プライバシーツール
SOCKS5とは?
SOCKS5 is a proxy protocol that forwards arbitrary TCP and UDP traffic, with optional authentication. Unlike an HTTP proxy it is protocol-agnostic, which is why it is the usual choice for tunnelling application traffic. An unauthenticated SOCKS5 proxy is found by scanners within hours.
SOCKS5が重要な理由
HTTPプロキシとは異なり、プロトコルに依存しないため、アプリケーショントラフィックをトンネリングする通常の選択肢です。認証なしのSOCKS5プロキシは、数時間以内にスキャナーによって発見されます。
実践でのSOCKS5
サーバー上で、プロキシポートでパケットキャプチャを実行すると、クライアントが接続してトンネルする際に、TCPハンドシェイクがミリ秒単位で完了するのがわかります。リッスンバックログとファイルディスクリプタの上限を調整してください。アイドル状態のプロキシが数千のソケットを保持するのは正常なので、タイムアウトを設定して古いものを回収します。認証を間違えると—オープンのままにすると—数時間以内にスキャナートラフィックが発生し、CPUと帯域幅を消費します。不正使用をブロックするにはソースIPのログを取る必要がありますが、ログはノーログ約束と矛盾するため、運用上の健全性とプライバシー保証の間でトレードオフが生じます。
SOCKS5について人々が誤解していること
SOCKS5が本質的にプライベートであるという誤解があります。それは違います。プロトコルは転送を定義しており、暗号化は定義していません。正しくは、SOCKS5はTLSやSSHトンネルを重ねない限り、ペイロードを平文で運びます。認証なしのインスタンスは公開リレーとなり、スキャナーが数時間以内に見つけます。そのため、暗号化するトランスポートを追加するまで、むき出しのSOCKS5エンドポイントは責任として扱ってください。
SOCKS5 — よくある質問
HTTPプロキシにできないSOCKS5の機能は何ですか?
HTTPプロキシはHTTPトラフィックのみを理解します。SOCKS5はプロトコルに依存しない—任意のTCPとUDPを転送するため、メール、IRC、ゲームクライアントなどのアプリケーショントラフィックのトンネリングに通常選ばれます。ほぼすべてのTCPまたはUDPサービスを経由させられます。
SOCKS5だけでトラフィックを隠すのに十分ですか?
いいえ。SOCKS5だけでは暗号化を提供しません。宛先サーバーにとっての送信元IPは変わりますが、ISPはコンテンツを読めます。SSHやWireGuardなどの暗号化トンネルと組み合わせる必要があります。そうしないと、ペイロード全体が平文のままです。認証はオプションですが、ないと誰でもプロキシを使用できます。
プライバシーツールの詳細
- WireGuard
- WireGuard 是一种 VPN 协议,内核代码约 4,000 行,采用固定的现代密码套件。
- OpenVPN
- OpenVPNは、構成可能な暗号方式を備えた成熟したユーザースペースVPNプロトコルであり、TCPまたはUDP上で動作できます。
- Tor
- Torは、単一のリレーが起点と宛先の両方を知らないように選択された、3つのボランティア運営リレーを経由してトラフィックをルーティングします。
- Torエグジットノード
- Torエグジットノードは回路内の最終リレーであり、宛先に接続するため、トラフィックの送信元として見えます。
- オニオンサービス
- オニオンサービスはTor経由でのみ到達可能なサービスであり、そのアドレスは公開鍵から導出され、いかなる権威にも登録されません。
- Shadowsocks
- Shadowsocksは、トラフィック分析による識別を困難にするように設計された暗号化プロキシプロトコルです。
- ノーログポリシー
- ノーログポリシーは、接続メタデータ、ネットフロー、DNSクエリなどのユーザーアクティビティの記録を保持しないというコミットメントです。