تا قبل از اضافهشدن قابلیت Socksify در MikroTik، اگر میخواستید یک نرمافزار از SOCKS Proxy استفاده کند معمولاً باید Proxy را مستقیماً داخل Browser، Application یا سیستمعامل تنظیم میکردید.
در RouterOS جدید، MikroTik میتواند این کار را در سطح Router انجام دهد.
یعنی:
Application
↓
هیچ Proxy تنظیم نشده
↓
MikroTik
↓
Firewall / NAT
↓
Socksify
↓
SOCKS5 Server
↓
InternetClient تصور میکند مستقیماً به مقصد Internet متصل شده است، اما Router اتصال TCP انتخابشده را Intercept کرده و از طرف Client از طریق SOCKS5 Proxy برقرار میکند.
Socksify یک قابلیت Transparent Proxying در سطح Router است. Application لازم نیست SOCKS5 را بهصورت Native پشتیبانی یا تنظیم کرده باشد.
فهرست مطالب
- Socksify دقیقاً چیست؟
- تفاوت SOCKS و Socksify در MikroTik
- پیشنیازهای استفاده
- پارامترهای /ip socksify
- سناریوی این آموزش
- ساخت SOCKS5 Service
- بازکردن Port داخلی Socksify
- هدایت HTTP و HTTPS
- اعمال Proxy فقط روی یک Client
- اعمال روی کل Subnet یا VLAN
- Proxy فقط برای مقصدهای انتخابی
- عبور تمام TCP از SOCKS5
- استفاده از چند Proxy
- تعریف Proxy مستقیماً داخل NAT
- استفاده با Tor
- محدودیت UDP
- مشکل QUIC و HTTP/3
- DNS Leak
- امنیت SOCKS5
- روش تست Socksify
- Troubleshooting
- سؤالات متداول
Socksify دقیقاً چیست؟
Socksify یک Service در RouterOS است که اتصالهای انتخابشده را از طریق یک SOCKS5 Proxy Server برقرار میکند.
ساختار اصلی آن از دو بخش تشکیل میشود:
/ip/socksify
+
/ip/firewall/nat
action=socksifyبخش اول مشخص میکند Proxy Server کجاست و چه Credentialی دارد.
بخش دوم مشخص میکند:
کدام Traffic باید از آن Proxy عبور کند.
این تفکیک بسیار مهم است.
تفاوت /ip socks و /ip socksify چیست؟
این دو قابلیت نام مشابهی دارند اما عملکردشان معکوس است.
| قابلیت | /ip socks | /ip socksify |
|---|---|---|
| نقش MikroTik | SOCKS Server | Transparent SOCKS Client / Redirector |
| تنظیم Proxy روی Client | لازم است | لازم نیست |
| Server مقصد | خود MikroTik | SOCKS5 Server خارجی |
| انتخاب Traffic | Application | Firewall / NAT |
در روش قدیمی:
Browser
Proxy = 192.168.88.1:1080
↓
MikroTik SOCKS Server
↓
Internetدر Socksify:
Browser
No Proxy
↓
MikroTik
↓
NAT action=socksify
↓
Remote SOCKS5
↓
Internetپیشنیازهای استفاده از Socksify
برای این قابلیت به موارد زیر نیاز داریم:
- RouterOS 7.20 یا جدیدتر
- SOCKS5 Proxy Server قابل دسترس
- IP Address سرور Proxy
- Port سرویس SOCKS5
- Username و Password در صورت نیاز
- Firewall و NAT صحیح
اگر امروز Configuration جدید میسازید، صرفاً برای داشتن Socksify نسخه 7.20 نصب نکنید. از یک Release فعلی و Patchشده RouterOS استفاده کنید.
پارامترهای اصلی /ip socksify
| پارامتر | کاربرد |
|---|---|
name | نام Service |
socks5-server | IPv4 Address سرور SOCKS5 |
socks5-port | Port سرور SOCKS5؛ پیشفرض 1080 |
socks5-user | Username Proxy |
socks5-password | Password Proxy |
connection-timeout | Timeout برقراری Connection؛ پیشفرض 60s |
port | Local TCP Port سرویس Socksify؛ پیشفرض 952 |
disabled | فعال یا غیرفعال بودن Service |
سناریوی عملی این آموزش
فرض کنیم شبکه به شکل زیر است:
LAN:
192.168.88.0/24
Client:
192.168.88.50
MikroTik:
192.168.88.1
SOCKS5 Proxy:
203.0.113.50
SOCKS Port:
1080
Username:
proxyuser
Password:
StrongPasswordآدرس 203.0.113.50 در این مقاله فقط Example Address است و باید با IP واقعی Proxy خودتان جایگزین شود.
مرحله اول؛ ساخت Socksify Service
ابتدا SOCKS5 Proxy را تعریف میکنیم:
/ip/socksify
add name=proxy-main \
socks5-server=203.0.113.50 \
socks5-port=1080 \
socks5-user=proxyuser \
socks5-password="StrongPassword" \
connection-timeout=10 \
port=952 \
disabled=noسپس Configuration را بررسی کنید:
/ip/socksify/print detailمرحله دوم؛ اجازه دسترسی به Local Socksify Port
Socksify یک Local TCP Port نیز روی Router استفاده میکند که مقدار پیشفرض آن:
TCP 952است.
اگر Input Firewall شما Default Drop دارد، Clientهایی که قرار است Socksify شوند باید قبل از Drop Rule اجازه دسترسی داشته باشند.
ابتدا Client را داخل Address List قرار میدهیم:
/ip/firewall/address-list
add list=SOCKSIFY_CLIENTS address=192.168.88.50 \
comment="Client using SOCKS5 proxy"سپس:
/ip/firewall/filter
add chain=input \
action=accept \
protocol=tcp \
dst-port=952 \
src-address-list=SOCKSIFY_CLIENTS \
comment="Allow Socksify service from selected LAN clients"TCP/952 را از Internet Public باز نکنید. Rule بالا باید فقط برای Clientها یا VLANهای مجاز باشد و قبل از Rule نهایی Drop قرار گیرد.
مرحله سوم؛ عبور HTTP و HTTPS از SOCKS5
حال Rule اصلی Socksify را ایجاد میکنیم:
/ip/firewall/nat
add chain=dstnat \
action=socksify \
protocol=tcp \
src-address-list=SOCKSIFY_CLIENTS \
dst-port=80,443 \
socksify-service=proxy-main \
comment="Socksify HTTP and HTTPS"از این لحظه اتصالهای جدید TCP روی:
80
443برای Client انتخابشده از SOCKS5 Proxy عبور خواهند کرد.
Client نیازی به تنظیم:
- Proxy در Windows
- Proxy در Browser
- Proxy در Application
ندارد.
فقط یک دستگاه را Socksify کنیم
سادهترین Configuration:
/ip/firewall/nat
add chain=dstnat \
action=socksify \
protocol=tcp \
src-address=192.168.88.50 \
dst-port=80,443 \
socksify-service=proxy-mainبرای شبکه Production استفاده از Address List مدیریت سادهتری دارد.
اعمال SOCKS5 روی یک Subnet یا VLAN کامل
فرض کنیم VLAN کاربران Proxy این Subnet است:
192.168.50.0/24میتوان نوشت:
/ip/firewall/nat
add chain=dstnat \
action=socksify \
protocol=tcp \
src-address=192.168.50.0/24 \
dst-port=80,443 \
socksify-service=proxy-main \
comment="Proxy VLAN 50 web traffic"یا اگر VLAN Interface مشخصی دارید:
in-interface=vlan50را نیز به Rule اضافه کنید تا Scope دقیقتر شود.
فقط Destinationهای خاص را از Proxy عبور دهیم
یکی از مزیتهای Socksify این است که لازم نیست همه Internet Traffic از Proxy عبور کند.
مثلاً:
/ip/firewall/address-list
add list=PROXY_DESTINATIONS address=198.51.100.0/24
add list=PROXY_DESTINATIONS address=203.0.113.128/25سپس:
/ip/firewall/nat
add chain=dstnat \
action=socksify \
protocol=tcp \
src-address-list=SOCKSIFY_CLIENTS \
dst-address-list=PROXY_DESTINATIONS \
socksify-service=proxy-main \
comment="Proxy selected destinations"این روش برای:
- سرویسهای خاص
- Serverهای خارجی
- Applicationهای سازمانی
- Test Environment
- Exit IP متفاوت
مناسب است.
عبور تمام TCP یک Client از SOCKS5
گاهی هدف این است که تقریباً تمام TCP Traffic یک Client از Proxy عبور کند.
اما قبل از آن باید Local Networkها را مستثنا کنیم.
Address List ایجاد کنید:
/ip/firewall/address-list
add list=NO_PROXY address=10.0.0.0/8
add list=NO_PROXY address=172.16.0.0/12
add list=NO_PROXY address=192.168.0.0/16
add list=NO_PROXY address=203.0.113.50 \
comment="SOCKS5 server itself"سپس:
/ip/firewall/nat
add chain=dstnat \
action=socksify \
protocol=tcp \
src-address-list=SOCKSIFY_CLIENTS \
dst-address-list=!NO_PROXY \
socksify-service=proxy-main \
comment="Socksify all external TCP"قبل از Socksify کردن تمام TCP حتماً شبکههای Local، Management، Server و خود Proxy Server را Exclude کنید. در غیر این صورت ممکن است دسترسی به سرویسهای داخلی شبکه مختل شود.
استفاده از چند SOCKS5 Proxy همزمان
RouterOS اجازه تعریف چند Socksify Service را میدهد.
مثلاً:
/ip/socksify
add name=proxy-europe \
socks5-server=203.0.113.50 \
socks5-port=1080 \
port=952 \
disabled=no
add name=proxy-asia \
socks5-server=198.51.100.20 \
socks5-port=1080 \
port=953 \
disabled=noدسترسی Local Portها:
/ip/firewall/filter
add chain=input \
action=accept \
protocol=tcp \
dst-port=952,953 \
src-address-list=SOCKSIFY_CLIENTSسپس مثلاً Client گروه اول:
/ip/firewall/nat
add chain=dstnat \
action=socksify \
protocol=tcp \
src-address=192.168.88.50 \
dst-port=80,443 \
socksify-service=proxy-europeو Client دوم:
add chain=dstnat \
action=socksify \
protocol=tcp \
src-address=192.168.88.60 \
dst-port=80,443 \
socksify-service=proxy-asiaدر نتیجه:
PC-1 → Europe Proxy
PC-2 → Asia Proxyبدون هیچ Proxy Configuration روی PCها.
آیا میتوان بدون /ip socksify مستقیماً در NAT Proxy را مشخص کرد؟
بله.
NAT action نیز میتواند مستقیماً:
socks5-server
socks5-portرا دریافت کند.
مثال:
/ip/firewall/nat
add chain=dstnat \
action=socksify \
protocol=tcp \
src-address=192.168.88.50 \
dst-port=80,443 \
socks5-server=203.0.113.50 \
socks5-port=1080اما برای:
- Username
- Password
- Timeout
- چند Proxy
- Configuration خواناتر
بهتر است از یک Named Socksify Service استفاده شود.
Socksify و Tor
یکی از مثالهای رسمی MikroTik استفاده از Socksify همراه Tor است.
اگر Tor SOCKS Server مثلاً در:
172.17.0.2:9050قرار داشته باشد:
/ip/socksify
add name=TOR \
socks5-server=172.17.0.2 \
socks5-port=9050 \
connection-timeout=10 \
disabled=noو سپس:
/ip/firewall/nat
add chain=dstnat \
action=socksify \
protocol=tcp \
src-address=192.168.88.50 \
dst-port=80,443 \
socksify-service=TORقابل استفاده است.
Tor را میتوان روی Server مستقل یا در بعضی Routerهای مناسب داخل MikroTik Container اجرا کرد.
برای آشنایی با Container میتوانید مقاله Container در MikroTik چیست؟ را مطالعه کنید.
مهمترین محدودیت Socksify؛ UDP
Socksify فعلی را نباید معادل Full Tunnel در نظر گرفت.
Traffic TCP مانند:
- HTTP
- HTTPS روی TCP
- SSH
- بسیاری از TCP Applicationها
قابل هدایت است.
اما Trafficهایی مانند:
- DNS روی UDP/53
- QUIC / HTTP3
- بسیاری از بازیها
- RTP / VoIP
- WireGuard
- بسیاری از Streaming Protocolها
با Socksify TCP Rule عبور نمیکنند.
TCP
✓ Socksify
UDP
✕ Current transparent Socksify supportSocksify را VPN تصور نکنید. اگر هدف انتقال تمام IP Traffic شامل TCP و UDP است، WireGuard، IPsec یا راهکار Tunnel مناسب انتخاب بهتری است.
QUIC و HTTP/3؛ چرا Browser ممکن است Proxy را دور بزند؟
مرورگرهای مدرن برای HTTP/3 از:
UDP/443استفاده میکنند.
فرض کنیم فقط TCP/443 را Socksify کردهایم:
HTTPS TCP/443
→ SOCKS5
QUIC UDP/443
→ Direct Internetدر نتیجه بخشی از Traffic ممکن است از Proxy عبور نکند.
اگر هدف شما اجبار Web Traffic به مسیر SOCKS5 است، میتوان برای Clientهای انتخابشده QUIC را Block کرد:
/ip/firewall/filter
add chain=forward \
action=reject \
reject-with=icmp-port-unreachable \
protocol=udp \
dst-port=443 \
src-address-list=SOCKSIFY_CLIENTS \
comment="Block QUIC and force browser TCP fallback"Browser معمولاً در این وضعیت به HTTPS روی TCP بازمیگردد.
قبل از اعمال این Rule روی کل سازمان تست انجام دهید، زیرا بعضی Applicationها ممکن است به UDP/443 وابسته باشند.
DNS Leak در Socksify
یک نکته بسیار مهم دیگر DNS است.
قبل از اینکه Browser بتواند به:
example.comوصل شود، معمولاً ابتدا DNS Resolution انجام میشود.
مثلاً:
Browser
↓
DNS UDP/53
↓
ISP DNS
سپس:
Destination IP
↓
TCP/443
↓
Socksify
↓
SOCKS5در این وضعیت Web Connection از SOCKS5 عبور کرده اما DNS Query مستقیم Resolve شده است.
این وضعیت را اصطلاحاً:
DNS Leakمینامیم.
راهکارهای ممکن
- استفاده از DoH روی Client یا Browser
- استفاده از DoT/DoH Resolver داخلی
- اجرای Unbound یا AdGuard Home در شبکه
- محدودکردن DNS مستقیم کاربران
اگر Clientها فقط باید از DNS داخلی استفاده کنند میتوان External DNS را محدود کرد.
مثلاً:
/ip/firewall/filter
add chain=forward \
action=drop \
protocol=udp \
dst-port=53 \
src-address-list=SOCKSIFY_CLIENTS \
dst-address=!192.168.88.1 \
comment="Block direct UDP DNS"
add chain=forward \
action=drop \
protocol=tcp \
dst-port=53 \
src-address-list=SOCKSIFY_CLIENTS \
dst-address=!192.168.88.1 \
comment="Block direct TCP DNS"این Configuration بهتنهایی تضمینکننده DNS Privacy نیست. باید مسیر Upstream Resolver نیز براساس هدف امنیتی یا Privacy شبکه طراحی شود.
آیا SOCKS5 خودش Encryption دارد؟
خیر.
یکی از اشتباهات رایج این است که:
SOCKS5
=
Encrypted VPNفرض شود.
این دو یکسان نیستند.
SOCKS5 یک Proxy Protocol است.
اگر Remote Proxy Server روی Internet قرار دارد:
MikroTik
↓
Internet
↓
SOCKS5 Serverخود SOCKS5 لزوماً این مسیر را Encrypt نمیکند.
برای سناریوی سازمانی میتوان:
MikroTik
↓
WireGuard
↓
Remote VPS
↓
SOCKS5
↓
Internetرا طراحی کرد.
در این حالت ارتباط Router تا Proxy Server توسط VPN محافظت میشود.
برای این معماری مقاله اتصال امن با WireGuard نیز مفید است.
از Credentialهای SOCKS5 محافظت کنید
اگر Proxy دارای:
- Username
- Password
است، این اطلاعات باید Secret در نظر گرفته شوند.
بنابراین:
- Export دارای Sensitive Data را منتشر نکنید.
- Backup Router را در اختیار افراد غیرمجاز قرار ندهید.
- Password Proxy را دورهای Rotate کنید.
- Remote SOCKS را روی Firewall فقط برای IPهای موردنیاز باز کنید.
ترتیب NAT Rule اهمیت دارد
Socksify از NAT استفاده میکند.
در RouterOS NAT فقط اولین Packet یک Connection را Match میکند و نتیجه آن در Connection Tracking نگهداری میشود.
بنابراین:
- Ruleهای Exception باید قبل از Socksify قرار گیرند.
- بعد از تغییر NAT، Sessionهای قدیمی ممکن است همچنان رفتار قبلی داشته باشند.
برای تست صحیح:
- Browser Session را ببندید.
- Connection جدید ایجاد کنید.
- در صورت نیاز Connection Tracking مربوط به Lab را پاک کنید.
چگونه بررسی کنیم Socksify واقعاً کار میکند؟
روش اول؛ Public IP
قبل از Socksify Public IP Client را بررسی کنید.
بعد Rule را فعال کرده و دوباره بررسی کنید.
IP خروجی باید Public IP مربوط به SOCKS5 Server یا Exit آن باشد.
روش دوم؛ Counter مربوط به NAT
/ip/firewall/nat/print statsRule Socksify باید Packet و Byte Counter داشته باشد.
روش سوم؛ Connection Tracking
/ip/firewall/connection/printConnectionهای Client را بررسی کنید.
روش چهارم؛ Socksify Configuration
/ip/socksify/print detailروش پنجم؛ Proxy Server Log
اگر روی SOCKS5 Server دسترسی مدیریتی دارید، Log آن بهترین روش برای تأیید Connectionهای Proxy شده است.
Troubleshooting؛ چرا Socksify کار نمیکند؟
NAT Counter صفر است
بررسی کنید:
- Source Address درست است.
- Protocol برابر TCP است.
- Destination Port درست است.
- Rule در ترتیب مناسب NAT قرار گرفته است.
Counter بالا میرود ولی Internet قطع است
بررسی کنید:
- SOCKS5 Server Reachable است.
- Port صحیح است.
- Username صحیح است.
- Password صحیح است.
- Firewall سمت SOCKS Server اجازه Connection میدهد.
HTTPS Proxy میشود اما بعضی سایتها Direct هستند
احتمال زیاد:
QUIC
UDP/443در حال استفاده است.
موقتاً UDP/443 را برای Test Block کنید.
Public IP عوض شده ولی DNS Leak وجود دارد
طبیعی است اگر DNS روی UDP/53 مستقیم Resolve شود.
DNS Architecture باید جداگانه اصلاح شود.
سایتهای داخلی باز نمیشوند
احتمالاً Rule شما تمام TCP را Socksify کرده است.
Private Subnetها را در:
NO_PROXYقرار دهید.
بعد از تغییر Rule هنوز رفتار قبلی دیده میشود
Connection Tracking قبلی هنوز فعال است.
Connection جدید ایجاد کنید یا فقط Sessionهای آزمایشی را پاک کنید.
SOCKS Server را با Domain Name وارد میکنم ولی کار نمیکند
در مستندات فعلی socks5-server از IPv4 Address استفاده میکند.
IP مستقیم Proxy را وارد کنید.
Socksify برای چه سناریوهایی مناسب است؟
- تغییر Exit IP برای چند Client مشخص
- عبور Web Traffic یک VLAN از Proxy
- Application بدون Native SOCKS Support
- تفکیک Traffic کاربران
- استفاده از چند SOCKS5 Proxy
- Lab و Test Environment
- اتصال به Tor Proxy
- Proxy کردن Traffic یک Server خاص
چه زمانی Socksify انتخاب مناسبی نیست؟
اگر نیاز دارید:
- تمام UDP منتقل شود.
- VoIP کامل Tunnel شود.
- WireGuard Clientها از Tunnel دیگری عبور کنند.
- Gaming Traffic منتقل شود.
- Site-to-Site Network داشته باشید.
- تمام IP Packetها Encrypt شوند.
بهتر است از VPN یا Tunnel واقعی استفاده شود.
Socksify یا VPN؟
| ویژگی | Socksify | WireGuard VPN |
|---|---|---|
| TCP | بله | بله |
| UDP Application Traffic | محدود / خیر در Socksify فعلی | بله |
| Encryption | ذاتی ندارد | دارد |
| انتخاب Traffic با NAT | بسیار انعطافپذیر | با Routing/Policy Routing |
| نیاز به Proxy Server | بله | خیر؛ VPN Endpoint لازم است |
Best Practice پیشنهادی برای شبکه Production
- RouterOS را به نسخه Current و Patchشده ارتقا دهید.
- SOCKS5 Server را فقط با IPهای مجاز Firewall کنید.
- از Proxy دارای Authentication استفاده کنید.
- Local Socksify Port را از WAN Block کنید.
- Clientها را با Address List مشخص کنید.
- Local Network را از Socksify مستثنا کنید.
- ابتدا فقط 80/443 TCP را تست کنید.
- QUIC را بررسی کنید.
- DNS Leak را جداگانه بررسی کنید.
- از Socksify بهعنوان VPN استفاده نکنید.
- Remote SOCKS5 را ترجیحاً پشت WireGuard/IPsec قرار دهید.
- NAT Counter و Proxy Log را Monitor کنید.
- Configuration و Credentialها را مستند اما امن نگهداری کنید.
استفاده از Socksify در شبکههای سازمانی
Socksify زمانی بیشترین ارزش را دارد که بخواهیم بدون تغییر Configuration دهها Client، فقط یک گروه مشخص از Traffic را از Proxy عبور دهیم.
برای مثال:
VLAN 10
Normal Internet
VLAN 20
SOCKS5 Proxy A
VLAN 30
SOCKS5 Proxy B
Servers
Direct Internetاین نوع طراحی با Firewall، Address List و چند Socksify Service قابل پیادهسازی است.
برای پیادهسازی Proxy Routing، VLAN، Firewall یا سناریوهای چندمسیره روی MikroTik بهتر است قبل از اعمال Rule روی شبکه Production ابتدا توپولوژی در Lab تست شود. برای طراحی و بررسی شبکه میتوانید از مشاوره فنی بیستون استفاده کنید.
سؤالات متداول درباره Socksify در MikroTik
Socksify در MikroTik چیست؟
قابلیتی در RouterOS است که Traffic انتخابشده را بدون نیاز به تنظیم SOCKS Proxy روی Client از یک SOCKS5 Server عبور میدهد.
Socksify از چه نسخهای اضافه شده است؟
این قابلیت همراه با NAT action جدید socksify در RouterOS 7.20 معرفی شد.
آیا برای Socksify باید Proxy را در Browser تنظیم کنیم؟
خیر. مزیت اصلی Socksify این است که Router اتصال انتخابشده را Transparent Redirect میکند.
تفاوت /ip socks و /ip socksify چیست؟
/ip socks خود MikroTik را به SOCKS Server تبدیل میکند؛ /ip socksify Router را برای هدایت Transparent Traffic به SOCKS5 Server دیگر استفاده میکند.
آیا Socksify از SOCKS5 پشتیبانی میکند؟
بله. Proxy Server با socks5-server و socks5-port تعریف میشود.
آیا SOCKS5 دارای Username و Password قابل استفاده است؟
بله. پارامترهای socks5-user و socks5-password وجود دارند.
Port پیشفرض SOCKS5 چند است؟
در Socksify مقدار پیشفرض socks5-port برابر 1080 است.
Port 952 چیست؟
Local TCP Port مربوط به Socksify Service روی Router است و مقدار پیشفرض آن 952 است.
آیا Port 952 را روی Internet باز کنیم؟
خیر. دسترسی باید فقط برای Client یا VLAN موردنیاز مجاز باشد.
آیا میتوان چند Socksify تعریف کرد؟
بله. RouterOS اجازه تعریف چند Service برای SOCKS Serverهای مختلف را میدهد.
آیا میتوان فقط یک Client را Proxy کرد؟
بله. از src-address یا src-address-list در NAT Rule استفاده کنید.
آیا میتوان فقط یک VLAN را Proxy کرد؟
بله. Source Subnet یا VLAN Interface را در Rule مشخص کنید.
آیا میتوان فقط بعضی Destinationها را Proxy کرد؟
بله. از Destination Address یا Address List استفاده کنید.
آیا Socksify از UDP پشتیبانی میکند؟
در پیادهسازی فعلی Transparent Socksify، Traffic UDP پشتیبانی کامل ندارد و کاربرد اصلی آن TCP است.
آیا DNS از Socksify عبور میکند؟
DNS معمول UDP/53 با Ruleهای TCP Socksify عبور نمیکند و باید جداگانه مدیریت شود.
آیا Socksify باعث DNS Leak میشود؟
اگر Client همچنان DNS را مستقیم Resolve کند، بله؛ Web Traffic میتواند Proxy شود ولی DNS از مسیر مستقیم خارج شود.
آیا HTTP/3 از Socksify عبور میکند؟
HTTP/3 معمولاً بر پایه QUIC و UDP/443 است، بنابراین از Rule TCP Socksify عبور نمیکند.
چگونه Browser را مجبور کنیم از TCP استفاده کند؟
در صورت نیاز میتوان UDP/443 را برای Clientهای موردنظر Block یا Reject کرد تا Browser به HTTP/2 یا HTTPS روی TCP برگردد.
آیا Socksify مانند VPN رمزگذاری میکند؟
خیر. SOCKS5 بهخودیخود VPN یا Tunnel رمزگذاریشده نیست.
برای امنکردن Remote SOCKS چه کنیم؟
میتوان ارتباط MikroTik تا SOCKS Server را داخل WireGuard یا IPsec قرار داد.
آیا Tor با Socksify کار میکند؟
بله. MikroTik در Documentation رسمی مثال استفاده از Socksify با Tor SOCKS5 Proxy را ارائه کرده است.
آیا SOCKS Server میتواند با Domain Name تعریف شود؟
پارامتر فعلی socks5-server برای IPv4 Address تعریف شده است؛ بهتر است IP Server مستقیماً وارد شود.
چگونه بفهمیم Rule کار میکند؟
Counter NAT، Public IP خروجی، Connection Tracking و Log سمت SOCKS Server را بررسی کنید.
چرا بعد از تغییر NAT نتیجه فوراً تغییر نکرد؟
NAT فقط اولین Packet Connection را Match میکند و Connection Tracking نتیجه را حفظ میکند. Connection جدید ایجاد کنید.
Socksify بهتر است یا WireGuard؟
برای Proxy کردن انتخابی TCP، Socksify ساده و انعطافپذیر است. برای انتقال کامل TCP/UDP و رمزگذاری شبکه، WireGuard انتخاب مناسبتری است.
جمعبندی؛ Socksify یک Proxy Router-Level است، نه VPN
Socksify یکی از قابلیتهای کاربردی RouterOS برای Policy-Based Proxying است.
ساختار آن را میتوان اینگونه خلاصه کرد:
Client
↓
No Proxy Configuration
↓
MikroTik
↓
NAT action=socksify
↓
SOCKS5 Server
↓
Destinationمهمترین مزیت آن این است که Router میتواند تعیین کند:
- کدام Client
- کدام VLAN
- کدام Destination
- کدام Port
- و از کدام SOCKS5 Server
استفاده کند.
اما سه محدودیت را باید همیشه در نظر داشت:
UDP Support محدود
+
DNS باید جداگانه مدیریت شود
+
SOCKS5 ذاتاً VPN رمزگذاریشده نیستدر نتیجه Socksify برای Selective TCP Proxying بسیار مناسب است، اما برای Full-Tunnel Network Design جایگزین WireGuard یا IPsec نیست.
دیدگاه خود را بنویسید