OpenVPN seansside määramine ülekande liikluses

Michigan State University's teadlaste rühm avaldas uuringu tulemused OpenVPN serveritele ühenduste identifitseerimise (VPN Fingerprinting) võimalustega ülekande liikluse jälgimisel. Uuringu käigus tuvastati kolm OpenVPN protokolli tuvastamise meetodit teiste võrgupakettide seas, mida saab kasutada liikluse kontrollimise süsteemides OpenVPN põhiste virtuaalsete võrgu ühenduste blokeerimiseks.

Pakutud meetodite testimine Merit internetiteenuse pakkuja võrgus, kus on üle miljoni kasutaja, näitas 85% OpenVPN seansside tuvastamise võimalust vähese valepositiivsete tulemuste tasemega. Kontrollimiseks valmistati ette tööriist, mis kõigepealt passiivses režiimis tuvastas OpenVPN liikluse ning seejärel kinnitas tulemuse aktiivse serveri kontrollimise kaudu. Uurijate loodud analüsaatorile peegeldati liikluse voogu intensiivsusega umbes 20 Gbps.

OpenVPN seansside määramine ülekande liikluses

Eksperimendi käigus suutis analüsaator edukalt tuvastada 1718 2000-st testitud OpenVPN-ühendusest, mis loodi vale kliendi poolt, kasutades 40 erinevat OpenVPN-i tüüpinkonfiguratsiooni (meetod töötas edukalt 39-st 40 konfiguratsioonist). Lisaks tuvastati eksperimendi kaheksa päeva jooksul ülekantavas liikluses 3638 OpenVPN-seanssi, millest 3245 seanssi kinnitati. Toodud meetodi valehäirete ülemine piir on kolm korda madalam kui varasemates, masinõppel põhinevates meetodites.

Erinevalt hindati OpenVPN-i liikluse jälgimise kaitsemeetodite toimimist kommertsteenustes — 41 testitud VPN-teenuse, mis kasutab OpenVPN-i liikluse peitmise meetodeid, õnnestus tuvastada 34 korral. Teenused, mida ei õnnestunud avastada, kasutasid OpenVPN-i lisaks täiendavaid kihte liikluse varjamiseks (näiteks OpenVPN-i liikluse edastamine läbi täiendava krüptitud tunnel). Enamikus edukalt tuvastatud teenustes kasutati liikluse moonutamist XOR-i operatsiooni abil, täiendavaid obfuskeeringu kihte ilma piisava juhusliku liikluse lisamiseta või avatud OpenVPN-teenuste esinemist samas serveril.

Kasutatud tuvastamismeetodid põhinevad OpenVPN-spetsiifiliste mustrite sidumisel dekrüpteeritud pakettide päistes, ACK-pakettide suurusele ja serveri vastustele. Esimesel juhul võib algusfaasis sidumise objektina tuvastamise osas kasutada pakettide päise "opcode" välja, mis võtab kindla vahemiku väärtusi ja muutub teatud viisil vastavalt ühenduse loomise faasile. Tuvastamine tähendab teatud järjestuse tuvastamist opcode muutumises esimeses N-paketis voos.

Teine meetod põhineb sellel, et ACK-paketid kasutatakse OpenVPN-is ainult ühenduse loomise faasis ja neil on spetsiifiline suurus. Tu identificatsioon põhineb asjaolul, et määratletud suurusega ACK-paketid esinevad ainult kindlates sessiooni osades (näiteks OpenVPN-i kasutamisel on esimene ACK-pakett tavaliselt kolmas andmepakett, mis edastatakse sessioonis).

OpenVPN seansside määramine ülekande liikluses

Kolmas meetod on aktiivne kontroll ja see põhineb sellel, et vastusena ühenduse lähtestamise päringule saadab OpenVPN-server kindla RST-paketi (kontroll ei toimi 'tls-auth' režiimis, kuna OpenVPN-server ignoreerib sel juhul TLS-i kaudu mitteautentifitseeritud klientidelt tulevaid päringuid).

OpenVPN seansside määramine ülekande liikluses


Allikas: opennet.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster