Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać

Dzień dobry, Społeczność!

Nazywam się Janisław Basiuk. Jestem koordynatorem organizacji publicznej «Medium».

W tym artykule postarałem się zebrać najbardziej wyczerpujące informacje na temat tego, czym jest działający na terenie Federacji Rosyjskiej zdecentralizowany dostawca internetu.

Opowiem:

    Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać   Czym jest «Medium»
    Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać   Czym jest Yggdrasil i dlaczego «Medium» używa go jako głównego transportu
    Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać   Jak prawidłowo skonfigurować środowisko do korzystania z zasobów sieci «Medium»

Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać

Czym jest «Medium»?

Medium (ang. Medium — «pośrednik», oryginalne hasło — Nie pytaj o swoją prywatność. Odbierz ją z powrotem; w języku angielskim słowo medium oznacza «średni») — rosyjski zdecentralizowany dostawca internetu, który oferuje usługi dostępu do sieci Yggdrasil bezpłatnie.

Kiedy, gdzie i po co powstało «Medium»?

Początkowo projekt był myślany jako Sieć Mesh do w gminie Kolomna.

«Medium» powstał w kwietniu 2019 roku w ramach tworzenia niezależnego środowiska telekomunikacyjnego poprzez zapewnienie użytkownikom końcowym dostępu do zasobów sieci Yggdrasil za pomocą technologii bezprzewodowego przesyłania danych Wi-Fi.

Gdzie mogę znaleźć pełną listę wszystkich punktów sieci?Możesz ją znaleźć w repozytorium na GitHubie.

Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać

Czym jest Yggdrasil i dlaczego «Medium» używa go jako głównego transportu?

Yggdrasil — to samonaprawiająca się Sieć Mesh, mająca możliwość podłączania routerów zarówno w trybie overlay (nad siecią Internet), jak i bezpośrednio do siebie poprzez połączenie przewodowe lub bezprzewodowe.

Yggdrasil jest kontynuacją projektu CjDNS. Główna różnica między Yggdrasil a CjDNS to użycie protokołu STP (spanning tree protocol).

Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać

Domyślnie wszystkie routery w sieci używają szyfrowania end-to-end do przesyłania danych między innymi uczestnikami.

Wybór sieci Yggdrasil jako głównego transportu był uzasadniony potrzebą zwiększenia prędkości połączenia (do sierpnia 2019 roku «Medium» korzystał z I2P).

Przejście na Yggdrasil również umożliwiło uczestnikom projektu rozpoczęcie wdrażania sieci Mesh z topologią Full-Mesh. Taki układ sieci to najskuteczniejszy antidotum na cenzurę.

Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać

Yggdrasil domyślnie używa szyfrowania end-to-end. Dlaczego usługi sieci «Medium» korzystają z HTTPS?

Nie ma potrzeby korzystania z protokołu HTTPS do komunikacji z usługami w sieci Yggdrasil, jeśli łączysz się z nimi przez lokalnie działający router sieci Yggdrasil.

Rzeczywiście: transport Yggdrasil na poziomie protokołu umożliwia bezpieczne korzystanie z zasobów wewnątrz sieci Yggdrasil — możliwość przeprowadzenia ataków typu MITM została całkowicie wyeliminowana.

Sytuacja zmienia się diametralnie, jeśli uzyskujesz dostęp do wewnętrznych zasobów Yggdrasil nie bezpośrednio, ale przez pośredni węzeł — punkt dostępu sieci „Medium”, którym zarządza jej operator.

Kto w takim przypadku może skompromitować dane, które przesyłasz:

  1. Operator punktu dostępu. Oczywiście aktywny operator punktu dostępu sieci „Medium” może podsłuchiwać niezaszyfrowany ruch, który przechodzi przez jego urządzenia.
  2. Haker (człowiek pośrodku). „Medium” ma problem podobny do problemu sieci Tor, tylko w odniesieniu do węzłów wejściowych i pośrednich.

Oto jak to wyglądaWszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać

Rozwiązanie: aby uzyskać dostęp do usług internetowych wewnątrz sieci Yggdrasil, należy korzystać z protokołu HTTPS (7 poziom modelu OSI). Problem polega na tym, że dla usług sieci Yggdrasil nie można wydać autentycznego certyfikatu bezpieczeństwa przy użyciu zwykłych środków, takich jak Let’s Encrypt.

Dlatego założyliśmy własny centrum certyfikacji — „Medium Root CA”. Przytłaczająca większość usług sieci „Medium” jest podpisana certyfikatem bezpieczeństwa tego centrum certyfikacji.

Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać

Możliwość skompromitowania certyfikatu głównego centrum certyfikacji została oczywiście wzięta pod uwagę — ale certyfikat ten jest przede wszystkim potrzebny do potwierdzenia integralności przesyłanych danych i wyeliminowania możliwości przeprowadzenia ataków typu MITM.

Usługi sieci „Medium” od różnych operatorów mają różne certyfikaty bezpieczeństwa, które w tak czy inaczej są podpisane przez główny organ certyfikacji. Jednak operatorzy głównego organu certyfikacji nie mają możliwości podsłuchiwania zaszyfrowanego ruchu usług, dla których wydali certyfikaty bezpieczeństwa (zob. „Co to jest CSR?”).

Ci, którzy szczególnie dbają o swoje bezpieczeństwo, mogą korzystać z dodatkowej ochrony takich narzędzi jak PGP i podobne.

Obecnie infrastruktura otwartych kluczy sieci „Medium” ma możliwość sprawdzania statusu certyfikatu za pomocą protokołu OCSP lub poprzez użycie CRL.

Czy w „Medium” istnieje własny system nazw domen?

Początkowo w sieci „Medium” nie istniał scentralizowany serwer nazw domen, który mógłby umożliwić uczestnikom sieci dostęp do najczęściej odwiedzanych zasobów w prostszy i bardziej znany sposób (w przeciwieństwie do korzystania z adresu IPv6 konkretnego serwera).

W „Medium” postanowiliśmy tchnąć życie w ten pomysł — i trochę wyprzedzając fakty — udało nam się!

Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać

Rejestracja nazw domen odbywa się w trybie automatycznym — wystarczy podać adres IPv6 serwera, na którym uruchomiono usługę. Robot sprawdzi, czy ten adres rzeczywiście należy do osoby próbującej zarejestrować nazwę domeny.

W przypadku sukcesu nazwa domeny zostanie dodana do bazy danych nazw domen w ciągu 24 godzin. Jeśli serwer przestanie odpowiadać robotowi i będzie niedostępny dłużej niż 72 godziny, nazwa domeny zostanie zwolniona.

Nie uda się zarejestrować nazwy domeny na ::1Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać

Kopia pełnej listy zarejestrowanych nazw domen znajduje się w repozytorium na GitHubie. Umożliwia to zapewnienie maksymalnej przejrzystości w kwestii aktualnego stanu nazw domen i wykluczenie ich blokady w wyniku możliwej amfibii, spowodowanej działaniem czynnika ludzkiego. Nagle operatorowi DNS coś się nie spodoba.

Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać

A co z wydawaniem certyfikatów SSL dla usług internetowych?

Utworzenie serwera nazw domen było również spowodowane koniecznością wdrożenia infrastruktury otwartych kluczy — aby wydać certyfikat, konieczne jest, aby zawierał pole CN (Common Name), które jest nazwą domeny, dla której wydawany jest certyfikat.

Procedura wydawania certyfikatów podpisanych przez jednostkę certyfikującą odbywa się w trybie automatycznym — robot sprawdza poprawność i autentyczność wprowadzonych przez użytkownika danych. W przypadku sukcesu końcowy użytkownik otrzymuje wiadomość e-mail, która zawiera podpisany certyfikat.

Otóż toWszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać

Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać

Jak prawidłowo skonfigurować środowisko do korzystania z zasobów sieci „Medium”?

Cechy procesu konfigurowania środowiska roboczego zależą od systemu operacyjnego, którego używasz.

Wybieraj mądrze (zdjęcie jest klikalne):

Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytaćWszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać

Wolny Internet w Rosji zaczyna się od Ciebie

Możesz już dziś pomóc w budowie wolnego Internetu w Rosji. Przygotowaliśmy wyczerpującą listę rzeczy, w których możesz pomóc sieci:

    Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać   Opowiedz o sieci „Medium” swoim przyjaciołom i kolegom
    Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać   Podziel się linkiem do tego artykułu w mediach społecznościowych lub osobistym blogu
    Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać   Weź udział w dyskusji na temat kwestii technicznych sieci „Medium” na GitHubie
    Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać   Utwórz swój serwis internetowy w sieci Yggdrasil i dodaj go do DNS sieci „Medium”
    Wszystko, co chcieliście wiedzieć o zdecentralizowanym dostawcy internetowym „Medium”, ale baliście się zapytać   Uruchom swoją punkty dostępu do sieci „Medium”

Czytaj także:

Kochanie, zabijamy Internet
Zdecentralizowany dostawca usług internetowych „Medium” — trzy miesiące później
„Medium” — pierwszy zdecentralizowany dostawca Internetu w Rosji

Jesteśmy na Telegramie: @medium_isp

Tylko zarejestrowani użytkownicy mogą brać udział w ankiecie. Zaloguj się, proszę.

Alternatywne głosowanie: ważne jest dla nas zdanie tych, którzy nie mają pełnoprawnego konta na Habra

Głosowało 138 użytkowników. Wstrzymało się 65 użytkowników.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster