نوا پروکسی یک ابزار پروکسی محلی قدرتمند است که بهطور ویژه برای محیطهای شبکهی پیچیده طراحی شده است. این ابزار با استفاده از جدیدترین فناوریها از جمله تزریق ECH، تکهتکهسازی TLS-RF، اتصال مجدد QUIC و رله در حالت سرور سبک (Server Mode)، تجربهای پایدار و امن را برای کاربران فراهم میکند. برخلاف ابزارهای سنتی، نوا پروکسی به عنوان یک «جعبه ابزار تمامکار برای اتصال مستقیم» عمل میکند و طیف گستردهتری از فناوریهای دور زدن را در خود جای داده است.
| دسته | قابلیت | وضعیت | توضیحات |
|---|---|---|---|
| 🔄 حالتهای پروکسی | Transparent (شفاف) | ✅ | تغییر رزولوشن DNS یا اتصال مستقیم بدون خاتمه نشست TLS |
| MITM (میانی) | ✅ | رمزگشایی درخواست با گواهی ریشه محلی و تغییر SNI یا تزریق ECH | |
| QUIC (HTTP/3) | ✅ | بازپخش HTTP/3، استفاده از scrambling کتابخانه quic-go برای دور زدن تشخیص SNI | |
| TLS-RF | ✅ | تکهتکهسازی TLS برای اختلال در بازسازی بلادرنگ توسط فایروال | |
| Server | ✅ | رله پروکسی معکوس با قابلیت پنهانسازی ترافیک و پالایش امنیتی | |
| WARP | ✅ | تونل Masque برای شتابدهی و دریافت IP تمیز | |
| 🚀 مسیریابی خودکار | Default Mode | ✅ | تطابق با GFWList، تشخیص خودکار کلودفلر، اعمال استراتژی بهینه |
| WARP Fallback | ✅ | برگشت خودکار به WARP در صورت عدم موفقیت TLS-RF | |
| Server Fallback | ✅ | اولویتدهی به ارسال ترافیک از طریق حالت Server | |
| 🛡️ امنیت و حریم خصوصی | ECH Injection | ✅ | تزریق Encrypted Client Hello برای مخفیسازی SNI |
| Fake SNI | ✅ | جایگزینی SNI با دامنه مجاز برای دور زدن لیست سیاه GFW | |
| Root Certificate | ✅ | نصب گواهی ریشه محلی برای رمزگشایی ترافیک MITM | |
| Security Washing | ✅ | حذف هدرهای شناسایی و سیاستهای محدودکننده CSP | |
| 🔧 تنظیمات پیشرفته | Cloudflare IP Pool | ✅ | تست دورهای IPهای لبه کلودفلر و انتخاب بهینهترین IP |
| Upstream DoH | ✅ | استعلام IP با استفاده از DoH برای دقت بیشتر | |
| Custom Rules | ✅ | قوانین سفارشی با الگوریتم اولویتبندی هوشمند | |
| GeoIP & GeoSite | ✅ | تشخیص IPها و دامنههای ایرانی برای مسیریابی داخلی |
آخرین نسخه را از بخش Releases دانلود کرده و فایل NovaProxy.exe را اجرا کنید.
در رابط کاربری اصلی، روی «مدیریت گواهی» → «کلیک برای نصب مجدد گواهی» کلیک کنید. برای اطمینان، میتوانید وجود گواهی را با دستور certmgr.msc -> «مراجع صدور گواهی ریشه قابل اعتماد» بررسی کنید.
نرمافزار مجموعه غنی از قوانین رسمی را ارائه میدهد. همچنین میتوانید قوانین دلخواه خود را در بخش «تنظیمات قوانین (Rule settings)» ایجاد کنید، سپس روی «شروع پروکسی (Start Proxy)» کلیک کنید.
- معماری: کلاینت -> گره بهینهسازی -> سایت مقصد
- اصل کار: رزولوشن DNS محلی را تغییر میدهد یا مستقیماً به آیپی مقصد متصل میشود بدون آنکه نشست TLS را خاتمه دهد. مناسب برای محیطهایی که فقط مشکل مسمومیت DNS وجود دارد.
- معماری: کلاینت -> نوا پروکسی (رمزگشایی با گواهی CA) -> سایت مقصد
- اصل کار: درخواست را با استفاده از گواهی ریشه محلی رمزگشایی کرده، سپس Custom Host/SNI را تغییر میدهد یا از تزریق ECH استفاده میکند.
- پیشنیاز: نصب گواهی ریشه محلی.
- معماری: کلاینت -> بازپخش H3 محلی -> سایت مقصد
- اصل کار: اتصال کلاینت به پروکسی به صورت HTTPS استاندارد است، اما اتصال پروکسی به مقصد به HTTP/3 اجباری میشود. از قابلیت scrambling کتابخانه
quic-goبرای دورزدن تشخیص SNI استفاده میکند. - زمان استفاده: سایت مقصد از H3 پشتیبانی میکند (مثل Google، YouTube) و تکهتکهسازی TLS مؤثر نیست.
- معماری: کلاینت -> هاندشیک تکهتکهشده -> سایت مقصد
- اصل کار: طرح سفارشی مبهمسازی ویژگیهای هاندشیک TLS که شامل تکهتکهسازی چندلایه، برش نقطهای دقیق در آخرین دات SNI، تداخل تأخیر زمانی و تغییر شماره نسخه فرعی TLS است.
- نکته: نرخ موفقیت به روش DPI بستگی دارد و ممکن است با گذشت زمان کاهش یابد.
- معماری: کلاینت -> گره بهینهسازی (Cloudflare Workers / VPS) -> سایت مقصد
- اصل کار: از تغییر سفارشی در لایه ۷ با قالب
/{token}/{target_host}/{path}استفاده میکند. ترافیک به صورت HTTPS عادی دیده میشود و هدرهای شناسایی حذف میگردند. - مورد استفاده: دور زدن مسدودیت مبتنی بر IP یا اتصالات مستقیم با تأخیر بالا.
- معماری: کلاینت -> تونل محلی WARP -> سایت مقصد
- اصل کار: از فایل اجرایی داخلی برای ایجاد تونل Cloudflare WARP Masque استفاده میکند.
- مورد استفاده: گرفتن یک IP تمیز برای دورزدن محدودیتهای خاص سایتها (مثلاً ChatGPT).
ویژگی «مسیریابی خودکار» در نوا پروکسی طوری طراحی شده است که بیشتر وبسایتها بدون نیاز به تنظیم دستی قابل اتصال باشند. مسیریاب خودکار تنها زمانی وارد عمل میشود که دامنه درخواستی با هیچ قانون موجودی مطابقت نداشته باشد. سه حالت مسیریابی خودکار پشتیبانی میشود:
- حالت پیشفرض (Default Mode): ابتدا با GFWList داخلی تطابق میدهد. اگر دامنه در لیست بود و متعلق به کلودفلر باشد، از MITM + ECH استفاده میکند؛ در غیر این صورت TLS-RF به کار میرود.
- حالت برگشت WARP (WARP Fallback Mode): در صورت عدم موفقیت TLS-RF در سایتهای مسدود غیرکلودفلری، ترافیک به تونل WARP هدایت میشود.
- حالت برگشت سرور (Server Fallback Mode): اولویت ارسال ترافیک سایتهای مسدود غیرکلودفلری با حالت Server است.
زمانی که قوانین داخلی نیازهای شما را برآورده نمیکند، میتوانید قوانین را به صورت دستی بهینه کنید. برای این کار:
- بررسی با ITDog: قبل از تنظیم قوانین، به ITDog Website Ping مراجعه کرده و دامنه مورد نظر را بررسی کنید.
- اگر IP رزولوشن شده متعلق به کلودفلر بود: در صفحه ECH نرمافزار، با یک کلیک به قانون اضافه کنید.
- اگر IP ثابت و غیرکلودفلری بود: IP خارجی را به عنوان «آدرس بالادستی» وارد کرده و از حالت MITM با تغییر SNI استفاده کنید.
- انتخاب حالت پیشرفته:
- اگر دامنه فرانتینگ مسدود شده است: به TLS-RF تغییر وضعیت دهید.
- اگر سایت از QUIC پشتیبانی میکند: به حالت QUIC مستقیم تغییر دهید.
- تغییرات قوانین پس از کلیک روی «ذخیره تنظیمات» به صورت لحظهای اعمال میشوند و نیازی به راهاندازی مجدد نرمافزار نیست.
داشبورد اصلی:
- شروع پروکسی: با کلیک روی این دکمه، موتور رهگیری محلی راهاندازی میشود.
- پروکسی سیستمی: به طور خودکار پروکسی HTTP/HTTPS سیستم را تنظیم میکند.
مدیریت قوانین:
- سیستم اولویت هوشمند: ترتیب اولویت به صورت دامنه دقیق > پیشوند رجکس > پسوند است.
- تغییر حالت: برای هر گروه قانون میتوانید از حالتهای mitm، tls-rf، quic، server و غیره انتخاب کنید.
- Fake SNI: جایگزینی SNI با دامنه مجاز برای دور زدن مسدودیت SNI توسط GFW.
تنظیمات ECH:
- نگاشت ECH: به طور خودکار رکوردهای echconfig (نام عمومی، تنظیمات HPKE) را برای دامنههای هدف دریافت و ذخیره میکند.
- Bootstrap ECH: با فعال بودن، نرمافزار از DoH داخلی برای استعلام رکوردهای ECH دامنههای ناشناس استفاده میکند.
مخزن IP کلودفلر:
- شتاب لبه: با آزمایش دورهای IPهای لبه مختلف کلودفلر، اتصال خود را به هوشمندی بهینه میکند.
- مدیریت IP: در صورت افزایش تأخیر، میتوانید مخزن IP را به صورت دستی بهروزرسانی یا پاک کنید.
| مشکل | علت | راهحل |
|---|---|---|
| اتصال ناامن یا خطای گواهی | فعال بودن MITM/QUIC بدون نصب گواهی ریشه محلی | کلیک روی «مدیریت گواهی» → «نصب مجدد گواهی» و ریستارت مرورگر |
| قوانین اعمال نمیشوند | انقضای قوانین داخلی یا عدم فعال بودن پروکسی | بررسی دکمه «شروع پروکسی» و بهروزرسانی دستی قوانین |
| مخزن IP کلودفلر بروز نمیشود | مشکل در اتصال به IPهای لبه کلودفلر | بررسی اتصال شبکه و پاک کردن مخزن IP برای شروع مجدد جستجو |
| سازگاری ECH پیشرفته ندارد | عدم پشتیبانی تمام وبسایتها از ECH | تغییر حالت به MITM یا Server |
حالت سرور یک مؤلفه اختیاری برای دور زدن مسدودیت مبتنی بر IP است و از یک رله سبک در لایه ۷ استفاده میکند.
- در
dash.cloudflare.comیک Worker ایجاد کنید. - محتویات
sni-server/worker.jsرا در ویرایشگر کپی کنید. - متغیر محیطی
AUTH_SECRETرا با رمز عبور خود تنظیم کنید. - پس از استقرار، دامنه Worker خود را دریافت خواهید کرد (مثلاً
myserver.workers.dev).
اسکریپت نصب یکخطی برای اوبونتو/دبیان:
curl -fsSL https://raw.githubusercontent.com/IRNova/Nova-Proxy-App/main/sni-server/install.sh | sudo bash