DPI seadistamise omadused

Antud artiklis ei käsitleta DPI täielikku seadistamist ning kombineerituna on teksti teaduslik väärtus minimaalne. Kuid selles kirjeldatakse kõige lihtsamat viis DPI ületamiseks, mida paljud ettevõtted pole arvesse võtnud.

DPI seadistamise omadused

Hoiatus nr 1: see artikkel on uurimuslik iseloom ja ei julgustata kedagi midagi ette võtma või kasutama. Idee põhineb isiklikul kogemusel ja kõik kokkulangevused on juhuslikud.

Hoiatus nr 2: artiklis ei paljastata Atlantis, Püha Graali otsingu saladusi ega muid universumi mõistatusi, kogu materjal on vabalt kättesaadav ja tõenäoliselt on seda juba mitu korda kirjeldatud Habis. (ma ei leidnud, tänan viite eest)

Kellele, kes on hoiatused läbi lugenud, alustame.

Mis on DPI?

DPI ehk Deep Packet Inspection on statistiliste andmete kogumise, kontrollimise ja filtrimise tehnoloogia, mis analüüsib mitte ainult pakettide päiseid, vaid ka kogu liikluse sisu OSI mudeli teisel ja kõrgemal tasemel, võimaldades avastada ja blokeerida viiruseid, filtreerida teavet, mis ei vasta seatud kriteeriumidele.

DPI ühenduse kahte tüüpi on kirjeldatud. ValdikSS github'is:

Passiivne DPI

DPI, mis on ühendatud teenusepakkuja võrku paralleelselt (mitte jagunemise kaudu) kas passiivse optilise jaoturiga või kasutades kasutajatelt suunatud liikluse peegeldamist. Selline ühendus ei aeglusta teenusepakkuja võrgu töökiirus, kui DPI jõudlus on ebapiisav, mistõttu kasutatakse seda suurte teenusepakkujate seas. Selle tüüpi ühendusega DPI suudab tehniliselt ainult tuvastada keelatud sisu päringute katset, kuid mitte seda blokeerida. Selle piirangu ületamiseks ja juurdepääsu keelatud veebisaidile blokeerimiseks saadab DPI kasutajale, kes küsib blokeeritud URL-i, spetsiaalselt koostatud HTTP-paketti, mis suunab teenusepakkuja truudustootmise lehele, justkui oleks sellise vastuse saatnud päringut muustressi ressurss (petsetakse saatja IP-aadress ja TCP järjestus). Kuna DPI on füüsiliselt lähemal kasutajale kui küsitav veebisait, jõuab vale vastus kasutaja seadmesse kiiremini kui tegelik vastus veebisaidilt.

Aktiivne DPI

Aktivne DPI on DPI, mis on tavapärasel viisil ühendatud teenusepakkuja võrku, nagu iga teine võrguseade. Teenusepakkuja seadistab marsruutimise nii, et DPI saab liiklust kasutajatelt blokeeritud IP-aadresside või domeenide suunas, ning DPI teeb seejärel otsuse, kas lubada või blokeerida liiklust. Aktiivne DPI suudab kontrollida nii väljuvat kui ka sisse tulevat liiklust; siiski, kui teenusepakkuja rakendab DPI ainult registreeritud saitide blokeerimiseks, on selle seadistamine sagedamini ainult väljuvale liiklusele.

Liitumise tüübist sõltub mitte ainult liikluse blokeerimise efektiivsus, vaid ka DPI koormus, seega on võimalik mitte kontrollida kogu liiklust, vaid ainult teatud:

„Tavapärane“ DPI

Tavapärase DPI all mõistetakse sellist DPI, mis filtreerib teatud tüüpi liiklust ainult selle tüübi kõige levinumates portides. Näiteks tuvastab ja blokeerib „tavapärane“ DPI keelatud HTTP-liiklust ainult porti 80, HTTPS-liiklust porti 443. See DPI tüüp ei jälgi keelatud sisu, kui saadate päringu blokeeritud URL-iga kui pole blokeeritud IP- või mittestandardse port.

«Täielik» DPI

Erinevalt «tavalisest» DPI-st klassifitseerib see DPI tüüp liiklust olenemata IP-aadressist ja sadamast. Seega ei avane blokeeritud saidid isegi siis, kui kasutate proksiserverit täiesti teisel sadamal ja blokeerimata IP-aadressil.

DPI kasutamine

Andmeside kiirus ei väheneks, tuleb kasutada «Tavalist» passiivset DPI-d, mis võimaldab tõhusalt blokeerida kõiki ressursse; vaikimisi on konfiguratsioon järgmine:

  • HTTP filtreeritakse ainult 80 sadamal
  • HTTPS vaid 443 sadamal
  • BitTorrent vaid 6881-6889 sadamatel

Kuid probleemid algavad, kui ressursil on kasutusel teine sadam, et mitte kaotada kasutajaid,, siis tuleb kontrollida iga paketti, näiteks:

  • HTTP töötab sadamates 80 ja 8080
  • HTTPS sadamates 443 ja 8443
  • BitTorrent igas teises vahemikus

Seetõttu tuleb kas minna üle «Aktiivsele» DPI-le või kasutada blokeerimist täiendava DNS-serveri abil.

DNS-i kaudu blokeerimine

Üks viis ressursi ligipääsu blokeerimiseks on DNS-päringu pealtkuulamine kohaliku DNS-serveri abil ja kasutajale 'blokkimise' IP-aadressi, mitte soovitud ressursi tagastamine. Kuid see ei anna garanteeritud tulemust, kuna on olemas võimalus adresseerimise asenduse vältimiseks:

Valik 1: hosts-faili muutmine (lauaarvuti jaoks)

Hosts-fail on igas operatsioonisüsteemis hädavajalik osa, mis võimaldab selle alati kasutamist. Ressursile juurdepääsemiseks peab kasutaja:

  1. Selgitama välja soovitud ressursi IP-aadressi
  2. Avama redigeerimiseks hosts-faili (vajalikud administraatori õigused), mis asub aadressil:
    • Linux: /etc/hosts
    • Windows: %WinDir%System32driversetchosts
  3. Lisama rea formaadis:
  4. Salvestama muudatused

Selle meetodi eeliseks on selle keerukus ja nõue omada administraatori õigusi.

Valik 2: DoH (DNS over HTTPS) või DoT (DNS over TLS)

Need meetodid kaitsevad DNS-päringu asendamise eest krüpteerimise abil, kuid rakenduse tugi ei ole kõigis programmides olemas. Vaatame DoH lihtsust seadistamisel Mozilla Firefoxi versioonis 66 kasutaja vaatenurgast:

  1. Minema aadressile about:config Firefoxis
  2. Kinnita, et kasutaja võtab kogu riski enda kanda
  3. Muudab parameetri väärtust network.trr.mode puhul:
    • 0 — TRR keelamine
    • 1 — automaatne valik
    • 2 — DoH lubamine vaikimisi
  4. Muuda parameetrit network.trr.uri valides DNS-serveri
    • Cloudflare DNS: mozilla.cloudflare-dns.com/dns-query
    • Google DNS: dns.google.com/experimental
  5. Muuda parameetrit network.trr.boostrapAddress puhul:
    • Kui valitud on Cloudflare DNS: 1.1.1.1
    • Kui valitud on Google DNS: 8.8.8.8
  6. Muudab parameetri väärtust network.security.esni.enabled järgnevaga true
  7. Kontrolli seadistuste õigsust Cloudflare teenuse kaudu

Kuigi see meetod on keerulisem, ei nõua see kasutajalt administraatori õiguste olemasolu ning on palju teisi DNS-päringute kaitsmise meetodeid, mis ei ole selles artiklis kirjeldatud.

Valik 3 (mobiilseadmete jaoks):

Cloudflare'i rakenduse kasutamine Android ja IOS.

Testimine

Resursside juurdepääsu kontrollimiseks osteti ajutiselt domeen, mis on Venemaa territooriumil blokeeritud:

Kokkuvõte

Loodan, et see artikkel on kasulik ja innustab mitte ainult administraatoreid teemas põhjalikumalt süvenema, vaid annab ka arusaama, et ressursid on alati kasutaja poolel ja uute lahenduste leidmine peaks olema nende lahutamatu osa.

Kasulikud lingid

Lisand artikli väliseltCloudflare'i test Tele2 operaatori võrgus ei toimi ja õigesti seadistatud DPI blokeerib juurdepääsu testimisele.
P.S. See on seni ainus teenusepakkuja, kes õigesti blokeerib ressursse.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster