Заблокируют ли нам VPN с помощью DPI?

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (6) [1] 2 3 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
Pharaoh9797
22.10.2023 - 23:52
Статус: Offline


Шутник

Регистрация: 22.03.21
Сообщений: 90
115
В сети стали появляться новости о том, что провайдеры закупают DPI оборудование, для того чтобы блокировать VPN. В этой статье я хочу поделиться своим мнением в целом о блокировках и конкретно о DPI.

Как у нас происходят блокировки сейчас?

Роскомнадзор вносит нежелательный ресурс в черный список. Провайдеры вынуждены подчиняться и не пропускать запросы к такому ресурсу. Например, при попытке зайти в твиттер, наш браузер отправляет DNS запрос провайдеру для получения IP-адреса твиттера. Провайдер, поняв то, что этот IP-адрес в черном списке, отдает нам свою страницу, где сообщается о том, что доступ невозможен.

Блокировка IP-адресов не эффективна по многим причинам. Например, необходимый ресурс может просто сменить IP-адрес. Мы такое наблюдали в 2018, когда РКН блокировал телеграм. Телеграм же просто менял адреса. А учитывая, то что телеграм хостился на AWS (Amazon Web Services), где кроме него хостилось огромное количество сайтов, в том числе и сам РКН. В итоге мы получили ситуацию, когда РКН заблокировал всё, что можно, в том числе и себя, а телеграм так и остался не заблокированным.

Но если ресурс, как твиттер не собирается менять IP-адрес, мы все равно можем попасть на него большим количеством способов: использовать другой DNS, прокси, VPN и др. А учитывая то, что в 2023 VPN используют почти все, то у РКН не остается шансов.
И тут на помощь приходит DPI (Deep Packet Inspection) - это технология, которая анализирует содержание сетевых пакетов, позволяя определять и блокировать определенные типы трафика. То есть DPI заглядывает в каждый пакет, и если ему, что-то не нравится он просто его не пропускает. Например, может взять и отфильтровывать все пакеты которые идут по OpenVPN протоколу.

— Но ведь если мы используем VPN, то наши пакеты зашифрованы. Как DPI сможет заглянуть в них?

Да, в такие пакеты DPI заглянуть не сможет, но он сможет по метаданным и другим характеристикам понять, что этот пакет принадлежит VPN трафику. Например, возьмем протокол OpenVPN, это опенсорс протокол, и все могут посмотреть как он устроен. OpenVPN использует порт 1194, и встретив зашифрованный пакет с таким портом, DPI поймет, что это OpenVPN трафик и при желании заблокирует его.

Также DPI может определять к какому протоколу принадлежит пакет, на основе анализа различных аспектов пакета, таких как заголовки и характеристики трафика, а также на основе сравнения с сигнатурами или шаблонами известных протоколов.

— Так, что получается, DPI сможет заблокировать весь VPN трафик?

Нет. Всё большую популярность набирают (и, как следствие — лучше и быстрее развиваются) средства всевозможной обфускации (запутывание) трафика.
Как следствие, это выливается в «гонку вооружений»: технологии DPI становятся всё более «надёжными», но одновременно с этим улучшаются и технологии обфускации трафика.

Цель обфускации - маскировка VPN трафика, делая его похожим на обычный трафик, чтобы обойти DPI. Например, данные можно скрыть под видом изображений или звуковых файлов. Обфусцирующие протоколы (Shadowsocks, obfs4, Cloak, Stunnel, OpenVPN Scramble) уже реализовали у себя крупные VPN сервисы.

К тому же блокировать весь VPN трафик вредно для экономики, т.к. VPN нужен не для того чтобы мог зайти в твиттер или инстаграм, а также большим компаниям для безопасной работы. Да и к тому же проверка каждого пакета в сети - это задача требующая временных затрат, что может существенно повлиять на скорость трафика. Ну и для глобальных блокировок нужны огромное количество дорогостоящего оборудования.

Опыт Китая, нам показывает, что любые DPI блокировки, в том числе и великий китайский файрвол можно обойти с помощью технологий обфускации.

via habr.com
 
[^]
Yap
[x]



Продам слона

Регистрация: 10.12.04
Сообщений: 1488
 
[^]
SilverDowel
22.10.2023 - 23:59
16
Статус: Offline


Шутник

Регистрация: 6.01.21
Сообщений: 28
Провайдер, поняв то, что этот IP-адрес в черном списке, отдает нам свою страницу, где сообщается о том, что доступ невозможен.

да вообщето нихуя не так примитивно, иначе забил другие днсы статически, теже гугловские 8.8.8.8 и 8.8.4.4 - и дело в шляпе. но вот хуй.
сейчас и тор пытаются лочить. но пока что решается мостами под обф4

Это сообщение отредактировал SilverDowel - 23.10.2023 - 00:01
 
[^]
zorger
23.10.2023 - 00:01
25
Статус: Offline


Ярила

Регистрация: 24.12.11
Сообщений: 2951
Цитата
что любые DPI блокировки, в том числе и великий китайский файрвол можно обойти с помощью технологий обфускации.

Наверно стоит почитать и изучит информацию пока не заблокировали сами материалы об обходах .

Это сообщение отредактировал zorger - 23.10.2023 - 00:02
 
[^]
PaSquirrel
23.10.2023 - 00:05
50
Статус: Offline


Ярила

Регистрация: 6.03.14
Сообщений: 14609
Ну, по факту им не надо блочить 100℅, нужно лишь сделать борьбу с блокировкой достаточно геморрой, что бы 90℅ пользователей было в том этим заниматься. Так что скоро будем ходить к другу "хакеру" Посмотреть инстаграм и ютьюб.
 
[^]
Botya666
23.10.2023 - 00:05
6
Статус: Offline


Ярила

Регистрация: 12.01.20
Сообщений: 4859
Ну для начала далеко не всем VPN-провайдерам будет интересно бороться с потугами РКН. Бесплатным уж точно.
Поэтому процентов на 95 это пройдет. Особенно с телефонными впнами, где ручками много не попреренастраиваешь. Останутся те немногие, кто либо может поднять собственный впн, либо готов будет платить за спецуслуги.
Про телегу я слышал, что они хостились тогда на гугле, но предположим про AWS правда. Route 53, DNS от амазона маршрутизирует так, что пришлось бы заблокировать всех, кто на амазоне. Скорее всего решили до такого не доходить.
 
[^]
PaSquirrel
23.10.2023 - 00:08
12
Статус: Offline


Ярила

Регистрация: 6.03.14
Сообщений: 14609
"OpenVPN использует порт 1194, и встретив зашифрованный пакет с таким портом, DPI поймет, что это OpenVPN трафик и при желании заблокирует его."

Мне кажется это немного не так работает, Во-первых для блокировки порта dpi нах не нужен, любой роутер это может, во вторых поменять номер порта тоже "как 2 бита переслать", мне никто не мешает поднять свой впн за 15 баксов в месяц с любым портом.
 
[^]
PaSquirrel
23.10.2023 - 00:10
3
Статус: Offline


Ярила

Регистрация: 6.03.14
Сообщений: 14609
Цитата (Botya666 @ 23.10.2023 - 00:05)
Ну для начала далеко не всем VPN-провайдерам будет интересно бороться с потугами РКН. Бесплатным уж точно.
Поэтому процентов на 95 это пройдет. Особенно с телефонными впнами, где ручками много не попреренастраиваешь. Останутся те немногие, кто либо может поднять собственный впн, либо готов будет платить за спецуслуги.
Про телегу я слышал, что они хостились тогда на гугле, но предположим про AWS правда. Route 53, DNS от амазона маршрутизирует так, что пришлось бы заблокировать всех, кто на амазоне. Скорее всего решили до такого не доходить.

На диджиталоушене у них часть адресов была, я был сильно удивлен, когда в очередной раз поднял сервак, а ip в бане.
 
[^]
VAnilla23
23.10.2023 - 00:11
96
Статус: Offline


Ярила

Регистрация: 7.02.13
Сообщений: 2008
Нашим дебилам похер, у власти бы усидеть, а то придется с Алексеем местами махнуться.
 
[^]
alanco
23.10.2023 - 00:13
20
Статус: Offline




Регистрация: 6.09.14
Сообщений: 1471
rolleyes.gif

Это сообщение отредактировал alanco - 23.10.2023 - 00:14

Заблокируют ли нам VPN с помощью DPI?
 
[^]
prieshletz
23.10.2023 - 00:17
12
Статус: Offline


Ярила

Регистрация: 21.02.13
Сообщений: 4583
Цитата (Pharaoh9797 @ 22.10.2023 - 23:52)
Цель обфускации - маскировка VPN трафика, делая его похожим на обычный трафик, чтобы обойти DPI. Например, данные можно скрыть под видом изображений или звуковых файлов. Обфусцирующие протоколы (Shadowsocks, obfs4, Cloak, Stunnel, OpenVPN Scramble) уже реализовали у себя крупные VPN сервисы.

Я так обходил когда в 2020м в беларуси блокнули инет. В связке Shadowsocks + obfs, Мощности нужны минимальные, вполне хватает самой суперминимальной VPS, запускали стрим в HD через него, прекрасно работало без лагов. Если покопаться, где-то на компе еще должен валяться рабочий конфиг.
 
[^]
4ugunkin
23.10.2023 - 00:24
62
Статус: Offline


Ярила

Регистрация: 5.10.12
Сообщений: 4818
А если у этих изумительных людей возникнет идея ввести интернет по паспорту и уголовку за vpn или за шифрованный трафик, или за посещение запрещенных сайтов. Ума на такие закидоны, как показало время, у них хватает. Превратят страну в Северную Корею и будут карать за любой шаг не туда.

Размещено через приложение ЯПлакалъ
 
[^]
srrfrommary
23.10.2023 - 00:27 [ показать ]
-22
YaOkkupaNT
23.10.2023 - 00:28
18
Статус: Offline


Шутник

Регистрация: 20.10.23
Сообщений: 26
Цитата (4ugunkin @ 23.10.2023 - 00:24)
А если у этих изумительных людей возникнет идея ввести интернет по паспорту и уголовку за vpn или за шифрованный трафик, или за посещение запрещенных сайтов. Ума на такие закидоны, как показало время, у них хватает. Превратят страну в Северную Корею и будут карать за любой шаг не туда.

Сейчас Гурулёв выступит по этому поводу и действительно могут сделать.
Вот тогда будет жопа.
 
[^]
Редис
23.10.2023 - 00:43 [ показать ]
-11
SoulJam
23.10.2023 - 00:49
17
Статус: Offline


Шутник

Регистрация: 22.05.17
Сообщений: 57
Смотрим в пакет с помощью DPI - не понимаем что это - блокируем - на этом обфускация закончится
 
[^]
Ухохолог
23.10.2023 - 00:50
73
Статус: Offline


Весельчак

Регистрация: 15.06.23
Сообщений: 169
Это какой конченой мразью нужно быть, чтобы трафик блокировать. А создатели DPI пусть горят в Аду, ублюдки.
 
[^]
Evomosk
23.10.2023 - 01:08 [ показать ]
-10
PetrooooVich
23.10.2023 - 01:29
10
Статус: Offline


Юморист

Регистрация: 20.05.20
Сообщений: 402
Цитата (Pharaoh9797 @ 22.10.2023 - 23:52)
провайдеры закупают DPI оборудование, для того чтобы блокировать VPN.

Провайдерам это нахуй не нужные огромные траты денег, их задача не строить суперкомпьютеры для анализа данных в каждом ethernet кадре, а деньги зарабатывать! Вывод: сделать всё на "отъебись" и с минимальными затратами, а не вот это вот ваше ФСЁ.
 
[^]
bary4
23.10.2023 - 02:37
4
Статус: Offline


Созерцатель

Регистрация: 13.03.14
Сообщений: 2146
А если я спутниковую карту поставлю себе в комп, как у меня уже было 25 лет назад, а запросы посылал через дюалап, сможет их DPI с такой задачей справиться?
 
[^]
xMSEx
23.10.2023 - 02:58
14
Статус: Offline


ln -s /dev/ass /dev/hands

Регистрация: 13.03.13
Сообщений: 2564
Цитата (alanco @ 23.10.2023 - 00:13)
rolleyes.gif

А вот какие ресурсы нужны для обработки и хранения?

Вот для примера трафик просто MSK-IX - более 5Террабит в секунду, это 625 Гигабайт в !!!секунду!!!, и это только IX, один из. А плюс магистралы.

Вот еще такая инфа: В 2021 г. общий объем фиксированного интернет-трафика достиг !!!78.1 эксабайт!!! (1 эксабайт = 1 073 741 824 гигабайта), думаю в 2023 году трафик еще сильнее подрос.

Мне, как сетевику, очень интересно, как это все технически организовать, и сколько ресурсов для этого нужно.

Это сообщение отредактировал xMSEx - 23.10.2023 - 02:58

Заблокируют ли нам VPN с помощью DPI?
 
[^]
xMSEx
23.10.2023 - 03:00
2
Статус: Offline


ln -s /dev/ass /dev/hands

Регистрация: 13.03.13
Сообщений: 2564
Цитата (SoulJam @ 23.10.2023 - 00:49)
Смотрим в пакет с помощью DPI - не понимаем что это - блокируем - на этом обфускация закончится

пока HTTPS и прочий SSL какой-то получится.
 
[^]
Гуллипут
23.10.2023 - 03:21
17
Статус: Offline


Ярила

Регистрация: 30.10.09
Сообщений: 2661
Наша Корея потихоньку мигрирует с юга на север.
 
[^]
Аспартам
23.10.2023 - 03:22
0
Статус: Offline


Шутник

Регистрация: 22.07.14
Сообщений: 93
Сейчас антивирусные компании предлагают свои впн сервисы, часто платные, и как тот же касперский будет с этим ладить?

Размещено через приложение ЯПлакалъ
 
[^]
xMSEx
23.10.2023 - 03:23
5
Статус: Offline


ln -s /dev/ass /dev/hands

Регистрация: 13.03.13
Сообщений: 2564
Цитата (Аспартам @ 23.10.2023 - 03:22)
Сейчас антивирусные компании предлагают свои впн сервисы, часто платные, и как тот же касперский будет с этим ладить?

просто у него будет ВПН внутри которого фильтрация от РКН )
 
[^]
gekom
23.10.2023 - 03:26
37
Статус: Offline


Ярила

Регистрация: 26.01.18
Сообщений: 4991
Цитата (Ухохолог @ 23.10.2023 - 00:50)
Это какой конченой мразью нужно быть, чтобы трафик блокировать. А создатели DPI пусть горят в Аду, ублюдки.

А мы будем продолжать выбирать и поддерживать людей выступающих за блокировку трафика ))
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 37455
0 Пользователей:
Страницы: (6) [1] 2 3 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх