Selles artiklis ei kĂ€sitleta DPI tĂ€ielikku seadistamist ja selle koosseisu, teaduslik vÀÀrtus on minimaalne. Siiski kirjeldatakse siin kĂ”ige lihtsamat viisi DPI ĂŒletamiseks, mida paljud ettevĂ”tted ei arvestanud.

Hoiatus nr 1: see artikkel on uurimuslik ja ei kutsu kedagi midagi ette vÔtma vÔi kasutama. Idee pÔhineb isiklikul kogemusel ning kÔik kokkulangevused on juhuslikud.
Hoiatus nr 2: artiklis ei avalikustata Atlantise saladusi, PĂŒha Graali otsingut ja teisi universumi mĂ”istatusi; kĂ”ik materjalid on vabalt kĂ€ttesaadavad ja on tĂ”enĂ€oliselt juba varem Habbis kirjeldatud. (Ma ei leidnud, oleksin tĂ€nulik viite eest)
Alustame nendele, kes lugesid hoiatustega.
Mis on DPI?
DPI ehk Deep Packet Inspection on tehnoloogia, mis kogub statistilisi andmeid, kontrollib ja filtreerib vĂ”rgupakette, analĂŒĂŒsides mitte ainult pakettide pĂ€iseid, vaid ka kogu liikluse sisu OSI mudeli teisel ja kĂ”rgemal tasemel, vĂ”imaldades avastada ja blokeerida viiruseid ning filtreerida teavet, mis ei vasta kehtestatud kriteeriumidele.
On olemas kaks tĂŒĂŒpi DPI ĂŒhendusi, millest on rÀÀgitud :
Passiivne DPI
DPI, mis on ĂŒhendatud teenusepakkuja vĂ”rgus paralleelselt (mitte lĂ”ikes) kas passiivse optilise jaoturi kaudu vĂ”i kasutades kasutajatelt saadud liikluse peegeldamist. Selline ĂŒhendus ei aeglusta teenusepakkuja vĂ”rgu töökiirus, kui DPI jĂ”udlus ei ole piisav, mistĂ”ttu seda kasutatakse suurte teenusepakkujate juures. Sellise ĂŒhenduse tĂŒĂŒbiga DPI saab tehniliselt ainult usaldusvÀÀrselt tuvastada keeldunud sisu kĂŒberturbeĂŒhenduse katse, kuid ei saa seda takistada. Selle piirangu ĂŒletamiseks ja keelatud saidile juurdepÀÀsu blokeerimiseks saadab DPI kasutajale, kes kĂŒsib keelatud URL-i, spetsiaalselt koostatud HTTP-paketi, mis suunab teenusepakkuja blokeerimislehele, justkui oleks sellise vastuse saatnud taotletud ressurss (tekitatakse vale IP-aadress ja TCP jĂ€rjestus). Kuna DPI asub fĂŒĂŒsiliselt lĂ€hemal kasutajale kui kĂŒsitud sait, jĂ”uab vale vastus kasutaja seadmesse kiiremini kui tegelik vastus saidilt.
Aktiivne DPI
Aktiivne DPI on DPI, mis on ĂŒhendatud pakkuja vĂ”rku tavaliste seadmete kombel. Pakkuja konfigureerib marsruutimise nii, et DPI saaks liiklust kasutajatelt blokeeritud IP-aadressidele vĂ”i domeenidele, ning DPI otsustab juba, kas lasta liiklust lĂ€bi vĂ”i blokeerida. Aktiivne DPI vĂ”ib kontrollida nii vĂ€ljuvat kui ka sisenevat liiklust, kuid kui pakkuja rakendab DPI ainult lehtede blokeerimiseks registrist, konfigureeritakse seda enamasti ainult vĂ€ljuva liikluse kontrollimiseks.
Ăhenduse tĂŒĂŒp mĂ”jutab mitte ainult liikluse blokeerimise efektiivsust, vaid ka DPI koormust, seega on vĂ”imalik mitte kontrollida kogu liiklust, vaid ainult teatud:
âTavalineâ DPI
All âtavaliseâ DPI mĂ”istetakse sellist DPI, mis filtreerib kindlat tĂŒĂŒpi liiklust ainult selle tĂŒĂŒbi jaoks kĂ”ige levinumatel portidel. NĂ€iteks âtavalineâ DPI tuvastab ja blokeerib keelatud HTTP-liiklust ainult 80. porti, HTTPS-liiklust 443. porti. See DPI tĂŒĂŒp ei jĂ€lgi keelatud sisu, kui saadate taotluse blokeeritud URL-iga blokeerimata IP- vĂ”i mittestandardporti.
âTĂ€ielikâ DPI
Erinevalt âtavalisestâ DPI-st klassifitseerib see DPI tĂŒĂŒp liiklust sĂ”ltumata IP-aadressist ja portist. Seega ei avane blokeeritud veebilehed, isegi kui kasutate proksiserverit tĂ€iesti erineva portaali ja blokeerimata IP-aadressiga.
DPI kasutamine
Andmeedastuse kiirusest mitte tingitud peab kasutama âTavalistâ passiivset DPI, mis vĂ”imaldab tĂ”husalt blokeerida mis tahes ressursse, vaikimisi konfigureerimine nĂ€eb vĂ€lja selline:
- HTTP filtreerida ainult 80. porti
- HTTPS ainult 443. porti
- BitTorrent ainult 6881-6889 portide vahel
Kuid probleemid algavad, kui resurss kasutab teist porti, et mitte kaotada kasutajaid, siis tuleb kontrollida iga paketti, nÀiteks vÔib tuua:
- HTTP töötab 80 ja 8080 porti
- HTTPS 443 ja 8443 porti
- BitTorrent mis tahes teises ulatuses
SeetĂ”ttu tuleb kas minna ĂŒle âAktiivseleâ DPI-le vĂ”i kasutada blokeerimist tĂ€iendava DNS-serveri abil.
Blokeerimine DNS-i abil
Ăks viis ressursile juurdepÀÀsu blokeerimiseks on DNS-pĂ€ringute interceptimine kohaliku DNS-serveri abil ning kasutajale "mĂ€tas" IP-aadressi tagastamine nĂ”utud ressursi asemel. Kuid see ei taga kindlat tulemust, kuna on vĂ”imalik takistada aadressi asendamist:
Variant 1: Hosts-faili redigeerimine (lauaarvutites)
Hosts-fail on igas operatsioonisĂŒsteemis hĂ€davajalik osa, mis vĂ”imaldab alati seda kasutada. Ressursile juurdepÀÀsuks peab kasutaja:
- Selgitama nÔutud ressursi IP-aadressi
- Ava redigeerimiseks hosts-fail (vajalikud administraatori Ôigused), mis asub jÀrgmistel aadressidel:
- Linux: /etc/hosts
- Windows: %WinDir%System32driversetchosts
- Lisa rida jÀrgmises formaadis:
- Salvesta muudatused
Selle meetodi eeliseks on selle keerukus ja vajadus administraatori Ôiguste jÀrele.
Variant 2: DoH (DNS HTTPS kaudu) vÔi DoT (DNS TLS kaudu)
Need meetodid vĂ”imaldavad kaitsta DNS-pĂ€ringute asendamise eest krĂŒpteerimise kaudu, kuid rakenduse toetus ei ole kĂ”igis rakendustes olemas. Vaatleme DoH-i seadistamise lihtsust Mozilla Firefoxi versioonis 66 kasutaja poolt:
- Mine aadressile Firefoxis
- Kinnita, et kasutaja vÔtab kogu riski peale
- Muuda parameetri vÀÀrtust network.trr.mode selle asemel:
- 0 â TRR keelamine
- 1 â automaatne valik
- 2 â DoH lubamine vaikevalikuna
- Muuda parameetrit network.trr.uri valides DNS-serveri
- Cloudflare DNS:
- Google DNS:
- Muuda parameetrit network.trr.boostrapAddress selle asemel:
- Kui on valitud Cloudflare DNS: 1.1.1.1
- Kui on valitud Google DNS: 8.8.8.8
- Muuda parameetri vÀÀrtust network.security.esni.enabled . Tundub, et true
- Kontrolli seadistuste Ôigsust
Kuigi see viis on keerukam, ei nÔua see kasutajalt administraatori Ôiguseid, samuti on palju muid DNS-pÀringute kaitse meetodeid, mis ei ole selles artiklis kirjeldatud.
Variant 3 (mobiilseadmete jaoks):
Kasutades Cloudflare'i rakendust ja .
Testimine
Ressursside juurdepÀÀsu kontrollimiseks on ajutiselt ostetud domeen, mis on Venemaa territooriumil blokeeritud:
KokkuvÔte
Loodan, et see artikkel on kasulik ja julgustab mitte ainult administraatoreid sĂŒvenema teemas, vaid annab ka arusaama, et ressursid on alati kasutaja poolel ning uute lahenduste leidmine peaks neile olema lahutamatu osa.
Kasulikud lingid
LisaartikkelCloudflare'i testi ei saa Tele2 operaatori vÔrgus lÀbida, ning korralikult seadistatud DPI blokeerib juurdepÀÀsu testimisplatvormile.
P.S. See on seni ainus teenusepakkuja, kes Ôigesti blokeerib ressursse.
Allikas: habr.com
