چگونه شبکههای مش VPN بدون پورت فورواردینگ از فایروالها عبور میکنند
شبکههای همپوشان مانند Tailscale و NetBird با استفاده از تکنیک UDP hole punching و سرورهای هماهنگکننده، شبکههای مش WireGuard را بدون نیاز به تنظیمات پیچیده میسازند. در اینجا میبینید که چطور با دور زدن NAT، دستگاهها را مستقیماً به هم متصل میکنند.
به قلم رضا حسینی
این خبر را به اشتراک بگذارید
- طرفداران سرویسهای مدیریتشده
- ارزش زیادی برای راحتی واگذاری عملیات صفحه کنترل به یک ارائهدهنده قائل هستند.
- اپراتورهای متنباز
- اولویت آنها میزبانی شخصی و مالکیت کامل زیرساخت شبکه است.
- خالصگرایان پروتکل
- تنظیمات خام WireGuard را ترجیح میدهند تا از بار اضافی لایه هماهنگکننده جلوگیری کنند.
چرا مهم است
ویپیانهای سنتی تمام ترافیک را از یک درگاه مرکزی عبور میدهند که باعث تاخیر و ایجاد یک نقطه شکست واحد میشود. شبکههای مش به دستگاهها اجازه میدهند از هر جایی مستقیماً با هم ارتباط برقرار کنند؛ این یعنی تاخیر کمتر و بینیازی از باز کردن پورتها روی اینترنت عمومی.
در گذشته، وصل کردن لپتاپ از یک کافه به سرور خانگی نیازمند یک سری کارهای خستهکننده شبکهای بود. مدیر شبکه باید وارد روتر میشد، یک IP ثابت اختصاص میداد و پورت UDP 51820 را به صورت دستی روی اینترنت عمومی باز میکرد تا تونل WireGuard وصل شود. اگر سرور پشت یک NAT در سطح اپراتور (CGNAT) بود، یا کافه پورتهای خروجی VPN را مسدود میکرد، اتصال به سادگی با شکست مواجه میشد.
امروزه، شبکههای همپوشان مانند Tailscale و NetBird همان دستگاهها را در چند ثانیه و بدون هیچ تنظیماتی روی روتر به هم متصل میکنند. همانطور که MakeUseOf در بررسی اخیر خود اشاره کرده، این ابزارها به کاربران اجازه میدهند تونل زدن را کاملاً فراموش کنند. آنها یک شبکه مش همتابههمتا روی پروتکل WireGuard میسازند و به هر دستگاه یک آدرس IP در زیرشبکه خصوصی 100.64.0.0/10 اختصاص میدهند. دستگاهها مستقیماً با هم ارتباط برقرار میکنند و بدون نیاز به حتی یک پورت فوروارد شده، از فایروالها و مرزهای ترجمه آدرس شبکه (NAT) عبور میکنند.[1][3]
مانعی که این ابزارها از سر راه برمیدارند، فایروالهای وضعیتدار (stateful) است. وقتی دستگاهی در شبکه محلی درخواست یک صفحه وب میکند، NAT روتر یک نگاشت موقت میسازد که اجازه میدهد پاسخ سرور از طریق همان پورت برگردد. با این حال، هر بسته ورودی که با یک درخواست خروجی موجود مطابقت نداشته باشد، حذف میشود. وقتی دو دستگاه پشت NATهای مختلف سعی میکنند به هم متصل شوند، هر دو فایروال ترافیک ورودی را مسدود میکنند چون هیچکدام درخواست خروجی به سمت دیگری ندیدهاند.[2]
ویپیانهای مش این مشکل را با استفاده از یک سرور هماهنگکننده حل میکنند که به عنوان یک صفحه کنترل برای معرفی دستگاهها عمل میکند. همانطور که ServerSide اشاره میکند، Tailscale در واقع همان WireGuard است به علاوه تمام چیزهایی که WireGuard عمداً کنار گذاشته است. سرور هماهنگکننده توزیع کلیدها و کشف همتاها را مدیریت میکند، اما دیتای اصلی را مسیریابی نمیکند. فقط به هر دستگاه میگوید دستگاه دیگر کجاست.
برای پیدا کردن این موقعیتها، کلاینتها از ابزارهای STUN استفاده میکنند. دستگاه یک بسته به سرور عمومی STUN میفرستد و سرور با آدرس IP عمومی و پورتی که بسته از آن آمده پاسخ میدهد. سپس دستگاه این نگاشت عمومی را با سرور هماهنگکننده به اشتراک میگذارد و سرور آن را در بقیه شبکه مش توزیع میکند.[2]
برای پیدا کردن این موقعیتها، کلاینتها از ابزارهای STUN استفاده میکنند.
با مشخص شدن آدرسهای عمومی، کلاینتها تکنیکی به نام UDP hole punching را اجرا میکنند. هر دو دستگاه همزمان بستههای UDP را به آدرس IP عمومی یکدیگر شلیک میکنند. اولین بستهها معمولاً توسط فایروال گیرنده حذف میشوند، اما عمل ارسال آنها یک نگاشت وضعیتدار خروجی روی روتر فرستنده ایجاد میکند. وقتی بستههای بعدی میرسند، روتر آنها را به عنوان پاسخی به ترافیک خروجی میشناسد و اجازه عبور میدهد. سوراخ ایجاد شده و یک تونل مستقیم WireGuard برقرار میشود.[2]
این اتصال مستقیم بسیار قابل اعتماد است. Tailscale گزارش میدهد که معیارهای داخلی نشاندهنده نرخ موفقیت بالای ۹۰ درصد برای عبور مستقیم از NAT در شرایط معمول است. وقتی تونل برقرار شد، سرور هماهنگکننده از مسیر خارج میشود. همانطور که ServerSpace توضیح میدهد، حتی اگر سرور مدیریت قطع شود، اتصالات موجود به کار خود ادامه میدهند. فقط ثبت دستگاههای جدید و بهروزرسانی سیاستها از کار میافتد.[2][3]
وقتی فایروالها خیلی سختگیر باشند، مثلاً در NATهای متقارن که پورتها را برای هر اتصال تصادفی میکنند، تکنیک hole punching شکست میخورد. در این موارد، شبکهها به سرورهای رله پناه میبرند. Tailscale از شبکه اختصاصی خود به نام DERP استفاده میکند، در حالی که NetBird از TURN بهره میبرد. ترافیک همچنان توسط WireGuard به صورت رمزنگاری مبدأ تا مقصد باقی میماند، اما یک پرش اضافی از طریق یک سرور عمومی انجام میدهد که باعث افزایش تاخیر میشود.
با وجود شباهت در مکانیزمهای پایه، این محصولات در معماری و لایسنس با هم تفاوت دارند. Tailscale از یک پیادهسازی بهینهشده WireGuard در فضای کاربر استفاده میکند و سرور هماهنگکننده خود را انحصاری نگه میدارد، هرچند یک پروژه جامعهمحور به نام Headscale امکان میزبانی شخصی را فراهم میکند. از سوی دیگر NetBird که در اوایل سال ۲۰۲۶ موفق به جذب سرمایه ۸.۵ میلیون یورویی در سری A شد، کاملاً متنباز و تحت لایسنس BSD-3 است و در صورت امکان به طور پیشفرض از ماژول WireGuard در کرنل لینوکس استفاده میکند.
نتیجه کار، معماری شبکهای است که امنیت را از مرزهای فیزیکی دور میکند. با پنهان کردن پیچیدگیهای عبور از NAT و مدیریت کلیدها، این ابزارها به مدیران شبکه اجازه میدهند سیاستهای دسترسی را بر اساس هویت دستگاه اعمال کنند نه موقعیت شبکه؛ و به این ترتیب هر اتصال اینترنتی را به یک شبکه محلی امن تبدیل میکنند.[3]
آنچه نمیدانیم
- اینکه پذیرش سازمانی IPv6 که نیاز به NAT را کاملاً از بین میبرد، چگونه معماری بلندمدت ویپیانهای مش را تغییر خواهد داد.
- اینکه آیا با ادامه بهینهسازیها، شکاف عملکردی بین پیادهسازیهای فضای کاربر و ماژولهای کرنل WireGuard کاملاً از بین خواهد رفت یا خیر.
منابع
[1]MakeUseOfطرفداران سرویسهای مدیریتشدهI ran NetBird, Tailscale, and WireGuard side by side, and the winner wasn't the most popular one
مطالعه در MakeUseOf →
[2]Tailscale BlogHow NAT traversal works
مطالعه در Tailscale Blog →
[3]ServerSpaceاپراتورهای متنبازNetBird vs WireGuard, Tailscale, and OpenVPN
مطالعه در ServerSpace →
نظرات
بیشتر در راهنماها
مشاهده همه →فناوری خودروهای هوشمند
آموزش خودکارسازی سیستم تهویه و قفلهای خودرو با استفاده از تگهای NFC
6 منبع
فناوری ذخیرهسازی
چگونه ویژگیهای S.M.A.R.T. خرابی هارد دیسک را پیش از از دست رفتن اطلاعات پیشبینی میکنند
5 منبع
سختافزار هوملب
سرورهای کارکرده سازمانی در برابر نس (NAS) خانگی: محاسبات سختافزاری هوملب در سال ۲۰۲۶
6 منبع
شبکه خانگی
چرا ارتباط بیسیم در شبکههای مش، سرعت NAS شما را نابود میکند؟
5 منبع
هر زاویه. هر روز.
دریافت راهنماها اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





