¿Qué viene después de VLESS? El futuro de la resistencia a la censura
Las herramientas de censura y eludir la censura en Internet siguen evolucionando. La censura temprana se basaba principalmente en direcciones IP, puertos y características simples de protocolos; posteriormente, surgieron inspecciones profundas de paquetes (DPI) más maduras, detección activa y análisis de tráfico. Las tecnologías de proxy también evolucionaron de la encriptación simple a la ofuscación TLS, REALITY, enrutamiento dinámico y más métodos de transporte.
Puede que no haya un único protocolo que reemplace a VLESS. Es más probable que la resiliencia dependa del diseño combinado de los intercambios de manos, los transportes, el enrutamiento e la infraestructura.
Desde las huellas dactilares del protocolo hasta el comportamiento de la conexión
Simplemente ocultar el contenido de los datos no es suficiente. Incluso si el cortafuegos no puede descifrar la conexión, puedes observar la IP objetivo, el intercambio de claves TLS, el tamaño de los paquetes, la duración de la conexión y el ritmo del tráfico, y luego combinar la detección activa para encontrar anomalías.
El aprendizaje automático puede hacer que este tipo de análisis estadísticos sean más automatizados, pero también está limitado por el coste de los falsos positivos. El tráfico normal de internet en sí es extremadamente complejo, y si un sistema de bloqueo establece el umbral para la toma de decisiones de forma demasiado agresiva, también afectará a una gran cantidad de negocios normales.
El siguiente desafío es hacer que el tráfico de proxy se vea más como tráfico ordinario mientras se aumenta el costo colateral de bloquearlo.
La importancia de un único protocolo puede disminuir
Esta tendencia ya se puede ver hoy en día. VLESS es responsable de la capa de protocolo, REALITY gestiona el suplantación de conexiones, XTLS Vision optimiza el tráfico específico, y el cliente determina luego qué conexiones pasan a través del proxy en función de las reglas de enrutamiento.
El siguiente paso probablemente no sea buscar un protocolo universal, sino permitir que el cliente elija automáticamente diferentes rutas en función de la red actual: conexión directa, diferentes puntos de entrada, CDN, retransmisión u otros métodos de transporte.
Cuando se interrumpe un camino, el cliente cambia automáticamente, en lugar de exigir al usuario que vuelva a encontrar la configuración. Esta "recuperabilidad" puede ser más importante que si un solo protocolo puede ocultarla a largo plazo.
¿Participará la IA en este ataque y defensa?
Sí, pero no necesariamente en la forma dramática de "IA contra IA".
Un enfoque más realista es utilizar modelos estadísticos para identificar anomalías de red, evaluar automáticamente la calidad de la línea, seleccionar parámetros de conexión y ajustar las estrategias en función de los modos de fallo. El sistema de revisión también puede utilizar métodos similares para mejorar la eficiencia de la clasificación.
En cuanto al cambio continuo en tiempo real del paquete de datos utilizando modelos generativos, todavía existen restricciones reales como el rendimiento, la compatibilidad y los falsos positivos en la actualidad. Si se vuelve mainstream en el futuro depende del efecto de despliegue real, en lugar de simplemente mirar el concepto.
La criptografía poscuántica es un problema separado
La criptografía poscuántica es importante, pero principalmente resuelve la amenaza de la futura computación cuántica a los sistemas de criptografía de clave pública, y no es el mismo problema que el bloqueo de DPI y protocolos de hoy en día.
En el futuro, después de que TLS y los sistemas operativos adopten gradualmente el intercambio de claves poscuántico o híbrido, las herramientas proxy heredarán naturalmente estas capacidades. Sin embargo, para las redes actuales con restricciones, la accesibilidad de la línea, las características del protocolo y la resiliencia de la infraestructura siguen siendo más directas.
La verdadera tendencia: de "un nodo" a un sistema
Un sistema anti-censura más fiable en el futuro probablemente tendrá simultáneamente múltiples dominios, puntos de entrada, métodos de transporte y rutas de respaldo, y los descubrirá y cambiará automáticamente a través del cliente. El servidor también necesita actualizar rápidamente las configuraciones, en lugar de vincular a todos los usuarios a un punto de entrada fijo durante mucho tiempo.
Esta es también la dirección en la que WahooVPN se está enfocando más: VLESS y REALITY son herramientas muy útiles hoy en día, pero la competitividad a largo plazo proviene de si todo el sistema puede adaptarse rápidamente a los cambios en el entorno de la red.
Los protocolos cambiarán y los métodos de bloqueo cambiarán. Lo realmente importante no es tratar ninguna tecnología como una respuesta permanente.