LINUX.ORG.RU
ФорумTalks

Начали блокировать VPN

 , , ,


0

2

Некоторые компании, которые предоставляют услуги VPN для китайских пользователей, сообщают об усилении цензуры на так называемом «Великом китайском файрволе», то есть в системе DPI (Deep Packet Inspection), которая осуществляет фильтрацию пакетов на каналах связи, связывающих китайский сегмент Сети с остальным интернетом.

Провайдеры VPN сообщают, что китайские «цензоры» внедрили некую новую технологию, которая способна обучаться, быстро обнаруживать и блокировать защищённые каналы передачи между абонентами в Китае и заграничными серверами. От этого пострадал целый ряд VPN-сервисов, не говоря уже о китайских пользователях, которые потеряли даже возможность почитать новости без цензуры.

По имеющейся информации, один из крупнейших в Китае интернет-провайдеров China Unicom эффективно блокирует любые типы VPN-соединений. Система настроена на выявление в общем сетевом трафике как минимум четырёх протоколов, которые использует VPN. После их блокировки установление защищённого соединения становится невозможным.

Для китайских пользователей VPN был самым удобным и распространённым способом обойти «Великий китайский файрвол» и выйти в свободную Сеть, получить доступ к заблокированным в Китае сайтам, вроде Facebook или Google (международная версия), свободно передавать сообщения друзьям и знакомым, не подпадая под фильтрацию по ключевым словам, а также писать любые тексты по электронной почте. Очевидно, использование VPN в Китае стало настолько популярным, что власти решили принять меры.

Нужно сказать, что внедрением технологий DPI, аналогичных китайской, активно занимаются и некоторые другие страны, в том числе Россия.

Впрочем, провайдеры VPN не сдаются и сейчас работают над разработкой новых способов установления соединения, чтобы обойти действующие методы фильтрации трафика.

★★★★★

провайдеры VPN не сдаются и сейчас работают над разработкой новых способов установления соединения

Еще одна «вечная битва»...

Igorrr ★★★★
()

Не понимаю как можно анализировать трафик целой страны. Этож какие вычислительные мощности нужно иметь??? у меня уже от 10 мбит проц захлебывается.

white_ghost
()
Ответ на: комментарий от no-dashi

SSH-туннель или stunnel + OpenVPN поверх него. И пусть хоть завыявляются.

Будут ssh блочить например. Или еще лучше пускать - что бы ты мог что-то поадминить - но с выключенным шифрованием.

kernel ★★☆
()
Ответ на: комментарий от white_ghost

Ну, небольшого кластера хватит. В Великобритании тоже такое есть, так что думаю, что у всех магистральных провайдеров есть что-то подобное.

Shtsh ★★★★
()
Ответ на: комментарий от kernel

имхо фишка DPI именно в обнаружении VPN на фоне других способов шифрования, т.е. чисто SSH не заблочит, а VPN заблочит

Lordwind ★★★★★
() автор топика

работают над разработкой новых способов установления соединения, чтобы обойти действующие методы фильтрации трафика.

Отлично, ждём с нетерпением.

shahid ★★★★★
()
Ответ на: комментарий от Lordwind

имхо фишка DPI именно в обнаружении VPN на фоне других способов шифрования, т.е. чисто SSH не заблочит, а VPN заблочит

Я говорю про то что будет блочить не https, a ssh - то есть «обнаруживать 'VPN' на фоне других способов».

kernel ★★☆
()

Впрочем, провайдеры VPN не сдаются и сейчас работают над разработкой новых способов установления соединения, чтобы обойти действующие методы фильтрации трафика.

мертвому припарки.

e000xf000h
()
Ответ на: комментарий от kernel

Я говорю про то что будет блочить не https, a ssh - то есть «обнаруживать 'VPN' на фоне других способов»

сила DPI в том что он может делать поиск и блокировать по контенту, и пофиг через что ты выходишь, кроме соединений через libastral.so конечно.

e000xf000h
()
Ответ на: комментарий от e000xf000h

сила DPI в том что он может делать поиск и блокировать по контенту, и пофиг через что ты выходишь, кроме соединений через libastral.so конечно.

Контент шифрованый. По этому я и говорю - будут блочить ssh оптом если будет заметный процент http over ssh трафика.

kernel ★★☆
()
Ответ на: комментарий от white_ghost

Этож какие вычислительные мощности нужно иметь???

Это да... Но если это заложено в бюджет страны, а не оператора, то, наверное, решаемо...

AS ★★★★★
()
Ответ на: комментарий от Lordwind

имхо фишка DPI именно в обнаружении VPN на фоне других способов шифрования

«В отличие от брандмауэров, Deep Packet Inspection анализирует не только заголовки пакетов, но и полное содержимое трафика на уровнях модели OSI со второго и выше.»

e000xf000h
()
Ответ на: комментарий от white_ghost

Не понимаю как можно анализировать трафик целой страны. Этож какие вычислительные мощности нужно иметь???

DPI на 10Гб/сек канал занимает две стойки, стоимость под $1КК.

e000xf000h
()

Кстати очень странно - почему то в треде нет толп одобряющих подобную меру? Я думал что уже 4 страницы должны быть с возгласами одобрения и поддержки в адрес китайских товарищей - благая цензура же.

Ведь коммунистическая партия китайской народной республики борется таким образом с антисоветскими диссидентами, не дает расползтись гидре либерализма и лживых западных ценностей. Опять же - всякую порнографию антинародную не дают смотреть - не как в этой вашей РФ где сплошь по всем каналам антисоветчина и десталинизация.

kernel ★★☆
()
Ответ на: комментарий от white_ghost

Не понимаю как можно анализировать трафик целой страны. Этож какие вычислительные мощности нужно иметь??? у меня уже от 10 мбит проц захлебывается.

У государства всегда гораздо больше ресурсов чем у любого гражданина или группы граждан.

Предсказываю следующий шаг - блокировка нераспознанного контента.

plm ★★★★★
()
Ответ на: комментарий от e000xf000h

за шифрованый контент, к тебе в 7 утра представители из другого ведомства приедут.

Он и так в впн шифрованый, просто видно что это впн - вот и блочат по этому признаку.

kernel ★★☆
()
Ответ на: комментарий от e000xf000h

если будет заметный процент http over ssh трафика.

не будет заметен, ты ничего не увидишь.

Я буду не на трафик смотреть а на рекламу «пускаем vpn через ssh для защиты вашей свабоды, недорого»

kernel ★★☆
()
Ответ на: комментарий от OldWiseCat

Год назад, будучи в Китае, заходил по SSH на свой сервак. Ключи проверял, все сошлось. Сейчас может что-то и изменилось.

Dobriy_i_Prostoy
()
Ответ на: комментарий от kernel

а че тут одобрять. львиная доля проксей и аноними.... плять короче проксей были китайскими. впн тоже китайские + у нас тоже начнут такую практику под лозунгом «долой гей порно из инетов»

white_ghost
()
Ответ на: комментарий от kernel

а по факту, ни тебе винды ни офиса ни фотошопа ни фильмов ни музыки них*я одна гос пропаганда, и даже призрачная надежда на какой нить i2p извращение окончательно испарится.

white_ghost
()
Ответ на: комментарий от kernel

Кстати очень странно - почему то в треде нет толп одобряющих подобную меру?

Все одобрятели цензуры заперты в твоей голове. Пока не выпустишь - срача не будет %)

tailgunner ★★★★★
()
Ответ на: комментарий от e000xf000h

DPI на 10Гб/сек канал занимает две стойки, стоимость под $1КК.

столько мощностей на убогие цели

жалкие человечишки, они этого достойны

Jaga ★★★
()

Перевожу журнализдского: «Китайские провайдеры научились распознавать TLS». Ну и?

Macil ★★★★★
()
Ответ на: комментарий от no-dashi

SSH-туннель или stunnel + OpenVPN поверх него. И пусть хоть завыявляются.

Ага. Архитектура «три раза TCP»: пусть цензоры лопнут со смеху. Срочно патентуй!

Macil ★★★★★
()
Ответ на: комментарий от pekmop1024

Толку? VPN соединяет Китай и весь остальной мир, p2p сети тут не помогут

derlafff ★★★★★
()
Последнее исправление: derlafff (всего исправлений: 1)
Ответ на: комментарий от tailgunner

Все одобрятели цензуры заперты в твоей голове. Пока не выпустишь - срача не будет %)

Качественно сказано. :)

ak376067
()
Ответ на: комментарий от white_ghost

ipp2p умеет выделять трафик следующих сетей: eMule, Kademlia, KaZaA, FastTrack, Gnutella, Direct Connect, BitTorrent, extended BT, AppleJuice, WinMX, SoulSeek, Ares, AresLite.

I2P не нашел. Там кстати вроде более хитрый протокол, как раз ориентирован на обход подобной фигни.

И кстати

ipp2p умеет выделять трафик

А если формат меняется достаточно сильно?

upcFrost ★★★★★
()
Последнее исправление: upcFrost (всего исправлений: 1)
Ответ на: комментарий от white_ghost

ну i2p основан на p2p

А что за такой протокол «p2p»? Ссылку на спеку можете кинуть?

shahid ★★★★★
()
Ответ на: комментарий от upcFrost

Там работа бОльшей части перечисленных протоколов уже давно легко нарушается примитивной цепочкой из десятка правил, остальные по L7 легко определяются. Этот ipp2p просто некий враппер для ленивых, чтоб не гуглить и не отлаживать правила, а просто набрать iptables ... --kazaa -j DROP и охреневать от собственной крутизны.

shahid ★★★★★
()
Последнее исправление: shahid (всего исправлений: 2)
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.