Iran Access • Article ۳ of ۵

CDN با هویت ایرانی

شبکه توزیع محتوا (CDN) با هویت ایرانی — سومین لایه تاب‌آوری وقتی محتوای سایت از منابع تحریم‌شده تأمین می‌شود

مقاله ۳ از ۵
بخش اول

حمله به لایه

تهدید واقعی و عینی وابستگی به CDNهای خارجی — وقتی نمای سایت از کار می‌افتد

تصور کنید یک فروشگاه بزرگ و مجلل ساخته‌اید. ویترین‌ها طراحی شده‌اند، قفسه‌ها چیده شده‌اند، صندوق‌ها آماده‌اند. اما تمام شیشه‌های ویترین، تمام نورپردازی‌ها، تمام رنگ‌ها، و حتی دستگیره‌های درها — همه و همه — از یک تأمین‌کننده خارجی می‌آیند که می‌تواند هر لحظه ارسال را متوقف کند. اگر تأمین‌کننده قطع همکاری کند، فروشگاه شما وجود دارد اما غیرقابل استفاده است — ویترینی بی‌شیشه، سقفی بی‌نور، دری بی‌دستگیره. این دقیقاً موقعیتی است که وب‌سایت‌های ایرانی در برابر شبکه‌های توزیع محتوا (CDN) خارجی دارند.

یک وب‌سایت مدرن، فقط یک فایل HTML نیست که از سرور اصلی بارگذاری شود. یک وب‌سایت متوسط امروزی از ده‌ها منبع خارجی تشکیل شده است: تصاویر محصولات از یک CDN آمریکایی، فونت‌های فارسی از سرورهای گوگل، کتابخانه‌های جاوااسکریپت از یک ارائه‌دهنده ابری، فایل‌های CSS از یک شبکه توزیع محتوا، و ویدئوها از یک پلتفرم استریمینگ. تمام این منابع — که برای ظاهر و عملکرد صحیح سایت ضروری هستند — روی زیرساخت‌هایی قرار دارند که ممکن است به دلیل تحریم، از سرویس‌دهی به کاربران ایرانی امتناع کنند. نتیجه: کاربر به سایت می‌رسد، اما نمی‌تواند از آن استفاده کند.

واقعیت آماری: بر اساس گزارش Web Almanac در سال ۲۰۲۴، به‌طور میانگین ۷۲٪ از محتوای یک وب‌سایت از CDNهای شخص ثالث بارگذاری می‌شود — نه از سرور اصلی. این یعنی تقریباً سه‌چهارم آنچه کاربر در مرورگر خود می‌بیند، از زیرساخت‌هایی می‌آید که مالک سایت هیچ کنترلی روی آنها ندارد. برای وب‌سایت‌های ایرانی، این یعنی سه‌چهارم محتوای سایت در معرض تحریم است.

عامل اول: کالبدشکافی وابستگی — Cloudflare، گوگل، و آمازون؛ سه غول بی‌رقیب

بازار CDN جهان عملاً در انحصار سه شرکت آمریکایی است: Cloudflare با سهم بازار حدود ۳۵٪، Amazon CloudFront با سهم حدود ۲۵٪، و Google Cloud CDN با سهم حدود ۱۵٪. این سه شرکت روی هم ۷۵٪ از ترافیک CDN جهان را مدیریت می‌کنند. تمام این شرکت‌ها تحت صلاحیت قضایی آمریکا و موظف به تبعیت از قوانین OFAC هستند. اگر OFAC تصمیم بگیرد که سرویس‌دهی به وب‌سایت‌های ایرانی ممنوع است، این سه شرکت هم‌زمان سرویس را قطع می‌کنند — و ۷۵٪ از محتوای وب‌سایت‌های ایرانی از دسترس خارج می‌شود.

اما مسئله فقط Cloudflare و CloudFront نیست. گوگل به‌تنهایی میزبان چندین منبع حیاتی برای وب‌سایت‌های ایرانی است: Google Fonts (فونت‌های فارسی وزیرمتن، ایران‌سنس، و ساحل که روی سرورهای گوگل میزبانی می‌شوند)، Google Analytics (اسکریپت آمار بازدید که تقریباً روی هر سایت ایرانی نصب است)، Google Tag Manager، Google Maps API، و jQuery CDN. اگر گوگل دسترسی کاربران ایرانی به این منابع را قطع کند — که قبلاً در مواردی انجام داده است — وب‌سایت‌ها از کار نمی‌افتند، بلکه زشت، کند، و غیرحرفه‌ای می‌شوند.

سرویس شرکت نوع محتوا میزان استفاده در ایران ریسک تحریم
Cloudflare CDN Cloudflare (آمریکا) تصاویر، CSS، JS، SSL بسیار بالا (۶۰٪+ سایت‌های پربازدید) بسیار بالا
Google Fonts Google (آمریکا) فونت‌های فارسی و لاتین تقریباً همه سایت‌های مدرن بالا
jsDelivr / cdnjs Cloudflare (آمریکا) کتابخانه‌های JS بسیار بالا بالا
Google Analytics Google (آمریکا) اسکریپت آمار بیش از ۸۰٪ سایت‌های ایرانی متوسط
Amazon CloudFront Amazon (آمریکا) تصاویر، ویدئو، فایل متوسط به بالا بالا
YouTube / Vimeo Google / IAC (آمریکا) ویدئوهای Embed متوسط متوسط
⚠️ سناریوی واقعی: در سال ۲۰۲۰، Cloudflare به‌طور ناگهانی سرویس خود را برای وب‌سایت 8chan قطع کرد — نه به دلیل حکم دادگاه، بلکه به دلیل فشار افکار عمومی. در سال ۲۰۲۲ نیز چندین وب‌سایت روسی پس از حمله به اوکراین از Cloudflare اخراج شدند. این تصمیمات یک‌طرفه و بدون هشدار قبلی گرفته شدند. برای کسب‌وکارهای ایرانی، این یعنی Cloudflare می‌تواند هر لحظه — با یک تصمیم داخلی — سرویس را قطع کند، بدون اینکه نیازی به حکم قضایی یا حتی اعلام رسمی تحریم باشد.

عامل دوم: SSL Termination — وقتی قفل سبز مرورگر ناپدید می‌شود

یکی از حیاتی‌ترین — و کمتر دیده‌شده‌ترین — وظایف CDNها، مدیریت گواهی‌های SSL/TLS است. وقتی یک سایت از Cloudflare استفاده می‌کند، ترافیک کاربر ابتدا به سرورهای Cloudflare می‌رود، در آنجا رمزگشایی می‌شود، و سپس دوباره رمزگذاری‌شده به سرور اصلی فرستاده می‌شود. این فرآیند که SSL Termination نام دارد، به Cloudflare اجازه می‌دهد گواهی SSL را مدیریت کند، آن را تمدید کند، و قفل سبز معروف مرورگر را نمایش دهد.

حالا تصور کنید Cloudflare حساب یک وب‌سایت ایرانی را به دلیل تحریم ببندد. چه اتفاقی می‌افتد؟ گواهی SSL که توسط Cloudflare مدیریت می‌شد، یک‌شبه باطل می‌شود. مرورگر کاربران به جای قفل سبز، یک هشدار امنیتی قرمز نمایش می‌دهد: «این سایت امن نیست». کاربران — حتی اگر سایت از نظر فنی در دسترس باشد — از ورود به آن وحشت می‌کنند. درگاه پرداخت از کار می‌افتد چون پروتکل HTTPS را از دست می‌دهد. این یک فاجعه تجاری است که در عرض چند دقیقه رخ می‌دهد.

🔒 SSL Termination چیست؟ در معماری CDN، گواهی SSL روی سرورهای لبه (Edge Servers) نصب می‌شود، نه روی سرور اصلی. وقتی کاربر به سایت مراجعه می‌کند، در واقع با سرور Cloudflare ارتباط برقرار می‌کند — نه با سرور اصلی شما. Cloudflare ترافیک را رمزگشایی می‌کند، محتوای درخواستی را از سرور اصلی (یا کَش خود) دریافت می‌کند، و دوباره رمزگذاری‌شده به کاربر برمی‌گرداند. اگر Cloudflare قطع شود، کل این زنجیره می‌شکند — و گواهی SSL شما همراه با آن.

عامل سوم: WAF و DDoS Protection — وقتی سپر دفاعی از دست می‌رود

سومین و شاید کم‌تر شناخته‌شده‌ترین وابستگی به CDNهای خارجی، فایروال وب‌اپلیکیشن (WAF) و محافظت در برابر حملات DDoS است. Cloudflare فقط یک سرویس کش نیست — یک سپر امنیتی است. تمام ترافیک ورودی به سایت ابتدا از فیلترهای امنیتی Cloudflare عبور می‌کند: حملات DDoS شناسایی و مسدود می‌شوند، ربات‌های مخرب فیلتر می‌شوند، درخواست‌های SQL Injection و XSS قبل از رسیدن به سرور اصلی مسدود می‌گردند. این یک سپر نامرئی اما حیاتی است که ۲۴ ساعته از سایت محافظت می‌کند.

اگر این سپر برداشته شود — چه به دلیل تحریم، چه به دلیل قطع همکاری — وب‌سایت ایرانی لخت و بی‌دفاع در برابر اینترنت رها می‌شود. سرور اصلی که هرگز برای مقابله مستقیم با ترافیک اینترنت طراحی نشده بود، ناگهان در معرض تمام حملات قرار می‌گیرد. یک حمله DDoS ساده — که قبلاً توسط Cloudflare در لبه شبکه دفع می‌شد — حالا مستقیماً به سرور اصلی برخورد می‌کند و آن را از کار می‌اندازد. امنیتی که با یک کلیک از دست می‌رود، با هزاران دلار قابل بازگشت نیست.

الگوی تکراری: وابستگی به CDNهای خارجی فقط یک مسئله سرعت و کش نیست — یک مسئله امنیت، اعتماد، و بقا است. قطع CDN یعنی قطع SSL، قطع WAF، قطع DDoS Protection، و قطع محتوای کش‌شده. وب‌سایت در یک لحظه از یک پلتفرم مدرن و امن به یک سرور لخت و آسیب‌پذیر تبدیل می‌شود. این آسیب‌پذیری تا زمانی که یک CDN داخلی و مستقل ایجاد نشود، یک تهدید مهلک باقی خواهد ماند.

بخش دوم

راهکار Iran Access

سپر دفاعی: CDN فدراتیو ملی با Edge Workers بومی و WAF/DDoS Protection داخلی

پاسخ Iran Access به تهدید سه‌گانه CDNهای خارجی (قطع محتوا، قطع SSL، از دست رفتن WAF) یک CDN فدراتیو ملی است — شبکه‌ای توزیع‌شده از نودهای لبه (Edge Nodes) که در دیتاسنترهای داخلی میزبانی می‌شوند و تمام وظایف یک CDN مدرن را بدون وابستگی به هیچ شرکت خارجی انجام می‌دهند. این CDN فدراتیو نه‌تنها محتوا را کش می‌کند و سرعت بارگذاری را افزایش می‌دهد، بلکه SSL را مدیریت می‌کند، حملات DDoS را دفع می‌کند، و — از همه مهم‌تر — منابع خارجی را به‌طور خودکار پروکسی و جایگزین می‌کند.

نکته کلیدی در این معماری، فدراتیو بودن آن است. به جای یک CDN متمرکز که توسط یک شرکت اداره می‌شود، CDN ایران اکسس از همکاری چندین ارائه‌دهنده داخلی تشکیل می‌شود — ابر آروان، آسیاتک، ابر دراک، پارس‌پک، و سایر دیتاسنترهای ایرانی. هر کدام نودهای لبه خود را در اختیار شبکه می‌گذارند و ترافیک بین آنها توزیع می‌شود. این یعنی حتی اگر یکی از ارائه‌دهندگان از مدار خارج شود، بقیه شبکه به کار خود ادامه می‌دهند — افزونگی در سطح سازمانی.

عامل چهارم: Edge Workers بومی — پردازش در لبه شبکه، بدون Cloudflare

یکی از پیشرفته‌ترین قابلیت‌های CDNهای مدرن، Edge Workers است — قطعه کدهایی که روی سرورهای لبه (Edge Servers) اجرا می‌شوند، نه روی سرور اصلی. Cloudflare Workers به توسعه‌دهندگان اجازه می‌دهد کدهای جاوااسکریپت خود را روی ۳۳۰ نقطه حضور Cloudflare در سراسر جهان اجرا کنند. این یعنی پردازش درخواست کاربر — مثل تغییر مسیر، احراز هویت، یا شخصی‌سازی محتوا — قبل از رسیدن به سرور اصلی، در نزدیک‌ترین نقطه به کاربر انجام می‌شود.

Iran Access این قابلیت را با Edge Workers بومی بازآفرینی می‌کند — یک پلتفرم اجرای کد روی نودهای لبه داخلی. توسعه‌دهندگان ایرانی می‌توانند کدهای جاوااسکریپت، TypeScript، یا WebAssembly خود را روی این پلتفرم اجرا کنند، بدون اینکه به Cloudflare یا هیچ سرویس خارجی وابسته باشند. این یعنی تمام منطق برنامه در داخل ایران اجرا می‌شود — از احراز هویت گرفته تا بهینه‌سازی تصاویر، از تغییر مسیرهای جغرافیایی تا شخصی‌سازی محتوا بر اساس موقعیت کاربر.

Edge Workers بومی

اجرای کد در لبه شبکه ایران — بدون Cloudflare Workers. تأخیر زیر ۱۰ میلی‌ثانیه برای کاربران داخل ایران. پشتیبانی از JavaScript، TypeScript، و WebAssembly با API سازگار.

🖼️

پروکسی خودکار منابع خارجی

فونت‌های گوگل، اسکریپت‌های CDN خارجی، و تصاویر به‌طور خودکار از منابع اصلی دانلود و روی نودهای داخلی کش می‌شوند — بدون نیاز به تغییر کد سایت.

🛡️

WAF و DDoS Protection داخلی

فایروال وب‌اپلیکیشن با قوانین به‌روزشونده توسط جامعه امنیتی ایران. تشخیص و دفع حملات DDoS در لایه‌های ۳، ۴، و ۷ — بدون وابستگی به Cloudflare.

مزیت پنهان Edge Workers داخلی: وقتی منطق برنامه روی نودهای داخلی اجرا می‌شود، داده‌های کاربران هرگز از مرزهای ایران خارج نمی‌شوند. این نه‌تنها امنیت تحریمی را تضمین می‌کند، بلکه با قوانین حفاظت از داده‌های شخصی ایران نیز کاملاً سازگار است — برخلاف Cloudflare Workers که داده‌ها را روی سرورهای آمریکایی پردازش می‌کند.

عامل پنجم: پروکسی خودکار منابع خارجی — فونت گوگل روی IP ایرانی

یکی از بزرگ‌ترین چالش‌های مهاجرت از CDNهای خارجی، حجم عظیم وابستگی‌های کد است. هزاران وب‌سایت ایرانی، فونت‌های فارسی را از fonts.googleapis.com بارگذاری می‌کنند. میلیون‌ها صفحه وب، jQuery را از cdnjs.cloudflare.com فرا می‌خوانند. تغییر دستی所有这些 وابستگی‌ها — ویرایش تک‌تک فایل‌های HTML، CSS، و جاوااسکریپت — عملاً غیرممکن است. اینجاست که پروکسی خودکار وارد عمل می‌شود.

CDN ایران اکسس یک لایه پروکسی هوشمند دارد که ترافیک خروجی به CDNهای خارجی را شفاف و خودکار رهگیری می‌کند. وقتی یک وب‌سایت ایرانی سعی می‌کند فونت وزیرمتن را از fonts.googleapis.com بارگذاری کند، CDN داخلی این درخواست را شناسایی می‌کند، فونت را — یک بار — از گوگل دانلود می‌کند، آن را روی نودهای داخلی کش می‌کند، و از آن به بعد، تمام درخواست‌های بعدی را از کش داخلی پاسخ می‌دهد. کاربر حتی متوجه نمی‌شود که فونت از گوگل نیامده است. توسعه‌دهنده هم نیازی به تغییر حتی یک خط کد ندارد.

🔄 فرآیند پروکسی خودکار منابع خارجی

👤
۱. درخواست کاربر

مرورگر کاربر یک فونت از fonts.googleapis.com درخواست می‌کند — دقیقاً طبق کد اصلی سایت.

🔍
۲. رهگیری توسط CDN

CDN ایران اکسس درخواست را شناسایی می‌کند. اگر منبع قبلاً کش شده باشد، مستقیماً از کش پاسخ می‌دهد (مرحله ۵).

🌐
۳. دانلود از منبع اصلی (فقط یک بار)

اگر منبع در کش نباشد، CDN یک نسخه از منبع اصلی دانلود می‌کند — از طریق تونل‌های امن Iran Access.

💾
۴. کش روی نودهای داخلی

فایل روی تمام نودهای CDN در سراسر ایران توزیع و کش می‌شود. نسخه اصلی دیگر لازم نیست.

۵. پاسخ به کاربر

تمام درخواست‌های بعدی برای این منبع — از هر کاربر در ایران — از کش داخلی با سرعت زیر ۱۰ میلی‌ثانیه پاسخ داده می‌شود.

عامل ششم: WAF و DDoS Protection جامعه‌محور — امنیتی که تحریم‌پذیر نیست

امنیت یک CDN فقط به کش کردن محتوا محدود نمی‌شود — دفاع در برابر حملات بخش جدایی‌ناپذیر آن است. Cloudflare یکی از بزرگ‌ترین شبکه‌های دفاع DDoS جهان را دارد، با ظرفیت جذب حملات تا ۲۵۰ ترابیت بر ثانیه. اما این ظرفیت عظیم متکی به ۳۳۰ نقطه حضور در سراسر جهان است — که همگی تحت کنترل Cloudflare هستند. اگر Cloudflare تصمیم بگیرد از یک وب‌سایت ایرانی دفاع نکند، آن وب‌سایت هیچ دفاعی ندارد.

CDN ایران اکسس یک WAF و سیستم دفاع DDoS جامعه‌محور ایجاد می‌کند — سیستمی که قوانین امنیتی آن توسط جامعه امنیتی ایران نوشته و به‌روز می‌شود، نه توسط یک شرکت آمریکایی. این WAF از یادگیری ماشینی برای شناسایی الگوهای حمله استفاده می‌کند و می‌تواند قوانین جدید را در عرض چند دقیقه — بدون نیاز به تأیید هیچ نهاد خارجی — روی تمام نودهای شبکه اعمال کند. یک حمله DDoS که در مشهد شناسایی می‌شود، قوانین دفاعی آن بلافاصله در تبریز، شیراز، و تهران نیز اعمال می‌شود.

🤝 جامعه‌محور یعنی چه؟ در مدل جامعه‌محور، قوانین WAF توسط یک کنسرسیوم از متخصصان امنیت از دانشگاه‌ها، شرکت‌های امنیتی، و سازمان‌های دولتی ایران نوشته می‌شود — مشابه مدل OWASP ModSecurity Core Rule Set اما کاملاً داخلی. هر عضو می‌تواند قوانین جدید پیشنهاد دهد، قوانین موجود را بازبینی کند، و الگوهای حمله جدید را گزارش دهد. نتیجه: WAFای که با تهدیدات خاص ایران — نه تهدیدات جهانی — سازگار است و هیچ نهاد خارجی نمی‌تواند آن را خاموش کند.
اصل بقا در لایه CDN: شبکه‌ای که محتوایش روی نودهای داخلی کش شده باشد، SSLاش توسط یک CA داخلی مدیریت شود، WAFاش توسط جامعه امنیتی ایران به‌روز گردد، و منابع خارجی‌اش را به‌طور خودکار پروکسی کند، حتی اگر Cloudflare، گوگل، و آمازون هم‌زمان دسترسی را قطع کنند، وب‌سایت‌های ایرانی به کار خود ادامه می‌دهند — با همان سرعت، با همان امنیت، با همان ظاهر. استقلال CDN = استقلال در نمایش.

بخش سوم

حلقه اتصال

حالا که محتوای سایت سالم و امن بارگذاری شد — کاربر چطور وارد حساب خود می‌شود؟

فرض کنید تونل فیزیکی Iran Access بسته‌های داده را سالم به مقصد رسانده است. DNS مستقل هم نام دامنه را به IP درست تبدیل کرده و بسته‌ها مسیر خود را پیدا کرده‌اند. CDN داخلی هم محتوای سایت را — تصاویر، فونت‌ها، اسکریپت‌ها — از کش داخلی بارگذاری کرده است. صفحه وب کامل، زیبا، و امن در مرورگر کاربر نمایش داده می‌شود. کاربر لبخند می‌زند. همه‌چیز طبق برنامه پیش رفته است. تا اینجای کار، سه لایه حیاتی وظیفه خود را به بهترین شکل انجام داده‌اند.

اما حالا کاربر می‌خواهد وارد حساب کاربری خود شود. روی دکمه «ورود» کلیک می‌کند — و ناگهان با صفحه‌ای مواجه می‌شود که می‌گوید: «ورود با گوگل» یا «ورود با اپل» یا «ورود با فیسبوک». این دکمه‌ها — که در ظاهر ساده و بی‌خطرند — در واقع درگاه‌های وابسته به OAuth هستند: پروتکلی که اجازه می‌دهد کاربر با حساب کاربری گوگل یا اپل خود وارد سایت شما شود. اما اگر گوگل API خود را برای کاربران ایرانی قطع کند — که می‌تواند — کاربر پشت در بسته می‌ماند. نمی‌تواند وارد حسابش شود، نمی‌تواند خرید کند، نمی‌تواند به پنل کاربری دسترسی پیدا کند. تمام زحمات سه لایه قبلی، با یک دکمه ورود بی‌اثر می‌شود.

⛓️

اگر درگاه ورود به حساب کاربری وابسته به گوگل و اپل باشد، CDN مستقل به‌تنهایی کافی نیست

کاربر سایت را دیده است — کامل، زیبا، و سریع. اما برای ورود به حساب کاربری، باید از دکمه «ورود با گوگل» استفاده کند. اگر Google OAuth API برای کاربران ایرانی مسدود شود، کاربر نمی‌تواند هویت خود را اثبات کند. سایت کار می‌کند اما غیرقابل استفاده است — مثل فروشگاهی که درش باز است اما هیچکس نمی‌تواند وارد شود. یک لایه دیگر باید هویت کاربران را بدون واسطه خارجی تأیید کند.

اینجاست که ضرورت لایه چهارم آشکار می‌شود. تونل فیزیکی، DNS مستقل، و CDN داخلی — هر سه — وظیفه خود را به بهترین شکل انجام داده‌اند: کاربر به سایت رسیده، سایت کامل بارگذاری شده، و همه‌چیز امن است. اما ورود به حساب کاربری هنوز به یک کلید خارجی وابسته است — کلیدی که ممکن است هر لحظه از کار بیفتد. بدون یک سیستم هویت دیجیتال مستقل که بتواند هویت کاربران را بدون گوگل، بدون اپل، و بدون فیسبوک تأیید کند، تمام این زیرساخت مانند شهری است با بزرگراه‌های عالی، نقشه‌های دقیق، و ویترین‌های زیبا — اما درهای تمام ساختمان‌ها قفل است و کلیدش در دست غریبه‌ها.