Medium Weekly Digest #4 (2 – 9 Aug 2019)

Цэнзура разглядае свет як семантычную сістэму, у якой інфармацыя - адзіная рэальнасць, і тое, пра што не напісана, таго і не існуе.

- Міхаіл Гелер

Дадзены дайджэст закліканы павысіць цікавасць Супольнасці да праблемы прыватнасці, якая ў святле апошніх падзей становіцца як ніколі раней актуальнай.

На парадку дня:

  • "Medium" цалкам пераходзіць на Іггдрасіль
  • "Medium" стварае свой DNS ўнутры сеткі Yggdrasil
  • "Medium" уводзіць магчымасць аўтаматычнай выдачы сертыфікатаў, падпісаных "Medium Root CA"

Medium Weekly Digest #4 (2 – 9 Aug 2019)

Нагадайце мне - што такое "Medium"?

серада (Па-ангельску серада - «пасярэднік», арыгінальны слоган - Памятаеце, што ваша прывабасць. Take it back; таксама ў англійскай слова серада значыць «прамежкавы») - расійскі дэцэнтралізаваны інтэрнэт-правайдэр, які прадстаўляе паслугі доступу да сеткі Іггдрасіль на бязвыплатнай аснове.

Поўнае найменне - Medium Internet Service Provider. Першапачаткова праект задумваўся як Mesh-сетка в Каломенскай гарадской акрузе.

Утвораны ў красавіку 2019 года ў рамках стварэння незалежнага тэлекамунікацыйнага асяроддзя шляхам прадастаўлення канчатковым карыстальнікам доступу да рэсурсаў сеткі Yggdrasil праз выкарыстанне тэхналогіі бесправадной перадачы даных Wi-Fi.

"Medium" цалкам пераходзіць на Yggdrasil

Іггдрасіль - Гэта самаарганізавальная Mesh-сетка, якая мае магчымасць падключэння роўтэраў як у рэжыме оверлея (па-над сеткай Інтэрнэт), так і непасрэдна адзін да аднаго праз правадное або бесправадное злучэнне.

Yggdrasil з'яўляецца працягам праекта CjDNS. Галоўным адрозненнем Yggdrasil ад CjDNS з'яўляецца выкарыстанне пратакола STP (spanning tree protocol).

Па змаўчанні ўсе роўтэры сеткі выкарыстоўваюць скразное шыфраванне для перадачы даных паміж іншымі ўдзельнікамі.

Рашэнне пераходу ўсіх кропак доступу сеткі "Medium" з I2P на Yggdrasil было абумоўлена патрэбай у павелічэнні хуткасці злучэння і магчымасцю разгортвання Mesh-сеткі з тапалогіяй Full-Mesh.

Medium Weekly Digest #4 (2 – 9 Aug 2019)

"Medium" стварае свой DNS ўнутры сеткі Yggdrasil

Першапачаткова ў сетцы Yggdrasil не было цэнтралізаванага сервера даменных імёнаў, які б мог дазволіць удзельнікам сеткі звяртацца да найболей часта наведвальных рэсурсаў у прасцейшай і звыклай форме (у адрозненне ад выкарыстанні IPv6-адрасы пэўнага сервера).

Мы ў «Medium» вырашылі ўдыхнуць жыццё ў гэтую ідэю — і, забягаючы крыху наперад, — у нас усё атрымалася!

Medium Weekly Digest #4 (2 – 9 Aug 2019)

Рэгістрацыя даменных імёнаў адбываецца ў аўтаматычным рэжыме - досыць проста паказаць IPv6-адрас сервера, на якім запушчаны сэрвіс. Робат праверыць, ці сапраўды гэты адрас належыць чалавеку, які ажыццяўляе спробу рэгістрацыі даменнага імя.

У выпадку поспеху даменнае імя будзе дададзена ў базу даных даменных імёнаў на працягу 24 гадзін. У выпадку, калі сервер перастане адказваць робату і будзе недаступны больш за 72 гадзін, даменнае імя будзе вызвалена.

Копія поўнага пераліку зарэгістраваных даменных імёнаў знаходзіцца ў рэпазітары на GitHub.

Medium Weekly Digest #4 (2 – 9 Aug 2019)

"Medium" уводзіць магчымасць аўтаматычнай выдачы сертыфікатаў, падпісаных "Medium Root CA"

Стварэнне сервера даменных імёнаў было таксама абумоўленае неабходнасцю разгортвання інфраструктуры адчыненых ключоў - для таго, каб выпусціць сертыфікат, неабходна наяўнасць у ім поля CN (Common Name), якое ўяўляе сабой даменнае імя, для якога выпускаецца сертыфікат.

Працэдура выпуску падпісаных які сведчыць цэнтрам сертыфікатаў адбываецца ў аўтаматычным рэжыме – робат правярае карэктнасць і сапраўднасць уведзеных карыстачом дадзеных. У выпадку поспеху канчатковаму карыстачу накіроўваецца электронны ліст, які ўключае ў сябе падпісаны сертыфікат.

Medium Weekly Digest #4 (2 – 9 Aug 2019)

Чым абумоўлена выкарыстанне HTTPS у сетцы Yggdrasil?

Няма ніякай неабходнасці выкарыстоўваць пратакол HTTPS для злучэння з вэб-сэрвісамі ў сетцы Yggdrasil, калі вы падлучаецеся да іх праз лакальна які працуе роўтар сеткі Yggdrasil.

Сапраўды: транспарт Yggdrasil на ўзроўні пратаколу дазваляе бяспечна выкарыстоўваць рэсурсы ўнутры сеткі Yggdrasil - магчымасць правядзення MITM-напады цалкам выключана.

Сітуацыя ў корані змяняецца, калі вы атрымліваеце доступ да ўнутрысеткавых рэсурсаў Yggdarsil не напрамую, а праз прамежкавы вузел – кропку доступу сеткі "Medium", якую адмініструе яе аператар.

Хто ў такім выпадку можа скампраметаваць дадзеныя, якія вы перадаеце:

  1. Аператар кропкі доступу. Відавочна, што дзейны аператар кропкі доступу сеткі "Medium" можа праслухоўваць незашыфраваны трафік, які праходзіць праз яго абсталяванне.
  2. Зламыснік (чалавек пасярэдзіне). "Medium" мае праблему, падобную з праблемай сеткі Tor, толькі ў дачыненні да ўваходных і прамежкавых вузлоў.

Вось так гэтая справа выглядаеMedium Weekly Digest #4 (2 – 9 Aug 2019)

рашэнне: для доступу да вэб-сэрвісаў унутры сеткі Yggdrasil выкарыстоўваць пратакол HTTPS (7 ўзровень мадэлі OSI). Праблема ў тым, што для сэрвісаў сеткі Yggdrasil немагчыма выпусціць сапраўдны сертыфікат бяспекі звычайнымі сродкамі, такімі як давайце Encrypt.

Таму мы заснавалі ўласны цэнтр сертыфікацыі. "Medium Root CA". Усе сэрвісы сеткі "Medium" падпісаны каранёвым сертыфікатам бяспекі гэтага цэнтра сертыфікацыі.

Магчымасць кампраметацыі каранёвага сертыфіката цэнтра сертыфікацыі, безумоўна, была прынята да ўвагі – але тут сертыфікат больш неабходзен для пацверджання цэласнасці пры перадачы дадзеных і выключэнні магчымасці правядзення MITM-нападаў.

Сэрвісы сеткі "Medium" ад розных аператараў маюць розныя сертыфікаты бяспекі, так ці інакш падпісаныя каранёвым які сведчыць цэнтрам. Аднак аператары каранёвага які сведчыць цэнтра не маюць магчымасці праслухоўваць зашыфраваны трафік сэрвісаў, якім яны падпісалі сертыфікаты бяспекі (гл. "Што такое CSR?").

Тыя, хто асабліва клапоціцца аб сваёй бяспецы, могуць выкарыстоўваць у якасці дадатковай абароны такія сродкі, як PGP и падобныя.

У дадзены момант інфраструктура адкрытых ключоў сеткі "Medium" мае магчымасць праверкі статусу сертыфіката па пратаколе. OCSP або з дапамогай выкарыстання CRL.

Свабодны Інтэрнэт у Расіі пачынаецца з Вас

Вы можаце аказаць пасільную дапамогу станаўленню вольнага Інтэрнэту ў Расіі ўжо сёння. Мы склалі вычарпальны пералік таго, чым менавіта вы можаце дапамагчы сеткі:

  • Раскажыце аб сетцы «Medium» сваім сябрам і калегам. Падзяліцеся спасылкай на гэты артыкул у сацыяльных сетках або персанальным блогу
  • Прыміце ўдзел у абмеркаванні тэхнічных пытанняў сеткі "Medium" на GitHub
  • Стварыце свой вэб-сэрвіс у сетцы Yggdrasil і дадайце яго ў DNS сеткі "Medium"
  • Падніміце сваю кропку доступу да сеткі "Medium"

Папярэднія выпускі:

Medium Weekly Digest #4 (2 – 9 Aug 2019)   Medium Weekly Digest #1 (12 – 19 Jul 2019)
Medium Weekly Digest #4 (2 – 9 Aug 2019)   Medium Weekly Digest #2 (19 – 26 Jul 2019)
Medium Weekly Digest #4 (2 – 9 Aug 2019)   Medium Weekly Digest #3 (26 Jul – 2 Aug 2019)

Чытайце таксама:

Дарагая, мы забіваем Інтэрнэт
Дэцэнтралізаваны інтэрнэт-правайдэр «Medium» — праз тры месяцы
"Medium" – першы дэцэнтралізаваны інтэрнэт-правайдэр у Расіі

Мы ў Telegram: @medium_isp

Толькі зарэгістраваныя карыстачы могуць удзельнічаць у апытанні. Увайдзіце, Калі ласка.

Альтэрнатыўнае галасаванне: нам важна ведаць меркаванне тых, хто не мае паўнапраўнага акаўнта на Хабры

Прагаласавалі 8 карыстальнікаў. Устрымаліся 3 карыстальніка.

Крыніца: habr.com

Дадаць каментар