رفتن به محتوای اصلی
Koohestun
شبکه مشآموزش مفاهیم· 4 دقیقه مطالعه· در راهنماها

چگونه شبکه‌های مش VPN بدون پورت فورواردینگ از فایروال‌ها عبور می‌کنند

شبکه‌های هم‌پوشان مانند Tailscale و NetBird با استفاده از تکنیک UDP hole punching و سرورهای هماهنگ‌کننده، شبکه‌های مش WireGuard را بدون نیاز به تنظیمات پیچیده می‌سازند. در اینجا می‌بینید که چطور با دور زدن NAT، دستگاه‌ها را مستقیماً به هم متصل می‌کنند.

به قلم رضا حسینی

طرفداران سرویس‌های مدیریت‌شده 40%اپراتورهای متن‌باز 40%خالص‌گرایان پروتکل 20%
طرفداران سرویس‌های مدیریت‌شده
ارزش زیادی برای راحتی واگذاری عملیات صفحه کنترل به یک ارائه‌دهنده قائل هستند.
اپراتورهای متن‌باز
اولویت آن‌ها میزبانی شخصی و مالکیت کامل زیرساخت شبکه است.
خالص‌گرایان پروتکل
تنظیمات خام WireGuard را ترجیح می‌دهند تا از بار اضافی لایه هماهنگ‌کننده جلوگیری کنند.

چرا مهم است

وی‌پی‌ان‌های سنتی تمام ترافیک را از یک درگاه مرکزی عبور می‌دهند که باعث تاخیر و ایجاد یک نقطه شکست واحد می‌شود. شبکه‌های مش به دستگاه‌ها اجازه می‌دهند از هر جایی مستقیماً با هم ارتباط برقرار کنند؛ این یعنی تاخیر کمتر و بی‌نیازی از باز کردن پورت‌ها روی اینترنت عمومی.

در گذشته، وصل کردن لپ‌تاپ از یک کافه به سرور خانگی نیازمند یک سری کارهای خسته‌کننده شبکه‌ای بود. مدیر شبکه باید وارد روتر می‌شد، یک IP ثابت اختصاص می‌داد و پورت UDP 51820 را به صورت دستی روی اینترنت عمومی باز می‌کرد تا تونل WireGuard وصل شود. اگر سرور پشت یک NAT در سطح اپراتور (CGNAT) بود، یا کافه پورت‌های خروجی VPN را مسدود می‌کرد، اتصال به سادگی با شکست مواجه می‌شد.

امروزه، شبکه‌های هم‌پوشان مانند Tailscale و NetBird همان دستگاه‌ها را در چند ثانیه و بدون هیچ تنظیماتی روی روتر به هم متصل می‌کنند. همان‌طور که MakeUseOf در بررسی اخیر خود اشاره کرده، این ابزارها به کاربران اجازه می‌دهند تونل زدن را کاملاً فراموش کنند. آن‌ها یک شبکه مش همتا‌به‌همتا روی پروتکل WireGuard می‌سازند و به هر دستگاه یک آدرس IP در زیرشبکه خصوصی 100.64.0.0/10 اختصاص می‌دهند. دستگاه‌ها مستقیماً با هم ارتباط برقرار می‌کنند و بدون نیاز به حتی یک پورت فوروارد شده، از فایروال‌ها و مرزهای ترجمه آدرس شبکه (NAT) عبور می‌کنند.[1][3]

مانعی که این ابزارها از سر راه برمی‌دارند، فایروال‌های وضعیت‌دار (stateful) است. وقتی دستگاهی در شبکه محلی درخواست یک صفحه وب می‌کند، NAT روتر یک نگاشت موقت می‌سازد که اجازه می‌دهد پاسخ سرور از طریق همان پورت برگردد. با این حال، هر بسته ورودی که با یک درخواست خروجی موجود مطابقت نداشته باشد، حذف می‌شود. وقتی دو دستگاه پشت NATهای مختلف سعی می‌کنند به هم متصل شوند، هر دو فایروال ترافیک ورودی را مسدود می‌کنند چون هیچ‌کدام درخواست خروجی به سمت دیگری ندیده‌اند.[2]

وی‌پی‌ان‌های مش این مشکل را با استفاده از یک سرور هماهنگ‌کننده حل می‌کنند که به عنوان یک صفحه کنترل برای معرفی دستگاه‌ها عمل می‌کند. همان‌طور که ServerSide اشاره می‌کند، Tailscale در واقع همان WireGuard است به علاوه تمام چیزهایی که WireGuard عمداً کنار گذاشته است. سرور هماهنگ‌کننده توزیع کلیدها و کشف همتاها را مدیریت می‌کند، اما دیتای اصلی را مسیریابی نمی‌کند. فقط به هر دستگاه می‌گوید دستگاه دیگر کجاست.

برای پیدا کردن این موقعیت‌ها، کلاینت‌ها از ابزارهای STUN استفاده می‌کنند. دستگاه یک بسته به سرور عمومی STUN می‌فرستد و سرور با آدرس IP عمومی و پورتی که بسته از آن آمده پاسخ می‌دهد. سپس دستگاه این نگاشت عمومی را با سرور هماهنگ‌کننده به اشتراک می‌گذارد و سرور آن را در بقیه شبکه مش توزیع می‌کند.[2]

برای پیدا کردن این موقعیت‌ها، کلاینت‌ها از ابزارهای STUN استفاده می‌کنند.

با مشخص شدن آدرس‌های عمومی، کلاینت‌ها تکنیکی به نام UDP hole punching را اجرا می‌کنند. هر دو دستگاه همزمان بسته‌های UDP را به آدرس IP عمومی یکدیگر شلیک می‌کنند. اولین بسته‌ها معمولاً توسط فایروال گیرنده حذف می‌شوند، اما عمل ارسال آن‌ها یک نگاشت وضعیت‌دار خروجی روی روتر فرستنده ایجاد می‌کند. وقتی بسته‌های بعدی می‌رسند، روتر آن‌ها را به عنوان پاسخی به ترافیک خروجی می‌شناسد و اجازه عبور می‌دهد. سوراخ ایجاد شده و یک تونل مستقیم WireGuard برقرار می‌شود.[2]

این اتصال مستقیم بسیار قابل اعتماد است. Tailscale گزارش می‌دهد که معیارهای داخلی نشان‌دهنده نرخ موفقیت بالای ۹۰ درصد برای عبور مستقیم از NAT در شرایط معمول است. وقتی تونل برقرار شد، سرور هماهنگ‌کننده از مسیر خارج می‌شود. همان‌طور که ServerSpace توضیح می‌دهد، حتی اگر سرور مدیریت قطع شود، اتصالات موجود به کار خود ادامه می‌دهند. فقط ثبت دستگاه‌های جدید و به‌روزرسانی سیاست‌ها از کار می‌افتد.[2][3]

وقتی فایروال‌ها خیلی سخت‌گیر باشند، مثلاً در NATهای متقارن که پورت‌ها را برای هر اتصال تصادفی می‌کنند، تکنیک hole punching شکست می‌خورد. در این موارد، شبکه‌ها به سرورهای رله پناه می‌برند. Tailscale از شبکه اختصاصی خود به نام DERP استفاده می‌کند، در حالی که NetBird از TURN بهره می‌برد. ترافیک همچنان توسط WireGuard به صورت رمزنگاری مبدأ تا مقصد باقی می‌ماند، اما یک پرش اضافی از طریق یک سرور عمومی انجام می‌دهد که باعث افزایش تاخیر می‌شود.

با وجود شباهت در مکانیزم‌های پایه، این محصولات در معماری و لایسنس با هم تفاوت دارند. Tailscale از یک پیاده‌سازی بهینه‌شده WireGuard در فضای کاربر استفاده می‌کند و سرور هماهنگ‌کننده خود را انحصاری نگه می‌دارد، هرچند یک پروژه جامعه‌محور به نام Headscale امکان میزبانی شخصی را فراهم می‌کند. از سوی دیگر NetBird که در اوایل سال ۲۰۲۶ موفق به جذب سرمایه ۸.۵ میلیون یورویی در سری A شد، کاملاً متن‌باز و تحت لایسنس BSD-3 است و در صورت امکان به طور پیش‌فرض از ماژول WireGuard در کرنل لینوکس استفاده می‌کند.

نتیجه کار، معماری شبکه‌ای است که امنیت را از مرزهای فیزیکی دور می‌کند. با پنهان کردن پیچیدگی‌های عبور از NAT و مدیریت کلیدها، این ابزارها به مدیران شبکه اجازه می‌دهند سیاست‌های دسترسی را بر اساس هویت دستگاه اعمال کنند نه موقعیت شبکه؛ و به این ترتیب هر اتصال اینترنتی را به یک شبکه محلی امن تبدیل می‌کنند.[3]

آنچه نمی‌دانیم

  • اینکه پذیرش سازمانی IPv6 که نیاز به NAT را کاملاً از بین می‌برد، چگونه معماری بلندمدت وی‌پی‌ان‌های مش را تغییر خواهد داد.
  • اینکه آیا با ادامه بهینه‌سازی‌ها، شکاف عملکردی بین پیاده‌سازی‌های فضای کاربر و ماژول‌های کرنل WireGuard کاملاً از بین خواهد رفت یا خیر.

منابع

پوشش منابع

3 منبع

3 دیدگاه شناسایی‌شده

طرفداران سرویس‌های مدیریت‌شده 40%اپراتورهای متن‌باز 40%خالص‌گرایان پروتکل 20%
  1. [1]MakeUseOfطرفداران سرویس‌های مدیریت‌شده

    I ran NetBird, Tailscale, and WireGuard side by side, and the winner wasn't the most popular one

    مطالعه در MakeUseOf
  2. [2]Tailscale Blog

    How NAT traversal works

    مطالعه در Tailscale Blog
  3. [3]ServerSpaceاپراتورهای متن‌باز

    NetBird vs WireGuard, Tailscale, and OpenVPN

    مطالعه در ServerSpace

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت راهنماها اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.