Kuidas toimib juurdepÀÀsu blokeerimine keelatud sisu levitavatele lehekĂŒlgedele (nĂŒĂŒd kontrollib RKN ka otsingumootoreid)

Kuidas toimib juurdepÀÀsu blokeerimine keelatud sisu levitavatele lehekĂŒlgedele (nĂŒĂŒd kontrollib RKN ka otsingumootoreid)

Enne kui liigume edasi sĂŒsteemi kirjeldamise juurde, mis vastutab sideoperaatorite ligipÀÀsu filtreerimise eest, tasub mainida, et nĂŒĂŒd hakkab Roskomnadzor haldama ka otsingumootorite tööd.

Aasta alguses kinnitati kontrollimisprotseduur ja loetelu meetmetest, mida peavad otsingumootorite operaatorid jÀrgima, et lÔpetada teabe edastamine internetiressurssidest, millele pÀÀs on Venemaa Föderatsiooni territooriumil piiratud.

Asjakohane kÀsk Roskomnadzori poolt 7. novembril 2017 vÀlja antud nr 229 on registreeritud Venemaa Justiitsministeeriumis.

KĂ€sk on vastu vĂ”etud 27.07.2006. aasta föderaalse seaduse nr 149-ЀЗ «Teabe, teabe tehnoloogiate ja teabe kaitse kohta» artikli 15.8 sĂ€tete elluviimise raames, mis mÀÀratleb kohustused VPN-teenuste, «anonĂŒĂŒmsete» ja otsingumootorite operaatorite jaoks teabe ligipÀÀsu piiramiseks,, mille levitamine Venemaal on keelatud.

Kontrollimeetmed viiakse lÀbi kontrolli organi asukohas ilma koostööta otsingumootorite operaatoritega.

Kuidas toimib juurdepÀÀsu blokeerimine keelatud sisu levitavatele lehekĂŒlgedele (nĂŒĂŒd kontrollib RKN ka otsingumootoreid)
Teabe sĂŒsteem tĂ€hendab Venemaa Föderatsiooni teabe-kĂ”rgtehnoloogia (FGIS) sĂŒsteemi, millele pÀÀs on piiratud.

Kontrollimise tulemuste pĂ”hjal koostatakse akt, milles mĂ€rgitakse muu hulgas teave tarkvara kohta, mida kasutatakse nende faktide tuvastamiseks, samuti andmed, mis kinnitavad, et konkreetne leht (lehed) oli kontrollimise ajal teabe sĂŒsteemis rohkem kui kaks pĂ€eva.

Akt saadetakse otsingumootorite operaatorile teabe sĂŒsteemi kaudu. Juhul kui operaator ei ole aktiga nĂ”us, on tal kolme tööpĂ€eva jooksul Ă”igus esitada oma vastuvĂ€ited Roskomnadzorile, mis vaatab vastuvĂ€ited lĂ€bi samuti kolme tööpĂ€eva jooksul. PĂ€rast operaatori vastuvĂ€idete lĂ€bivaatamist teeb kontrollorgani juht vĂ”i tema asetĂ€itja otsuse haldusĂ”iguserikkumise juhtumi algatamise kohta.

Kuidas on nĂŒĂŒdside sĂŒsteemi filtreerimise sĂŒsteem sideoperaatorite jaoks ĂŒles seatud

Venemaal on kehtestatud mitmed seadused, mis kohustavad sideoperaatoreid filtreerima pÀÀsu lehtedele, mis edastavad keelatud sisu:

  • FZ 126 «Side» ja muudatus § 46 — operaatori kohustus piirata juurdepÀÀsu teabele (Đ€ĐĄĐ­Đœ).
  • „Ühtne register“ – Venemaa Föderatsiooni valitsuse 26. oktoobri 2012. aasta mÀÀrus nr 1101 „Ühtse automatiseeritud teabe sĂŒsteemi „Ühtne register domeeninimedest, veebilehtede viitest info- ja telekommunikatsioonivĂ”rgus „Internet“ ja vĂ”rguaadressidest, mis vĂ”imaldavad tuvastada veebisaite info- ja telekommunikatsioonivĂ”rgus „Internet“, mis sisaldab teavet, mille levitamine Venemaa Föderatsioonis on keelatud“
  • FZ 436 „Laste kaitse kohta...“, kergendatud teabe kategooria.
  • FZ nr 3 „Politseist“, artikkel 13, punkt 12 – kodanike ja ĂŒldise julgeoleku ohtude realiseerimise pĂ”hjuste ja tingimuste kĂ”rvaldamine.
  • FZ nr 187 „Muutuste tegemine eraldi seadusaktidesse Venemaa Föderatsiooni intellektuaalomandi Ă”iguste kaitse kĂŒsimustes info- ja telekommunikatsioonivĂ”rkudes“ („antipiraat seadus“).
  • Kohtute otsuste tĂ€itmine ja prokuratuuri ettekirjutuste tĂ€itmine.
  • Föderaalne seadus 28.07.2012 nr 139-FZ „Muutuste tegemine föderaalsesse seadusesse „Lastest kahjuliku teabe kaitsmine“ ja mĂ”nesse muusse Venemaa Föderatsiooni seadusaktidesse“.
  • Föderaalne seadus 27. juulist 2006 nr 149-FZ „Teabe, teabehnoloogia ja teabe kaitse kohta“.

Roskomnadzor'i blokeerimise taotlused sisaldavad vÀrskendatud nÔuete loetelu teenusepakkujale, iga sellise taotluse kande kohta on:

  • registeri tĂŒĂŒp, mille alusel piirang kehtestatakse;
  • aeg, millest alates on vajadus juurdepÀÀsu piiramiseks;
  • reaktsiooni kiiret suunda (tavaline kiire – ĂŒhe pĂ€eva jooksul, kĂ”rge kiire – kohene reageerimine);
  • blokeerimise tĂŒĂŒp registrikirje (URL vĂ”i domeeninime jĂ€rgi);
  • registrikirje hash-kood (muutub igasuguste muudatuste korral kirjes);
  • otsuse andmed juurdepÀÀsu piiramiseks;
  • ĂŒks vĂ”i mitu veebilehe viidet, mille juurdepÀÀs tuleks piirata (mitte kohustuslik);
  • ĂŒks vĂ”i mitu domeeninime (mitte kohustuslik);
  • ĂŒks vĂ”i mitu vĂ”rguaadressi (mitte kohustuslik);
  • ĂŒks vĂ”i mitu IP-alagruppi (mitte kohustuslik).

TĂ”husate andmete edastamiseks operaatoritele loodi "Roskomnadzori ja sideoperaatorite koostöö teave sĂŒsteem". See asub koos regulatiivaktide, juhendite ja operaatorite jaoks mĂ”eldud meelespeadega spetsialiseeritud portaali:

vigruzki.rkn.gov.ru

Oma poolt, et kontrollida sideoperaatoreid, hakkas Roskomnadzor vÀljastama kliendi AХ «Revizor». Allpool on veidi teavet agendi funktsionaalsuse kohta.

Agendi poolt iga URL-i kÀttesaadavuse kontrollimise algoritm. Kontrollimise ajal peab agent:

  • mÀÀrama IP-aadressid, millele analĂŒĂŒsitava saidi (domeeni) vĂ”rgunimi muudetakse, vĂ”i kasutama IP aadresse, mis on esitatud vĂ€ljavĂ”ttes;
  • iga DNS-serveritest saadud IP-aadressi puhul peab agent tegema HTTP-pĂ€ringu kontrollitavale URL-ile. Kui kontrollitav sait saadab HTTP ĂŒmbersuunamise, peab agent kontrollima URL-i, kuhu suunatakse. Toetatakse mitte vĂ€hem kui 5 jĂ€rjestikust HTTP ĂŒmbersuunamist;
  • kui HTTP-pĂ€ringu tegemine on vĂ”imatu (TCP-ĂŒhenduse loomine ei toimi), peab agent jĂ€reldama, et IP-aadress on tĂ€ielikult blokeeritud;
  • kui HTTP-pĂ€ring on edukas, peab agent kontrollima saadud vastust kontrollitava saidi kohta HTTP vastuse koodi, HTTP pĂ€iste ja HTTP sisu (esimesed saadud andmed suurusega kuni 10 KB) pĂ”hjal. Kui saadud vastus vastab keskkonnaaluste valmisvormingute ŃˆĐ°Đ±Đ»ĐŸĐœitele, peab jĂ€reldama, et kontrollitav URL on blokeeritud;
  • URL-i kontrollimise kĂ€igus peab agent kontrollima, kas on loodud krĂŒpteeritud ĂŒhendus ja mĂ€rgistama ressursi;
  • kui saadud agendi andmed ei vasta ŃˆĐ°Đ±Đ»ĐŸĐœitele, mis viitavad blokeeringutest teavitavate lehtede mustritele vĂ”i usaldusvÀÀrsetele ĂŒmber suunamise lehtedele, peab agent jĂ€reldama, et URL-i pole blokkeeritud sideoperaatori sĂŒsteemides. Sel juhul salvestatakse agenti saadud andmed (HTTP vastus) aruandesse (kontrolli logifail). SĂŒsteemi administraatoril on vĂ”imalus luua selle kirje pĂ”hjal uus muster blokeerimisse lehe loomiseks, et vĂ€ltida hilisemaid vale jĂ€reldusi blokeeringu puudumise kohta.

Loetelu sellest, mida peab agent tagama

  • ĂŒhendus TS-iga, et saada tĂ€ielik URL-ide ja blokeerimisreĆŸiimide nimekiri, mida tuleb testida;
  • ĂŒhendus TS-iga, et saada teavet kontrollereĆŸiimide kohta. Toetatud reĆŸiimid: tĂ€ielik ĂŒhekordne kontroll, regulaarne tĂ€ielik kontroll mÀÀratud ajavahemikuga, valimipĂ”hine ĂŒhekordne kontroll kasutaja mÀÀratud URL-loendi alusel, regulaarne kontroll mÀÀratud ajavahemikuga URL-loendile (kindla tĂŒĂŒbi ER kirjed);
  • antud URL-nimekirja kontrollimise protseduuride jĂ€tkamine, juhul kui TS-ilt ei ole vĂ”imalik URL-nimekirja saada, ning saadud kontrolli tulemuste salvestamine edasise edastamise jaoks TS-ile;
  • antud URL-nimekirja kontrollimise protseduuride tĂ€itmine, juhul kui TS-ilt ei ole vĂ”imalik saada teavet kontrollereĆŸiimide kohta, ning saadud kontrolli tulemuste salvestamine edasise edastamise jaoks TS-ile;
  • kontrollimise tulemuste teostamine vastavalt kehtestatud reĆŸiimile;
  • kontrolli kĂ€igu aruande saatmine TS-ile (kontrollilogifail);
  • vĂ”imalus kontrollida sideoperaatori SPC töökindlust, st kontrollida eelnevalt juurdepÀÀsetavate saitide loendi kĂ€ttesaadavust;
  • vĂ”imalus teostada blokeerimise tulemuste kontrolli proksiserveri kasutamisega;
  • vĂ”imalus kaugelt tarkvara uuendada;
  • vĂ”imalus teostada diagnostilisi protseduure SPC-s (reaktsiooniaeg, pakettide liikumisteed, vĂ€lisest allikast failide allalaadimise kiirus, IP-aadresside mÀÀramine domeeninimedele, teabe saamise kiirus tagasisidekanalis juhtmevĂ”rkudes, pakettide kadumise mÀÀr, keskmine pakettide edastamise viivitus);
  • kontrollimise efektiivsuse minimaalne mÀÀr on 10 URL-i sekundis, tingimusel et sidekanali ribalaius on piisav;
  • vĂ”imalus agendil pöörduda ressursse mitu korda (kuni 20 korda), muutuvate intervallidega vahemikus 1 kord sekundis kuni 1 kord minutis;
  • vĂ”imalus luua juhuslik nimekirja jĂ€rjekord, mis edastatakse testimiseks ja mÀÀrata prioriteet konkreetsele veebilehe lehele internetis.

Üldiselt nĂ€eb struktuur vĂ€lja nii:

Kuidas toimib juurdepÀÀsu blokeerimine keelatud sisu levitavatele lehekĂŒlgedele (nĂŒĂŒd kontrollib RKN ka otsingumootoreid)
Digitaalsed ja riistvara lahendused interneti liikluse filtreerimise (DPI-lahendused) jaoks vĂ”imaldavad teenusepakkujatel blokeerida kasutajate liikluse RKN-i nimekirjas olevate veebisaitide juurde. Kas nad blokeerivad neid vĂ”i mitte, kontrollib klient AS Revizor. See kontrollib automaatse reĆŸiimi kaudu RKN-i nimekirjas olevate veebisaitide kĂ€ttesaadavust.

NÀide jÀlgimisse protokollist on saadaval linki pidi.

Eelmisel aastal alustas Roskomnadzor lahenduste testimist blokeerimise jaoks, mida operaator saab selle skeemi rakendamiseks kasutada. Toon nÀite selle testimise tulemustest:

„Positiivsed jĂ€reldused sai spetsialiseeritud tarkvaralahendustelt „UBIC”, „EcoFilter”, „SKAT DPI”, „Tiksen-Blokeering”, „SkyDNS Zakaz ISP” ja „Carbon Reductor DPI”.

Samuti on Roskomnadzorilt saadud kinnitusi, mis tĂ”endavad, et sideoperaatorid saavad kasutada tarkvara „ZakazService” kui vahendit juurdepÀÀsu piiramiseks keelatud ressurssidele internetis. Testimise tulemused nĂ€itasid, et seadistamisel tootja soovitatud ĂŒhendusskeemi jĂ€rgi „katkestus” ja sideoperaatori vĂ”rgu Ă”ige seadistamise korral ei ĂŒleta tuvastatud rikkumiste arv Ühtses keelatud teabe registris 0,02%.

SeelÀbi on sideoperaatoritele antud vÔimalus valida endale sobivaim lahendus keelatud ressurssidele juurdepÀÀsu piiramiseks, sealhulgas RKN-ilt positiivse hinnangu saanud tarkvaratootete nimekirjast.

Samas ei suutnud IdecoSelecta ISP tarkvaratoote testimise kĂ€igus pikaldase levitamise ja seadistamise protseduuri tĂ”ttu mĂ”ned teenusepakkujad alustada teste ettenĂ€htud ajavahemikus. Üle poole testi osalenud sideoperaatoritest ei saanud testida Ideco Selecta ISP-d kauem kui nĂ€dal. Arvestades saadud statistiliste andmete vĂ€ikest mahtu ja testimise vĂ€ikest osalejate arvu, mĂ€rkis Roskomnadzor ametlikus jĂ€relduses, et ei ole vĂ”imalik teha ĂŒheselt mĂ”istetavaid jĂ€reldusi toote „Ideco Selecta ISP” efektiivsuse kohta kui vahendi kohta, mis piirab juurdepÀÀsu keelatud ressurssidele internetis.

Lisan iga, et iga tarkvaratoote testimises osales kuni 27 erinevat sideoperaatorit erineva abonentide arvuga, mis olid vÀljaspool Venemaa Föderatsiooni erinevates föderaalringkondades.

Testimise tulemuste ametlike jĂ€reldustega saab tutvuda siin. Nendes jĂ€reldustes on praktiliselt null tehnilist teavet. Tootest „Ideco Selecta ISP” vĂ”ib lugeda, et teada, kuidas mitte teha.

Sel aastal testimine jĂ€tkub ja praeguste uudiste kohaselt Roskomnadzorist on juba ĂŒks toode vĂ”etud ja veel 2 on lĂ€hiajal plaanis.

Mis siis, kui blokeerimine toimus ekslikult?

KokkuvĂ”tteks tahaksin meenutada, et Roskomnadzor „ei eksita”, nagu kinnitab pĂ”hiseaduslik kohus.

Otsus, mis tegelikult vabastab Roskomnadzori vastutusest vigaste veebisaitide blokeerimise osas, muudeti lĂ€bi kaebuse vaatlemise raames pĂ”hiseaduslikus kohtus, mille esitas interneti kirjastajate assotsiatsiooni direktor Vladimir Kharitonov. Seal öeldi, et detsembris 2012. aastal blokeeris Roskomnadzor ekslikult tema internetiraamatukogu digital-books.ru. Nagu selgitas Kharitonov, oli tema ressurss samal IP-aadressil, mis kuulus portaalile rastamantales(.)ru (nĂŒĂŒd rastamantales(.)com), mis oli algne blokeerimise objekt. Vladimir Kharitonov proovis kohtulikult Roskomnadzori otsust vaidlustada, kuid juulis 2013 tunnustas Taganski rajoonikohus blokeerimist seaduslikuks ja septembris 2013 kinnitas Moskovas linnakohus sama otsuse.

Sealt:

Roskomnadzoris ĂŒtlesid „ĐȘ”, et nad on pĂ”hiseadusliku kohtu otsusega rahul. „PĂ”hiseaduslik kohus kinnitas, et Roskomnadzor tĂ€idab seadust. Kui operaatoril pole tehnilisi vĂ”imalusi piirata juurdepÀÀsu konkreetsele veebilehe lehele, mitte tema vĂ”rguadressile, siis on see operaatori vastutus,” ĂŒtles „ĐȘ” ametnik.

See kĂŒsimus on aktuaalne ka pilveteenuste pakkujate ja hostingufirmade jaoks, kuna sarnaseid juhtumeid on juhtunud ka nendega. Juunis 2016 blokeeriti Venemaal Amazon S3 pilveteenus, kuigi föderaalse maksuteenistuse nĂ”udmisel lisati registrisse ainult leht pokkeritubade 888poker platvormil. Kogu ressursi blokeerimine oli seotud just sellega, et Amazon S3 kasutab kaitstud protokolli https, mis ei vĂ”imalda eraldi lehti blokeerida. Alles pĂ€rast seda, kui Amazon ise eemaldab vastuolulise lehe, mille osas Venemaa ametivĂ”imud olid kaebusi esitanud, kĂ”rvaldatakse ressurss registrist.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster