CacheBrowser Eksperimenti: Proxysiz Çin Firewall-nı Keşləmə ilə Ötüşmək

CacheBrowser Eksperimenti: Proxysiz Çin Firewall-nı Keşləmə ilə Ötüşmək

Şəkil: Unsplash

Bu gün internetdəki bütün məzmunun əhəmiyyətli bir hissəsi CDN şəbəkələri vasitəsi ilə yayılır. Bununla yanaşı, müxtəlif senzura mexanizmlərinin belə şəbəkələrdə necə kendini büruzə verdiyini araşdırmaq üçün tədqiqatlar aparılır. Massaçusets Universitetindən alimlər analiz etdilər Çin hakimiyyətlərinin praktikasını nəzərə alaraq CDN məzmununun bloklanmasının mümkün metodlarını araşdırdılar və bu cür bloklamaları aşmaq üçün bir alət hazırladılar.

Tədqiqatımızın əsas nəticələri və tapıntıları ilə bağlı ümumi bir məqalə hazırlamışıq.

Giriş

Senzura - internetdə söz azadlığına və məlumatlara sərbəst girişə qlobal bir təhdiddir. Bununla bağlı internet, keçmişdə telefon şəbəkələrindən götürülən "end-to-end kommunikasiya" modelindən istifadə edir. Bu model, IP ünvanına əsaslanaraq istifadəçilərə məzmun və ya kommunikasiya üzərində birmənalı şəkildə bloklama imkanını təqdim edir. Burada qadağan edilmiş məzmunun IP ünvanını bloklamadan başlayaraq DNS ilə manipulyasiya etməklə belə bir ünvanı tanımağa imkan verilməməsi kimi bir neçə yol var.

Lakin internetin inkişafı, məlumat yayılması üçün yeni yolların ortaya çıxmasına da səbəb oldu. Bunlardan biri - performansı artırmaq və kommunikasiya sürətini yüksəltmək üçün keşlənmiş məzmunun istifadə edilməsidir. Bu gün CDN təminatçıları dünyada ümumi trafik axınının əhəmiyyətli bir hissəsini emal edir - yalnız Akamai bu seqmentdə global statik veb trafikinin 30%-ə qədərini təşkil edir.

CDN şəbəkəsi - internet məzmununu maksimum sürətlə çatdırmaq üçün paylanmış bir sistemdir. Tipik bir CDN şəbəkəsi, müxtəlif coğrafi məqamlardakı serverləri ehtiva edir ki, bunlar məzmunu keşləyərək, həmin serverə ən yaxın olan istifadəçilərə "təqdim" edir. Bu, onlayn kommunikasiya sürətini əhəmiyyətli dərəcədə artırmağa imkan tanıyır.

Son istifadəçilərə xidmət keyfiyyətini artırmaqla yanaşı, CDN-hosting, məzmun istehsalçılarına layihələrini genişləndirməyə kömək edir, infrastruktur yükünü azaldır.

CDN məzmununun senzurası

CDN trafikinin internet vasitəsilə ötürülən məlumatların əhəmiyyətli bir hissəsini təşkil etməsinə baxmayaraq, hələ də dünyanın real şəraitində senzura tətbiqi ilə bağlı tədqiqatlar çox azdır.

Tədqiqatın müəllifləri, CDN-lərə tətbiq oluna biləcək senzura texnikalarını araşdıraraq, Çinin hakimiyyəti tərəfindən tətbiq olunan faktiki mexanizmləri öyrənməyə başladılar.

Öncə senzura metodlarının mümkün üsullarından danışaq və onların CDN-ləri nəzarət etmə imkanlarını müzakirə edək.

IP üzrə filtrasiya

Bu, internet üzərində senzura qoymağın ən asan və ucuz üsuludur. Bu yanaşmanı tətbiq edərək, senzura tətbiq edənlər qadağan edilmiş məzmunu yaymağa çalışan resursların IP ünvanlarını müəyyən edir və qara siyahıya salır. Daha sonra, bu IP-lər üzərindəki internet provayderləri, bu ünvanlara göndərilən paketləri dayandırır.

IP-əsaslı bloklama – internet senzurasının ən geniş yayılmış metodlarından biridir. Əksər kommersiya şəbəkə avadanlıqları, belə bloklamaları həyata keçirmək üçün ciddi hesablama xərcləri olmadan funksiyaları ilə təchiz edilir.

Lakin, bu metod bəzi texnologiya xüsusiyyətlərinə görə CDN trafiki üçün çox uyğun deyil:

  • Paylaşılan keşi – ən yaxşı kontent əlçatanlığını təmin etmək və performansı optimallaşdırmaq üçün, CDN şəbəkələri, istifadəçi məzmununu coğrafi cəhətdən paylanmış çox sayda edge serverdə keşi saxlayır. Belə bir IP-əsaslı filtrasiya aparmaq üçün, senzura tətbiq edənlərin bütün edge serverlərin ünvanlarını bilməsi və onları qara siyahıya salması lazım olacaq. Bu, metodun əsas xüsusiyyətlərinə zərbə vurur, çünki bunun əsas üstünlüyü budur ki, bir serverin bloklanması qadağan edilmiş məzmuna dərhal girişin dayandırılması üçün çox sayda insan üçün mane olur.
  • Paylaşılan IP-lər – kommersiya CDN təminatçıları infrastrukturunu (yəni edge serverlər, xəritələmə sistemi və s.) bir çox müştəri arasında bölüşdürürlər. Nəticədə, qadağan edilmiş CDN məzmunu qadağan olunmamış məzmun ilə eyni IP ünvanlarından yüklənir. Nəticədə, hər hansı bir IP filtrasiya cəhdi, senzura tətbiq edənləri maraqlandırmayan çox sayda sayt və məzmunun da bloklanmasına səbəb olacaq.
  • Yüksək dinamik IP təyinatı – yük balansının optimallaşdırılması və xidmətin keyfiyyətinin artırılması üçün, edge serverlərlə son istifadəçilər arasındakı xəritələmə çox sürətli və dinamik şəkildə həyata keçirilir. Məsələn, Akamai hər dəqiqə göndərilən IP ünvanlarını yeniləyir. Bu, qadağan edilmiş məzmunla ünvanlar arasındakı əlaqəni demək olar ki, mümkünsüz edəcək.

DNS müdaxiləsi

IP filtrasyası ilə yanaşı, daha bir məşhur senzura növü DNS müdaxiləsidir. Bu yanaşma, senzura tətbiq edənlərin, istifadəçilərin qadağan edilmiş məzmunun IP ünvanlarını bilməməsi üçün etdikləri tədbirləri nəzərdə tutur. Yəni müdaxilə domen adlarının çözülməsi səviyyəsində baş verir. Bunu həyata keçirmək üçün bir neçə yol mövcuddur, o cümlədən DNS bağlantılarını ələ keçirmək, DNS zəhərlənməsi texnikasından istifadə etmək və qadağan olunmuş saytlara olan DNS sorğularını bloklamaq.

Bu, bloklamanın oldukça etkili bir yoludur, ancak DNS'in standart dışı çözüm yolları kullanılması durumunda aşılması mümkündür, örneğin, out-of-band kanallarıyla. Bu nedenle, sansürcüler genellikle DNS bloklamalarını IP filtreleme ile birleştirirler. Ancak belirtildiği gibi, IP filtreleme CDN içeriklerini sansürlemek için etkili değildir.

DPI ile URL/Anahtar Kelimeler Üzerinden Filtreleme

Modern ağ aktivitesini izleme ekipmanları, iletilen veri paketlerinde belirli URL'leri ve anahtar kelimeleri analiz etmek için kullanılabilir. Bu teknolojiye DPI (derin paket incelemesi) denir. Bu sistemler yasaklı kelimelerin ve kaynakların geçişlerini tespit edip, çevrimiçi iletişime müdahale eder. Sonuç olarak, paketler basitçe atılır.

Bu yöntem etkilidir, ancak daha karmaşık ve kaynak açısından yoğundur, çünkü belirli akışlar içindeki tüm veri paketlerini yeniden bir araya getirmeyi gerektirir.

CDN içeriği, 'normal' içerik ile aynı şekilde filitreden korunabilir - her iki durumda da şifreleme kullanmak (yani HTTPS) yardımcı olur.

Anahtar kelimeleri veya yasaklı URL'leri bulmak için DPI kullanmanın yanı sıra, bu araçlar daha ileri analizler için de kullanılabilir. Bu tür yöntemler arasında çevrimiçi/çevrimdışı trafiğin istatistiksel analizi ve tanımlama protokollerinin analizi bulunmaktadır. Bu yöntemler son derece kaynak yoğun olup, mevcut durumda sansürcüler tarafından yeterince yoğun kullanıldıklarına dair kanıt bulunmamaktadır.

CDN Sağlayıcılarının Öz Sansürü

Eğer sansürcü devletse, yerel içerik erişim yasalarına uymayan CDN sağlayıcılarının ülkede çalışmasını yasaklamak için tüm imkânlara sahiptir. Öz sansüre karşı koymak imkânsızdır, dolayısıyla bir CDN sağlayıcı şirketin bir ülkede faaliyet göstermek istemesi durumunda, bu şirket yerel yasalara uymak zorunda kalacaktır, bu yasalar ifade özgürlüğünü kısıtlasa bile.

Çin'in CDN İçeriğini Nasıl Sansürlediği

Büyük Çin Duvarı, internet sansürünü sağlamak için en etkili ve gelişmiş sistemlerden biri olarak kabul edilmektedir.

Araştırma Metodolojisi

Araştırmacılar, Çin içinde bulunan bir Linux düğümü kullanarak deneyler gerçekleştirdiler. Ayrıca, ülke dışındaki birkaç bilgisayara erişimleri vardı. Öncelikle araştırmacılar, bu düğümün diğer Çinli kullanıcılarla benzer bir sansüre tabi olduğunu doğrulamak için, bu makineden çeşitli yasaklı sitelere erişmeye çalıştılar. Böylece, aynı seviyede sansürün var olduğu doğrulanmış oldu.

Çin'de CDN kullanan yasaklı siteler listesi, GreatFire.org sitesinden alınmıştır. Daha sonra her durumda yasaklama yönteminin analizi yapılmıştır.

Açıq məlumatlara əsasən, Çin müştəriləri üçün öz infrastrukturuna malik yeganə iri CDN bazar oyunçusu Akamai-dir. Tədqiqatda iştirak edən digər provayderlər: CloudFlare, Amazon CloudFront, EdgeCast, Fastly və SoftLayer.

Eksperimentlər zamanı tədqiqatçılar Akamai-nın ölkə daxilindəki edge-serverlərinin ünvanlarını öyrənmiş və daha sonra onlardan kechlənmiş icazəli məzmun əldə etməyə çalışmışlar. Qadağan olunmuş məzmuna daxil olmaq mümkün olmayıb (HTTP 403 Forbidden xətası qaytarılıb) – açıq-aşkar, şirkət ölkədə fəaliyyətini davam etdirmək üçün öz-özünə senzura tətbiq edir. Bununla yanaşı, ölkə xaricində bu resurslara giriş açıq qalmışdır.

Çin daxilində infrastruktur olmayan provayderlər yerli istifadəçilər üçün öz-özünə senzura tətbiq etmir.

Digər provayderlər üçün sıx istifadə olunan bloklama metodu DNS filtrasiya olub – qadağan olunmuş saytlara edilən sorğular yanlış IP ünvanlarına yönəldilir. Bununla yanaşı, firewall CDN-nin edge-serverlərini bloklamır, çünki onlar həm qadağan olunmuş, həm də icazəli məlumatları saxlayır.

Və əgər şifrələnməmiş trafikdə hakimiyyətlərin veb saytın müəyyən səhifələrini DPI vasitəsilə bloklama imkanı varsa, HTTPS istifadə edildikdə, onlar yalnız bütün domenə tam giriş qadağan edə bilirlər. Bu, icazəli məzmunun bloklanmasına da səbəb olur.

Bundan əlavə, Çində öz CDN provayderləri də vardır, onların arasında ChinaCache, ChinaNetCenter və CDNetworks kimi şəbəkələr var. Bu şirkətlərin hamısı ölkənin qanunvericiliyinə tam riayət edir və qadağan olunmuş məzmunu bloklayır.

CacheBrowser: CDN vasitəsilə bloklamaların aşılmasının aləti

Analiz göstərdi ki, senzura tətbiq edənlər üçün CDN-məzmununu bloklamaq kifayət qədər çətindir. Buna görə də, tədqiqatçılar daha irəliləməyi qərara alaraq proxy texnologiyasını istifadə etməyən online bloklamaları aşma aləti hazırlamağa başladılar.

Alətin əsas ideyası, senzura tətbiq edənlərin CDN-ni bloklamaq üçün DNS işinə müdaxilə etməli olmalarıdır, lakin CDN-məzmununu yükləmək üçün əslində domen adlarını sorğulamaq mütləq deyil. Beləliklə, istifadəçi ehtiyac duyduğu məzmunu birbaşa artıq kechlənmiş edge-serverə müraciət etməklə əldə edə bilər.

Aşağıdakı diaqramda sistemin quruluşu təqdim olunur.

CacheBrowser Eksperimenti: Proxysiz Çin Firewall-nı Keşləmə ilə Ötüşmək

İstifadəçinin kompüterinə müştəri proqram təminatı quraşdırılır və məzmuna daxil olmaq üçün adi bir brauzer istifadə olunur.

URL və ya artıq sorğulanmış məzmunun bir hissəsini istəyərkən, brauzer lokallıq DNS sisteminə (LocalDNS) IP ünvanını almaq üçün sorğu göndərir. Adi DNS, yalnız LocalDNS bazasında hələ olmayan domenlər üçün sorğulanır. Scraper modulu, sorğulanmış URL-lərlə davamlı olaraq keçərək, mümkün dərəcədə bloklanmış domen adlarını axtarır. Daha sonra Scraper yeni aşkar edilmiş bloklanmış domenləri həll etmək üçün Resolver moduluna müraciət edir, bu modul işi yerinə yetirir və LocalDNS-ə qeyd əlavə edir. Sonra brauzerin DNS keşi, bloklanmış domen üçün mövcud DNS qeydlərinin silinməsi üçün təmizlənir.

Əgər Resolver modulu, domenin hansı CDN provayderinə aid olduğunu anlada bilmirəmsə, o zaman Bootstrapper modulundan kömək istəyir.

Bu praktiki olaraq necə işləyir

Məhsulun müştəri proqramı Linux üçün hazırlanmışdır, lakin onu Windows üçün də asanlıqla porta edə bilərsiniz. Brauzer kimi adi Mozilla
Firefox istifadə edilir. Scraper və Resolver modulları Python-da yazılmışdır, və Customer-to-CDN və CDN-to-IP verilənlər bazaları .txt fayllarında saxlanılır. LocalDNS baza verilənlər bazası kimi standart \/etc\/hosts faylıdır.

Nəticədə, aşağıdakı bloklanmış URL üçün blocked.com skript, \/etc\/hosts faylından edge-serverin IP ünvanını alacaq və BlockedURL.html-ə giriş üçün HTTP GET sorğusu göndərəcək, HTTP başlıq sahələri ilə birlikdə:

blocked.com\/ and User-Agent: Mozilla\/5.0 (Windows
NT 5.1; rv:14.0) Gecko\/20100101 Firefox\/14.0.1

Bootstrapper modulu pulsuz alət digwebinterface.com ilə həyata keçirilmişdir. Bu DNS rezolveri bloklanmır və müxtəlif şəbəkə bölgələrində coğrafi olaraq paylanmış bir çox DNS serverləri adından DNS sorğularına cavab verir.

Bu alət vasitəsilə tədqiqatçılar öz Çin nodlarından Facebook-a daxil olmağı bacardılar - baxmayaraq ki, sosial şəbəkə artıq Çində bloklanmışdır.

CacheBrowser Eksperimenti: Proxysiz Çin Firewall-nı Keşləmə ilə Ötüşmək

Nəticə

Eksperiment göstərdi ki, sensorların CDN məzmununu bloklamağa çalışarkən yaşadığı problemləri, bloklamalardan keçmək məqsədilə bir sistem yaratmaq üçün istifadə etmək mümkündür. Belə bir alət, Çində, birinin ən güclü onlayn sensor sisteminin fəaliyyət göstərdiyi yerdə belə bloklamaları aşmağa imkan verir.

Mövzu ilə əlaqəli digər məqalələr rezident proxy-lərin biznesdə istifadəsi:

Mənbə: habr.com

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster