Image :
Aujourd'hui, une grande partie de tout le contenu sur Internet est distribué via des réseaux CDN. Des recherches ont été menées sur la maniÚre dont divers censeurs exercent leur influence sur ces réseaux. Des scientifiques de l'université du Massachusetts ont examiné les méthodes possibles de blocage du contenu CDN en prenant exemple sur les pratiques des autorités chinoises, et ont également développé un outil pour contourner ces blocages.
Nous avons préparé un document récapitulatif avec les principales conclusions et résultats de cette expérience.
Introduction
La censure est une menace globale pour la libertĂ© d'expression sur Internet et l'accĂšs Ă l'information. Cela est en grande partie possible parce qu'Internet a empruntĂ© le modĂšle de « communication de bout en bout » des rĂ©seaux tĂ©lĂ©phoniques des annĂ©es 70. Cela permet de bloquer l'accĂšs au contenu ou la communication des utilisateurs sans effort ou coĂ»t significatif, simplement sur la base de l'adresse IP. Il existe plusieurs mĂ©thodes, allant du blocage de l'adresse elle-mĂȘme avec du contenu interdit jusqu'Ă empĂȘcher les utilisateurs d'en prendre connaissance en manipulant le DNS.
Cependant, le développement d'Internet a également conduit à l'émergence de nouveaux moyens de diffusion d'informations. L'un d'eux est l'utilisation de contenu mis en cache pour améliorer les performances et accélérer les communications. Aujourd'hui, les fournisseurs de CDN traitent un volume significatif de l'ensemble du trafic mondial, Akamai, qui est le leader dans ce segment, représentant jusqu'à 30 % du trafic web statique mondial.
Un réseau CDN est un systÚme distribué pour la livraison de contenu Internet à la vitesse maximale. Un réseau CDN typique est composé de serveurs situés à différents points géographiques qui mettent en cache le contenu afin de le « livrer » aux utilisateurs qui se trouvent le plus prÚs de ce serveur. Cela permet d'améliorer considérablement la vitesse des communications en ligne.
En plus d'améliorer la qualité de service pour les utilisateurs finaux, l'hébergement CDN aide les créateurs de contenu à faire évoluer leurs projets tout en réduisant la charge sur l'infrastructure.
Censure du contenu CDN
Bien que le trafic CDN représente déjà une part significative de toutes les informations transmises sur Internet, il y a encore trÚs peu de recherches sur la maniÚre dont les censeurs du monde réel abordent son contrÎle.
Les auteurs de l'Ă©tude ont commencĂ© par examiner les techniques de censure qui peuvent ĂȘtre appliquĂ©es aux CDN. Ensuite, ils ont Ă©tudiĂ© les mĂ©canismes rĂ©els utilisĂ©s par les autoritĂ©s chinoises.
Commençons par discuter des méthodes potentielles de censure et de leur applicabilité au contrÎle des CDN.
Filtrage par IP
C'est la technique de censure la plus simple et la moins coûteuse pour Internet. En appliquant cette approche, le censeur identifie et inscrit sur liste noire les adresses IP des ressources hébergeant du contenu interdit. Ensuite, les fournisseurs d'accÚs Internet soumis à ce contrÎle cessent de livrer les paquets destinés à ces adresses.
Le blocage basé sur l'IP est l'une des méthodes les plus courantes de censure d'Internet. La plupart des équipements réseau commerciaux sont dotés de fonctionnalités permettant d'effectuer de tels blocages sans coût computationnel significatif.
Cependant, cette mĂ©thode n'est pas trĂšs adaptĂ©e pour bloquer le trafic CDN en raison de certaines propriĂ©tĂ©s de la technologie elle-mĂȘme :
- Mise en cache distribuée Pour assurer la meilleure disponibilité du contenu et optimiser les performances, les réseaux CDN mettent en cache le contenu des utilisateurs sur un grand nombre de serveurs edge, situés dans des emplacements géographiquement dispersés. Afin de filtrer ce contenu sur la base de l'IP, le censeur doit connaßtre les adresses de tous les serveurs edge et les inscrire sur liste noire. Cela nuirait aux principales caractéristiques de la méthode, car son principal avantage est qu'avec un schéma classique, le blocage d'un seul serveur permet de « couper » l'accÚs à un contenu interdit pour un grand nombre de personnes.
- IP partagĂ©s Les fournisseurs CDN commerciaux partagent leur infrastructure (c'est-Ă -dire les serveurs edge, le systĂšme de cartographie, etc.) entre de nombreux clients. Par consĂ©quent, le contenu CDN interdit est chargĂ© Ă partir des mĂȘmes adresses IP que le contenu autorisĂ©. Toute tentative de filtrage par IP entraĂźnera donc le blocage d'un grand nombre de sites et de contenus qui n'intĂ©ressent pas les censeurs.
- Attribution dynamique d'IP Pour optimiser l'équilibrage de la charge et améliorer la qualité du service, le mappage entre les serveurs edge et les utilisateurs finaux se fait trÚs rapidement et dynamiquement. Par exemple, Akamai met à jour les adresses IP retournées chaque minute. Cela rend presque impossible le processus de liaison des adresses à du contenu interdit.
Interférence DNS
Outre le filtrage IP, une autre mĂ©thode populaire de censure est l'interfĂ©rence DNS. Cette approche implique des actions des censeurs visant Ă empĂȘcher les utilisateurs de connaĂźtre les adresses IP des ressources contenant du contenu interdit. En d'autres termes, l'intervention se produit au niveau de la rĂ©solution des noms de domaine. Il existe plusieurs façons de faire cela, y compris l'empoisonnement de connexions DNS, l'utilisation de la technique de DNS poisoning, et le blocage des requĂȘtes DNS vers des sites interdits.
C'est une mĂ©thode de blocage trĂšs efficace, mais elle peut ĂȘtre contournĂ©e en utilisant des mĂ©thodes non conventionnelles de rĂ©solution DNS, telles que des canaux hors bande. Par consĂ©quent, les censeurs combinent gĂ©nĂ©ralement le blocage DNS avec l'utilisation de filtrage IP. Cependant, comme mentionnĂ© ci-dessus, le filtrage IP n'est pas efficace pour censurer le contenu CDN.
Filtrage par URL/Mots-clés via DPI
Les Ă©quipements modernes de surveillance de l'activitĂ© rĂ©seau peuvent ĂȘtre utilisĂ©s pour analyser des URL spĂ©cifiques et des mots-clĂ©s dans les paquets de donnĂ©es transmis. Cette technologie est appelĂ©e DPI (deep packet inspection). De tels systĂšmes identifient les mentions de mots et de ressources interdites, entraĂźnant une intervention dans les communications en ligne. En fin de compte, les paquets sont simplement rejetĂ©s.
Cette méthode est efficace, mais plus complexe et gourmande en ressources, car elle nécessite la défragmentation de tous les paquets de données envoyés dans le cadre de flux définis.
Le contenu CDN peut ĂȘtre protĂ©gĂ© contre ce type de filtrage de la mĂȘme maniĂšre que le contenu « normal » â dans les deux cas, l'utilisation du chiffrement (c'est-Ă -dire HTTPS) est bĂ©nĂ©fique.
En plus d'utiliser le DPI pour rechercher des mots-clĂ©s ou des URL de ressources interdites, ces outils peuvent ĂȘtre utilisĂ©s pour une analyse plus avancĂ©e. Ces mĂ©thodes incluent l'analyse statistique du trafic en ligne/hors ligne et l'analyse des protocoles d'identification. Ces mĂ©thodes sont extrĂȘmement gourmandes en ressources et, Ă l'heure actuelle, il n'existe tout simplement pas de preuves suffisamment convaincantes de leur utilisation par les censeurs dans un volume significatif.
Autocensure des fournisseurs de CDN
Si le censeur est l'Ătat, il a tous les moyens d'interdire l'activitĂ© dans le pays Ă ceux des fournisseurs de CDN qui ne se conforment pas Ă la lĂ©gislation locale rĂ©gissant l'accĂšs au contenu. On ne peut rien faire contre l'autocensure - donc si une entreprise de CDN est intĂ©ressĂ©e Ă opĂ©rer dans un pays donnĂ©, elle sera contrainte de respecter les lois locales, mĂȘme si celles-ci limitent la libertĂ© d'expression.
Comment la Chine censure le contenu CDN
Le grand pare-feu chinois est non sans raison considéré comme le systÚme le plus efficace et avancé pour garantir la censure d'internet.
Méthodologie de recherche
Les chercheurs ont rĂ©alisĂ© des expĂ©riences Ă l'aide d'un nĆud Linux situĂ© en Chine. Ils avaient Ă©galement accĂšs Ă plusieurs ordinateurs Ă l'Ă©tranger. Tout d'abord, les chercheurs ont vĂ©rifiĂ© ce qui Ă©tait censurĂ© Ă partir du nĆud, de maniĂšre analogue Ă celle appliquĂ©e Ă d'autres utilisateurs chinois â pour cela, ils ont essayĂ© d'ouvrir divers sites interdits depuis cette machine. Ainsi, la prĂ©sence du mĂȘme niveau de censure a Ă©tĂ© confirmĂ©e.
La liste des sites bloqués en Chine utilisant des CDN a été obtenue à partir du site GreatFire.org. Ensuite, une analyse de la méthode de blocage a été effectuée dans chaque cas.
Selon les données ouvertes, le seul grand acteur du marché CDN avec une infrastructure propre en Chine est Akamai. D'autres fournisseurs impliqués dans l'étude comprennent : CloudFlare, Amazon CloudFront, EdgeCast, Fastly et SoftLayer.
Au cours des expĂ©riences, les chercheurs ont dĂ©couvert les adresses des serveurs edge d'Akamai dans le pays, puis ont essayĂ© d'accĂ©der Ă un contenu autorisĂ© mis en cache via ceux-ci. L'accĂšs Ă un contenu interdit n'a pas pu ĂȘtre obtenu (une erreur HTTP 403 Forbidden Ă©tait renvoyĂ©e) â il est Ă©vident que l'entreprise effectue une autocensure pour conserver la possibilitĂ© d'opĂ©rer dans le pays. Cependant, en dehors du pays, l'accĂšs Ă ces ressources restait ouvert.
Les fournisseurs sans infrastructure en Chine n'utilisent pas d'auto-censure pour les utilisateurs locaux.
Pour les autres fournisseurs, la mĂ©thode de blocage la plus couramment utilisĂ©e est la filtration DNS : les requĂȘtes vers des sites bloquĂ©s sont rĂ©solues en adresses IP incorrectes. Ainsi, le pare-feu ne bloque pas les serveurs edge du CDN, car ils contiennent Ă la fois des informations interdites et autorisĂ©es.
Et si, dans le cas du trafic non crypté, les autorités ont la possibilité de bloquer des pages spécifiques de sites Web à l'aide de DPI, lors de l'utilisation de HTTPS, elles ne peuvent que restreindre l'accÚs à l'ensemble du domaine. Cela entraßne également le blocage de contenu autorisé.
De plus, en Chine, il existe également des fournisseurs de CDN locaux, tels que ChinaCache, ChinaNetCenter et CDNetworks. Toutes ces entreprises respectent pleinement la législation du pays et bloquent le contenu interdit.
CacheBrowser : un outil pour contourner les blocages Ă l'aide de CDN
Une analyse a montré qu'il est assez difficile pour les censeurs de bloquer le contenu CDN. Par conséquent, les chercheurs ont décidé d'aller plus loin et de développer un outil pour contourner les blocages en ligne qui ne s'appuie pas sur la technologie proxy.
L'idĂ©e principale de l'outil est que pour bloquer le CDN, les censeurs doivent interfĂ©rer avec le fonctionnement du DNS, mais pour charger le contenu CDN, il n'est en rĂ©alitĂ© pas nĂ©cessaire d'utiliser la rĂ©solution des noms de domaine. Ainsi, l'utilisateur peut obtenir le contenu souhaitĂ© en s'adressant directement au serveur edge, oĂč il est dĂ©jĂ mis en cache.
Le schéma ci-dessous présente le dispositif du systÚme.

Un logiciel client est installé sur l'ordinateur de l'utilisateur, et un navigateur standard est utilisé pour accéder au contenu.
Lorsque l'URL ou une partie d'un contenu dĂ©jĂ demandĂ© est sollicitĂ©e, le navigateur envoie une requĂȘte au serveur DNS local (LocalDNS) pour obtenir l'adresse IP de l'hĂ©bergement. Le DNS normal n'est interrogĂ© que pour les domaines qui ne sont pas encore dans la base de donnĂ©es LocalDNS. Le module Scraper parcourt en permanence les URL demandĂ©es et recherche dans la liste des noms de domaine potentiellement bloquĂ©s. Ensuite, le Scraper fait appel au module Resolver pour rĂ©soudre les nouveaux domaines bloquĂ©s dĂ©couverts, ce module exĂ©cute la tĂąche et ajoute l'entrĂ©e au LocalDNS. Le cache DNS du navigateur est ensuite vidĂ© pour supprimer les enregistrements DNS existants pour le domaine bloquĂ©.
Si le module Resolver ne parvient pas Ă comprendre Ă quel fournisseur CDN appartient le domaine, il demandera de l'aide au module Bootstrapper.
Comment cela fonctionne en pratique
Le logiciel client du produit a Ă©tĂ© rĂ©alisĂ© pour Linux, mais il peut facilement ĂȘtre portĂ© Ă©galement sous Windows. Un navigateur standard est utilisĂ©, Ă savoir Mozilla
Firefox. Les modules Scraper et Resolver sont écrits en Python, et les bases de données Customer-to-CDN et CDN-to-IP sont stockées dans des fichiers .txt. Le fichier /etc/hosts sous Linux sert de base de données pour LocalDNS.
Au final, pour une URL bloquĂ©e de type le script obtiendra l'adresse IP du serveur d'edge Ă partir du fichier /etc/hosts et enverra une requĂȘte HTTP GET pour accĂ©der Ă BlockedURL.html avec les champs d'en-tĂȘte HTTP Host :
blocked.com/ et User-Agent : Mozilla/5.0 (Windows NT 5.1; rv:14.0) Gecko/20100101 Firefox/14.0.1Le module Bootstrapper a Ă©tĂ© rĂ©alisĂ© avec l'outil gratuit digwebinterface.com. Ce rĂ©solveur DNS ne peut pas ĂȘtre bloquĂ© et rĂ©pond aux requĂȘtes DNS au nom de nombreux serveurs DNS gĂ©ographiquement dispersĂ©s dans diverses rĂ©gions rĂ©seau.
GrĂące Ă cet outil, les chercheurs ont pu accĂ©der Ă Facebook depuis leur nĆud chinois, bien que le rĂ©seau social soit depuis longtemps bloquĂ© en Chine.

Conclusion
L'expĂ©rience a montrĂ© que les difficultĂ©s rencontrĂ©es par les censeurs pour tenter de bloquer le contenu CDN peuvent ĂȘtre utilisĂ©es pour crĂ©er un systĂšme de contournement des blocages. Un tel outil permet de contourner les blocages mĂȘme en Chine, oĂč l'un des systĂšmes de censure en ligne les plus puissants est en vigueur.
D'autres articles sur l'utilisation de pour les entreprises :
Source : habr.com
