Pilt:
TĂ€na levib suur osa kogu interneti sisust CDN-vĂ”rkude kaudu. Samuti on uuritud, kuidas erinevad tsensuurijad levitavad oma mĂ”ju sellistes vĂ”rkudes. Massachusettsi ĂŒlikooli teadlased on vĂ€lja töötanud vĂ”imalikke meetodeid CDN-sisu blokeerimise nĂ€itel Hiina ametivĂ”imude praktikate, samuti tööriista selle blokeeringu vĂ€ltimiseks.
Oleme koostanud ĂŒlevaate peamistest jĂ€reldustest ja katse tulemustest.
Sissejuhatus
Tsensuur on globaalne oht sĂ”navabadusele internetis ja vaba ligipÀÀsule informatsioonile. Suures osas on see vĂ”imalik, kuna internet on laenanud âlĂ”pp-otsaga kommunikatsiooniâ mudeli 70-ndate aastate telefonivĂ”rkudest. See vĂ”imaldab blokeerida juurdepÀÀsu sisule vĂ”i kasutajate suhtlemise ilma tĂ”siste pingutusteta vĂ”i kuludeta lihtsalt IP-aadressi pĂ”hjal. Siin on mĂ”ned meetodid, alates keelatud sisu IP-aadressi tĂ€ielikust blokeerimisest kuni kasutajate blokeerimiseni, et nad isegi ei saaks selle kohta teavet DNS-manipulatsioonide abil.
Kuid interneti areng on toonud kaasa ka uusi viise info levitamiseks. Ăks neist on vahemĂ€ cached-sisu kasutamine, et parandada jĂ”udlust ja kiirendada kommunikatsiooni. TĂ€na töötlevad CDN-teenusepakkujad suurt osa kogu maailmas edastatavast liiklusest â ainult juhtiv sellel segmendis olev Akamai vastutab kuni 30% globaalsest staatilisest veebiliiklusest.
CDN-vĂ”rk on jaotatud sĂŒsteem interneti sisu edastamiseks maksimaalse kiiruseni. TĂŒĂŒpiline CDN-vĂ”rk koosneb serveritest erinevates geograafilistes punktides, mis vahemĂ€ cache'ivad sisu, et edastada seda neile kasutajatele, kes asuvad kĂ”ige lĂ€hemal sellele serverile. See vĂ”imaldab mĂ€rkimisvÀÀrselt suurendada online-kommunikatsiooni kiirust.
Peale kasutajakogemuse kvaliteedi parandamise aitab CDN-majutus sisuloojatel oma projekte skaleerida, vÀhendades infrastruktuurile pandud koormust.
CDN-sisu tsenseerimine
Olgugi et CDN-liiklus moodustab juba mÀrkimisvÀÀrse osa kogu interneti kaudu edastatavast informatsioonist, ei ole ikka veel praktiliselt olnud uuringuid selle kohta, kuidas reaalmaailma tsensuurijad selle kontrollimisega tegelevad.
Uuringu autorid alustasid CDN-i tÔkestamismeetodite uurimist, uurides seejÀrel Hiina vÔimude rakendatavaid reaalmehanisme.
Esiteks rÀÀgime vÔimalike tÔkestamismeetodite ja nende rakendamise vÔimalustest CDN-i kontrollimiseks.
IP-pÔhine filtreerimine
See on kÔige lihtsam ja odavam interneti tÔkestamistehnika. Selle lÀhenemise korral mÀÀrab tsensor ja lisab musta nimekirja IP-aadressid, mida sisaldavad keelatud sisu. SeejÀrel lÔpetavad allutatud internetiteenuse pakkujad pakettide edastamise neile aadressidele.
IP-pĂ”hine blokeerimine on ĂŒks levinumaid interneti tĂ”kestamismeetodeid. Enamikul kaubanduslikest vĂ”rgu seadmetest on selliste blokeeringute rakendamiseks funktsioonid, mis ei nĂ”ua suuri arvutusressursse.
Kuid see meetod ei sobi hÀsti CDN-i liikluse blokeerimiseks, kuna selle tehnoloogia omadused:
- Jaotatud vahemĂ€lud â parima kĂ€ttesaadavuse ja jĂ”udluse optimeerimise tagamiseks vahemĂ€lestavad CDN-vĂ”rgud kasutajate sisu paljudes geograafiliselt jaotatud edge-serverites. Selle sisu IP-pĂ”hiseks filtreerimiseks peab tsensor teadma kĂ”igi edge-serverite aadresse ja lisama need musta nimekirja. See lööb meetodi peamistele omadustele, kuna selle peamine eelis on see, et ĂŒhe serveri blokeerimine vĂ”imaldab âkatkestadaâ juurdepÀÀsu keelatud sisule kohe paljudele inimestele.
- Jagatud IP-d â kaubanduslikud CDN-teenuse pakkujad jagavad oma infrastruktuuri (st edge-serverid, kaardistamissĂŒsteem jne) paljude klientide vahel. Selle tulemusena laaditakse keelatud CDN-sisu sama IP-aadressilt, mis ka mitte-keelatud sisu. Selle tulemusena toob igasugune IP-filtreerimise katse kaasa selle, et blokeeritakse palju veebisaite ja sisu, mis ei huvita tsensoreid.
- KĂ”rge dĂŒnaamiline IP-anda â koormuse tasakaalu optimeerimise ja teenusete kvaliteedi parandamise huvides kaardistatakse edge-serverid ja lĂ”ppkasutajad vĂ€ga kiiresti ja dĂŒnaamiliselt. NĂ€iteks uuendab Akamai tagastatavaid IP-aadresse iga minuti tagant. See muudab peaaegu vĂ”imatuks adresseerimise sidumise keelatud sisuga.
DNS-sekkumine
Lisaks IP-filtreerimisele on veel ĂŒks populaarne tsenseerimise meetod DNS-sekkumine. See lĂ€henemine hĂ”lmab tsenseerijate tegevusi, mis on suunatud sellele, et kasutajad ei saaks isegi keelatud sisu IP-aadresse teada. See tĂ€hendab, et sekkumine toimub domeeninimede lahendamise tasandil. On mitmeid viise, kuidas seda teha, sealhulgas DNS-seoste hĂ€kkimine, DNS-mĂŒrgitamise tehnika kasutamine, keelatud saitide DNS-pĂ€ringute blokeerimine.
See on vĂ€ga tĂ”hus blokeerimismeetod, kuid seda saab ĂŒletada, kui kasutada mittejĂ€rgnevate DNS-lahendamise meetodeid, nĂ€iteks vĂ€ljaspool bĂ€ndi kanaleid. SeetĂ”ttu kombineerivad tsenseerijad tavaliselt DNS-blokeerimise IP-filtreerimisega. Kuid nagu eelnevalt mainitud, ei ole IP-filtreerimine CDN-sisu tsenseerimiseks tĂ”hus.
URL-i / vÔtmesÔnade filtreerimine DPI kaudu
Kaasaegset vĂ”rgutegevuse jĂ€lgimise seadmed saab kasutada edastatud andmepakkides konkreetsete URL-ide ja vĂ”tmesĂ”nade analĂŒĂŒsimiseks. Seda tehnoloogiat nimetatakse DPI (sĂŒgavpaketi kontroll). Sellised sĂŒsteemid leiavad keelatud sĂ”nade ja ressursside mainimisi, pĂ€rast mida sekkutakse veebikommunikatsiooni. LĂ”puks pakette lihtsalt visatakse vĂ€lja.
See meetod on tÔhus, kuid keerulisem ja ressursimahukam, kuna see nÔuab kÔigi andmepakkide defragmentimist, mis saadetakse teatud voogude raames.
CDN-sisu saab kaitsta sellise filtreerimise eest nagu ka 'tavalist' sisu - mĂ”lemal juhul aitab krĂŒpteerimise kasutamine (st HTTPS).
Lisaks DPI kasutamisele, et tuvastada keelatud ressursside vĂ”tmesĂ”nu vĂ”i URL-e, saab neid tööriistu kasutada ka tĂ€iustatud analĂŒĂŒsi jaoks. Nendeks meetoditeks on statistiline analĂŒĂŒs vĂ”rgu-/offline-liiklusest ja identifitseerimisprotokollide analĂŒĂŒs. Need meetodid on ÀÀrmiselt ressursimahukad ja hetkel puuduvad tĂ”endid nende rohkest kasutamisest tsensuurijate seas.
Enesetsensuur CDN-teenusepakkujatelt
Kui tsensor on riik, siis on tal kĂ”ik vĂ”imalused keelata tegevus riigis neile CDN-teenusepakkujatele, kes ei jĂ€rgi kohalikke seadusi, mis reguleerivad juurdepÀÀsu sisule. Enesetsensuurile ei saa kuidagi vastu seista â seega, kui CDN-teenusepakkuja on huvitatud tegevusest mĂ”nes riigis, peab ta jĂ€rgima kohalikke seadusi, isegi kui need piiravad sĂ”navabadust.
Kuidas Hiina tsensoreerib CDN-sisu
Suure Hiina tulemĂŒĂŒr on pĂ”hjusega ĂŒks tĂ”husamaid ja arenenumaid sĂŒsteeme interneti tsensuuri tagamiseks.
Uuringu metodoloogia
Teadlased viisid eksperimente lĂ€bi Linuxi sĂ”lmega, mis asus Hiinas. Neil oli samuti juurdepÀÀs mitmele arvutile riigist vĂ€ljas. Esiteks kontrollisid teadlased, mis on lahti lukustatud Hiina kasutajatele kehtiva tsensuuri jĂ€rgi â selleks prooviti avada nende masinate kaudu erinevaid keelatud veebisaite. Nii kinnitati, et tsensuuritase on sama.
Hiinas blokeeritud CDN-i veebisaitide nimekiri laeti GreatFire.org lehelt. SeejĂ€rel analĂŒĂŒsiti blokeerimise meetodeid igas konkreetses juhtumis.
Avatud andmete kohaselt on ainus suur mÀngija CDN-turul, kellel on Hiinas oma infrastruktuur, Akamai. Teised uurimises osalenud teenusepakkujad: CloudFlare, Amazon CloudFront, EdgeCast, Fastly ja SoftLayer.
Eksperimentide kĂ€igus leidsid teadlased Akamai ÀÀreserverite aadressid riigis ja proovisid neist tuua vahemĂ€lustatud lubatud sisu. Keelatud sisule juurdepÀÀsu ei saadud (tagastati viga HTTP 403 Forbidden) â ilmselt praktiseerib ettevĂ”te enesetsensuuri, et sĂ€ilitada vĂ”imalus riigis tegutseda. Samas, riigist vĂ€ljas oli sellele sisule juurdepÀÀs endiselt avatud.
Ilma infrastruktuuriga teenusepakkujad Hiinas ei kasuta kohalike kasutajate jaoks enesetsensuuri.
Muude teenusepakkujate puhul on kĂ”ige sagedamini kasutatud blokaadimeetodiks DNS-i filtreerimine â blokeeritud veebilehtedele tehtud pĂ€ringud suunatakse valele IP-aadressile. Samas, tulemĂŒĂŒr ei blokeeri ise CDN-i edge-servereid, kuna need salvestavad nii keelatud kui ka lubatud teavet.
Ja kui mÀÀramata liikluse puhul on ametivÔimudel vÔimalik blokeerida konkreetseid veebilehtede lehti DPI abil, siis HTTPS-i kasutamisel saavad nad keelata ligipÀÀsu kogu domeenile. See toob kaasa ka lubatud sisu blokeerimise.
Lisaks on Hiinas ka omad CDN-teenusepakkujad, mille hulka kuuluvad sellised vÔrgud nagu ChinaCache, ChinaNetCenter ja CDNetworks. KÔik need ettevÔtted jÀrgivad riigi seadusi ja blokeerivad keelatud sisu.
CacheBrowser: tööriist, mis aitab ĂŒle saada blokeeringutest kasutades CDN-i
AnalĂŒĂŒsi pĂ”hjal on tsensoreil piisavalt raske blokeerida CDN-i sisu. SeetĂ”ttu otsustasid teadlased minna edasi ja töötada vĂ€lja veebiblokeeringute ĂŒletamise tööriist, mis ei kasutaks proksi-tehnoloogiat.
Tööriista pÔhieesmÀrk on see, et tsensoreil on CDN-i blokeerimiseks vaja sekkuda DNS-i toimimisse, kuid CDN-i sisu laadimiseks pole tegelikult oluline kasutada domeeninimede lahendamist. Sel viisil saab kasutaja vajaliku sisu otse edge-serverisse pöördudes, kus see juba vahemÀlus on.
Alloleval diagrammil on kujutatud sĂŒsteemi seadistust.

Kasutaja arvutisse paigaldatakse klienditarkvara, et sisu juurde pÀÀseda kasutatakse tavalist brauserit.
URL-i vĂ”i osa juba kĂŒsitletud sisust pĂ€rides saadab veebibrauser pĂ€ringu kohaliku DNS-sĂŒsteemi (LocalDNS) IP-aadressi saamiseks. Tavaline DNS-pĂ€ringuv hĂ”lmab vaid domeene, mis ei ole veel LocalDNS-i andmebaasis. Scraperi moodul sirvib pidevalt kĂŒsitud URL-e ja otsib potentsiaalselt blokeeritud domeeninimesid. SeejĂ€rel pöördub Scraper Resolveri mooduli poole, et lahendada uued tuvastatud blokeeritud domeenid, see moodul tĂ€idab ĂŒlesande ja lisab kirje LocalDNS-i. SeejĂ€rel puhastatakse brauseri DNS-vahemĂ€lu, et eemaldada olemasolevad DNS-kirjed blokeeritud domeeni jaoks.
Kui Resolveri moodul ei saa aru, millisele CDN-teenuse pakkujale domeen kuulub, palub ta abi Bootstrapperi moodulilt.
Kuidas see praktikas toimib
Toote klienditarkvara on realiseeritud Linuxile, kuid seda on lihtne ka Windowsile portida. Brauserina kasutatakse tavalist Mozilla
Firefoxi. Scraperi ja Resolveri moodulid on kirjutatud Pythonis ning Customer-to-CDN ja CDN-to-IP andmebaasid on talletatud .txt-failides. LocalDNS andmebaasiks on tavaline fail /etc/hosts Linuxis.
LÔppkokkuvÔttes, blokeeritud URL-i puhul nagu kÀsib skript edge-serveri IP-aadressi saada failist /etc/hosts ja saadab HTTP GET pÀringu, et pÀÀseda juurde BlockedURL.html, mille HTTP-pealkirjas on vÀljad Host:
blocked.com/ ja User-Agent: Mozilla/5.0 (Windows NT 5.1; rv:14.0) Gecko/20100101 Firefox/14.0.1Bootstrapperi moodul on rakendatud tasuta tööriista digwebinterface.com abil. Seda DNS-resoluutorit ei saa blokeerida ja see vastab DNS-pÀringutele mitmesugustelt geograafiliselt jaotatud DNS-serveritelt erinevates vÔrgupiirkondades.
Selle tööriista abil suutsid teadlased oma hiina sĂ”lme kaudu pÀÀseda Facebooki â kuigi sotsiaalmeediateenus on Hiinas juba ammu blokeeritud.

KokkuvÔte
Eksperiment nĂ€itas, et sensuuride poolt CDN-sisu blokeerimiseks esinevaid probleeme saab kasutada blokeeringuĂŒlese sĂŒsteemi loomiseks. Selline tööriist vĂ”imaldab blokeeringud ĂŒletada isegi Hiinas, kus toimib ĂŒks kĂ”ige vĂ”imsamaid online-tsensuuri sĂŒsteeme.
Teised artiklid teemal kasutamine Àri jaoks:
Allikas: habr.com
