Imagine:
Astăzi, o parte semnificativă din tot conținutul de pe internet este distribuit prin rețele CDN. Totuși, există cercetări asupra modului în care diferiți cenzori își exercită influența asupra acestor rețele. Oamenii de știință de la Universitatea Massachusetts au studiat metodele posibile de blocare a conținutului CDN pe baza practicilor autorităților din China și au dezvoltat un instrument pentru ocolirea acestor blocaje.
Am pregătit un material de sinteză cu principalele concluzii și rezultate ale acestui experiment.
Introducere
Cenzura este o amenințare globală la adresa libertății de exprimare pe internet și a accesului liber la informație. În mare parte, acest lucru este posibil datorită faptului că internetul a împrumutat modelul de „comunicare end-to-end” din rețelele telefonice ale anilor '70. Aceasta permite blocarea accesului la conținut sau comunicarea utilizatorilor fără eforturi sau costuri semnificative, pur și simplu pe baza adresei IP. Iată câteva metode de la blocarea adresei cu conținut interzis până la blocarea capacității utilizatorilor de a o cunoaște prin manipularea DNS-ului.
Cu toate acestea, dezvoltarea internetului a dus și la apariția unor noi modalități de distribuire a informațiilor. Una dintre acestea este utilizarea conținutului cached pentru a îmbunătăți performanța și a accelera comunicarea. Astăzi, furnizorii de CDN gestionează un volum semnificativ din tot traficul global – doar Akamai, lider în acest segment, acoperă până la 30% din traficul global static pe web.
O rețea CDN este un sistem distribuit pentru livrarea conținutului internet cu cea mai mare viteză. O rețea tipică CDN constă în servere situate în diferite puncte geografice, care stochează conținut pentru a-l „furniza” utilizatorilor care se află cel mai aproape de acel server. Aceasta permite creșterea semnificativă a vitezei comunicării online.
Pe lângă îmbunătățirea calității serviciilor pentru utilizatorii finali, găzduirea CDN ajută creatorii de conținut să își scaleze proiectele, reducând sarcina asupra infrastructurii.
Cenzurarea conținutului CDN
În ciuda faptului că traficul CDN deja constituie o parte semnificativă din întreaga informație transmisă prin internet, până acum aproape nu au existat cercetări despre modul în care cenzorii din lumea reală abordează controlul acestuia.
Autorii studiului au început cu o cercetare a tehnicilor de cenzură care pot fi aplicate la CDN. Apoi, au studiat mecanismele reale folosite de autoritățile din China.
Mai întâi, să discutăm despre posibilele metode de cenzură și despre cum ar putea fi utilizate pentru controlul CDN.
Filtrarea pe baza IP-ului
Aceasta este cea mai simplă și ieftină tehnică de cenzură a internetului. Aplicând această abordare, cenzorul determină și blochează adresele IP ale resurselor care găzduiesc conținut interzis. Apoi, furnizorii de internet controlați încetează livrarea pachetelor trimise către aceste adrese.
Blocarea pe baza IP-ului este una dintre cele mai răspândite metode de cenzură a internetului. Cele mai multe dispozitive de rețea comerciale sunt dotate cu funcții pentru a realiza astfel de blocări fără costuri de calcul semnificative.
Cu toate acestea, această metodă nu este foarte potrivită pentru blocarea traficului CDN din cauza unor caracteristici ale tehnologiei în sine:
- Caching distribuit – pentru a asigura cea mai bună disponibilitate a conținutului și pentru a optimiza performanța, rețelele CDN cachează conținutul utilizatorului pe un număr mare de servere edge, situate în locații geografice distribuite. Pentru a filtra un astfel de conținut pe baza IP-ului, cenzorul va trebui să cunoască adresele tuturor serverelor edge și să le blocheze. Aceasta va afecta principalele calități ale metodei, deoarece principalul său avantaj este că, în schema obișnuită, blocarea unui singur server permite „tăierea” accesului la conținutul interzis pentru un număr mare de oameni simultan.
- IP-uri împărtășite – furnizorii de CDN comerciali își împărtășesc infrastructura (adică serverele edge, sistemul de cartografiere etc.) între mai mulți clienți. Ca rezultat, conținutul CDN interzis este descărcat de la aceleași adrese IP ca și conținutul neinterzis. Prin urmare, orice tentativă de filtrare pe baza IP-ului va conduce la blocarea unui număr uriaș de site-uri și conținuturi care nu interesează cenzorii.
- Alocare dinamică înaltă a IP-ului – pentru a optimiza balansarea de încărcare și a îmbunătăți calitatea serviciului, maparea serverelor edge și a utilizatorilor finali se realizează foarte rapid și dinamic. De exemplu, Akamai actualizează adresele IP returnate la fiecare minut. Acest lucru va face aproape imposibil procesul de asociere a adreselor cu conținutul interzis.
Interferența DNS
În afară de filtrarea IP, o altă metodă populară de cenzură este intervenția în DNS. Această abordare implică acțiuni ale cenzorilor menite să împiedice utilizatorii să afle deloc adresele IP ale resurselor cu conținut interzis. Cu alte cuvinte, intervenția se desfășoară la nivelul rezolvării numelui de domeniu. Există mai multe moduri de a realiza acest lucru, inclusiv atacuri de tip DNS spoofing, utilizarea tehnicii DNS poisoning și blocarea cererilor DNS către site-uri interzise.
Aceasta este o metodă foarte eficientă de blocare, totuși poate fi ocolită prin utilizarea unor metode neconvenționale de rezolvare a DNS-ului, de exemplu, canale out-of-band. Prin urmare, de obicei, cenzorii combină blocările DNS cu utilizarea filtrării IP. Dar, așa cum s-a menționat anterior, filtrarea IP nu este eficientă pentru cenzurarea conținutului CDN.
Filtrarea după URL/Cuvinte cheie prin DPI
Echipamentele moderne de monitorizare a activității rețelei pot fi utilizate pentru a analiza anumite URL-uri și cuvinte cheie în pachetele de date transmise. Această tehnologie poartă numele de DPI (inspecție profundă a pachetelor). Astfel de sisteme identifică mențiunile cuvintelor și resurselor interzise și, ulterior, intervine în comunicația online. În rezultat, pachetele sunt pur și simplu respinse.
Această metodă este eficientă, dar mai complexă și consumatoare de resurse, deoarece necesită defragmentarea tuturor pachetelor de date transmise în cadrul unor fluxuri specifice.
Conținutul CDN poate fi protejat de o astfel de filtrare la fel ca și conținutul „obișnuit” – în ambele cazuri, ajută utilizarea criptării (adică HTTPS).
În afară de utilizarea DPI-ului pentru a căuta cuvinte cheie sau URL-uri ale resurselor interzise, aceste instrumente pot fi utilizate pentru analize mai avansate. Astfel de metode includ analiza statistică a traficului online / offline și analiza protocoalelor de identificare. Aceste metode sunt extrem de consumatoare de resurse și, în prezent, nu există suficiente dovezi privind utilizarea lor de către cenzori într-un volum semnificativ.
Auto-cenzura furnizorilor de CDN
Dacă cenzorul este statul, atunci acesta are toate instrumentele necesare pentru a interzice activitatea furnizorilor de CDN în țară, care nu respectă legile locale ce reglementează accesul la conținut. Nu se poate opune auto-cenzurii – prin urmare, dacă o companie furnizor de CDN este interesată să activeze într-o anumită țară, va trebui să respecte legile locale, chiar dacă acestea limitează libertatea de exprimare.
Cum cenzurează China conținutul CDN
Marele zid de protecție chinez este pe bună dreptate considerat cel mai eficient și avansat sistem de asigurare a cenzurii pe internet.
Metodologia cercetării
Cercetătorii au efectuat experimente folosind un nod Linux situat în interiorul Chinei. De asemenea, au avut acces la câteva computere din afara țării. Inițial, cercetătorii au verificat ce anume este cenzurat din nod, într-o manieră similară cu ceea ce se aplică altor utilizatori chinezi – pentru a face acest lucru, au încercat să acceseze de pe această mașină diverse site-uri interzise. Astfel, existența aceluiași nivel de cenzură a fost confirmată.
Lista site-urilor blocate în China care utilizează CDN a fost preluată de pe site-ul GreatFire.org. Apoi, a fost efectuată analiza modului de blocare în fiecare caz.
Conform datelor deschise, singurul jucător important pe piața CDN cu propria infrastructură în China este Akamai. Alți furnizori care au participat la cercetare sunt: CloudFlare, Amazon CloudFront, EdgeCast, Fastly și SoftLayer.
În timpul experimenteleor, cercetătorii au identificat adresele serverelor edge Akamai din țară și apoi au încercat să obțină prin acestea conținut permis, în cache. Accesul la conținutul interzis nu a fost posibil (s-a întors eroarea HTTP 403 Forbidden) – este evident că compania își desfășoară auto-cenzura pentru a-și menține capacitatea de a opera în țară. În același timp, din afara țării, accesul la aceste resurse rămânea deschis.
Furnizorii fără infrastructură din China nu adoptă auto-cenzura pentru utilizatorii locali.
În cazul celorlalți furnizori, cea mai frecvent utilizată metodă de blocare a fost filtrarea DNS – cererile către site-uri blocate sunt redirecționate către adrese IP incorecte. Totuși, firewall-ul nu blochează efectiv serverele de edge CDN, deoarece acestea stochează atât informații interzise, cât și permise.
Și, în cazul traficului necriptat, autoritățile au capacitatea de a bloca anumite pagini ale site-urilor prin DPI, însă în utilizarea HTTPS pot doar să interzică accesul la întregul domeniu. Acest lucru duce, de asemenea, la blocarea conținutului permis.
În plus, există și furnizori CDN locali în China, precum ChinaCache, ChinaNetCenter și CDNetworks. Toate aceste companii respectă pe deplin legislația țării și blochează conținutul interzis.
CacheBrowser: instrument de ocolire a blocajelor prin intermediul CDN
Analiza a arătat că cenzorilor le este destul de greu să blocheze conținutul CDN. Prin urmare, cercetătorii au decis să dezvolte un instrument de ocolire a blocajelor online, care să nu utilizeze tehnologia proxy.
Ideea principală a instrumentului este că, pentru a bloca CDN, cenzorii trebuie să intervină în funcționarea DNS, dar pentru a accesa conținutul CDN, utilizarea rezolvării numelui de domeniu nu este de fapt obligatorie. Astfel, utilizatorul poate obține conținutul dorit, contactând direct serverul de edge, pe care acesta este deja cache-uit.
În diagrama de mai jos este prezentată configurația sistemului.

Pe computerul utilizatorului se instalează un software client, iar pentru accesarea conținutului se folosește un browser obișnuit.
Când este solicitat un URL sau o parte a unui conținut deja solicitat, browserul trimite o cerere către sistemul local DNS (LocalDNS) pentru a obține adresa IP a gazdelor. DNS-ul obișnuit este solicitat doar pentru domeniile care nu sunt deja conținute în baza de date LocalDNS. Modulul Scraper parcurge constant URL-urile solicitate și caută în lista de nume de domenii potențial blocate. Apoi, Scraper se adresează modulului Resolver pentru a rezolva noile domenii blocate descoperite; acest modul îndeplinește sarcina și adaugă o înregistrare în LocalDNS. Apoi, cache-ul DNS al browserului este șters pentru a elimina înregistrările DNS existente pentru domeniul blocat.
Dacă modulul Resolver nu poate înțelege la care provider CDN aparține domeniul, va cere ajutorul modulului Bootstrapper.
Cum funcționează în practică
Software-ul clientului produsului a fost implementat pentru Linux, dar poate fi ușor portat inclusiv pentru Windows. Ca browser se folosește Firefox obișnuit.
Modulele Scraper și Resolver sunt scrise în Python, iar bazele de date Customer-to-CDN și CDN-to-IP sunt stocate în fișiere .txt. Ca bază de date LocalDNS servește un fișier obișnuit /etc/hosts în Linux.
Prin urmare, pentru un URL blocat de tipul scriptul va obține adresa IP a serverului edge din fișierul /etc/hosts și va trimite o cerere HTTP GET pentru accesarea BlockedURL.html cu câmpurile antetului HTTP Host:
blocked.com/ și User-Agent: Mozilla/5.0 (Windows NT 5.1; rv:14.0) Gecko/20100101 Firefox/14.0.1Modulul Bootstrapper este implementat folosind instrumentul gratuit digwebinterface.com. Acest rezolvator DNS nu poate fi blocat și răspunde la cererile DNS din partea multor servere DNS distribuite geografic în diverse regiuni de rețea.
Folosind acest instrument, cercetătorii au reușit să acceseze Facebook de la nodul lor din China – deși rețeaua socială este de mult blocată în China.

Concluzie
Experimentul a arătat că problemele pe care cenzorii le întâmpină în încercarea de a bloca conținutul CDN-ului pot fi folosite pentru a crea un sistem de ocolire a blocajelor. Un astfel de instrument permite ocolirea restricțiilor chiar și în China, unde există unul dintre cele mai puternice sisteme de cenzură online.
Alte articole despre utilizarea pentru afaceri:
Sursa: habr.com
