Imazhi:
Sot një pjesë e madhe e përmbajtjes në internet shpërndahet përmes rrjeteve CDN. Megjithatë, kërkime mbi mënyrat se si censuruesit ushtrojnë ndikimin e tyre në këto rrjete. Shkencëtarët nga Universiteti i Massachusetts metodat e mundshme për bllokimin e përmbajtjes CDN duke u bazuar në praktikat e autoriteteve kineze dhe zhvilluan një mjet për të anashkaluar këto bllokime.
Ne përgatitëm një material përmbledhës me përfundimet kryesore dhe rezultatet e këtij eksperimenti.
Hyrje
Censura është një kërcënim global për lirinë e shprehjes në internet dhe aksesin e lirë në informacion. Kjo është e mundur në masë të madhe për shkak të faktit se interneti ka marrë modelin "end-to-end komunikimi" nga rrjetet telefonike të viteve ’70. Kjo lejon bllokimin e aksesit në përmbajtje ose komunikimin e përdoruesve pa ndonjë përpjekje të rëndësishme ose kostos, thjesht mbi bazën e adresës IP. Këtu janë disa mënyra, nga bllokimi i adresës së vetme me përmbajtje të ndaluar deri te bllokimi i mundësisë që përdoruesit të dinë madje se ajo ekziston përmes manipulimeve me DNS.
Megjithatë, zhvillimi i internetit ka sjellë edhe mënyra të reja për shpërndarjen e informacionit. Njëra prej tyre është përdorimi i përmbajtjes të cache-uar për të përmirësuar performancën dhe shpejtësinë e komunikimeve. Sot, ofruesit e CDN trajtojnë një pjesë të madhe të të gjithë trafikut global - vetëm Akamai, udhëheqësi në këtë segment, përbën deri në 30% të trafikut global statik në ueb.
RRJETI CDN është një sistem i shpërndarë për shpërndarjen e përmbajtjes në internet me shpejtësi maksimale. Një rrjet tipik CDN përbëhet nga serverë në pika të ndryshme gjeografike që cache-ojnë përmbajtjen për ta "dorëzuar" atë atyre përdoruesve që ndodhen më afër atij serveri. Kjo lejon një rritje të konsiderueshme të shpejtësisë së komunikimeve online.
Përveç përmirësimit të cilësisë së shërbimeve për përdoruesit përfundimtarë, hostimi CDN ndihmon krijuesit e përmbajtjes të shkallëzojnë projektet e tyre, duke reduktuar ngarkesën në infrastrukturë.
Censura e përmbajtjes CDN
Megjithëse trafiku CDN zë një pjesë të madhe të të gjithë informacionit që kalon nëpër internet, ende ka pak kërkime mbi mënyrat se si censuruesit në botën reale e kontrollojnë atë.
Autorët e studimit filluan me hulumtimin e teknikave të censurës që mund të aplikohen për CDN. Më pas ata studiuan mekanizmat realë që përdorin autoritetet kineze.
Së pari, le të flasim për metodat e mundshme të censurimit dhe mundësinë e aplikimit të tyre për kontrollin e CDN.
Filtrimi sipas IP
Kjo është teknika më e thjeshtë dhe më e lirë e censurës në internet. Duke përdorur këtë qasje, censori identifikon dhe vendos në listën e zezë adresat IP të burimeve që hostojnë përmbajtje të ndaluar. Më pas, ofruesit e internetit nën kontroll ndalojnë dërgimin e pacakëve që dërgohen në ato adresa.
Bllokimi në bazë të IP është një nga metodat më të zakonshme të censurës në internet. Shumica e pajisjeve të rrjeteve komerciale janë të pajisura me funksione për të realizuar këto bllokime pa ndonjë kosto të madhe kompjuterike.
Megjithatë, kjo metodë nuk është shumë efektive për bllokimin e trafikut CDN për shkak të disa karakteristikave të teknologjisë vetë:
- Cache-imi i shpërndarë Për të siguruar disponueshmërinë optimale të përmbajtjes dhe për të optimizuar performancën, rrjetet CDN cache-ojnë përmbajtjen e përdoruesve në një numër të madh serverësh edge, të vendosur në lokacione gjeografikisht të shpërndara. Për të filtruar atë përmbajtje sipas IP, censori do të duhet të dijë adresat e të gjitha serverëve edge dhe t'i vendosë ato në listën e zezë. Kjo do të godasë karakteristikat kryesore të metodës, pasi avantazhi kryesor është se në një skemë normale, bllokimi i një serveri lejon "prerjen" e aksesit në përmbajtje të ndaluar për një numër të madh njerëzish.
- IP të përbashkëta Ofruesit komercialë të CDN ndajnë infrastrukturën e tyre (përkatësisht serverët edge, sistemin e mapimit, etj.) mes shumë klientëve. Si rezultat, përmbajtja e ndaluar CDN shpërndahet nga të njëjtat adresa IP si edhe përmbajtja jo e ndaluar. Si rezultat, çdo përpjekje e filtrimit sipas IP do të çojë në bllokimin e një numri të madh faqesh dhe përmbajtjes që nuk intereson censuruesit.
- Përshkallëzimi dinamik i IP Për të optimizuar balancimin e ngarkesës dhe për të përmirësuar cilësinë e shërbimit, mapimi i serverëve edge dhe përdoruesve përfundimtarë realizohet shumë shpejt dhe dinamike. Për shembull, Akamai përditëson adresat IP që kthehen çdo minutë. Kjo do ta bënte gati të pamundur procesin e lidhjes së adresave me përmbajtje të ndaluar.
Interferenca DNS
Përveç filtrimit të IP-ve, një tjetër mënyrë e njohur e censurës është ndërhyrja DNS. Ky qasje përfshin veprime të censuruesve që kanë për qëllim që përdoruesit të mos mund të zbulojnë adresat IP të burimeve me përmbajtje të ndaluar. Kjo do të thotë se ndërhyrja ndodh në nivelin e zgjidhjes së emrave të domain-it. Ka disa mënyra për ta bërë këtë, duke përfshirë sulmet në lidhjet DNS, përdorimin e teknikës së helmimit DNS, dhe bllokimin e kërkesave DNS për faqet e ndaluara.
Kjo është një mënyrë shumë efektive bllokimi, megjithatë mund të anashkalohet nëse përdoren mënyra të pacaktuara për zgjidhjen e DNS-it, për shembull, kanale jashtë-bandi. Prandaj, zakonisht censuruesit kombinojnë bllokimet DNS me përdorimin e filtrimit të IP-ve. Por, siç u tha më parë, filtrimi i IP-ve nuk është efektiv për censurimin e përmbajtjes CDN.
Filtrimi sipas URL/Çelësave me anë të DPI
Pajisjet moderne për monitorimin e aktivitetit në rrjet mund të përdoren për të analizuar URL-të e veçanta dhe çelësat në paketat e dhënave që kalojnë. Kjo teknologji njihet si DPI (inspektimi i paketave të thella). Sistemet e tilla i zbulojnë përmendjet e fjalëve dhe burimeve të ndaluara, pas së cilës ndodh ndërhyrja në komunikimin online. Si rezultat, paketat thjesht hidhen.
Kjo metodë është efektive, por më e komplikuar dhe kërkon më shumë burime, për shkak se kërkon defragmentimin e të gjitha pacotave të dhënave që dërgohen brenda një serie të caktuar.
Përmbajtja CDN mund të mbrohet nga një filtrimi të tillë njësoj si përmbajtja "e zakonshme" – në të dy rastet ndihmon përdorimi i enkriptimit (dmth, HTTPS).
Përveç përdorimit të DPI për të gjetur çelësat ose URL-të e burimeve të ndaluara, këto mjete mund të përdoren për një analizë më të avancuar. Këto përfshijnë analizën statistike të trafikut online/offline dhe analizën e protokolleve të identifikimit. Këto metoda janë jashtëzakonisht kërkuese për burime dhe aktualisht prova për përdorimin e tyre nga censuruesit në një shkallë të konsiderueshme thjesht nuk ekzistojnë.
Vetëcensura e ofruesve të CDN
Nëse censuruesi është një shtet, atëherë ai ka të gjitha mundësitë për të ndaluar punën në vend të ofruesve të CDN që nuk i përmbahen ligjeve vendase që rregullojnë qasjen në përmbajtje. Nuk ka asnjë mënyrë për të kundërshtuar vetëcensurën – prandaj nëse një kompani ofruese e CDN është e interesuar të punojë në një vend të caktuar, ajo do të detyrohet të respektojë ligjet vendase, edhe nëse ato kufizojnë lirinë e fjalës.
Si Kina censuron përmbajtjen CDN
Gjigandi kinez i zjarrit njihet si sistemi më efektiv dhe më i avancuar për sigurimin e censurës në internet.
Metodologjia e studimit
Shkencëtarët kryen eksperimente me një nodë Linux të vendosur brenda Kinës. Po ashtu kishin akses në disa kompjuterë jashtë vendit. Fillimisht, studiuesit kontrolluan se çfarë kalonte nëpër censurën e ngjashme me atë që u aplikohet përdoruesve të tjerë kinezë – për këtë ata provuan të hapin nga kjo makinë disa faqe të ndaluara. Kështu u konfirmua se ishte e njëjta nivel censurë.
Lista e faqeve të bllokuara në Kinë që përdorin CDN u mor nga faqja GreatFire.org. Më pas u krye analiza e mënyrës së bllokimit në çdo rast.
Sipas të dhënave të hapura, ofruesi i vetëm i madh i tregut CDN me infrastrukturë të vet në Kinë është Akamai. Ofruesit e tjerë të përfshirë në hulumtim janë: CloudFlare, Amazon CloudFront, EdgeCast, Fastly dhe SoftLayer.
Gjatë eksperimenteve, studiuesit zbuluan adresat e serverëve edge të Akamai brenda vendit, dhe më pas provuan të aksesojnë përmbajtjen e lejuar të keshuar përmes tyre. Nuk arritën të merrnin qasje në përmbajtje të ndaluar (u kthye një gabim HTTP 403 Forbidden) – është e qartë se kompania kryen vetëcensurë për të ruajtur mundësinë e punës në vend. Ndërkohë, jashtë vendit qasja në këto burime ishte e hapur.
Ofruesit pa infrastrukturë në Kinë nuk përdorin vetëcensurën për përdoruesit vendas.
Në rastin e ofruesve të tjerë, mënyra më e shpeshtë e bllokimit është bërë filtrimi DNS – kërkesat për faqet e bllokuara zgjidhen në adresa IP të gabuara. Në këtë rast, zjarri nuk bllokon vetë serverët edge të CDN, pasi ata ruhen si informacion të ndaluar ashtu edhe të lejuar.
Dhe nëse në rastin e trafikut të pazhvilluar autoritetet kanë mundësinë të bllokojnë faqe të veçanta të faqeve duke përdorur DPI, atëherë kur përdoret HTTPS ata mund të ndalojnë vetëm qasjen në të gjithë domain-in si tërësi. Kjo çon përfshirë në bllokimin e përmbajtjes së lejuar.
Për më tepër, në Kinë ka gjithashtu ofrues të vet CDN, duke përfshirë rrjete si ChinaCache, ChinaNetCenter dhe CDNetworks. Të gjitha këto kompani plotësisht zbatojnë legjislacionin e vendit dhe bllokojnë përmbajtjen e ndaluar.
CacheBrowser: një mjet për të anashkaluar bllokadat përmes CDN
Analiza tregoi se censori ka vështirësi për të bllokuar përmbajtjen e CDN. Prandaj, studiuesit vendosën të shkojnë përpara dhe të zhvillojnë një instrument për anashkalimin e bllokadave online që nuk do të përdorë teknologjinë proxy.
Ideja kryesore e instrumentit është se për censurimin e CDN, censori duhet të ndërhyjë në funksionimin e DNS, megjithatë, për të ngarkuar përmbajtjen e CDN, nuk është përgjithësisht e nevojshme të përdoret zgjidhja e emrave të domainëve. kështu, përdoruesi mund të marrë përmbajtjen që i nevojitet duke kontaktuar drejtpërdrejt me serverin edge, ku ajo është tashmë e ruajtur.
Në diagramin më poshtë është paraqitur struktura e sistemit.

Softi klient instalon në kompjuterin e përdoruesit, për qasje në përmbajtje përdoret një shfletues i zakonshëm.
Kur kërkohet një URL ose një pjesë e përmbajtjes që është kërkuar më parë, shfletuesi dërgon një kërkesë në sistemin lokal DNS (LocalDNS) për të marrë adresën IP të hostimit. DNS-i i zakonshëm kërkohet vetëm për domainët që ende nuk janë në bazën e të dhënave të LocalDNS. Moduli Scraper vazhdimisht kalon nëpër URL-të e kërkuara dhe kërkon në listën e emrave të domainëve që mund të blokohen. Më pas, Scraper i drejtohet modulit Resolver për të zgjidhur domainët e bllokuar të sapo zbuluar, ky modul përfundon detyrën dhe shton një hyrje në LocalDNS. Pastaj, cache DNS i shfletuesit pastrohet për të larguar regjistrimet e DNS të ekzistuara për domene të bllokuara.
Nëse moduli Resolver nuk mund të kuptojë se cilit ofrues CDN i përket domaini, ai do të kërkojë ndihmë nga moduli Bootstrapper.
Si funksionon në praktikë
Softi klient i produktit është realizuar për Linux, por mund të portet lehtësisht edhe për Windows. Një shfletues i zakonshëm përdoret, si Mozilla
Firefox. Modulët Scraper dhe Resolver janë shkruar në Python, dhe bazat e të dhënave Customer-to-CDN dhe CDN-to-IP ruhen në skedarë .txt. Baza e të dhënave LocalDNS është një skedar i zakonshëm /etc/hosts në Linux.
Përfundimisht, për një URL të bllokuar të tipit skripti do të marrë adresën IP të serverit edge nga skedari /etc/hosts dhe do të dërgojë një kërkesë HTTP GET për të hyrë në BlockedURL.html me fushat e titullit HTTP Host:
blocked.com/ dhe User-Agent: Mozilla/5.0 (Windows NT 5.1; rv:14.0) Gecko/20100101 Firefox/14.0.1Moduli Bootstrapper është realizuar me ndihmën e mjetit falas digwebinterface.com. Ky DNS-resolver nuk mund të bllokohet dhe ai përgjigjet në kërkesat DNS në emër të shumë serverëve DNS të shpërndarë gjeografikisht në rajone të ndryshme të rrjetit.
Me ndihmën e këtij instrumenti, studiuesit arritën të qasjejnë në Facebook nga nodi i tyre kinez – edhe pse rrjeti social është bllokuar për një kohë të gjatë në Kinë.

Përfundimi
Eksperimentimi tregoi se problemet që censuruesit hasin në përpjekjet për të bllokuar përmbajtjen e CDN mund të përdoren për të krijuar një sistem anashkalimi. Ky instrument lejon anashkalimin e bllokimeve edhe në Kinë, ku vepron një nga sistemi më të fuqishëm të censurës online.
Artikuj të tjerë në lidhje me përdorimin e për biznesin:
Burimi: habr.com
