Kyç në këtë artikull nuk është konfigurimi i plotë i DPI-së dhe gjithçka që lidhet me të, ndërsa vlera shkencore e tekstin është minimale. Megjithatë, ajo përshkruan një mënyrë shumë të thjeshtë për të anashkaluar DPI-në, të cilën shumë kompani e kanë lënë jashtë rahe.

Kujdesi nr. 1: ky artikull ka karakter hulumtues, nuk inkurajon askënd të bëjë ndonjë veprim dhe përdorë. Ideja bazohet në përvojën personale, dhe çdo ngjashmëri është rastësore.
Kujdesi nr. 2: artikulli nuk zbulon sekrete të Atlantidës, kërkimin e Graalit të Shenjtë dhe mistere të tjera të universit, gjithçka ndodhet në dispozitë të lirë dhe ndoshta është përshkruar më parë në Habr. (nuk e kam gjetur, do të isha mirënjohës për lidhjen)
Për ata që lexuan kujdesin, le të fillojmë.
ĂfarĂ« Ă«shtĂ« DPI?
DPI ose Deep Packet Inspection â njĂ« teknologji e mbledhjes sĂ« tĂ« dhĂ«nave statistikore, kontrollit dhe filtrimit tĂ« paketave rrjetore duke analizuar jo vetĂ«m titujt e paketave, por gjithashtu pĂ«rmbajtjen e plotĂ« tĂ« trafikut nĂ« nivelet e modelit OSI nga e dyta e lart, e cila lejon zbulesĂ«n dhe bllokimin e viruseve, filtrimin e informacionit qĂ« nuk pĂ«rputhet me kriteret e caktuara.
Ekzistojnë dy lloje lidhjesh të DPI-së, të cilat përshkruhen :
DPI pasiv
DPI i lidhur nĂ« rrjetin e ofruesit paralelisht (jo nĂ« prerje) ose pĂ«rmes njĂ« ndarĂ«si optik pasiv, ose duke pĂ«rdorur pasqyrimin e trafikut qĂ« del nga pĂ«rdoruesit. Ky lloj lidhjeje nuk e ngadalĂ«son shpejtĂ«sinĂ« e punĂ«s sĂ« rrjetit tĂ« ofruesit nĂ« rast tĂ« pamjaftueshmĂ«risĂ« sĂ« DPI-sĂ«, pĂ«r shkak tĂ« sĂ« cilĂ«s aplikohet nga ofrues tĂ« mĂ«dhenj. DPI me kĂ«tĂ« lloj lidhjeje teknikisht mund vetĂ«m tĂ« zbulojĂ« pĂ«rpjekjen pĂ«r tĂ« kĂ«rkuar pĂ«rmbajtje tĂ« ndaluar, por nuk mund ta ndalĂ« atĂ«. PĂ«r tĂ« anashkaluar kĂ«tĂ« kufizim dhe pĂ«r tĂ« bllokuar aksesin nĂ« njĂ« uebfaqe tĂ« ndaluar, DPI i dĂ«rgon pĂ«rdoruesit, i cili kĂ«rkon njĂ« URL tĂ« bllokuar, njĂ« paketĂ« HTTP tĂ« formuar posaçërisht me ridrejtim nĂ« njĂ« faqe bllokuese tĂ« ofruesit, sikur kjo pĂ«rgjigje do tâi vinte nga vetĂ« burimi i kĂ«rkuar (adresa IP e dĂ«rguesit dhe sekuenca TCP falsifikohen). PĂ«r shkak se DPI fizikisht ndodhet mĂ« afĂ«r pĂ«rdoruesit sesa uebfaqja e kĂ«rkuar, pĂ«rgjigja e falsifikuar arrin nĂ« pajisjen e pĂ«rdoruesit mĂ« shpejt se pĂ«rgjigjja reale nga uebfaqja.
DPI aktiv
DPI aktiv â DPI i lidhur nĂ« rrjetin e ofruesit nĂ« mĂ«nyrĂ« tĂ« zakonshme, ashtu si çdo pajisje tjetĂ«r rrjeti. Ofruesi konfiguron rrugĂ«zimin nĂ« mĂ«nyrĂ« qĂ« DPI tĂ« marrĂ« trafikun nga pĂ«rdoruesit nĂ« IP dhe domainet e bllokuara, ndĂ«rsa DPI merr vendimin pĂ«r tĂ« lejuar ose bllokuar trafikun. DPI aktiv mund tĂ« kontrollojĂ« si trafikun e dalshĂ«m, ashtu edhe atĂ« tĂ« hyrjes, megjithatĂ«, nĂ«se ofruesi e aplikon DPI vetĂ«m pĂ«r bllokimin e faqeve nga regjistri, zakonisht e konfiguroni pĂ«r tĂ« kontrolluar vetĂ«m trafikun e dalshĂ«m.
Tipi i lidhjes ndikon jo vetëm në efikasitetin e bllokimit të trafikut, por edhe në ngarkesën në DPI, prandaj ekziston mundësia që të mos kontrolloni të gjithë trafikun, por vetëm një të caktuar:
"DPI i zakonshëm"
DPI "i zakonshëm" nënkupton një DPI që filtrojmë një tip të caktuar trafiku vetëm në portat më të zakonshme për këtë tip. Për shembull, DPI "i zakonshëm" identifikon dhe bllokon trafikun e ndaluar HTTP vetëm në portin 80, trafikun HTTPS në portin 443. Ky tip DPI nuk do të ndjekë përmbajtjen e ndaluar, nëse dërgoni një kërkesë me një URL të bllokuar në një IP të bllokuar ose një port jo standard.
"DPI i plotë"
Në dallim nga DPI "i zakonshëm", ky tip DPI klasifikon trafikun pavarësisht nga adresa IP dhe porta. Si rezultat, faqet e bllokuara nuk do të hapen, edhe nëse përdorni një server proxy në një port krejtësisht tjetër dhe një adresë IP të pambrojtur.
Përdorimi i DPI
Për të mos zvogëluar shpejtësinë e transmetimit të të dhënave, kërkohet të përdorni DPI "të zakonshëm" pasiv, i cili lejon të bllokoni efikasht burime të çdo lloji, konfigurimi fillestar duket kështu:
- HTTP filtrohet vetëm në portin 80
- HTTPS vetëm në portin 443
- BitTorrent vetëm në portat 6881-6889
Por problemet fillojnë, nëse burimi do të përdorë një port tjetër, për të mos humbur përdoruesit, atëherë do të duhet të kontrolloni çdo paketë, për shembull:
- HTTP funksionon në portin 80 dhe 8080
- HTTPS në portin 443 dhe 8443
- BitTorrent në çdo gamë tjetër
Për shkak të kësaj do të duhet ose të kaloni në DPI "aktiv", ose të përdorni bllokimin përmes një serveri DNS shtesë.
Bllokimi përmes DNS
Një nga mënyrat për të bllokuar aksesin në një burim është kapja e kërkesës DNS përmes një serveri DNS lokal dhe kthimi i IP adresës ''ndërprerëse'' në vend të burimit të kërkuar. Por kjo nuk garanton një rezultat të sigurt, pasi ekziston mundësia për të parandaluar zëvendësimin e adresës:
Opsioni 1: Redaktimi i skedarit hosts (për desktopin)
Skedari hosts është një pjesë e pandarë e çdo sistemi operativ, që lejon gjithmonë përdorimin e tij. Në mënyrë që përdoruesi të ketë qasje në burimin, duhet:
- Të dijë IP adresën e burimit të kërkuar
- Të hapë për redaktim skedarin hosts (nevojiten të drejta administratori), i vendosur në:
- Linux: /etc/hosts
- Windows: %WinDir%System32driversetchosts
- Të shtojë një rresht në formatin:
- Të ruajë ndryshimet
Përparësia e këtij metodi është kompleksiteti dhe kërkesat për të patur të drejta administratori.
Opsioni 2: DoH (DNS mbi HTTPS) ose DoT (DNS mbi TLS)
Këto metoda lejojnë mbrojtjen nga zëvendësimi i kërkesës DNS përmes enkriptimit, por implementimi nuk mbështetet nga të gjitha aplikacionet. Le të shqyrtojmë thjeshtësinë e konfigurimit të DoH për Mozilla Firefox version 66 nga ana e përdoruesit:
- Të kaloni në adresën në Firefox
- Të konfirmoni se përdoruesi merr përsipër të gjithë rreziqet
- Të ndryshoni vlerën e parametrin network.trr.mode në:
- 0 â çaktivizoni TRR
- 1 â zgjedhje automatike
- 2 â aktivizoni DoH si parazgjedhje
- TĂ« ndryshoni parametrin network.trr.uri duke zgjedhur serverin DNS
- Cloudflare DNS:
- Google DNS:
- Të ndryshoni parametrin network.trr.boostrapAddress në:
- Nëse është zgjedhur Cloudflare DNS: 1.1.1.1
- Nëse është zgjedhur Google DNS: 8.8.8.8
- Të ndryshoni vlerën e parametrin network.security.esni.enabled në true
- Të verifikoni saktësinë e konfigurimit përmes
Megjithëse ky metodë është më e komplikuar, nuk kërkon të drejta administratori për përdoruesin, dhe gjithashtu ekzistojnë shumë mënyra të tjera për të mbrojtur kërkesën DNS, që nuk janë përshkruar në këtë artikull.
Opsioni 3 (për pajisje mobile):
Përdorimi i aplikacionit nga Cloudflare për dhe .
Testimi
Për të kontrolluar mungesën e aksesit në burime, u ble një domen i përkohshëm që ishte bllokuar në territorin e RF:
Përfundim
Shpresoj që ky artikull të jetë i dobishëm dhe të nxisë jo vetëm administratorët të kuptojnë më thellë këtë temë, por gjithashtu të japë kuptim se burimet gjithmonë do të jenë nga ana e përdoruesit, dhe kërkimi i zgjidhjeve të reja duhet të jetë një pjesë e pandashme për ta.
Useful links
Shtesë jashtë artikujveTesti në Cloudflare nuk mund të kalojë në rrjetin e operatorit Tele2, ndërsa DPI-në e konfiguruar siç duhet bllokon qasjen në platformën e testimit.
P.S. Aktualisht, ky është operatori i parë që bllokon saktësisht burimet.
Burimi: habr.com
