Eksperimenti CacheBrowser: kalimi i zjarrit kinez pa proxy duke përdorur cache të përmbajtjes

Eksperimenti CacheBrowser: kalimi i zjarrit kinez pa proxy duke përdorur cache të përmbajtjes

Imazhi: Unsplash

Sot është e vërtetë se një pjesë e konsiderueshme e gjithë përmbajtjes në internet shpërndahet duke përdorur rrjetet CDN. Në këtë kuadër, ka studime në lidhje me si ndryshuesit shpërndajnë ndikimin e tyre në këto rrjete. Shkencëtarët nga Universiteti i Masachusetts analizuan kanë eksploruar metodat e mundshme të bllokimit të përmbajtjes CDN, duke analizuar praktikat e autoriteteve kineze, dhe gjithashtu kanë zhvilluar një mjet për të anashkaluar këto bllokada.

Kemi përgatitur një material përmbledhës me përfundimet dhe rezultatet kryesore të këtij eksperimenti.

Hyrje

Censura është një kërcënim global për lirinë e fjalës në internet dhe për aksesin e lirë në informacion. Kjo mundësi është në masë të madhe e mundësuar nga fakti se interneti ka huazuar modelin e "komunikimit end-to-end" nga rrjetet telefonike të viteve '70. Kjo lejon bllokimin e aksesit në përmbajtje ose komunikimin e përdoruesve pa shpërndarje të konsiderueshme ose kosto, vetëm në bazë të adresës IP. Këtu janë disa mënyra nga bllokimi i vetë adresës me përmbajtje të ndaluar deri në bllokimin e mundësisë për përdoruesit që të dijnë për të përmes manipulimeve me DNS.

Megjithatë, zhvillimi i internetit ka sjellë gjithashtu mënyra të reja për shpërndarjen e informacionit. Një nga ato është përdorimi i përmbajtjes me cache për të përmirësuar performancën dhe përshpejtuar komunikimet. Sot, ofruesit e CDN përpunojnë një sasí të konsiderueshme të gjithë trafikut në botë – për vetëm Akamai, liderin në këtë segment, që përbën deri në 30% të trafikut global statik të uebit.

Rrjeti CDN është një sistem i shpërndarë për shpërndarjen e përmbajtjes së internetit me maksimumin e shpejtësisë. Një rrjet tipik CDN përbëhet nga servera në pika të ndryshme gjeografike, të cilët ruajnë përmbajtje në cache, për ta "dorëzuar" atë përdoruesve që ndodhen më pranë këtij serveri. Kjo ndihmon në rritjen e shpejtësisë së komunikimeve online.

Përveç përmirësimit të cilësisë së shërbimit për përdoruesit finalë, hostimi CDN ndihmon krijuesit e përmbajtjes në zgjerimin e projekteve të tyre, duke ulur ngarkesën në infrastrukturë.

Censura e përmbajtjes CDN

Megjithëse trafiku CDN përbën një pjesë të konsiderueshme të gjithë informacionit të transmetuar përmes internetit, ende ka shumë pak studime që shqyrtojnë se si ndihmësit e censurës në botën reale qasen ndaj kontrollit të saj.

Autoret e studimit filluan me hulumtimin e teknikave të censurës që mund të aplikohen në CDN. Më pas, ata shqyrtuan mekanizmat realë që përdorin autoritetet kineze.

Së pari, le të flasim për metodat e mundshme të censurës dhe mundësinë e zbatimit të tyre për kontrollin e CDN.

Filtrimi sipas IP

Kjo është teknika më e thjeshtë dhe më e përballueshme për censurimin e internetit. Duke përdorur këtë qasje, censori përcakton dhe vendos në listën e zezë adresat IP të burimeve që publikojnë përmbajtje të ndaluar. Më pas, ofruesit e internetit nën kontroll ndalojnë dërgimin e paketave të dërguara në ato adresa.

Bllokimi mbi bazën e IP është një nga metodat më të zakonshme të censurimit të internetit. Shumica e pajisjeve të rrjetit komercial janë të pajisura me funksione për të realizuar këto bllokime pa shpenzime të mëdha kompjuterike.

Megjithatë, kjo metodë nuk është shumë e përshtatshme për bllokimin e trafikut CDN për shkak të disa veçorive të teknologjisë vetë:

  • Keshim i shpërndarë Për të siguruar disponueshmëri maksimale të përmbajtjes dhe për të optimizuar performancën, rrjetet CDN kešojnë përmbajtjen e përdoruesve në një numër të madh serverësh në skaj, të vendosur në lokacione gjeografikisht të shpërndara. Për të filtruar një përmbajtje të tillë bazuar në IP, censori do të duhet të dijë adresat e të gjithë serverëve në skaj dhe t'i vendosë ato në listën e zezë. Kjo do të dëmtonte pronat kryesore të metodës, pasi përfitimi i saj kryesor është se në një skemë normale, bllokimi i një serveri lejon "ndalimin" e aksesit në përmbajtjen e ndaluar menjëherë për një numër të madh njerëzish.
  • IP të ndara Ofruesit komercialë të CDN ndajnë infrastrukturen e tyre (pra serverët në skaj, sistemin e mapimit etj.) ndërmjet shumë klientëve. Si rezultat, përmbajtja e ndaluar nga CDN ngarkohet nga të njëjtat adresa IP si përmbajtja që nuk është e ndaluar. Si rezultat, çdo përpjekje për filtrimin e IP do të çonte në bllokimin e një sërë të gjerë uebfaqesh dhe përmbajtjesh që nuk e interesojnë censorin.
  • Caktimi i dinamikshëm i IP Për optimizimin e balancimit të ngarkesës dhe përmirësimin e cilësisë së shërbimit, hartimi i edge-serverëve dhe përdoruesve përfundimtarë realizohet shumë shpejt dhe dinamikisht. Për shembull, Akamai përditëson adresat IP të kthyer çdo minutë. Kjo do ta bëjë pothuajse të pamundur lidhjen e adresave me përmbajtjen e ndaluar.

Interferenca DNS

Përveç filtrimit të IP, një tjetër mënyrë popullore për censurim është interferenca DNS. Ky qasje nënkupton veprime nga censuruesit për të siguruar që përdoruesit të mos zbulojnë fare adresat IP të burimeve me përmbajtje të ndaluar. Kjo do të thotë që ndërhyrja ndodh në nivelin e zgjidhjes së emrave të domenit. Ekzistojnë disa mënyra për ta bërë këtë, përfshirë kapjen e DNS-së, përdorimin e teknikës së helmimit DNS, bllokimin e kërkesave DNS për faqet e ndaluara.

Ky është një mënyrë shumë efektive për të bllokuar, megjithatë mund të anashkalohen nëse përdoren mënyra të pazakonta për zgjidhjen e DNS, për shembull, kanale jashtë rrjetit. Prandaj, zakonisht censuruesit kombinojnë bllokimin DNS me përdorimin e filtrimit të IP. Por, siç u përmend më sipër, filtrimi i IP nuk është efektiv për censurimin e përmbajtjes nga CDN.

Filtrimi sipas URL/Çelësave me ndihmën e DPI

Pajisjet moderne për mbikëqyrjen e aktiviteteve në rrjet mund të përdoren për të analizuar URL-të specifike dhe çelësat në paketat e dhënave që kalojnë. Kjo teknologji njihet si DPI (inspektimi i thellë i paketave). Këto sisteme gjejnë përmendjet e fjalëve dhe burimeve të ndaluara, pas së cilës ndodh ndërhyrja në komunikimin online. Si rezultat, paketat thjesht hidhen.

Ky metodë është efektive, por më e komplikuar dhe më eushqyeshme për burimet, pasi kërkon defragmimin e të gjitha paketave të dhënave që dërgohen në kuadër të disa proceseve të caktuara.

Përmbajtja nga CDN mund të mbrohet nga një filtrimi të tillë ashtu si përmbajtja 'e zakonshme' – në të dy rastet ndihmon përdorimi i enkriptimit (dmth. HTTPS).

Përveç përdorimit të DPI-së për gjetjen e fjalëve kyçe ose URL-ve të burimeve të ndaluara, këto mjete mund të përdoren edhe për analiza më të avancuara. Këto përfshijnë analizën statistike të trafikëve online / offline dhe analizën e protokolleve të identifikimit. Këto metoda janë jashtëzakonisht kërkuese për burime dhe aktualisht nuk ka prova të mjaftueshme për përdorimin e tyre nga cenzorët në një shkallë të konsiderueshme.

Auto-censura e ofruesve CDN

Nëse cenzori është një shtet, ai ka të gjitha mundësitë për të ndaluar funksionimin në vend të atyre ofruesve CDN që nuk i përmbahen ligjeve lokale që rregullojnë qasjen në përmbajtje. Nuk ka si t'i kundërvihen auto-censurës; prandaj, nëse një kompani ofruese CDN është e interesuar për të operuar në një vend, ajo do të detyrohet të respektojë ligjet lokale, edhe nëse ato kufizojnë lirinë e shprehjes.

Si Kina cenzuron përmbajtjen e CDN

Firewall-i i Madh Kinez konsiderohet pa asnjë dyshim si sistemi më efikas dhe më i avancuar për sigurimin e cenzurës në internet.

Metodologjia e hulumtimit

Shkencëtarët kryen eksperimentime me një nodë Linux që ndodhet brenda Kinës. Ata gjithashtu kishin akses në disa kompjuterë jashtë vendit. Fillimisht, hulumtuesit kontrolluan se çfarë nga nodi po censohej, në mënyrë të ngjashme me atë që u aplikohet përdoruesve të tjerë kinezë - për këtë arsye ata provuan të hapnin nga ky kompjuter disa faqe të ndaluara. Kështu u konfirmua se niveli i njëjtë i cenzurës ishte i pranishëm.

Lista e faqeve të bllokuara në Kinë që përdorin CDN është marrë nga faqja GreatFire.org. Më pas, është kryer analiza e mënyrës së bllokimit në çdo rast.

Sipas të dhënave të hapura, ofruesi i vetëm i madh në tregun CDN me infrastrukturë të vet në Kinë është Akamai. Ofrues të tjerë që morën pjesë në hulumtim ishin: CloudFlare, Amazon CloudFront, EdgeCast, Fastly dhe SoftLayer.

Gjatë eksperimenteve, hulumtuesit zbuluan adresat e serverëve edge të Akamai brenda vendit dhe më pas përpiqeshin të merrnin përmbajtje të miratuar të keq-kaluar përmes tyre. Nuk arritën të merrnin akses në përmbajtje të ndaluar (kthehej një gabim HTTP 403 Forbidden) - është e qartë se kompania bën auto-censurë për të ruajtur mundësinë e funksionimit në vend. Ndërkohë, jashtë vendit, qasja në këto resurse mbetej e hapur.

Furnizuesit pa infrastrukturë në Kinë nuk e përdorin vetëcenzurën për përdoruesit vendas.

Në rastin e furnizuesve të tjerë, mënyra më e përdorur për bllokim është filtrimi i DNS-it – kërkesat për faqet e bllokuara lejojnë IP adresat e gabuara. Në këtë mënyrë, firewall-i nuk bllokon vetë serverat edge të CDN, pasi ata ruajnë informacione të ndaluara dhe të lejuara.

Dhe nëse në rastin e trafikut të paenkriptuar autoritetet kanë mundësinë të bllokojnë faqe të veçanta të faqeve me anë të DPI, me përdorimin e HTTPS ato mund të ndalojnë vetëm aksesin në të gjithë domenin në përgjithësi. Kjo shpesh çon në bllokimin e përmbajtjes së lejuar.

Përveç kësaj, në China ekzistojnë edhe furnizues të vet CDN, përfshirë rrjetet si ChinaCache, ChinaNetCenter dhe CDNetworks. Të gjitha këto kompani plotësojnë plotësisht legjislacionin e vendit dhe bllokojnë përmbajtjen e ndaluar.

CacheBrowser: një mjet për kalimin e bllokimeve me anë të CDN

Siç e ka treguar analiza, censuruesve u është mjaft e vështirë të bllokojnë përmbajtjen e CDN. Prandaj, kërkuesit vendosën të shkojnë më tej dhe të zhvillojnë një mjet për kalimin e bllokimeve online, i cili nuk do të përdorë teknologjinë proxy.

Ideja kryesore e këtij instrumenti është që censuruesve për të bllokuar CDN duhet të ndërhyjnë në funksionimin e DNS-it, megjithatë për shkarkimin e përmbajtjes së CDN, në të vërtetë nuk është e nevojshme të përdoret zgjidhja e emrave të domeneve. Kështu, përdoruesi mund të marrë përmbajtjen që i nevojitet, duke iu drejtuar drejtpërdrejt serverit edge, ku ajo tashmë është e ruajtur.

Në diagramin më poshtë paraqitet struktura e sistemit.

Eksperimenti CacheBrowser: kalimi i zjarrit kinez pa proxy duke përdorur cache të përmbajtjes

Softueri klient instalohet në kompjuterin e përdoruesit, për akses në përmbajtje përdoret një shfletues i zakonshëm.

Kur kurset URL ose një pjesë e përmbajtjes që është tashmë kërkuar, shfletuesi dërgon një kërkesë në sistemin lokal DNS (LocalDNS) për të marrë adresën IP të hostimit. DNS-i i zakonshëm kërkohet vetëm për domenet që nuk janë ende të përfshira në bazën e të dhënave të LocalDNS. Moduli Scraper kalon vazhdimisht përmes URL-ve të kërkuara dhe kërkon në listë emrat e domenëve potencialisht të bllokuar. Pastaj, Scraper lidhet me modulim Resolver për të zgjidhur domenët e bllokuar që janë zbuluar rishtazi, ky modul kryen detyrën dhe shton një regjistrim në LocalDNS. Pas kësaj, cache-i DNS i shfletuesit zbrazet për t'u hequr regjistrimet ekzistuese të DNS për domenin e bllokuar.

Nëse moduli Resolver nuk mund të kuptojë se cilit ofrues CDN i përket domeni, atëherë ai do të kërkojë ndihmë nga moduli Bootstrapper.

Si funksionon në praktikë

Softueri klient i produktit është realizuar për Linux, por mund të portatohet lehtësisht edhe për Windows. Si shfletues përdoret Mozilla
Firefox-i zakonshëm. Modulët Scraper dhe Resolver janë shkruar në Python, dhe bazat e të dhënave Customer-to-CDN dhe CDN-to-IP ruhen në skedarë .txt. Si bazë të dhënash, LocalDNS është një skedë e zakonshme /etc/hosts në Linux.

Si rezultat, për URL-në e bllokuar të këtij lloji blocked.com skripti do të merrte adresën IP të serverit edge nga skedari /etc/hosts dhe do të dërgonte një kërkesë HTTP GET për të aksesuar BlockedURL.html me fushat e titullit HTTP Host:

blocked.com/ and User-Agent: Mozilla/5.0 (Windows NT 5.1; rv:14.0) Gecko/20100101 Firefox/14.0.1

Moduli Bootstrapper është realizuar duke përdorur mjetin falas digwebinterface.com. Ky DNS-Resolver nuk mund të bllokohet dhe përgjigjet në kërkesat DNS me qëllim emrat e shumë serverëve DNS të shpërndarë gjeografikisht në rajone të ndryshme rrjetesh.

Me këtë mjet, hulumtuesit arritën të merrnin qasje në Facebook nga nodi i tyre kinez – edhe pse rrjeti social ka qenë i bllokuar prej kohësh në Kinë.

Eksperimenti CacheBrowser: kalimi i zjarrit kinez pa proxy duke përdorur cache të përmbajtjes

Përfundim

Eksperimenti tregoi se përdorimi i problemeve me të cilat censuruesit hasin kur përpiqen të bllokojnë përmbajtjen e CDN, mund të përdoret për të ndërtuar një sistem përobllokimi. Ky mjet lejon të anashkalohet bllokimi edhe në Kinë, ku operon një nga sistemet më të fuqishme të censurës online.

Artikuj të tjerë në temën e përdorimit të proksive rezidente për biznesin:

Burimi: habr.com

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster