Bu sayfada
1. Giriş: “Sansüronline” Olgusu ve Ağ Filtreleme Teknolojilerinin Evrimi
Türkiye internet ekosisteminde kullanıcılar ve ağ mühendisleri tarafından Turkcell Superonline altyapısı için sıkça kullanılan “Sansüronline” ifadesi, yüzeysel bir serzenişin ötesinde, ISP seviyesinde uygulanan katı ağ denetim politikalarının somut bir yansımasıdır. İnternet servis sağlayıcılarının (ISS) erişim kısıtlama yöntemleri son on yıl içerisinde dramatik bir değişim geçirmiştir.
Geçmişte bir web sitesine veya çevrim içi servise erişimi engellemek için iki temel ve ilkel yöntem kullanılırdı:
- IP Tabanlı Engelleme (IP Blacklisting): Hedef sunucunun IP adresi ISP yönlendiricilerinde kara listeye alınır ve o IP’ye giden tüm paketler düşürülürdü (DROP). Ancak bu yöntem, aynı IP adresini kullanan binlerce masum web sitesinin (özellikle CDN arkasındaki sitelerin) erişime kapanmasına neden olduğu için sürdürülebilir değildi.
- DNS Yanıltması (DNS Spoofing / Poisoning): ISP’nin varsayılan DNS sunucuları, engelli alan adları için mahkeme karar sayfasının IP adresini dönerdi. Bu yöntem, kullanıcının bilgisayarına Google DNS (
8.8.8.8) veya Cloudflare DNS (1.1.1.1) tanımlamasıyla saniyeler içinde aşılabilmekteydi.
Günümüzde Turkcell Superonline altyapısında karşılaştığımız tablo ise OSI Katman 7 (Uygulama Katmanı) seviyesinde paket içeriğini sorgulayan son derece kompleks ve dinamik Middlebox (Ara Denetim Cihazı) mimarilerine dayanmaktadır. Artık ağdaki hedef sadece “nereye gittiğiniz” değil, paketinizin “içinde ne taşıdığıdır”.
2. Derin Paket İnceleme (DPI) Mimarisi ve SNI Zafiyeti Nasıl Çalışır?
Ağ iletişiminde paketlerin yönlendirilmesi standart olarak OSI modelinin alt katmanlarında gerçekleşir. Bir router (yönlendirici), paketin Katman 3 (IP Başlığı: Kaynak IP / Hedef IP) ve Katman 4 (TCP/UDP Başlığı: Kaynak Port / Hedef Port) bilgilerine bakarak karar verir.
Derin Paket İnceleme (DPI) sistemleri ise paketin veri yükü (Payload) alanına sızarak Katman 7 Application protokollerini deşifre eder veya kalıp eşleştirmesi (Pattern Matching) yapar.
+-------------------------------------------------------------------------+
| OSI Katman 3: IP Başlığı (Kaynak IP -> Hedef IP) | -> Standart Router
| OSI Katman 4: TCP Başlığı (Kaynak Port -> Hedef Port: 443) | Sadece Burayı Okur
+-------------------------------------------------------------------------+
| OSI Katman 7: TLS 1.3 ClientHello [SNI: discord.com] (ŞİFRESİZ ALAN!) | -> DPI (Middlebox)
+-------------------------------------------------------------------------+ Burayı İnceler!
A. TLS El Sıkışması ve SNI (Server Name Indication)
Günümüz web trafiğinin %95’ten fazlası HTTPS (TLS 1.2 / TLS 1.3) ile uçtan uca şifrelenmiştir. İstemci (tarayıcınız veya masaüstü uygulamanız) ile sunucu arasındaki veri aktarımı tamamen şifreli olsa da, bağlantının başlama anı (Handshake) bir zafiyet barındırır.
İstemci, şifreli tüneli kurmadan önce sunucuya bir TLS ClientHello paketi gönderir. Bir IP adresinde birden fazla web sitesi barınabildiği için (Virtual Hosting / CDN altyapıları), sunucunun istemciye doğru SSL sertifikasını sunabilmesi gerekir. İstemci, bağlanmak istediği alan adını ClientHello paketi içerisindeki SNI (Server Name Indication) uzantısına DÜZ METİN (ŞİFRESİZ) olarak yazar.
B. DPI Cihazının Araya Girme ve Enjeksiyon Süreci
Superonline omurgasında çalışan DPI mekanizması şu adımları milisaniyeler içinde icra eder:
TCP 3'lü El Sıkışması (3-Way Handshake): İstemci, hedef sunucunun IP adresine SYN paketi atar. Sunucudan SYN-ACK gelir ve istemci ACK gönderir. TCP bağlantısı kurulur. (IP adresi engelli olmadığı için bu aşama sorunsuz geçer).
TLS ClientHello Gönderimi: İstemci, SNI alanında discord.com yazan paketini yola çıkarır.
In-Line / Inline-TAP Paket Taraması: Superonline hattındaki DPI cihazı paketi yakalar. Paket yükündeki SNI alanını tarar ve discord.com dizesini karalisteki kalıplarla eşleştirir.
TCP RST (Reset) / FIN Enjeksiyonu: DPI cihazı, hedef sunucu adına istemciye sahte bir TCP RST veya TCP FIN paketi enjekte eder. İstemci yazılımı bağlantının sunucu tarafından koparıldığını varsayarak bağlantıyı sonlandırır.
3. dpi-checkers Verileriyle Superonline Ağ Analizi
Aşağıdaki veriler, hyperion-cs/dpi-checkers açık kaynak ağ analiz aracı vasıtasıyla Turkcell Superonline altyapısından alınmış gerçek telemetri sonuçlarıdır. Ağın yapısını katman katman deşifre edelim.
A. Bağlantı ve Whitelist Kimliği (Whoami & CidrWhitelist)
```json
"Whoami": {
"Status": { "Msg": "Ok", "Code": "OK" },
"Ip": "212.253.207.19",
"Subnet": "212.253.192.0/18",
"Asn": "AS34984",
"Org": "Superonline Iletisim Hizmetleri A.S.",
"Location": "TR",
"TtlbMs": 513
},
"CidrWhitelist": {
"Status": { "Msg": "You're NOT under one", "Code": "NOT_DETECTED" }
}
AS34984 Mimarisi: Test edilen bağlantı doğrudan Superonline’ın ana omurgası olan AS34984 özerk sistem numarası ve 212.253.192.0/18 IP havuzu üzerindedir.
CIDR Whitelist Durumu (NOT_DETECTED): Kullanıcı IP adresi kurumsal veya muaf tutulmuş bir havuzda değildir. Superonline’ın tüm bireysel abonelerine uyguladığı varsayılan DPI filtreleme politikalarına doğrudan tabidir.
B. DNS Manipülasyonu ve Sızıntı Analizi (Dns)
B. DNS Manipülasyonu ve Sızıntı Analizi (Dns)
"Plain": {
"Status": { "Msg": "Ok", "Code": "OK" },
"Providers": {
"AdGuard DNS": { "Code": "OK" },
"Cloudflare DNS": { "Code": "OK" },
"Google DNS": { "Code": "OK" },
"MSK-IX DNS": { "Msg": "NXDOMAIN spoofing", "Code": "NXDOMAIN_SPOOFING" },
"NSDI": { "Msg": "NXDOMAIN spoofing", "Code": "NXDOMAIN_SPOOFING" }
}
},
"Doh": {
"Providers": {
"Cloudflare DNS": { "Code": "OK" },
"Google DNS": { "Code": "OK" }
}
}
- Düz Metin (UDP 53) Manipülasyonu: Şifrelenmemiş standart DNS sorgularında aradaki ISP cihazları paketleri izlemekte ve bazı uluslararası/bölgesel çözücülerde sahte
NXDOMAIN(Böyle bir domain yok) yanıtları enjekte etmektedir (NXDOMAIN_SPOOFING). - DoH (DNS over HTTPS) Bağışıklığı: Sorgular TLS tüneli içine alınıp Port 443 üzerinden şifreli gönderildiğinde (
Doh), DPI cihazı paket içeriğini okuyamadığı için sorgu başarıyla çözümlenmektedir (OK).
C. Discord Üzerindeki Aktif SNI Engelleme İmzası (Webhost)
Sistemin en kritik teknik bulgusu Discord sunucularına yapılan bağlantı testinde ortaya çıkmaktadır:
"Group": "Discord",
"Org": "Cloudflare, Inc.",
"IP": "162.159.135.232",
"Alive": {
"Msg": "tls: blocked by sni",
"Code": "ERR"
}
Bu çıktı, Superonline üzerindeki engelleme mekanizmasının çalışma biçimini kanıtlar:
- IP Seviyesinde Erişim Açık: Discord’un arkasındaki Cloudflare IP adresine (
162.159.135.232) erişim fiziksel olarak aktiftir ve TCP soketi açılabilmektedir. - Engelleme İmzası: Hata kodu
tls: blocked by sniolarak dönmektedir. Yani sorun sunucu veya IP kaynaklı değil, bağlantı başlatılırken gönderilendiscord.commetninin DPI filtresine takılmasıdır.
D. Rusya Altyapıları ve Siberian (TSPU) Tespiti
"Group": "FirstVDS",
"Siberian": { "Msg": "Detected", "Code": "DETECTED" }
dpi-checkers aracı, ağ üzerindeki Rusya menşeili TSPU (Technical Means of Countering Threats / Sibir) cihazlarını da taramaktadır. FirstVDS ve AdminVPS üzerindeki Siberian: Detected yanıtı, Türkiye omurgasından ziyade hedef sunucuların bulunduğu veri merkezlerindeki Rusya DPI mimarisinin varlığını doğrulamaktadır
4. DPI Sansürünü Aşma Teknikleri ve Çözüm Yöntemleri
Superonline’ın SNI ve DPI tabanlı engellerini aşmak için uygulanabilecek yöntemleri teknik yapılarına ve etki alanlarına göre inceliyoruz.
Yöntem 1: TLS ClientHello Fragmentation (Paket Bölme Araçları)
Bu yöntem en profesyonel ve performanslı çözümdür. Herhangi bir VPN sunucusuna bağlanılmadığı için ping süreniz (latency) artmaz, bant genişliğiniz düşmez.
Çalışma Prensibi:
DPI cihazları, milyonlarca aboneden gelen devasa veriyi yavaşlatmamak adına paket akışlarını anlık olarak taramak zorundadır. Paket birleştirme (Reassembly) işlemleri DPI cihazlarına aşırı CPU yükü getirir.
Bir TLS ClientHello paketi iki veya daha fazla TCP segmentine bölündüğünde (örneğin paket dis ve cord.com şeklinde iki ayrı parça halinde gönderildiğinde), DPI cihazı parçalanmış paketi anlık olarak birleştirip taret olamaz ve SNI filtresi tetiklenmez. Hedef sunucu (Discord / Cloudflare) ise TCP protokolünün doğası gereği parçaları birleştirip bağlantıyı sorunsuz kabul eder.
İstemci (Bilgisayar) ---> [Paket 1: "dis"] ---> DPI Cihazı (SNI'yı Okuyamaz!) ---> Sunucu
---> [Paket 2: "cord.com"] ---> ---> (Birleştirir)
Öne Çıkan Araçlar:
Türkiye ağlarındaki (Superonline, Türk Telekom, Vodafone) DPI yapılarına özel olarak yapılandırılmış, Zapret ve ByeDPI altyapısını kullanan hazır açık kaynak paket mimarisidir.
Zapret:
Windows ve Linux destekli, açık kaynaklı en gelişmiş DPI aşma yazılımıdır.
İçerisindeki blockcheck betiği ile ağınızı tarayarak Superonline DPI cihazını en efektif atlatan kombinasyonu (örneğin --dpi-desync=split2 veya --dpi-desync=disorder2) otomatik tespit eder.
GoodbyeDPI:
Windows sistemlerde arka planda servis olarak çalışabilen hafif bir çözümdür.
Komut satırına -5 veya -6 parametreleri verilerek TLS ClientHello paketlerinin parçalanması sağlanır.
ByeDPI:
Sadece belirli uygulamaları (örneğin sadece Discord) hedef alacak şekilde SOCKS5 proxy modunda çalışabilen esnek bir araçtır.
SplitWire-Turkey:
Türkiye ağlarındaki (Superonline, Türk Telekom, Vodafone) DPI yapılarına özel olarak yapılandırılmış, Zapret ve ByeDPI altyapısını kullanan hazır açık kaynak paket mimarisidir.
Yöntem 2: DoH + ECH (Encrypted Client Hello) ile Programsız Çözüm
Bilgisayarınıza harici bir yazılım veya .exe dosyası kurmak istemiyorsanız, sadece web tarayıcısı üzerindeki kısıtlamaları kaldırmak için ECH ve DoH kombinasyonu kullanılabilir.
Adım Adım Kurulum:
- DNS over HTTPS (DoH) Aktifleştirme:
- Chrome / Edge:
Ayarlar>Gizlilik ve Güvenlik>Güvenlik>Güvenli DNS Kullanalanını Cloudflare (1.1.1.1) olarak seçin.
- Chrome / Edge:
- Encrypted Client Hello (ECH) Etkinleştirme:
- Adres çubuğuna
chrome://flags/#encrypted-client-helloyazın. - İlgili seçeneği Enabled durumuna getirin ve tarayıcıyı yeniden başlatın.
- Adres çubuğuna
Önemli Kısıtlama: ECH,
TLS ClientHellopaketi içindeki SNI alanını DoH üzerinden aldığı anahtarla şifreler. Ancak bu yöntem yalnızca tarayıcı sekmelerinde geçerlidir. Masaüstü Discord uygulamasını veya oyun istemcilerini kapsamaz.
Yöntem 3: Tünelleme ve VPN Mimarisi (Cloudflare WARP / WireGuard)
Tüm sistem trafiğini (oyunlar, Discord masaüstü, web tarayıcıları) tek tıkla şifrelemek istiyorsanız Cloudflare WARP veya WireGuard protokolü kullanılabilir.
- Çalışma Mantığı: UDP ve TCP tüm trafik WireGuard tüneli içerisinde şifrelendiği için Superonline DPI cihazı paketin hiçbir katmanını okuyamaz.
- Performans Etkisi: Ağ rotasına bağlı olarak oyunlardaki ping sürelerinde 5-15 ms dalgalanma yaşanabilir.
5. Teknik Karşılaştırılmalı Çözüm Tablosu
| Yöntem | Ping / Gecikme Etkisi | Bant Genişliği Kaybı | Kapsam | Ek Yazılım Gereksinimi |
| Zapret / GoodbyeDPI | 0 ms (Etkisiz) | %0 | Tüm Sistem | Evet |
| DoH + ECH | 0 ms (Etkisiz) | %0 | Sadece Tarayıcı | Hayır |
| Cloudflare WARP | +5 / 15 ms | %0 – %5 | Tüm Sistem | Evet |
| Geleneksel VPN | +30 / 100 ms | %20 – %50 | Tüm Sistem | Evet |
6. Sıkça Sorulan Sorular
S1: Superonline üzerinde DNS değiştirmeme rağmen neden Discord’a giremiyorum?
Cevap: Superonline, DNS engellemesinin yanı sıra SNI tabanlı DPI (Derin Paket İncelemesi) kullanmaktadır. DNS IP adresini doğru çözse bile, bağlantı kurulurken giden TLS ClientHello paketinin içindeki discord.com başlığı şifresiz olduğu için DPI cihazı tarafından tespit edilir ve TCP bağlantınız kesilir.
S2: GoodbyeDPI veya Zapret kullanmak güvenli midir?
Cevap: Evet. Bu araçlar bir VPN veya Proxy değildir. Trafiğinizi harici bir sunucuya yönlendirmezler. Yalnızca bilgisayarınızdan çıkan paketlerin boyutunu ve dizilimini değiştirerek yerel ağınızda çalışırlar. Verileriniz doğrudan hedef sunucuya gitmeye devam eder.
S3: ECH (Encrypted Client Hello) masaüstü Discord uygulamasında çalışır mı?
Cevap: Hayır. ECH şu anda temel olarak web tarayıcıları (Chrome, Firefox, Edge) tarafından desteklenmektedir. Masaüstü Discord uygulaması Electron altyapısı kullandığı için ECH desteğini sistem genelinde sunamaz. Masaüstü uygulaması için Zapret, GoodbyeDPI veya WARP gereklidir.
7. Sonuç ve Gelecek Projeksiyonu
Turkcell Superonline altyapısında tecrübe edilen kısıtlamalar, modern internet mimarisinde şifrelenmemiş alanların (Plain DNS ve SNI) ISS’ler tarafından nasıl bir denetim mekanizmasına dönüştürülebileceğinin açık bir göstergesidir.
Sistem performansından ve düşük ping sürelerinden ödün vermeden bu kısıtlamaları aşmanın en sürdürülebilir yolu Zapret veya GoodbyeDPI gibi paket parçalama çözümlerini kullanmaktır. Web tarafında ise internet ekosisteminin ECH (Encrypted Client Hello) ve HTTP/3 QUIC standartlarına tamamen geçmesiyle birlikte bu tür DPI engellemeleri gelecekte yazılımsız olarak tamamen tarihe karışacaktır.