اختلال اینترنت و ناپایداری فیلترشکنها در ایران، این پرسش را برای بسیاری از کاربران مطرح کرده است که آیا روشهای اتصال آنها شناسایی شده و احتمال مسدود شدن VPNها افزایش یافته است؟ در این میان، اصطلاح «فینگرپرینت شدن» یا اثرانگشتگیری از ترافیک شبکه بیشتر شنیده میشود. این اصطلاح به شناسایی الگوهای ارتباطی اینترنت اشاره دارد و لزوماً به معنای شکسته شدن رمزگذاری یا خواندن محتوای پیامهای کاربران نیست.
گزارشهایی از ناهنجاری ترافیک اینترنت ایران نیز مطرح شدهاند، اما باید میان اختلال در برخی مسیرهای ارتباطی، محدودیت دسترسی به سرویسها و قطع سراسری اینترنت تفاوت قائل شد. همچنین، پیام منتسب به گروه «وُید وِرج» (Void Verge) درباره شناسایی الگوی اتصال فیلترشکنها، تا زمان انتشار گزارش اولیه بهطور مستقل احراز نشده است؛ بنابراین نمیتوان آن را بهتنهایی نشانه قطعی آغاز محدودیتهای تازه دانست.
فینگرپرینت شدن فیلترشکن یعنی چه؟
فینگرپرینت ترافیک (Traffic Fingerprinting) روشی برای تحلیل ویژگیهای ارتباطات شبکه است. در این روش، بهجای تمرکز بر محتوای پیامها، ویژگیهایی مانند اندازه بستههای داده، زمانبندی ارسال و دریافت، ترتیب ارتباطات و الگوی آغاز اتصال بررسی میشوند.
برخی از این ویژگیها ممکن است به شناسایی نوع خاصی از ترافیک کمک کنند. برای مثال، حتی اگر محتوای یک ارتباط رمزگذاری شده باشد، الگوی تبادل دادهها ممکن است اطلاعاتی درباره نوع ارتباط در اختیار سامانه تحلیل ترافیک قرار دهد.
به همین دلیل، رمزگذاری و پنهان ماندن الگوی ترافیک دو موضوع متفاوت هستند. رمزگذاری معمولاً خواندن محتوای ارتباط را بدون کلید مناسب دشوار میکند، اما الزاماً تمام ویژگیهای قابل مشاهده اتصال را مخفی نمیکند.
آیا فینگرپرینت شدن به معنای خواندن پیامهاست؟
خیر. شناسایی احتمالی الگوی ترافیک بهتنهایی به معنای شکستن رمزگذاری، دسترسی به گذرواژهها یا خواندن محتوای همه پیامها نیست. ممکن است یک سامانه بتواند نوعی از اتصال را از روی ویژگیهای آن تشخیص دهد، بیآنکه به محتوای داخل ارتباط دسترسی داشته باشد.
البته میزان اطلاعات قابل مشاهده به فناوری مورد استفاده، تنظیمات اتصال، محل قرارگیری سامانه نظارتی و سایر شرایط فنی بستگی دارد. بنابراین، نمیتوان درباره همه ابزارها و همه شبکهها یک حکم یکسان صادر کرد.
نکته مهم: شناسایی الگوی ترافیک، اثبات شناسایی هویت یک کاربر نیست. این دو موضوع از نظر فنی با یکدیگر تفاوت دارند.
آیا فیلترشکنها در ایران شناسایی شدهاند؟
برای پاسخ دقیق به این پرسش باید مشخص شود کدام ابزار، کدام روش اتصال، روی چه اپراتوری و در چه بازه زمانی مورد بررسی قرار گرفته است. عبارت کلی «فیلترشکنها شناسایی شدهاند» اطلاعات کافی برای نتیجهگیری درباره تمام VPNها و کاربران فراهم نمیکند.
در گزارش مورد اشاره، پیامی به گروه «وُید وِرج» نسبت داده شده که از شناسایی الگوهای اتصال فیلترشکنها و آمادگی برای محدودیتهای احتمالی سخن میگوید. با این حال، اصل پیام و تاریخ انتشار آن بهطور مستقل تأیید نشده است. در نتیجه، نمیتوان از این پیام بهعنوان مدرک قطعی درباره تصمیم جدید برای مسدودسازی همه ابزارهای دور زدن فیلترینگ استفاده کرد.
از سوی دیگر، شکست یک اتصال یا از کار افتادن موقت یک سرویس هم بهتنهایی نشان نمیدهد که فناوری مورد استفاده شناسایی شده است. اختلال ممکن است دلایل دیگری مانند مشکلات مسیریابی، محدودیت DNS، ازدحام شبکه، تغییر تنظیمات سرور یا اختلال در زیرساخت سرویس داشته باشد.
گزارش کلودفلر درباره اختلال اینترنت ایران چه میگوید؟
در گزارش اولیه، به مشاهده برچسب «ناهنجاری ترافیک در ایران» (Traffic Anomaly in Iran) در رادار کلودفلر اشاره شده است. بر اساس زمانبندی ارائهشده در آن گزارش، این وضعیت از ۱۲ مهر ۱۴۰۵ در نمودارهای مربوط به ایران دیده میشد.
رادار کلودفلر برای بررسی تغییرات ترافیک اینترنت و مشاهده الگوهای غیرعادی در دادههای قابل مشاهده این شبکه کاربرد دارد. با این حال، مشاهده ناهنجاری ترافیک بهتنهایی علت آن را مشخص نمیکند و نمیتوان از آن نتیجه گرفت که همه VPNها شناسایی یا تمام دسترسیهای اینترنتی مختل شدهاند.
برای نتیجهگیری دقیقتر، باید دادههای مربوط به بازه زمانی مشخص، تغییرات حجم ترافیک و سایر شاخصهای شبکه بررسی شوند. همچنین، کاهش ترافیک ثبتشده در یک منبع ممکن است با اختلال در بخشی از سرویسها یا کاهش استفاده کاربران ارتباط داشته باشد و لزوماً معادل قطع کامل اینترنت نیست.
چرا دادههای کلودفلر و آیودا ممکن است متفاوت باشند؟
در گزارش مورد اشاره، دادههای رادار کلودفلر با شاخصهای آیودا (IODA) مقایسه شدهاند. طبق توضیحات همان گزارش، شاخصهای بررسیشده آیودا در بازه ۱ تا ۸ اکتبر ۲۰۲۶، فروپاشی سراسری مشابهی را در دسترسی شبکه نشان نمیدادند.
این تفاوت الزاماً به معنای تناقض میان دو منبع نیست؛ زیرا ابزارهای پایش اینترنت، بخشهای متفاوتی از وضعیت شبکه را اندازهگیری میکنند.
- کلودفلر رادار: تغییرات ترافیک قابل مشاهده در شبکه و ناهنجاریهای احتمالی را نشان میدهد.
- آیودا (IODA): برای پایش اختلالهای اینترنتی از شاخصهایی مانند وضعیت مسیرهای مسیریابی و آزمونهای فعال دسترسی استفاده میکند.
- آزمونهای اوونی (OONI): میتوانند برای بررسی اختلال یا مسدودسازی احتمالی سرویسها و وبسایتهای مشخص به کار بروند.
در نتیجه، ممکن است ارتباط شبکه در سطح کلی برقرار باشد، اما کاربران برای دسترسی به بعضی وبسایتها، اپلیکیشنها یا ابزارهای اتصال با مشکل روبهرو شوند. از طرف دیگر، نبود نشانهای از قطعی سراسری در یک شاخص، سلامت تمام سرویسها و اتصالهای کاربران را تضمین نمیکند.
برای ارزیابی دقیقتر باید دادههای چند منبع، زمان ثبت مشاهدات، محدوده جغرافیایی و نوع اختلال با یکدیگر مقایسه شوند.
تفاوت فینگرپرینت با شکستن رمزگذاری چیست؟
برای درک بهتر موضوع، باید سه مفهوم را از یکدیگر جدا کرد:
| مفهوم | معنا | محدودیت |
|---|---|---|
| رمزگذاری | تبدیل محتوای ارتباط به دادهای که بدون کلید مناسب قابل خواندن نیست. | ممکن است برخی ویژگیهای جانبی ارتباط همچنان قابل مشاهده باشند. |
| فینگرپرینت ترافیک | تحلیل الگوهای ارتباطی برای تشخیص احتمالی نوع ترافیک یا سرویس. | الگوها همیشه منحصربهفرد نیستند و احتمال تشخیص اشتباه وجود دارد. |
| شناسایی هویت کاربر | مرتبط کردن یک اتصال با فرد یا حساب مشخص. | به اطلاعات و شواهد دیگری نیاز دارد و از فینگرپرینت بهتنهایی نتیجه نمیشود. |
بنابراین، حتی اگر شناسایی نوع خاصی از ترافیک امکانپذیر باشد، این موضوع بهخودیخود ثابت نمیکند که هویت تمام استفادهکنندگان آن ابزار مشخص شده یا محتوای ارتباطات آنها قابل خواندن است.
آیا سایفون، ایکسری، DNS و تور به یک شکل شناسایی میشوند؟
خیر. این نامها به فناوریها و اجزای متفاوتی اشاره دارند و نمیتوان آنها را یکسان در نظر گرفت.
سایفون (Psiphon)
سایفون ابزاری برای عبور از محدودیتهای دسترسی به اینترنت است که از روشهای ارتباطی مختلف استفاده میکند. شناسایی یا اختلال در یک روش اتصال، لزوماً به معنای از کار افتادن تمام روشها یا همه نسخههای این ابزار نیست.
ایکسری (Xray)
ایکسری یک هسته نرمافزاری برای پیادهسازی روشها و تنظیمات مختلف ارتباطی است. نام این نرمافزار بهتنهایی نشان نمیدهد که اتصال از چه پروتکل یا تنظیماتی استفاده میکند؛ به همین دلیل، نمیتوان درباره میزان شناساییپذیری همه پیکربندیهای آن یک حکم کلی داد.
DNS
سامانه نام دامنه (DNS) نام وبسایتها را به اطلاعات مورد نیاز برای برقراری ارتباط تبدیل میکند. درخواستهای DNS معمولی، روشهای رمزگذاریشده DNS و فناوریهایی که از DNS برای انتقال داده استفاده میکنند، یکسان نیستند. اختلال در DNS نیز ممکن است باعث باز نشدن وبسایتها شود، بدون آنکه لزوماً کل اتصال اینترنت قطع شده باشد.
تور (Tor)
تور شبکهای برای برقراری ارتباط با هدف افزایش حریم خصوصی است که روشهای مختلفی برای اتصال دارد. مستندات رسمی این پروژه میان اتصال مستقیم و روشهایی مانند پلها و انتقالدهندههای ترافیک تفاوت قائل میشوند. با این حال، هیچ روش اتصالی را نباید بدون بررسی شرایط واقعی، کاملاً مصون از اختلال یا شناسایی دانست.
آیا ابزار ناشناخته یا استارلینک راهحل قطعی است؟
ناشناخته بودن یک ابزار به معنای امنتر بودن آن نیست. نرمافزارهای تازه یا منتشرشده از منابع نامعتبر ممکن است بررسی امنیتی کافی نشده باشند، اطلاعات روشنی درباره نگهداری دادهها ارائه نکنند یا خطر سرقت اطلاعات را افزایش دهند.
از سوی دیگر، محبوب بودن یک ابزار هم بهتنهایی به معنای ناامن بودن آن نیست. ارزیابی امنیت باید بر اساس مستندات فنی، سابقه بررسی مستقل، شیوه مدیریت اطلاعات و کیفیت پیادهسازی انجام شود.
استارلینک نیز راهحلی همگانی و بدون محدودیت محسوب نمیشود. دسترسی به این سرویس به تجهیزات، شرایط فنی، برق، محیط دریافت و ضوابط مربوط به استفاده از آن وابسته است. بنابراین، نباید صرفاً بر اساس تبلیغات یا وعده فروشندگان، دسترسی قطعی یا امنیت کامل آن را فرض کرد.
کاربران برای کاهش خطرهای امنیتی چه نکاتی را رعایت کنند؟
در شرایط اختلال اینترنت، عجله برای نصب ابزار جدید ممکن است کاربران را در معرض خطرهای دیگری قرار دهد. رعایت چند اصل ساده میتواند به کاهش این خطرها کمک کند:
- منبع خبر را بررسی کنید: پیامهای بیتاریخ یا تصاویر بریدهشده از نمودارها برای اثبات قطع سراسری یا شناسایی یک VPN کافی نیستند.
- نرمافزار را از منبع معتبر دریافت کنید: از نصب فایلهای ناشناس، نسخههای دستکاریشده و برنامههایی که وعده اتصال تضمینی میدهند، خودداری کنید.
- اطلاعات محرمانه را در اختیار دیگران نگذارید: گذرواژه، کد ورود، کد بازیابی و کلیدهای خصوصی را برای رفع اختلال در اختیار فروشندگان یا پشتیبانهای ناشناس قرار ندهید.
- هشدارهای امنیتی را نادیده نگیرید: برای باز شدن یک صفحه، گواهی امنیتی نامعتبر یا هشدارهای مرورگر را بدون بررسی نپذیرید.
- اطلاعات ضروری را آماده نگه دارید: شمارههای تماس، نشانیهای مهم و اسناد ضروری را به شکل امن و آفلاین در دسترس داشته باشید.
منابع معتبر برای پیگیری وضعیت اینترنت ایران
برای بررسی عمومی وضعیت اینترنت و اختلالهای احتمالی، میتوان دادههای منابع زیر را دنبال کرد. البته دسترسی به این وبسایتها از همه شبکهها تضمینشده نیست و هر منبع نیز تنها بخشی از وضعیت را نشان میدهد.
- رادار کلودفلر: radar.cloudflare.com/ir
- سامانه پایش اختلال اینترنت آیودا: ioda.inetintel.cc.gatech.edu
- کاوشگر اوونی برای بررسی سانسور اینترنت: explorer.ooni.org
- وبسایت رسمی سایفون: psiphon.ca
- وبسایت رسمی پروژه تور: torproject.org
جمعبندی؛ آیا فینگرپرینت شدن به معنای پایان کار VPNهاست؟
فینگرپرینت ترافیک روشی برای تحلیل الگوهای ارتباطی است که ممکن است در شناسایی و محدودسازی بعضی انواع ترافیک کاربرد داشته باشد. با این حال، این مفهوم با شکستن رمزگذاری، خواندن پیامها یا شناسایی قطعی هویت تمام کاربران یکسان نیست.
همچنین، ناهنجاری ترافیک در یک سامانه پایش اینترنت بهتنهایی اثباتکننده قطع سراسری یا مسدودسازی همه VPNها نیست. برای رسیدن به نتیجه معتبر، باید دادههای چند منبع مستقل، زمان وقوع اختلال، نوع اتصال و محدوده جغرافیایی بررسی شوند.
در شرایطی که اختلال اینترنت میتواند دلایل گوناگونی داشته باشد، بهترین رویکرد پرهیز از نتیجهگیری بر اساس شایعات، استفاده از منابع معتبر و توجه به امنیت اطلاعات شخصی است. تا زمانی که شواهد فنی مستقل و مشخصی منتشر نشده باشد، نمیتوان از شناسایی قطعی همه فیلترشکنها یا پایان کار آنها سخن گفت.



