Инструменты для приватности

Что такое SOCKS5?

Определение

SOCKS5 is a proxy protocol that forwards arbitrary TCP and UDP traffic, with optional authentication. Unlike an HTTP proxy it is protocol-agnostic, which is why it is the usual choice for tunnelling application traffic. An unauthenticated SOCKS5 proxy is found by scanners within hours.

Почему SOCKS5 важен

В отличие от HTTP-прокси, он не зависит от протокола, поэтому это обычный выбор для туннелирования трафика приложений. Неаутентифицированный SOCKS5-прокси обнаруживается сканерами в течение нескольких часов.

SOCKS5 на практике

На сервере запустите захват пакетов на прокси-порту, и вы увидите TCP handshake, завершающийся за миллисекунды, когда клиенты подключаются и туннелируют. Настройте listen backlog и лимиты файловых дескрипторов; простаивающий прокси с тысячами сокетов — это нормально, поэтому установите таймауты для очистки устаревших. Ошибётесь с аутентификацией — оставите открытым — и ожидайте сканерного трафика в течение часов, загружающего CPU и пропускную способность. Блокировка абуза означает логирование исходных IP, но логи конфликтуют с обещаниями без логирования, так что вы выбираете между операционной стабильностью и гарантиями приватности.

Что люди часто понимают неправильно в отношении SOCKS5

Заблуждение в том, что SOCKS5 по своей природе приватный. Это не так. Протокол определяет пересылку, а не шифрование. Исправление: SOCKS5 передаёт payload открытым текстом, если не добавить TLS или SSH-туннель. Неаутентифицированные инстансы — это публичный реле, и сканеры находят их в течение часов, так что относитесь к голому SOCKS5 эндпоинту как к обузе, пока не добавите шифрующий транспорт.

SOCKS5 — частые вопросы

Что SOCKS5 делает, чего не может HTTP-прокси?

HTTP-прокси понимает только HTTP-трафик. SOCKS5 — протокол-агностик: он пересылает произвольные TCP и UDP, поэтому это обычный выбор для туннелирования трафика приложений, таких как почта, IRC или игровые клиенты. Через него можно маршрутизировать почти любой TCP или UDP сервис.

Достаточно ли SOCKS5 для скрытия моего трафика?

Нет. SOCKS5 сам по себе не обеспечивает шифрования. Он меняет исходный IP для сервера назначения, но ваш ISP всё ещё может читать содержимое. Вам нужно комбинировать его с шифрованным туннелем — например, SSH или WireGuard — или весь payload останется открытым. Аутентификация опциональна, но без неё любой может использовать ваш прокси.

Больше из раздела «инструменты для приватности»

WireGuard
WireGuard — это VPN-протокол, реализованный примерно в 4000 строках кода ядра с фиксированным современным набором шифров.
OpenVPN
OpenVPN — это зрелый пользовательский VPN-протокол с настраиваемыми шифрами, который может работать поверх TCP или UDP.
Tor
Tor маршрутизирует трафик через три ретранслятора, управляемых добровольцами и выбранных так, чтобы ни один ретранслятор не знал одновременно и источник, и получателя.
Выходной узел Tor
Выходной узел Tor — это последний ретранслятор в цепи, который подключается к получателю и поэтому выглядит как источник трафика.
Луковый сервис
Луковый сервис — это сервис, доступный только через Tor, чей адрес получается из его открытого ключа, а не регистрируется у какого-либо органа.
Shadowsocks
Shadowsocks — это зашифрованный прокси-протокол, разработанный так, чтобы его было трудно идентифицировать по анализу трафика.
Политика отсутствия логов
Политика отсутствия логов — это обязательство не хранить записи о действиях пользователей, такие как метаданные соединения, netflow или DNS-запросы.