Rilascio di outline-ss-server 1.4, implementazione del proxy Shadowsocks dal progetto Outline

È stata pubblicata la versione 1.4 del proxy outline-ss-server, che utilizza il protocollo Shadowsocks per oscurare la natura del traffico, eludere i firewall e ingannare i sistemi di ispezione dei pacchetti. Il server è sviluppato dal progetto Outline, che fornisce anche un wrapper di applicazioni client e un'interfaccia di gestione per implementare rapidamente server Shadowsocks multi-utente basati su outline-ss-server in ambienti cloud pubblici o sul proprio hardware, gestirli tramite un'interfaccia web e organizzare l'accesso degli utenti tramite chiavi.

Outline-ss-server è scritto in Go e distribuito sotto licenza Apache 2.0. La base del codice è fornita dal proxy-server go-shadowsocks2, creato dalla comunità degli sviluppatori di Shadowsocks. Negli ultimi tempi, l'attività principale del progetto Shadowsocks si è concentrata sullo sviluppo di un nuovo server in Rust, mentre l'implementazione in Go non riceve aggiornamenti da oltre un anno ed è notevolmente in ritardo in termini di funzionalità.

Le differenze tra outline-ss-server e go-shadowsocks2 riguardano il supporto per la connessione di più utenti tramite una singola porta di rete, la possibilità di aprire più porte di rete per ricevere connessioni, il supporto per il riavvio a caldo e l'aggiornamento della configurazione senza interrompere le connessioni, strumenti di monitoraggio integrati e modifica del traffico basati sulla piattaforma prometheus.io.

Rilascio di outline-ss-server 1.4, implementazione del proxy Shadowsocks dal progetto Outline

In outline-ss-server è stata anche aggiunta una protezione contro attacchi legati all'invio di richieste di verifica e alla riproduzione del traffico. L'attacco tramite richieste di verifica mira a determinare l'esistenza del proxy, ad esempio un attaccante può inviare al server Shadowsocks bersaglio insiemi di dati di dimensioni diverse e analizzare quale volume di dati il server leggerà prima di rilevare un errore e chiudere la connessione. L'attacco di riproduzione del traffico si basa sull'intercettazione della sessione tra il client e server nel tentativo successivo di reinviare i dati intercettati per determinare l'esistenza del proxy.

Per difendersi dagli attacchi tramite richieste di verifica, il server outline-ss-server non interrompe la connessione e non restituisce un errore quando riceve dati non validi, ma continua a ricevere informazioni, fungendo da sorta di buco nero. Per proteggere contro la riproduzione, i dati ricevuti dal client vengono ulteriormente verificati per le ripetizioni tramite checksum, memorizzati per le ultime migliaia di sequenze di handshake (massimo 40.000, la dimensione è impostata all'avvio del server e consuma 20 byte di memoria per sequenza). Per bloccare le risposte ripetute dal server, tutti i codici di autenticazione HMAC con tag a 32 bit vengono applicati a tutte le sequenze di handshake del server.

Per livello di occultamento del traffico, il protocollo Shadowsocks nell'implementazione outline-ss-server è simile al trasporto Obfs4 utilizzato nella rete anonima Tor. Il protocollo è stato creato per eludere il sistema di censura del traffico in Cina ("Il grande firewall cinese") e consente di nascondere in modo abbastanza efficace il traffico instradato attraverso un altro server (il traffico è difficile da identificare grazie all'attaccamento di un prefisso casuale e alla simulazione di un flusso continuo).

Come protocollo per il proxying delle richieste viene utilizzato SOCKS5: un proxy con supporto SOCKS5 viene eseguito sul sistema locale, che incapsula il traffico su un server remoto, da cui vengono effettivamente eseguite le richieste. Il traffico tra il client e il server viene collocato in un tunnel crittografato (viene supportata la crittografia autenticata AEAD_CHACHA20_POLY1305, AEAD_AES_128_GCM e AEAD_AES_256_GCM), il cui occultamento è l'obiettivo primario di Shadowsocks. Viene supportata l'organizzazione di tunnel TCP e UDP, così come la creazione di tunnel arbitrarî non limitati a SOCKS5, mediante l'uso di plugin simili ai trasporti collegabili in Tor.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster