OpenVPN seansside määramine ülekande liikluses

Michigan Ülikooli teadlaste rühm avaldas uurimistulemused OpenVPN-serverite ühenduste identifitseerimise (VPN Fingerprinting) võimalustest liigendusliiklusest monitorimisel. Uuringu käigus tuvastati kolm OpenVPN-protokolli identifitseerimise meetodit, mida võidakse kasutada liiklusinspektsiooni süsteemides OpenVPN-põhiste virtuaalsete võrkude blokeerimiseks.

Testimine pakutud meetoditega Merit internetiteenuse pakkuja võrgus, millel on rohkem kui miljon kasutajat, näitas 85% OpenVPN-seansside identifitseerimise võimalust, väikese valehäiretasemega. Kontrollimiseks oli ette valmistatud tööriist, mis esmalt passiivses režiimis tuvastas OpenVPN-liiklust ning seejärel kontrollis tulemuse õigsust aktiivse serveri kontrolliga. Teadlaste loodud analüsaatorile peegeldati liiklusvoogu ligikaudu 20 Gbps intensiivsusega.

OpenVPN seansside määramine ülekande liikluses

Eksperimendi käigus suutis analüsaator edukalt tuvastada 1718 2000 testitud OpenVPN-ühendusest, mis loodi vale kliendi poolt, kus kasutati 40 erinevat OpenVPN tüüpkonfiguratsiooni (meetod töötas edukalt 39-st 40 konfiguratsioonist). Lisaks tuvastati kaheksa päeva jooksul eksperimentaalses liikluses 3638 OpenVPN-seanssi, mille seas kinnitati 3245 seanssi. Toodud meetodi valehäirete ülemine piir on kolme korda madalam kui varasemates meetodites, mis põhinesid masinõppel.

Eraldi hinnati OpenVPN liikluse jälgimise kaitsemeetodite tööd kommertsteenustes - 41 testitud teenusest tuvastati liiklus 34 juhul. VPN-teenust, mis kasutas OpenVPN liikluse peitmise meetodeid, õnnestus tuvastada. Teenused, mida ei õnnestunud tuvastada, kasutasid OpenVPN-i kõrval liikluse peitmiseks täiendavaid kihte (näiteks OpenVPN-liikluse edastamine läbi täiendava krüpteeritud tunnel). Enamikus edukalt tuvastatud teenustes kasutati liikluse moonutamist XOR-operatsiooni abil, täiendavaid obfuskeerimise kihte ilma nõuetekohase juhusliku liikluse lisamiseta või olemasolu ilma obfuskeeritud OpenVPN-teenuseid samal serveril. serveris.

Kasutatavad autentimismeetodid põhinevad OpenVPN-spetsiifilistele mallidele, mis on seotud krüpteerimata pakettide päiste, ACK-paketid suurusele ja serveri reageeringutele. Esimeses variandis võib ühenduse loomise faasis identifitseerimise objektina kasutada seotud ala "opcode" pakettide päises, millel on fikseeritud väärtuste vahemik ja mis muutub kindlal viisil, sõltuvalt ühenduse loomise etapist. Identifitseerimine seisneb teatud opcode muutumise järjestuse tuvastamises voolu esimeses N-paketis.

Teine meetod põhineb sellel, et ACK-pakette kasutatakse OpenVPN-is ainult ühenduse loomise faasis ning need on spetsiifilise suurusega. Identifitseerimine põhineb sellel, et antud suurusega ACK-pakette esineb ainult seansi teatud osades (näiteks OpenVPN-i puhul on esimene ACK-pakett tavaliselt kolmas andmepakett, mis on seansis edastatud).

OpenVPN seansside määramine ülekande liikluses

Kolmas meetod on aktiivne kontroll ja see tuleneb asjaolust, et OpenVPN-server saadab ühenduse resetimise päringule vastuseks kindla RST-paketi (kontroll ei toimi, kui kasutatakse "tls-auth" režiimi, sest OpenVPN-server ignoreerib TLS-i kaudu autentimata klientide päringuid).

OpenVPN seansside määramine ülekande liikluses


Allikas: opennet.ru
Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster