Një grup hulumtuesish nga Universiteti i Miçiganit publikoi rezultatet e një studimi mbi mundësinë e identifikimit (VPN Fingerprinting) të lidhjeve me serverat që bazohen në OpenVPN gjatë monitorimit të trafikut tranzit. Nga ky studim u identifikuan tre metoda identifikimi të protokollit OpenVPN në mesin e paketave të tjera rrjetore që mund të përdoren në sistemet e inspektimit të trafikut për të bllokuar rrjetet virtuale që përdorin OpenVPN.
Testimi i metodave të propozuara në rrjetin e provajderit të internetit Merit, me më shumë se një milion përdorues, tregoi mundësinë e identifikimit të 85% të seancave OpenVPN me një nivel të ulët gabimesh false. Për verifikim u përgatit një vegël që fillimisht në mënyrë pasive e identifikoi trafikun OpenVPN në kohë reale dhe më pas e konfirmoi saktësinë e rezultatit përmes një kontrolli aktiv të serverit. Në analizerin e krijuar nga hulumtuesit u pasqyrua fluksi i trafikut me një intensitet prej rreth 20 Gbps.

Gjatë eksperimentit, analizeri arriti të përcaktojë me sukses 1718 nga 2000 lidhjet testuese të OpenVPN, të vendosura nga një klient të rremë, për të cilin u përdorën 40 konfigurime të ndryshme tipike të OpenVPN (metoda funksionoi me sukses për 39 nga 40 konfigurime). Për më tepër, gjatë tetë ditëve të zhvillimit të eksperimentit në trafikun tranzit u identifikuan 3638 seanca OpenVPN, prej të cilave u konfirmuan 3245 seanca. Vlen të theksohet se kufiri i sipërm i gabimeve false të metodës së propozuar është tre herë më i ulët se metoda e mëparshme, e cila bazohej në përdorimin e mësimit të makinerisë.
Veçmas, u vlerësua puna e metodave të mbrojtjes nga ndjekja e trafikut OpenVPN në shërbimet komerciale — nga 41 shërbime të testuara, trafiku ishte identifikuar në 34 raste. Shërbimet të cilat nuk u zbuluan, përveç OpenVPN, përdorën shtresa shtesë për të fshehur trafikun (p.sh., kalimi i trafikut OpenVPN përmes një tuneli të kriptuar shtesë). Në shumicën e shërbimeve të përcaktuara me sukses, u përdor distorsioni i trafikut përmes operacionit XOR, shtresa shtesë të obfuscimit pa një plotësim të rastësishëm të duhur të trafikut ose praninë e shërbimeve OpenVPN të paobfuskatuara në të njëjtën. VPNMetodat e përdorura për identifikimin bazohen në lidhjen me modele specifike për OpenVPN në kokat e paketave të paenkriptuara, madhësinë e paketave ACK dhe përgjigjet e serverit. Në rastin e parë, si objekt për identifikim në fazën e negociatës së lidhjes mund të përdoret lidhja me fushën "opcode" në kokën e paketave, e cila merr një gamë fikse vlerash dhe ndryshon në një mënyrë të caktuar në përputhje me fazën e vendosjes së lidhjes. Identifikimi qëndron në përcaktimin e një sekuence të caktuar të ndryshimeve të opcode në paketa të para N të fluksit. serveri.
Metoda e dytë bazohet në atë që paketat ACK përdoren në OpenVPN vetëm në fazën e negociatës së lidhjes dhe në të njëjtën kohë kanë një madhësi specifike. Identifikimi bazohet në faktin se paketat ACK me një madhësi të caktuar shfaqen vetëm në pjesë të caktuara të seancës (p.sh., kur përdoret OpenVPN, paketa e parë ACK zakonisht është paketa e tretë me të dhëna të dërguara në seancë).
Metoda e tretë është një verifikim aktiv dhe bazohet në faktin se, në përgjigje të një kërkese për të rikthyer lidhjen, serveri OpenVPN dërgon një paketë specifike RST (kontrolli nuk funksionon kur përdoret moda "tls-auth", pasi serveri OpenVPN në këtë rast injoron kërkesat nga klientët që nuk janë autentikuar përmes TLS).

Një grup hulumtuesish nga Universiteti i Miçiganit publikoi rezultatet e një studimi mbi mundësinë e identifikimit (VPN Fingerprinting) të lidhjeve me serverat që bazohen në OpenVPN gjatë monitorimit të trafikut tranzit. Nga ky studim u identifikuan tre metoda identifikimi të protokollit OpenVPN në mesin e paketave të tjera rrjetore që mund të përdoren në sistemet e inspektimit të trafikut për të bllokuar rrjetet virtuale që përdorin OpenVPN. Testimi i metodave të propozuara në rrjetin e provajderit të internetit.

Burimi: opennet.ru
