Një grup hulumtuesish nga Universiteti i Miçiganit publikoi rezultatet e një studimi mbi mundësinë e identifikimit (VPN Fingerprinting) të lidhjeve me serverat që bazohen në OpenVPN gjatë monitorimit të trafikut tranzit. Nga ky studim u identifikuan tre metoda identifikimi të protokollit OpenVPN në mesin e paketave të tjera rrjetore që mund të përdoren në sistemet e inspektimit të trafikut për të bllokuar rrjetet virtuale që përdorin OpenVPN.
Testimi i metodave të propozuara në rrjetin e provajderit të internetit Merit, me më shumë se një milion përdorues, tregoi mundësinë e identifikimit të 85% të seancave OpenVPN me një nivel të ulët gabimesh false. Për verifikim u përgatit një vegël që fillimisht në mënyrë pasive e identifikoi trafikun OpenVPN në kohë reale dhe më pas e konfirmoi saktësinë e rezultatit përmes një kontrolli aktiv të serverit. Në analizerin e krijuar nga hulumtuesit u pasqyrua fluksi i trafikut me një intensitet prej rreth 20 Gbps.

Gjatë eksperimentit, analizeri arriti të përcaktojë me sukses 1718 nga 2000 lidhjet testuese të OpenVPN, të vendosura nga një klient të rremë, për të cilin u përdorën 40 konfigurime të ndryshme tipike të OpenVPN (metoda funksionoi me sukses për 39 nga 40 konfigurime). Për më tepër, gjatë tetë ditëve të zhvillimit të eksperimentit në trafikun tranzit u identifikuan 3638 seanca OpenVPN, prej të cilave u konfirmuan 3245 seanca. Vlen të theksohet se kufiri i sipërm i gabimeve false të metodës së propozuar është tre herë më i ulët se metoda e mëparshme, e cila bazohej në përdorimin e mësimit të makinerisë.
Veçmas, u vlerĂ«sua puna e metodave tĂ« mbrojtjes nga ndjekja e trafikut OpenVPN nĂ« shĂ«rbimet komerciale â nga 41 shĂ«rbime tĂ« testuara, trafiku ishte identifikuar nĂ« 34 raste. ShĂ«rbimet tĂ« cilat nuk u zbuluan, pĂ«rveç OpenVPN, pĂ«rdorĂ«n shtresa shtesĂ« pĂ«r tĂ« fshehur trafikun (p.sh., kalimi i trafikut OpenVPN pĂ«rmes njĂ« tuneli tĂ« kriptuar shtesĂ«). NĂ« shumicĂ«n e shĂ«rbimeve tĂ« pĂ«rcaktuara me sukses, u pĂ«rdor distorsioni i trafikut pĂ«rmes operacionit XOR, shtresa shtesĂ« tĂ« obfuscimit pa njĂ« plotĂ«sim tĂ« rastĂ«sishĂ«m tĂ« duhur tĂ« trafikut ose praninĂ« e shĂ«rbimeve OpenVPN tĂ« paobfuskatuara nĂ« tĂ« njĂ«jtĂ«n. VPNMetodat e pĂ«rdorura pĂ«r identifikimin bazohen nĂ« lidhjen me modele specifike pĂ«r OpenVPN nĂ« kokat e paketave tĂ« paenkriptuara, madhĂ«sinĂ« e paketave ACK dhe pĂ«rgjigjet e serverit. NĂ« rastin e parĂ«, si objekt pĂ«r identifikim nĂ« fazĂ«n e negociatĂ«s sĂ« lidhjes mund tĂ« pĂ«rdoret lidhja me fushĂ«n "opcode" nĂ« kokĂ«n e paketave, e cila merr njĂ« gamĂ« fikse vlerash dhe ndryshon nĂ« njĂ« mĂ«nyrĂ« tĂ« caktuar nĂ« pĂ«rputhje me fazĂ«n e vendosjes sĂ« lidhjes. Identifikimi qĂ«ndron nĂ« pĂ«rcaktimin e njĂ« sekuence tĂ« caktuar tĂ« ndryshimeve tĂ« opcode nĂ« paketa tĂ« para N tĂ« fluksit. serveri.
Metoda e dytë bazohet në atë që paketat ACK përdoren në OpenVPN vetëm në fazën e negociatës së lidhjes dhe në të njëjtën kohë kanë një madhësi specifike. Identifikimi bazohet në faktin se paketat ACK me një madhësi të caktuar shfaqen vetëm në pjesë të caktuara të seancës (p.sh., kur përdoret OpenVPN, paketa e parë ACK zakonisht është paketa e tretë me të dhëna të dërguara në seancë).
Metoda e tretë është një verifikim aktiv dhe bazohet në faktin se, në përgjigje të një kërkese për të rikthyer lidhjen, serveri OpenVPN dërgon një paketë specifike RST (kontrolli nuk funksionon kur përdoret moda "tls-auth", pasi serveri OpenVPN në këtë rast injoron kërkesat nga klientët që nuk janë autentikuar përmes TLS).

Një grup hulumtuesish nga Universiteti i Miçiganit publikoi rezultatet e një studimi mbi mundësinë e identifikimit (VPN Fingerprinting) të lidhjeve me serverat që bazohen në OpenVPN gjatë monitorimit të trafikut tranzit. Nga ky studim u identifikuan tre metoda identifikimi të protokollit OpenVPN në mesin e paketave të tjera rrjetore që mund të përdoren në sistemet e inspektimit të trafikut për të bllokuar rrjetet virtuale që përdorin OpenVPN. Testimi i metodave të propozuara në rrjetin e provajderit të internetit.

Burimi: opennet.ru
