Estudio: creación de un servicio proxy resistente a bloqueos mediante teoría de juegos

Estudio: creación de un servicio proxy resistente a bloqueos mediante teoría de juegos

Hace varios años, un grupo internacional de científicos de las universidades de Massachusetts, Pensilvania y Múnich, Alemania realizó investigó la efectividad de los proxies tradicionales como herramienta para combatir la censura. Como resultado, los científicos propusieron un nuevo método para sortear bloqueos, basado en la teoría de juegos. Hemos preparado una traducción adaptada de los puntos principales de este trabajo.

Introducción

El enfoque de herramientas populares para sortear bloqueos, como Tor, se basa en la distribución privada y selectiva de direcciones IP de proxies entre clientes de regiones sujetas a bloqueos. Como resultado, los clientes deben permanecer indetectables para las organizaciones o entidades que imponen bloqueos. En el caso de Tor, esos distribuidores de proxies se llaman puentes.

El problema clave en el caso de tales servicios es el ataque de actores internos. Los agentes encargados de los bloqueos pueden usar proxies ellos mismos para conocer sus direcciones y bloquearlas. Para minimizar la probabilidad de que se identifiquen los proxies, las herramientas para sortear bloqueos utilizan diversos mecanismos de asignación de direcciones.

Se utiliza un enfoque llamado heurística ad hoc, que puede ser eludido. Para abordar este problema, los científicos decidieron representar la lucha entre las agencias encargadas de los bloqueos y los servicios que los sortean como un juego. Usando la teoría de juegos, desarrollaron estrategias óptimas de comportamiento para cada una de las partes; en particular, esto permitió crear un mecanismo de distribución de proxies.

Cómo funcionan los sistemas tradicionales para sortear bloqueos

Las herramientas para sortear bloqueos, como Tor, Lantern y Psiphon, utilizan una serie de proxies fuera de la región con restricciones impuestas, que se emplean para redirigir el tráfico de usuarios de esas regiones y entregarlo a los recursos bloqueados.

Si a los censores se les conoce la dirección IP de tal proxy, por ejemplo, después de que ellos mismos lo utilicen, es fácil incluirlo en una lista negra y bloquearlo. Por lo tanto, en realidad, las direcciones IP de tales proxies nunca se revelan, y la asignación de un proxy a los usuarios se realiza mediante diversos mecanismos. Por ejemplo, en Tor hay un sistema de puentes.

Es decir, la tarea principal es proporcionar a los usuarios acceso a recursos bloqueados y minimizar la posibilidad de revelar la dirección del proxy.

Resolver esta tarea en la práctica no es tan simple; distinguir con alta precisión entre los usuarios normales y los censores que se ocultan es muy difícil. Para ocultar información se utilizan mecanismos heurísticos. Por ejemplo, Tor limita el número de direcciones IP de los puentes disponibles para los clientes a tres en un solo pedido.

Esto no impidió que las autoridades chinas identificaran todos los puentes Tor en poco tiempo. Sin embargo, la implementación de limitaciones adicionales afectará gravemente la usabilidad del sistema de evasión de bloqueos, lo que significa que algunos usuarios no podrán acceder al proxy.

Cómo la teoría de juegos aborda este problema

El método descrito en este trabajo se basa en el llamado 'juego de admisión universitaria' (college admissions game). Además, se supone que los agentes censores de Internet pueden comunicarse entre sí en tiempo real y utilizar tácticas complejas, por ejemplo, no bloquear el proxy de inmediato o hacerlo de manera instantánea según diversas condiciones.

Cómo funciona la admisión en la universidad

Supongamos que tenemos n estudiantes y m universidades. Cada estudiante elabora su lista de preferencias entre las instituciones educativas, basada en ciertos criterios (es decir, solo se clasifican las universidades a las que se han presentado solicitudes). Por otro lado, las universidades también clasifican a los estudiantes que han presentado solicitudes, en función de sus propias preferencias.

Primero, la universidad elimina a aquellos que no cumplen con los criterios de selección; no se aceptarán incluso si hay una falta de matrícula. Luego, los admitidos se seleccionan mediante un algoritmo que considera los parámetros relevantes.

Es posible la existencia de 'admisiones inestables'; por ejemplo, si hay dos estudiantes 1 y 2, que son aceptados en las universidades a y b respectivamente, pero el segundo estudiante preferiría estudiar en la universidad a. En el experimento descrito, solo se consideraron conexiones estables entre los objetos.

El algoritmo de aceptación diferida

Como se mencionó anteriormente, hay un número determinado de estudiantes que el colegio no aceptará bajo ninguna circunstancia. Por lo tanto, el algoritmo de admisión diferida asume que a estos estudiantes no se les permite presentar documentos en esta universidad. En este caso, todos los estudiantes intentan ser admitidos en los colegios que más les gustan.

Una institución educativa con capacidad para q estudiantes coloca en la lista de espera a q personas con la calificación más alta según sus criterios, o a todos, si el número de solicitantes es menor que el número de lugares disponibles. Los demás son rechazados y estos estudiantes presentan sus documentos en la siguiente universidad de su lista de preferencias. Este colegio también selecciona a q estudiantes con la calificación más alta entre aquellos que presentaron documentos directamente y quienes no fueron admitidos en el primer colegio. También nuevamente, cierto número de personas no pasan.

El procedimiento termina si cada estudiante está en la lista de espera de algún colegio o ha sido rechazado por todas las instituciones a las que podía postularse. Al final, los colegios admiten de forma definitiva a todos los que están en sus listas de espera.

¿Qué tiene que ver el proxy?

Por analogía con los estudiantes y colegios, los científicos asignaron a cada cliente un proxy determinado. Surgió un juego llamado juego de asignación de proxy. Los clientes, incluidos posibles agentes censores, actúan como estudiantes que desean conocer la dirección del proxy, que ejerce el papel de colegios, teniendo una capacidad de atención final conocida de antemano.

En el modelo descrito hay n usuarios (clientes) A =
{a1, a2, …, an}, que solicitan acceso al proxy para eludir bloqueos. Así, ai es el identificador del "total" cliente. Entre estos n usuarios, m son agentes censores, denotados como J = {j1, j2, …, jm}, y el resto son usuarios normales. Todos los m agentes son controlados por una autoridad central que les brinda instrucciones.

También se considera que hay un conjunto de proxies P = {p1, p2, …, pl}. Después de cada solicitud, el cliente recibe del objeto distribuidor información (dirección IP) sobre k proxies. El tiempo se divide en intervalos-estadios, denotados como t (el juego comienza en t=0).

Cada cliente utiliza una función de puntuación para evaluar los proxies. Los científicos utilizaron una función Estudio: creación de un servicio proxy resistente a bloqueos mediante teoría de juegos, para marcar la puntuación que el usuario ai asignó al proxy px en la etapa t. De manera similar, cada proxy utiliza una función para evaluar a los clientes. Es decir, Estudio: creación de un servicio proxy resistente a bloqueos mediante teoría de juegos – la puntuación que el proxy px otorgó al cliente ai en la etapa t.

Es importante recordar que todo el juego es virtual, es decir, tanto el proxy como los clientes son interpretados por el propio 'distribuidor'. Para ello, no necesita conocer el tipo de cliente ni sus preferencias respecto a los proxies. En cada etapa se desarrolla un juego, y se utiliza un algoritmo de aceptación diferida.

Resultados

Según los resultados de las simulaciones, el método basado en teoría de juegos demostró una mayor eficiencia en comparación con los sistemas de evasión de bloqueos conocidos.

Estudio: creación de un servicio proxy resistente a bloqueos mediante teoría de juegos

Comparación con el servicio VPN rBridge

Los investigadores destacaron varios aspectos importantes que pueden influir en la calidad de funcionamiento de tales sistemas:

  • Independientemente de la estrategia de acción de los censores, el sistema de evasión de bloqueos debe ser constantemente actualizado con nuevos proxies, de lo contrario, su eficiencia disminuirá.
  • Si los censores cuentan con recursos significativos, pueden mejorar la efectividad del bloqueo añadiendo agentes distribuidos geográficamente para buscar proxies.
  • La velocidad de incorporación de nuevos proxies es crítica para la efectividad del sistema de evasión de bloqueos.

Enlaces y materiales útiles de Infatica:

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster