. Bunu proxy canlıya alınmadan önce yapın — ilk saat sıkılaştırma kontrol listemiz kısa versiyondur ve burada sıradan bir sunucudan daha çok önem taşır.
- Xray çekirdeğini ve bir paneli kurun. 3x-ui paneli Xray'i bir web arayüzüne sarar ve tek bir kurulum komutu alır. Onu açığa çıkarmak yerine localhost'a bağlayın ve bir SSH tüneli üzerinden erişin — açık bir bağlantı noktasındaki bir yönetim paneli başlı başına bir parmak izidir.
- Gelen bağlantıyı (inbound) oluşturun. 443 bağlantı noktasında protokol VLESS ve güvenlik REALITY olan bir inbound ekleyin. Gerçek ağırlık taşıyan karar, kamuflaj
SNI'sidir: sansürlü ağın içinden erişilebilen ve engellenmemiş popüler bir HTTPS sitesi seçin. Kamuflaj alan adınız kendisi engelliyse, ona giden trafiğiniz anormal olur ve durumu daha da kötüleştirmiş olursunuz. - İstemci bağlantısını içe aktarın. Panel, eksiksiz yapılandırmayı taşıyan bir
vless://paylaşım bağlantısı ve bir QR kodu üretir. Bunu Windows'ta v2rayN'e, Android'de v2rayNG'ye, iOS'ta Streisand veya FoXray'e ya da her yerde sing-box'a aktarın — bir cihaz incelenirse ne istemci sertifikası, ne de gizli bilgi taşıyan bir yapılandırma dosyası vardır. - Dışarıdan doğrulayın. Sunucunun bulunmadığı bir ağdan, uç noktanın seçtiğiniz SNI için normal bir TLS el sıkışmasına yanıt verdiğini doğrulayın — SNI'si o adrese çözümlenmiş bir
curl -sIyeterlidir. Size sıradan bir HTTPS sitesi gibi görünüyorsa, bir yoklamaya da öyle görünür.
İhtiyacınız olmadan önce bir yedek ekleyin. Her şey çalışırken ikinci bir bağlantı noktasında ikinci bir protokol on dakika kaybettirir, aktif bir engellemenin arkasından ise acı verici ya da imkansız olur. 443 UDP'de Hysteria2, 443 TCP'deki REALITY'nin doğal tamamlayıcısıdır — farklı taşıma katmanı, bağlantı noktası ve arıza modu. Kurtarmanın istemci tarafında bir geçiş olması için her iki paylaşım bağlantısını da cihazlarınızda saklayın.
Proxy'nin sızıntı kaynağı olmaması için sunucuyu sıkılaştırma
Çalışan bir proxy ile güvenli bir proxy farklı şeylerdir. Uç nokta artık ziyaret ettiğiniz her hedefi biliyor ve kendi cihazlarınıza duyurduğunuz bir bağlantı noktasında açığa çıkmış durumda.
- Yalnızca açığa çıkması gerekeni açığa çıkarın. Proxy bağlantı noktası ve SSH. Paneller, metrikler ve veritabanları localhost'a aittir, bir tünel üzerinden erişilir.
- İhtiyacınız olmayan günlük kaydını kapatın. Xray ve çoğu proxy daemon'ı varsayılan olarak her bağlantıyı diske kaydeder. Bir sansür aşma uç noktasında bu dosya, sunucudaki en hassas nesnedir.
- Aynı sunucuya başka şey koymayın. Aynı makinede kişisel bir web sitesi veya posta sunucusu çalıştırma dürtüsüne direnin. Her ek servis, ayrı bir parmak izi, ayrı bir sertifika, uç noktayı sizinle ilişkilendirmenin bir yolu daha demektir.
- Onu dikkatle yönetin. Kaçmaya çalıştığınız sansürlü ağdan SSH üzerinden sunucuya ulaşmak, gerçek adresinizi ağ katmanında ona bağlar. Sunucu OpSec rehberimiz bu disiplini gerektiği gibi ele alır ve insanların atladığı kısım tam olarak budur.
- Yamalı ve sıradan tutun. Denetimsiz güvenlik güncellemeleri, hiçbir egzotik kurulum, dinlemede bırakılmış terk edilmiş test yapılandırması yok.
IP yakıldığında
Yakılacağını varsayın. Tek bir dikkatli kişi tarafından kullanılan bir uç nokta uzun süre dayanabilir; bir grup sohbetinde kırk kişiyle paylaşılan bir tanesi dayanmaz. Yanıt mekaniktir: aynı protokolü yeni bir sunucudan test ederek engellemenin adres düzeyinde olduğunu doğrulayın, farklı bir yargı bölgesinde yeniden devreye alın, yeni paylaşım bağlantısını cihazlarınıza yeniden aktarın.
İlk sunucuya hiçbir zaman bir kimlik bağlanmadığı için, yeni adresi eskisine bağlayan hiçbir şey yoktur — bu, genellikle ideolojik bir duruş olarak tanımlanan ama aslında operasyonel olan no-KYC'nin pratik kazanımıdır. Aynı zamanda değiştirmeye değer olan şey, onu yakan paylaşım disiplinidir. Adresler ekran görüntüleri ve grup sohbetleri yoluyla yayılır ve sansürcüler de bu kanalları okur. Başka insanları destekliyorsanız, her birine kendi kimlik bilgilerini verin, böylece tek bir güvenliği ihlal edilmiş kullanıcı, her şeyi yeniden kurmadan kaldırılabilir.
Bir uç noktayı bir hafta içinde engellettiren sekiz hata
- Yeniden kullanılan bir adres aralığı kullanmak. En ucuz sunucular genellikle yıllardır sansür aşma trafiği taşımış aralıklarda bulunur. Aslında satın aldığınız özellik tazeliktir.
- Yerel olarak engellenmiş bir kamuflaj SNI'si seçmek. REALITY yalnızca taklit ettiği site, ağınızın sıradan trafik gönderdiği bir siteyse çalışır. Zaten sansürlenmiş bir şeyi taklit etmek, hiç kamuflaj yapmamaktan daha kötüdür.
- Yönetim panelini herkese açık bir bağlantı noktasında çalıştırmak. Açık bir bağlantı noktasındaki bir 3x-ui giriş sayfası, onu tarayan herkese sunucuyu bir proxy olarak tanıtır ve tarama ucuzdur.
- Tek bir uç noktayı büyük bir grupla paylaşmak. Trafik hacmi anormal hale gelir ve adres, paylaştığınız hangi kanaldan olursa olsun sızar.
- Ayrıntılı günlükleri açık bırakmak. Bir akşamlık hata ayıklama için faydalıdır, ondan sonraki her gün bir yüktür.
- Engellendikten sonra bir adresi yeniden kullanmak. Bir adres listelendikten sonra nadiren geri döner. Beklemek yerine yeniden devreye alın.
- Yalnızca tek bir protokol çalıştırmak. Yalnızca kaçmaya çalıştığınız engellemenin arkasından düzeltebileceğiniz tek bir arıza noktası.
- Sunucuyu değiştirip kimlik bilgilerini değiştirmemek. Aynı anahtarları, bağlantı noktalarını ve tanımlayıcıları kurulumlar arasında taşımak, az önce yok ettiğiniz ilişkilendirmeyi yeniden kurar.
Kendi proxy'nizi çalıştırmak yasal mı ve neyi kaydediyoruz
Bizim tarafımızda cevap açıktır. Bir sunucu kiralamak ve üzerinde bir proxy çalıştırmak, faaliyet gösterdiğimiz yedi yargı bölgesinin tamamında yasaldır. Sansür aşma yazılımı, gazeteciler ve araştırmacılar tarafından günlük olarak kullanılan sıradan bir yazılımdır. Trafiği, bağlantıları veya DNS'i kaydetmeyiz, veri yüklerini incelemeyiz ve protokolleri kısıtlamayız. VPS, tam root yetkisine sahip çıplak bir Linux makinesidir; üzerinde ne çalıştığı ve neye bağlandığı size görünür, bize değil.
Cevaplayamadığımız kısım, sizin için en önemli olan kısımdır. Derin paket incelemesi uygulayan birçok ülke, sansür aşmayı kullanıcı tarafında da düzenler ve bağlanan kişinin maruz kaldığı risk, hiçbir barındırma sağlayıcısının tavsiye vermeye yetkin olmadığı yerel bir hukuk meselesidir. Size sunucuda ne olduğunu söyleyebiliriz; oturduğunuz yerde ne olduğunu söyleyemeyiz.
Bu mimarinin size vermediği şeyler konusunda da aynı derecede net olmakta fayda var. Özel bir proxy sansürü yener — ancak bağlantının her iki ucunu da izleyebilen bir düşmana karşı sizi anonim yapmaz. Uç noktanıza giren ve çıkan trafik yalnızca zamanlama ile ilişkilendirilebilir ve sunucunun adresi ağınız tarafından bilinir. Tehdit modeliniz, sizi genel olarak engelleyen bir filtre değil de özel olarak sizi soruşturan bir devletse, tek atlamalı bir proxy değil, Tor'u ve onun çok atlamalı tasarımını istersiniz. Aracı gerçek tehdide uydurmak, gizlilik ile gizlilik görüntüsü arasındaki farktır.