Ky ky artikull nuk trajton konfigurimin e plote të DPI-së dhe lidhjet e tjera përkatëse, dhe vlera shkencore e tekstit është minimale. Por ajo përshkruan një mënyrë të thjeshtë për të anashkaluar DPI-në, të cilën shumë kompani nuk e kanë marrë parasysh.

Kujdesi Nr. 1: ky artikull ka karakter hulumtues, nuk inkurajon askënd të ndërmarrë veprime ose ta përdorë atë. Ideja është e bazuar në përvojën personale, dhe çdo ngjashmëri është e rastësishme.
Kujdesi Nr. 2: artikulli nuk zbulon sekretet e Atlantidës, kërkimin e Graal-it të Shenjtë dhe misteret e tjera të universit, të gjitha materialet janë në dispozita të lira dhe mund të kenë qenë përshkruar më parë në Habré. (nuk e gjeta, do të isha mirënjohës për ndonjë lidhje)
Për ata që lexuan paralajmërimet, le të fillojmë.
ĂfarĂ« Ă«shtĂ« DPI?
DPI ose Inspektimi i Thellë i Paketave është një teknologji e mbledhjes së të dhënave statistikore, kontrollit dhe filtrimit të paketave rrugore, duke analizuar jo vetëm titujt e paketave, por edhe përmbajtjen e plotë të trafikut në nivelet e modelit OSI nga niveli i dytë e lart, duke lejuar identifikimin dhe bllokimin e viruseve, filtrimin e informacionit që nuk përmbush kriteret e caktuara.
Ekzistojnë dy lloje të lidhjeve DPI, të cilat përshkruhen :
DPI pasiv
DPI, i lidhur në rrjetin e ofruesit në mënyrë paralele (jo në prerje) ose përmes një ndarjeje optike pasive, ose duke përdorur pasqyrimin e trafikut që dalin nga përdoruesit. Ky lloj lidhjeje nuk ngadalëson shpejtësinë e punës së rrjetit të ofruesit në rast të një performancë të pamjaftueshme të DPI-së, dhe për këtë arsye aplikohet nga ofruesit e mëdhenj. DPI me këtë lloj lidhjeje teknike mund vetëm të identifikojë përpjekjen për të kërkuar përmbajtje të ndaluar, por nuk mund ta ndalojë atë. Për të anashkaluar këtë kufizim dhe për të bllokuar qasjen në një faqe të ndaluar, DPI i dërgon përdoruesit që kërkon një URL të bllokuar, një paketë HTTP të formuar veçmas me një ridrejtim në një faqe bllokimi të ofruesit, duke bërë sikur kjo përgjigje është dërguar nga vetë burimi i kërkuar (ip-adresa e dërguesit dhe sekuenca TCP manipulohet). Për shkak se DPI është fizikisht më afër përdoruesit se sa faqja e kërkuar, përgjigjja e falsifikuar arrin në pajisjen e përdoruesit më shpejt se sa përgjigjja e vërtetë nga faqja.
DPI aktiv
DPI aktiv është DPI që lidhet me rrjetin e ofruesit në mënyrën e zakonshme, si çdo pajisje tjetër rrjetore. Ofruesi konfiguroni rrugën që DPI të marr trafik nga përdoruesit për adresat IP ose domainet e bllokuara, dhe DPI merr vendimin për të lëshuar ose bllokuar trafikun. DPI aktiv mund të kontrollojë si trafikun e dalë ashtu edhe atë të hyrjes, megjithatë, nëse ofruesi e përdor DPI vetëm për të bllokuar faqet nga regjistri, zakonisht e konfiguron atë vetëm për të kontrolluar trafikun e dalë.
Nga lloji i lidhjes varet jo vetëm efikasiteti i bllokimit të trafikut, por edhe ngarkesa në DPI, prandaj ka mundësi të mos kontrollohet tërë trafiku, por vetëm një i caktuar:
DPI "i zakonshëm"
Me "DPI të zakonshëm" kuptohet DPI që filtrojnë një lloj të caktuar trafiku vetëm në portet më të zakonshme për këtë lloj. Për shembull, "DPI i zakonshëm" identifikon dhe bllokon trafikun e ndaluar HTTP vetëm në portin 80, trafikun HTTPS në portin 443. Ky lloj DPI nuk do të ndjekë përmbajtje të ndaluar, nëse dërgoni një kërkesë me një URL të bllokuar në një IP të papenguar ose në një port jo standard.
DPI "i plotë"
Ndryshe nga "DPI i zakonshëm", ky lloj DPI klasifikon trafikun pavarësisht nga adresa IP dhe porta. Kështu, faqet e bllokuara nuk do të hapen, edhe nëse përdorni një server proxy në një port krejt ndryshe dhe në një adresë IP të papenguar.
Përdorimi i DPI
Për të mos ulur shpejtësinë e transferit të të dhënave, kërkohet të përdoret DPI "i zakonshëm" pasiv, që lejon bllokimin e efektshëm të çdo burimi, duke përdorur konfigurimin e mëposhtëm:
- HTTP filtrohet vetëm në portin 80
- HTTPS vetëm në portin 443
- BitTorrent vetëm në portat 6881-6889
Por problemet fillojnë, nëse burimi do të përdorë një port tjetër, për të mos humbur përdoruesit, atëherë do të duhet të kontrollohet çdo paketë, për shembull, mund të përmendim:
- HTTP funksionon në portin 80 dhe 8080
- HTTPS në portin 443 dhe 8443
- BitTorrent në çdo gamë tjetër
Për këtë do të duhet të kaloni ose në DPI "aktiv", ose të përdorni bllokimin me anë të një serveri DNS shtesë.
Bllokimi me anë të DNS
Një nga mënyrat për të bllokuar qasjen në një burim është kapja e kërkesave DNS me ndihmën e një serveri DNS lokale dhe kthimi i adresës IP të "placeholder" përdoruesit, në vend të burimit të kërkuar. Por kjo nuk ofron një rezultat të garantuar, sepse ka mundësinë për të parandaluar zëvendësimin e adresës:
Opsioni 1: Redaktimi i skedarit hosts (për desktop)
Skedari hosts është një pjesë e pandashme e çdo sistemi operativ, duke e bërë gjithmonë të mundur përdorimin e tij. Për t'u qasur në burimin, përdoruesi duhet:
- Të gjejë adresën IP të burimit të kërkuar
- Të hapë për redaktim skedarin hosts (kërkohen të drejtat e administratorit), i vendosur në:
- Linux: /etc/hosts
- Windows: %WinDir%System32driversetchosts
- Të shtojmë një rresht në formatin:
- Të ruajmë ndryshimet
Avantazhi i këtij metodi është vështirësia dhe kërkesa për të drejtat e administratorit.
Opsioni 2: DoH (DNS mbi HTTPS) ose DoT (DNS mbi TLS)
Këto metoda lejojnë mbrojtjen nga zëvendësimi i kërkesës DNS me anë të enkriptimit, por realizimi mbështetet nga të gjitha aplikacionet. Le të shqyrtojmë thjeshtësinë e konfigurimit DoH për Mozilla Firefox version 66 nga ana e përdoruesit:
- Shkoni në adresën në Firefox
- Konfirmoni se përdoruesi merr përsipër të gjithë rrezikun
- Ndrysho vlerën e parametrave network.trr.mode në:
- 0 â çaktivizo TRR
- 1 â seçje automatik
- 2 â aktivizo DoH si parazgjedhje
- Ndrysho parametrin network.trr.uri duke zgjedhur serverin DNS
- Cloudflare DNS:
- Google DNS:
- Ndrysho parametrin network.trr.boostrapAddress në:
- Nëse zgjidhet Cloudflare DNS: 1.1.1.1
- Nëse zgjidhet Google DNS: 8.8.8.8
- Ndrysho vlerën e parametrave network.security.esni.enabled në e vërtetë
- Kontrolloni saktësinë e konfigurimit përmes
Megjithëse ky metod është më i komplikuar, ai nuk kërkon të drejtat e administratorit nga përdoruesi dhe ka shumë mënyra të tjera mbrojtjeje të kërkesës DNS, që nuk janë përshkruar në këtë artikull.
Opsioni 3 (për pajisjet mobile):
Përdorimi i aplikacionit nga Cloudflare për dhe .
Testimi
Për të kontrolluar mungesën e qasjes në burime, u ble një domain i bllokuar në territorin e RF:
Përfundimi
Shpresoj se ky artikull do të jetë i dobishëm dhe do të inkurajojë jo vetëm administratorët të kuptojnë më shumë rreth temës, por gjithashtu do të japë kuptim se burimet gjithmonë do të jenë në anën e përdoruesit, dhe kërkimi për zgjidhje të reja duhet të jetë një pjesë e pandashme për ta.
Linqe të dobishme
Shtesë jashtë artikullitTesti në Cloudflare nuk mund të kalojë brenda rrjetit të operatorit Tele2, dhe një DPI e konfiguruar siç duhet bllokon aksesin në platformën e testimit.
P.S. Deri tani ky është operatori i parë që bllokon saktësisht burimet.
Burimi: habr.com
