Заблокируют ли нам VPN с помощью DPI?

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (6) [1] 2 3 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
Pharaoh9797 22 окт. 2023 г. в 23:52
Весельчак  •  На сайте 5 лет
Сообщений: 179
115
В сети стали появляться новости о том, что провайдеры закупают DPI оборудование, для того чтобы блокировать VPN. В этой статье я хочу поделиться своим мнением в целом о блокировках и конкретно о DPI.

Как у нас происходят блокировки сейчас?

Роскомнадзор вносит нежелательный ресурс в черный список. Провайдеры вынуждены подчиняться и не пропускать запросы к такому ресурсу. Например, при попытке зайти в твиттер, наш браузер отправляет DNS запрос провайдеру для получения IP-адреса твиттера. Провайдер, поняв то, что этот IP-адрес в черном списке, отдает нам свою страницу, где сообщается о том, что доступ невозможен.

Блокировка IP-адресов не эффективна по многим причинам. Например, необходимый ресурс может просто сменить IP-адрес. Мы такое наблюдали в 2018, когда РКН блокировал телеграм. Телеграм же просто менял адреса. А учитывая, то что телеграм хостился на AWS (Amazon Web Services), где кроме него хостилось огромное количество сайтов, в том числе и сам РКН. В итоге мы получили ситуацию, когда РКН заблокировал всё, что можно, в том числе и себя, а телеграм так и остался не заблокированным.

Но если ресурс, как твиттер не собирается менять IP-адрес, мы все равно можем попасть на него большим количеством способов: использовать другой DNS, прокси, VPN и др. А учитывая то, что в 2023 VPN используют почти все, то у РКН не остается шансов.
И тут на помощь приходит DPI (Deep Packet Inspection) - это технология, которая анализирует содержание сетевых пакетов, позволяя определять и блокировать определенные типы трафика. То есть DPI заглядывает в каждый пакет, и если ему, что-то не нравится он просто его не пропускает. Например, может взять и отфильтровывать все пакеты которые идут по OpenVPN протоколу.

— Но ведь если мы используем VPN, то наши пакеты зашифрованы. Как DPI сможет заглянуть в них?

Да, в такие пакеты DPI заглянуть не сможет, но он сможет по метаданным и другим характеристикам понять, что этот пакет принадлежит VPN трафику. Например, возьмем протокол OpenVPN, это опенсорс протокол, и все могут посмотреть как он устроен. OpenVPN использует порт 1194, и встретив зашифрованный пакет с таким портом, DPI поймет, что это OpenVPN трафик и при желании заблокирует его.

Также DPI может определять к какому протоколу принадлежит пакет, на основе анализа различных аспектов пакета, таких как заголовки и характеристики трафика, а также на основе сравнения с сигнатурами или шаблонами известных протоколов.

— Так, что получается, DPI сможет заблокировать весь VPN трафик?

Нет. Всё большую популярность набирают (и, как следствие — лучше и быстрее развиваются) средства всевозможной обфускации (запутывание) трафика.
Как следствие, это выливается в «гонку вооружений»: технологии DPI становятся всё более «надёжными», но одновременно с этим улучшаются и технологии обфускации трафика.

Цель обфускации - маскировка VPN трафика, делая его похожим на обычный трафик, чтобы обойти DPI. Например, данные можно скрыть под видом изображений или звуковых файлов. Обфусцирующие протоколы (Shadowsocks, obfs4, Cloak, Stunnel, OpenVPN Scramble) уже реализовали у себя крупные VPN сервисы.

К тому же блокировать весь VPN трафик вредно для экономики, т.к. VPN нужен не для того чтобы мог зайти в твиттер или инстаграм, а также большим компаниям для безопасной работы. Да и к тому же проверка каждого пакета в сети - это задача требующая временных затрат, что может существенно повлиять на скорость трафика. Ну и для глобальных блокировок нужны огромное количество дорогостоящего оборудования.

Опыт Китая, нам показывает, что любые DPI блокировки, в том числе и великий китайский файрвол можно обойти с помощью технологий обфускации.

via habr.com
Yap 12.04.2026 - 04:49
Продам слона  •  На сайте 21 год
Все комментарии:
SilverDowel 22 окт. 2023 г. в 23:59
Шутник  •  На сайте 5 лет
16
Провайдер, поняв то, что этот IP-адрес в черном списке, отдает нам свою страницу, где сообщается о том, что доступ невозможен.

да вообщето нихуя не так примитивно, иначе забил другие днсы статически, теже гугловские 8.8.8.8 и 8.8.4.4 - и дело в шляпе. но вот хуй.
сейчас и тор пытаются лочить. но пока что решается мостами под обф4

Это сообщение отредактировал SilverDowel - 23 окт. 2023 г. в 00:01
zorger 23 окт. 2023 г. в 00:01
Ярила  •  На сайте 14 лет
25
Цитата
что любые DPI блокировки, в том числе и великий китайский файрвол можно обойти с помощью технологий обфускации.

Наверно стоит почитать и изучит информацию пока не заблокировали сами материалы об обходах .

Это сообщение отредактировал zorger - 23 окт. 2023 г. в 00:02
PaSquirrel 23 окт. 2023 г. в 00:05
Ярила  •  На сайте 12 лет
50
Ну, по факту им не надо блочить 100℅, нужно лишь сделать борьбу с блокировкой достаточно геморрой, что бы 90℅ пользователей было в том этим заниматься. Так что скоро будем ходить к другу "хакеру" Посмотреть инстаграм и ютьюб.
Botya666 23 окт. 2023 г. в 00:05
Ярила  •  На сайте 6 лет
6
Ну для начала далеко не всем VPN-провайдерам будет интересно бороться с потугами РКН. Бесплатным уж точно.
Поэтому процентов на 95 это пройдет. Особенно с телефонными впнами, где ручками много не попреренастраиваешь. Останутся те немногие, кто либо может поднять собственный впн, либо готов будет платить за спецуслуги.
Про телегу я слышал, что они хостились тогда на гугле, но предположим про AWS правда. Route 53, DNS от амазона маршрутизирует так, что пришлось бы заблокировать всех, кто на амазоне. Скорее всего решили до такого не доходить.
PaSquirrel 23 окт. 2023 г. в 00:08
Ярила  •  На сайте 12 лет
12
"OpenVPN использует порт 1194, и встретив зашифрованный пакет с таким портом, DPI поймет, что это OpenVPN трафик и при желании заблокирует его."

Мне кажется это немного не так работает, Во-первых для блокировки порта dpi нах не нужен, любой роутер это может, во вторых поменять номер порта тоже "как 2 бита переслать", мне никто не мешает поднять свой впн за 15 баксов в месяц с любым портом.
PaSquirrel 23 окт. 2023 г. в 00:10
Ярила  •  На сайте 12 лет
3
Цитата (Botya666 @ 23.10.2023 - 00:05)
Ну для начала далеко не всем VPN-провайдерам будет интересно бороться с потугами РКН. Бесплатным уж точно.
Поэтому процентов на 95 это пройдет. Особенно с телефонными впнами, где ручками много не попреренастраиваешь. Останутся те немногие, кто либо может поднять собственный впн, либо готов будет платить за спецуслуги.
Про телегу я слышал, что они хостились тогда на гугле, но предположим про AWS правда. Route 53, DNS от амазона маршрутизирует так, что пришлось бы заблокировать всех, кто на амазоне. Скорее всего решили до такого не доходить.

На диджиталоушене у них часть адресов была, я был сильно удивлен, когда в очередной раз поднял сервак, а ip в бане.
VAnilla23 23 окт. 2023 г. в 00:11
Ярила  •  На сайте 13 лет
96
Нашим дебилам похер, у власти бы усидеть, а то придется с Алексеем местами махнуться.
alanco 23 окт. 2023 г. в 00:13
∀  •  На сайте 11 лет
20
rolleyes.gif

Это сообщение отредактировал alanco - 23 окт. 2023 г. в 00:14

Заблокируют ли нам VPN с помощью DPI?
prieshletz 23 окт. 2023 г. в 00:17
Ярила  •  На сайте 13 лет
12
Цитата (Pharaoh9797 @ 22.10.2023 - 23:52)
Цель обфускации - маскировка VPN трафика, делая его похожим на обычный трафик, чтобы обойти DPI. Например, данные можно скрыть под видом изображений или звуковых файлов. Обфусцирующие протоколы (Shadowsocks, obfs4, Cloak, Stunnel, OpenVPN Scramble) уже реализовали у себя крупные VPN сервисы.

Я так обходил когда в 2020м в беларуси блокнули инет. В связке Shadowsocks + obfs, Мощности нужны минимальные, вполне хватает самой суперминимальной VPS, запускали стрим в HD через него, прекрасно работало без лагов. Если покопаться, где-то на компе еще должен валяться рабочий конфиг.
4ugunkin 23 окт. 2023 г. в 00:24
Ярила  •  На сайте 13 лет
62
А если у этих изумительных людей возникнет идея ввести интернет по паспорту и уголовку за vpn или за шифрованный трафик, или за посещение запрещенных сайтов. Ума на такие закидоны, как показало время, у них хватает. Превратят страну в Северную Корею и будут карать за любой шаг не туда.

Размещено через приложение ЯПлакалъ
YaOkkupaNT 23 окт. 2023 г. в 00:28
Шутник  •  На сайте 2 года
18
Цитата (4ugunkin @ 23.10.2023 - 00:24)
А если у этих изумительных людей возникнет идея ввести интернет по паспорту и уголовку за vpn или за шифрованный трафик, или за посещение запрещенных сайтов. Ума на такие закидоны, как показало время, у них хватает. Превратят страну в Северную Корею и будут карать за любой шаг не туда.

Сейчас Гурулёв выступит по этому поводу и действительно могут сделать.
Вот тогда будет жопа.
SoulJam 23 окт. 2023 г. в 00:49
Весельчак  •  На сайте 8 лет
17
Смотрим в пакет с помощью DPI - не понимаем что это - блокируем - на этом обфускация закончится
Ухохолог 23 окт. 2023 г. в 00:50
Весельчак  •  На сайте 2 года
73
Это какой конченой мразью нужно быть, чтобы трафик блокировать. А создатели DPI пусть горят в Аду, ублюдки.
PetrooooVich 23 окт. 2023 г. в 01:29
Юморист  •  На сайте 5 лет
10
Цитата (Pharaoh9797 @ 22.10.2023 - 23:52)
провайдеры закупают DPI оборудование, для того чтобы блокировать VPN.

Провайдерам это нахуй не нужные огромные траты денег, их задача не строить суперкомпьютеры для анализа данных в каждом ethernet кадре, а деньги зарабатывать! Вывод: сделать всё на "отъебись" и с минимальными затратами, а не вот это вот ваше ФСЁ.
bary4 23 окт. 2023 г. в 02:37
Созерцатель  •  На сайте 12 лет
4
А если я спутниковую карту поставлю себе в комп, как у меня уже было 25 лет назад, а запросы посылал через дюалап, сможет их DPI с такой задачей справиться?
xMSEx 23 окт. 2023 г. в 02:58
ln -s /dev/ass /dev/hands  •  На сайте 13 лет
14
Цитата (alanco @ 23.10.2023 - 00:13)
rolleyes.gif

А вот какие ресурсы нужны для обработки и хранения?

Вот для примера трафик просто MSK-IX - более 5Террабит в секунду, это 625 Гигабайт в !!!секунду!!!, и это только IX, один из. А плюс магистралы.

Вот еще такая инфа: В 2021 г. общий объем фиксированного интернет-трафика достиг !!!78.1 эксабайт!!! (1 эксабайт = 1 073 741 824 гигабайта), думаю в 2023 году трафик еще сильнее подрос.

Мне, как сетевику, очень интересно, как это все технически организовать, и сколько ресурсов для этого нужно.

Это сообщение отредактировал xMSEx - 23 окт. 2023 г. в 02:58

Заблокируют ли нам VPN с помощью DPI?
xMSEx 23 окт. 2023 г. в 03:00
ln -s /dev/ass /dev/hands  •  На сайте 13 лет
2
Цитата (SoulJam @ 23.10.2023 - 00:49)
Смотрим в пакет с помощью DPI - не понимаем что это - блокируем - на этом обфускация закончится

пока HTTPS и прочий SSL какой-то получится.
Гуллипут 23 окт. 2023 г. в 03:21
Ярила  •  На сайте 16 лет
17
Наша Корея потихоньку мигрирует с юга на север.
Аспартам 23 окт. 2023 г. в 03:22
Шутник  •  На сайте 11 лет
0
Сейчас антивирусные компании предлагают свои впн сервисы, часто платные, и как тот же касперский будет с этим ладить?

Размещено через приложение ЯПлакалъ
xMSEx 23 окт. 2023 г. в 03:23
ln -s /dev/ass /dev/hands  •  На сайте 13 лет
5
Цитата (Аспартам @ 23.10.2023 - 03:22)
Сейчас антивирусные компании предлагают свои впн сервисы, часто платные, и как тот же касперский будет с этим ладить?

просто у него будет ВПН внутри которого фильтрация от РКН )
gekom 23 окт. 2023 г. в 03:26
Ярила  •  На сайте 8 лет
37
Цитата (Ухохолог @ 23.10.2023 - 00:50)
Это какой конченой мразью нужно быть, чтобы трафик блокировать. А создатели DPI пусть горят в Аду, ублюдки.

А мы будем продолжать выбирать и поддерживать людей выступающих за блокировку трафика ))
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 38541
0 Пользователей:
Страницы: (6) [1] 2 3 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]

 
 



Активные темы






Наверх