تا قبل از اضافه‌شدن قابلیت Socksify در MikroTik، اگر می‌خواستید یک نرم‌افزار از SOCKS Proxy استفاده کند معمولاً باید Proxy را مستقیماً داخل Browser، Application یا سیستم‌عامل تنظیم می‌کردید.

در RouterOS جدید، MikroTik می‌تواند این کار را در سطح Router انجام دهد.

یعنی:

Application
 ↓
هیچ Proxy تنظیم نشده
 ↓
MikroTik
 ↓
Firewall / NAT
 ↓
Socksify
 ↓
SOCKS5 Server
 ↓
Internet

Client تصور می‌کند مستقیماً به مقصد Internet متصل شده است، اما Router اتصال TCP انتخاب‌شده را Intercept کرده و از طرف Client از طریق SOCKS5 Proxy برقرار می‌کند.

Socksify یک قابلیت Transparent Proxying در سطح Router است. Application لازم نیست SOCKS5 را به‌صورت Native پشتیبانی یا تنظیم کرده باشد.

Socksify دقیقاً چیست؟

Socksify یک Service در RouterOS است که اتصال‌های انتخاب‌شده را از طریق یک SOCKS5 Proxy Server برقرار می‌کند.

ساختار اصلی آن از دو بخش تشکیل می‌شود:

/ip/socksify
 +
/ip/firewall/nat
action=socksify

بخش اول مشخص می‌کند Proxy Server کجاست و چه Credentialی دارد.

بخش دوم مشخص می‌کند:

کدام Traffic باید از آن Proxy عبور کند.

این تفکیک بسیار مهم است.

تفاوت /ip socks و /ip socksify چیست؟

این دو قابلیت نام مشابهی دارند اما عملکردشان معکوس است.

قابلیت/ip socks/ip socksify
نقش MikroTikSOCKS ServerTransparent SOCKS Client / Redirector
تنظیم Proxy روی Clientلازم استلازم نیست
Server مقصدخود MikroTikSOCKS5 Server خارجی
انتخاب TrafficApplicationFirewall / NAT

در روش قدیمی:

Browser
Proxy = 192.168.88.1:1080
 ↓
MikroTik SOCKS Server
 ↓
Internet

در Socksify:

Browser
No Proxy
 ↓
MikroTik
 ↓
NAT action=socksify
 ↓
Remote SOCKS5
 ↓
Internet

پیش‌نیازهای استفاده از Socksify

برای این قابلیت به موارد زیر نیاز داریم:

  • RouterOS 7.20 یا جدیدتر
  • SOCKS5 Proxy Server قابل دسترس
  • IP Address سرور Proxy
  • Port سرویس SOCKS5
  • Username و Password در صورت نیاز
  • Firewall و NAT صحیح

اگر امروز Configuration جدید می‌سازید، صرفاً برای داشتن Socksify نسخه 7.20 نصب نکنید. از یک Release فعلی و Patch‌شده RouterOS استفاده کنید.

پارامترهای اصلی /ip socksify

پارامترکاربرد
nameنام Service
socks5-serverIPv4 Address سرور SOCKS5
socks5-portPort سرور SOCKS5؛ پیش‌فرض 1080
socks5-userUsername Proxy
socks5-passwordPassword Proxy
connection-timeoutTimeout برقراری Connection؛ پیش‌فرض 60s
portLocal TCP Port سرویس Socksify؛ پیش‌فرض 952
disabledفعال یا غیرفعال بودن Service

سناریوی عملی این آموزش

فرض کنیم شبکه به شکل زیر است:

LAN:
192.168.88.0/24

Client:
192.168.88.50

MikroTik:
192.168.88.1

SOCKS5 Proxy:
203.0.113.50

SOCKS Port:
1080

Username:
proxyuser

Password:
StrongPassword

آدرس 203.0.113.50 در این مقاله فقط Example Address است و باید با IP واقعی Proxy خودتان جایگزین شود.

مرحله اول؛ ساخت Socksify Service

ابتدا SOCKS5 Proxy را تعریف می‌کنیم:

/ip/socksify
add name=proxy-main \
 socks5-server=203.0.113.50 \
 socks5-port=1080 \
 socks5-user=proxyuser \
 socks5-password="StrongPassword" \
 connection-timeout=10 \
 port=952 \
 disabled=no

سپس Configuration را بررسی کنید:

/ip/socksify/print detail

مرحله دوم؛ اجازه دسترسی به Local Socksify Port

Socksify یک Local TCP Port نیز روی Router استفاده می‌کند که مقدار پیش‌فرض آن:

TCP 952

است.

اگر Input Firewall شما Default Drop دارد، Clientهایی که قرار است Socksify شوند باید قبل از Drop Rule اجازه دسترسی داشته باشند.

ابتدا Client را داخل Address List قرار می‌دهیم:

/ip/firewall/address-list
add list=SOCKSIFY_CLIENTS address=192.168.88.50 \
 comment="Client using SOCKS5 proxy"

سپس:

/ip/firewall/filter
add chain=input \
 action=accept \
 protocol=tcp \
 dst-port=952 \
 src-address-list=SOCKSIFY_CLIENTS \
 comment="Allow Socksify service from selected LAN clients"

TCP/952 را از Internet Public باز نکنید. Rule بالا باید فقط برای Clientها یا VLANهای مجاز باشد و قبل از Rule نهایی Drop قرار گیرد.

مرحله سوم؛ عبور HTTP و HTTPS از SOCKS5

حال Rule اصلی Socksify را ایجاد می‌کنیم:

/ip/firewall/nat
add chain=dstnat \
 action=socksify \
 protocol=tcp \
 src-address-list=SOCKSIFY_CLIENTS \
 dst-port=80,443 \
 socksify-service=proxy-main \
 comment="Socksify HTTP and HTTPS"

از این لحظه اتصال‌های جدید TCP روی:

80
443

برای Client انتخاب‌شده از SOCKS5 Proxy عبور خواهند کرد.

Client نیازی به تنظیم:

  • Proxy در Windows
  • Proxy در Browser
  • Proxy در Application

ندارد.

فقط یک دستگاه را Socksify کنیم

ساده‌ترین Configuration:

/ip/firewall/nat
add chain=dstnat \
 action=socksify \
 protocol=tcp \
 src-address=192.168.88.50 \
 dst-port=80,443 \
 socksify-service=proxy-main

برای شبکه Production استفاده از Address List مدیریت ساده‌تری دارد.

اعمال SOCKS5 روی یک Subnet یا VLAN کامل

فرض کنیم VLAN کاربران Proxy این Subnet است:

192.168.50.0/24

می‌توان نوشت:

/ip/firewall/nat
add chain=dstnat \
 action=socksify \
 protocol=tcp \
 src-address=192.168.50.0/24 \
 dst-port=80,443 \
 socksify-service=proxy-main \
 comment="Proxy VLAN 50 web traffic"

یا اگر VLAN Interface مشخصی دارید:

in-interface=vlan50

را نیز به Rule اضافه کنید تا Scope دقیق‌تر شود.

فقط Destinationهای خاص را از Proxy عبور دهیم

یکی از مزیت‌های Socksify این است که لازم نیست همه Internet Traffic از Proxy عبور کند.

مثلاً:

/ip/firewall/address-list
add list=PROXY_DESTINATIONS address=198.51.100.0/24
add list=PROXY_DESTINATIONS address=203.0.113.128/25

سپس:

/ip/firewall/nat
add chain=dstnat \
 action=socksify \
 protocol=tcp \
 src-address-list=SOCKSIFY_CLIENTS \
 dst-address-list=PROXY_DESTINATIONS \
 socksify-service=proxy-main \
 comment="Proxy selected destinations"

این روش برای:

  • سرویس‌های خاص
  • Serverهای خارجی
  • Applicationهای سازمانی
  • Test Environment
  • Exit IP متفاوت

مناسب است.

عبور تمام TCP یک Client از SOCKS5

گاهی هدف این است که تقریباً تمام TCP Traffic یک Client از Proxy عبور کند.

اما قبل از آن باید Local Networkها را مستثنا کنیم.

Address List ایجاد کنید:

/ip/firewall/address-list
add list=NO_PROXY address=10.0.0.0/8
add list=NO_PROXY address=172.16.0.0/12
add list=NO_PROXY address=192.168.0.0/16

add list=NO_PROXY address=203.0.113.50 \
 comment="SOCKS5 server itself"

سپس:

/ip/firewall/nat
add chain=dstnat \
 action=socksify \
 protocol=tcp \
 src-address-list=SOCKSIFY_CLIENTS \
 dst-address-list=!NO_PROXY \
 socksify-service=proxy-main \
 comment="Socksify all external TCP"

قبل از Socksify کردن تمام TCP حتماً شبکه‌های Local، Management، Server و خود Proxy Server را Exclude کنید. در غیر این صورت ممکن است دسترسی به سرویس‌های داخلی شبکه مختل شود.

استفاده از چند SOCKS5 Proxy هم‌زمان

RouterOS اجازه تعریف چند Socksify Service را می‌دهد.

مثلاً:

/ip/socksify

add name=proxy-europe \
 socks5-server=203.0.113.50 \
 socks5-port=1080 \
 port=952 \
 disabled=no

add name=proxy-asia \
 socks5-server=198.51.100.20 \
 socks5-port=1080 \
 port=953 \
 disabled=no

دسترسی Local Portها:

/ip/firewall/filter
add chain=input \
 action=accept \
 protocol=tcp \
 dst-port=952,953 \
 src-address-list=SOCKSIFY_CLIENTS

سپس مثلاً Client گروه اول:

/ip/firewall/nat
add chain=dstnat \
 action=socksify \
 protocol=tcp \
 src-address=192.168.88.50 \
 dst-port=80,443 \
 socksify-service=proxy-europe

و Client دوم:

add chain=dstnat \
 action=socksify \
 protocol=tcp \
 src-address=192.168.88.60 \
 dst-port=80,443 \
 socksify-service=proxy-asia

در نتیجه:

PC-1 → Europe Proxy

PC-2 → Asia Proxy

بدون هیچ Proxy Configuration روی PCها.

آیا می‌توان بدون /ip socksify مستقیماً در NAT Proxy را مشخص کرد؟

بله.

NAT action نیز می‌تواند مستقیماً:

socks5-server
socks5-port

را دریافت کند.

مثال:

/ip/firewall/nat
add chain=dstnat \
 action=socksify \
 protocol=tcp \
 src-address=192.168.88.50 \
 dst-port=80,443 \
 socks5-server=203.0.113.50 \
 socks5-port=1080

اما برای:

  • Username
  • Password
  • Timeout
  • چند Proxy
  • Configuration خواناتر

بهتر است از یک Named Socksify Service استفاده شود.

Socksify و Tor

یکی از مثال‌های رسمی MikroTik استفاده از Socksify همراه Tor است.

اگر Tor SOCKS Server مثلاً در:

172.17.0.2:9050

قرار داشته باشد:

/ip/socksify
add name=TOR \
 socks5-server=172.17.0.2 \
 socks5-port=9050 \
 connection-timeout=10 \
 disabled=no

و سپس:

/ip/firewall/nat
add chain=dstnat \
 action=socksify \
 protocol=tcp \
 src-address=192.168.88.50 \
 dst-port=80,443 \
 socksify-service=TOR

قابل استفاده است.

Tor را می‌توان روی Server مستقل یا در بعضی Routerهای مناسب داخل MikroTik Container اجرا کرد.

برای آشنایی با Container می‌توانید مقاله Container در MikroTik چیست؟ را مطالعه کنید.

مهم‌ترین محدودیت Socksify؛ UDP

Socksify فعلی را نباید معادل Full Tunnel در نظر گرفت.

Traffic TCP مانند:

  • HTTP
  • HTTPS روی TCP
  • SSH
  • بسیاری از TCP Applicationها

قابل هدایت است.

اما Trafficهایی مانند:

  • DNS روی UDP/53
  • QUIC / HTTP3
  • بسیاری از بازی‌ها
  • RTP / VoIP
  • WireGuard
  • بسیاری از Streaming Protocolها

با Socksify TCP Rule عبور نمی‌کنند.

TCP
✓ Socksify

UDP
✕ Current transparent Socksify support

Socksify را VPN تصور نکنید. اگر هدف انتقال تمام IP Traffic شامل TCP و UDP است، WireGuard، IPsec یا راهکار Tunnel مناسب انتخاب بهتری است.

QUIC و HTTP/3؛ چرا Browser ممکن است Proxy را دور بزند؟

مرورگرهای مدرن برای HTTP/3 از:

UDP/443

استفاده می‌کنند.

فرض کنیم فقط TCP/443 را Socksify کرده‌ایم:

HTTPS TCP/443
→ SOCKS5

QUIC UDP/443
→ Direct Internet

در نتیجه بخشی از Traffic ممکن است از Proxy عبور نکند.

اگر هدف شما اجبار Web Traffic به مسیر SOCKS5 است، می‌توان برای Clientهای انتخاب‌شده QUIC را Block کرد:

/ip/firewall/filter
add chain=forward \
 action=reject \
 reject-with=icmp-port-unreachable \
 protocol=udp \
 dst-port=443 \
 src-address-list=SOCKSIFY_CLIENTS \
 comment="Block QUIC and force browser TCP fallback"

Browser معمولاً در این وضعیت به HTTPS روی TCP بازمی‌گردد.

قبل از اعمال این Rule روی کل سازمان تست انجام دهید، زیرا بعضی Applicationها ممکن است به UDP/443 وابسته باشند.

DNS Leak در Socksify

یک نکته بسیار مهم دیگر DNS است.

قبل از اینکه Browser بتواند به:

example.com

وصل شود، معمولاً ابتدا DNS Resolution انجام می‌شود.

مثلاً:

Browser
 ↓
DNS UDP/53
 ↓
ISP DNS

سپس:

Destination IP
 ↓
TCP/443
 ↓
Socksify
 ↓
SOCKS5

در این وضعیت Web Connection از SOCKS5 عبور کرده اما DNS Query مستقیم Resolve شده است.

این وضعیت را اصطلاحاً:

DNS Leak

می‌نامیم.

راهکارهای ممکن

  • استفاده از DoH روی Client یا Browser
  • استفاده از DoT/DoH Resolver داخلی
  • اجرای Unbound یا AdGuard Home در شبکه
  • محدودکردن DNS مستقیم کاربران

اگر Clientها فقط باید از DNS داخلی استفاده کنند می‌توان External DNS را محدود کرد.

مثلاً:

/ip/firewall/filter
add chain=forward \
 action=drop \
 protocol=udp \
 dst-port=53 \
 src-address-list=SOCKSIFY_CLIENTS \
 dst-address=!192.168.88.1 \
 comment="Block direct UDP DNS"

add chain=forward \
 action=drop \
 protocol=tcp \
 dst-port=53 \
 src-address-list=SOCKSIFY_CLIENTS \
 dst-address=!192.168.88.1 \
 comment="Block direct TCP DNS"

این Configuration به‌تنهایی تضمین‌کننده DNS Privacy نیست. باید مسیر Upstream Resolver نیز براساس هدف امنیتی یا Privacy شبکه طراحی شود.

آیا SOCKS5 خودش Encryption دارد؟

خیر.

یکی از اشتباهات رایج این است که:

SOCKS5
=
Encrypted VPN

فرض شود.

این دو یکسان نیستند.

SOCKS5 یک Proxy Protocol است.

اگر Remote Proxy Server روی Internet قرار دارد:

MikroTik
 ↓
Internet
 ↓
SOCKS5 Server

خود SOCKS5 لزوماً این مسیر را Encrypt نمی‌کند.

برای سناریوی سازمانی می‌توان:

MikroTik
 ↓
WireGuard
 ↓
Remote VPS
 ↓
SOCKS5
 ↓
Internet

را طراحی کرد.

در این حالت ارتباط Router تا Proxy Server توسط VPN محافظت می‌شود.

برای این معماری مقاله اتصال امن با WireGuard نیز مفید است.

از Credentialهای SOCKS5 محافظت کنید

اگر Proxy دارای:

  • Username
  • Password

است، این اطلاعات باید Secret در نظر گرفته شوند.

بنابراین:

  • Export دارای Sensitive Data را منتشر نکنید.
  • Backup Router را در اختیار افراد غیرمجاز قرار ندهید.
  • Password Proxy را دوره‌ای Rotate کنید.
  • Remote SOCKS را روی Firewall فقط برای IPهای موردنیاز باز کنید.

ترتیب NAT Rule اهمیت دارد

Socksify از NAT استفاده می‌کند.

در RouterOS NAT فقط اولین Packet یک Connection را Match می‌کند و نتیجه آن در Connection Tracking نگهداری می‌شود.

بنابراین:

  • Ruleهای Exception باید قبل از Socksify قرار گیرند.
  • بعد از تغییر NAT، Sessionهای قدیمی ممکن است همچنان رفتار قبلی داشته باشند.

برای تست صحیح:

  • Browser Session را ببندید.
  • Connection جدید ایجاد کنید.
  • در صورت نیاز Connection Tracking مربوط به Lab را پاک کنید.

چگونه بررسی کنیم Socksify واقعاً کار می‌کند؟

روش اول؛ Public IP

قبل از Socksify Public IP Client را بررسی کنید.

بعد Rule را فعال کرده و دوباره بررسی کنید.

IP خروجی باید Public IP مربوط به SOCKS5 Server یا Exit آن باشد.

روش دوم؛ Counter مربوط به NAT

/ip/firewall/nat/print stats

Rule Socksify باید Packet و Byte Counter داشته باشد.

روش سوم؛ Connection Tracking

/ip/firewall/connection/print

Connectionهای Client را بررسی کنید.

روش چهارم؛ Socksify Configuration

/ip/socksify/print detail

روش پنجم؛ Proxy Server Log

اگر روی SOCKS5 Server دسترسی مدیریتی دارید، Log آن بهترین روش برای تأیید Connectionهای Proxy شده است.

Troubleshooting؛ چرا Socksify کار نمی‌کند؟

NAT Counter صفر است

بررسی کنید:

  • Source Address درست است.
  • Protocol برابر TCP است.
  • Destination Port درست است.
  • Rule در ترتیب مناسب NAT قرار گرفته است.

Counter بالا می‌رود ولی Internet قطع است

بررسی کنید:

  • SOCKS5 Server Reachable است.
  • Port صحیح است.
  • Username صحیح است.
  • Password صحیح است.
  • Firewall سمت SOCKS Server اجازه Connection می‌دهد.

HTTPS Proxy می‌شود اما بعضی سایت‌ها Direct هستند

احتمال زیاد:

QUIC
UDP/443

در حال استفاده است.

موقتاً UDP/443 را برای Test Block کنید.

Public IP عوض شده ولی DNS Leak وجود دارد

طبیعی است اگر DNS روی UDP/53 مستقیم Resolve شود.

DNS Architecture باید جداگانه اصلاح شود.

سایت‌های داخلی باز نمی‌شوند

احتمالاً Rule شما تمام TCP را Socksify کرده است.

Private Subnetها را در:

NO_PROXY

قرار دهید.

بعد از تغییر Rule هنوز رفتار قبلی دیده می‌شود

Connection Tracking قبلی هنوز فعال است.

Connection جدید ایجاد کنید یا فقط Sessionهای آزمایشی را پاک کنید.

SOCKS Server را با Domain Name وارد می‌کنم ولی کار نمی‌کند

در مستندات فعلی socks5-server از IPv4 Address استفاده می‌کند.

IP مستقیم Proxy را وارد کنید.

Socksify برای چه سناریوهایی مناسب است؟

  • تغییر Exit IP برای چند Client مشخص
  • عبور Web Traffic یک VLAN از Proxy
  • Application بدون Native SOCKS Support
  • تفکیک Traffic کاربران
  • استفاده از چند SOCKS5 Proxy
  • Lab و Test Environment
  • اتصال به Tor Proxy
  • Proxy کردن Traffic یک Server خاص

چه زمانی Socksify انتخاب مناسبی نیست؟

اگر نیاز دارید:

  • تمام UDP منتقل شود.
  • VoIP کامل Tunnel شود.
  • WireGuard Clientها از Tunnel دیگری عبور کنند.
  • Gaming Traffic منتقل شود.
  • Site-to-Site Network داشته باشید.
  • تمام IP Packetها Encrypt شوند.

بهتر است از VPN یا Tunnel واقعی استفاده شود.

Socksify یا VPN؟

ویژگیSocksifyWireGuard VPN
TCPبلهبله
UDP Application Trafficمحدود / خیر در Socksify فعلیبله
Encryptionذاتی ندارددارد
انتخاب Traffic با NATبسیار انعطاف‌پذیربا Routing/Policy Routing
نیاز به Proxy Serverبلهخیر؛ VPN Endpoint لازم است

Best Practice پیشنهادی برای شبکه Production

  1. RouterOS را به نسخه Current و Patch‌شده ارتقا دهید.
  2. SOCKS5 Server را فقط با IPهای مجاز Firewall کنید.
  3. از Proxy دارای Authentication استفاده کنید.
  4. Local Socksify Port را از WAN Block کنید.
  5. Clientها را با Address List مشخص کنید.
  6. Local Network را از Socksify مستثنا کنید.
  7. ابتدا فقط 80/443 TCP را تست کنید.
  8. QUIC را بررسی کنید.
  9. DNS Leak را جداگانه بررسی کنید.
  10. از Socksify به‌عنوان VPN استفاده نکنید.
  11. Remote SOCKS5 را ترجیحاً پشت WireGuard/IPsec قرار دهید.
  12. NAT Counter و Proxy Log را Monitor کنید.
  13. Configuration و Credentialها را مستند اما امن نگهداری کنید.

استفاده از Socksify در شبکه‌های سازمانی

Socksify زمانی بیشترین ارزش را دارد که بخواهیم بدون تغییر Configuration ده‌ها Client، فقط یک گروه مشخص از Traffic را از Proxy عبور دهیم.

برای مثال:

VLAN 10
Normal Internet

VLAN 20
SOCKS5 Proxy A

VLAN 30
SOCKS5 Proxy B

Servers
Direct Internet

این نوع طراحی با Firewall، Address List و چند Socksify Service قابل پیاده‌سازی است.

برای پیاده‌سازی Proxy Routing، VLAN، Firewall یا سناریوهای چندمسیره روی MikroTik بهتر است قبل از اعمال Rule روی شبکه Production ابتدا توپولوژی در Lab تست شود. برای طراحی و بررسی شبکه می‌توانید از مشاوره فنی بیستون استفاده کنید.

سؤالات متداول درباره Socksify در MikroTik

Socksify در MikroTik چیست؟

قابلیتی در RouterOS است که Traffic انتخاب‌شده را بدون نیاز به تنظیم SOCKS Proxy روی Client از یک SOCKS5 Server عبور می‌دهد.

Socksify از چه نسخه‌ای اضافه شده است؟

این قابلیت همراه با NAT action جدید socksify در RouterOS 7.20 معرفی شد.

آیا برای Socksify باید Proxy را در Browser تنظیم کنیم؟

خیر. مزیت اصلی Socksify این است که Router اتصال انتخاب‌شده را Transparent Redirect می‌کند.

تفاوت /ip socks و /ip socksify چیست؟

/ip socks خود MikroTik را به SOCKS Server تبدیل می‌کند؛ /ip socksify Router را برای هدایت Transparent Traffic به SOCKS5 Server دیگر استفاده می‌کند.

آیا Socksify از SOCKS5 پشتیبانی می‌کند؟

بله. Proxy Server با socks5-server و socks5-port تعریف می‌شود.

آیا SOCKS5 دارای Username و Password قابل استفاده است؟

بله. پارامترهای socks5-user و socks5-password وجود دارند.

Port پیش‌فرض SOCKS5 چند است؟

در Socksify مقدار پیش‌فرض socks5-port برابر 1080 است.

Port 952 چیست؟

Local TCP Port مربوط به Socksify Service روی Router است و مقدار پیش‌فرض آن 952 است.

آیا Port 952 را روی Internet باز کنیم؟

خیر. دسترسی باید فقط برای Client یا VLAN موردنیاز مجاز باشد.

آیا می‌توان چند Socksify تعریف کرد؟

بله. RouterOS اجازه تعریف چند Service برای SOCKS Serverهای مختلف را می‌دهد.

آیا می‌توان فقط یک Client را Proxy کرد؟

بله. از src-address یا src-address-list در NAT Rule استفاده کنید.

آیا می‌توان فقط یک VLAN را Proxy کرد؟

بله. Source Subnet یا VLAN Interface را در Rule مشخص کنید.

آیا می‌توان فقط بعضی Destinationها را Proxy کرد؟

بله. از Destination Address یا Address List استفاده کنید.

آیا Socksify از UDP پشتیبانی می‌کند؟

در پیاده‌سازی فعلی Transparent Socksify، Traffic UDP پشتیبانی کامل ندارد و کاربرد اصلی آن TCP است.

آیا DNS از Socksify عبور می‌کند؟

DNS معمول UDP/53 با Ruleهای TCP Socksify عبور نمی‌کند و باید جداگانه مدیریت شود.

آیا Socksify باعث DNS Leak می‌شود؟

اگر Client همچنان DNS را مستقیم Resolve کند، بله؛ Web Traffic می‌تواند Proxy شود ولی DNS از مسیر مستقیم خارج شود.

آیا HTTP/3 از Socksify عبور می‌کند؟

HTTP/3 معمولاً بر پایه QUIC و UDP/443 است، بنابراین از Rule TCP Socksify عبور نمی‌کند.

چگونه Browser را مجبور کنیم از TCP استفاده کند؟

در صورت نیاز می‌توان UDP/443 را برای Clientهای موردنظر Block یا Reject کرد تا Browser به HTTP/2 یا HTTPS روی TCP برگردد.

آیا Socksify مانند VPN رمزگذاری می‌کند؟

خیر. SOCKS5 به‌خودی‌خود VPN یا Tunnel رمزگذاری‌شده نیست.

برای امن‌کردن Remote SOCKS چه کنیم؟

می‌توان ارتباط MikroTik تا SOCKS Server را داخل WireGuard یا IPsec قرار داد.

آیا Tor با Socksify کار می‌کند؟

بله. MikroTik در Documentation رسمی مثال استفاده از Socksify با Tor SOCKS5 Proxy را ارائه کرده است.

آیا SOCKS Server می‌تواند با Domain Name تعریف شود؟

پارامتر فعلی socks5-server برای IPv4 Address تعریف شده است؛ بهتر است IP Server مستقیماً وارد شود.

چگونه بفهمیم Rule کار می‌کند؟

Counter NAT، Public IP خروجی، Connection Tracking و Log سمت SOCKS Server را بررسی کنید.

چرا بعد از تغییر NAT نتیجه فوراً تغییر نکرد؟

NAT فقط اولین Packet Connection را Match می‌کند و Connection Tracking نتیجه را حفظ می‌کند. Connection جدید ایجاد کنید.

Socksify بهتر است یا WireGuard؟

برای Proxy کردن انتخابی TCP، Socksify ساده و انعطاف‌پذیر است. برای انتقال کامل TCP/UDP و رمزگذاری شبکه، WireGuard انتخاب مناسب‌تری است.

جمع‌بندی؛ Socksify یک Proxy Router-Level است، نه VPN

Socksify یکی از قابلیت‌های کاربردی RouterOS برای Policy-Based Proxying است.

ساختار آن را می‌توان این‌گونه خلاصه کرد:

Client
 ↓
No Proxy Configuration
 ↓
MikroTik
 ↓
NAT action=socksify
 ↓
SOCKS5 Server
 ↓
Destination

مهم‌ترین مزیت آن این است که Router می‌تواند تعیین کند:

  • کدام Client
  • کدام VLAN
  • کدام Destination
  • کدام Port
  • و از کدام SOCKS5 Server

استفاده کند.

اما سه محدودیت را باید همیشه در نظر داشت:

UDP Support محدود
+
DNS باید جداگانه مدیریت شود
+
SOCKS5 ذاتاً VPN رمزگذاری‌شده نیست

در نتیجه Socksify برای Selective TCP Proxying بسیار مناسب است، اما برای Full-Tunnel Network Design جایگزین WireGuard یا IPsec نیست.