Вальс Интернета, часть 4 из 7
[ 1 ] [ 2 ] [ 3 ] [ 4 ] [ 5 ] [ 6 ] [ 7 ]
Итак, в предыдущих постах мы поговорили, что делает интернет — интернетом, про сетевые протоколы, сделали небольшую игрушку, узнали что она не работает, поговорили про виртуальные сети и блокировки и наконец прибыли в сегодняшний день.
Русские люди блокировки обходят установкой VPN (для этого не предназначенных, но позволяющих это — ещё раз скажу про инструмент!). Любители позапрещать из АП РФ (Администрация Президента Российской Федерации) со своей свитой из других ветвей власти выглядят ещё большими потужными клоунами, чем являются. Особенно когда рассказывают про устаревшие разложившиеся сервера гугла.
Потужным клоунам не нравится, что их зовут потужными клоунами. Тем или иным путём, в недрах РКН, по итогам эпического провала с блокировкой Telegram 2018 года, рождается устройство и/или комплекс устройств под названием ТСПУ (Технические Средства Противодействия Угрозам). Это некий чёрный ящик (фигурально, blackbox — это такой термин из IT), который ставится в разрыв сети между магистральной линией и теми линиями связи, что идут до абонентов (нас с вами).
Об устройстве ТСПУ известно мало и в основном по наблюдениям тем, кто подвёргся его террористическим блокировкам (включая автора этих строк). Известно, что ТСПУ предполагает очень гранулярную настройку — вплоть персонально до каждого отдельного абонента. Известно, что сигнатуры для ТСПУ составляются вручную кучкой обезьян из РКН, которые ходят по интернету и разным чатикам, и ищут там способы обхода блокировок, после чего экспериментально находят сигнатуру по которой метод можно заблокировать, тестируют его на малом числе абонентов — и если жалоб не очень много, выкатывают на всю страну.
Блокировки ТСПУ бывают очень разные. Например, есть возможность просто «блекхолить» трафик (от black hole — чёрная дыра). Есть возможность трафик ломать, портить (т.е. определяется, что вы используете VPN, и намеренно портятся пакеты, ломая цифровые подписи, соответственно он отбрасывается). Есть возможность трафик замедлять (шейпить) до невообразимо малых величин (типа 2 КБ/с против 1 гигабита). Есть механизм краткосрочной и долгосрочной памяти (например, ТСПУ определяет, что вы попытались обратиться к VPN по Н-ному IP-адресу, и просто банит доступ к нему на следующие 5 минут, 15 минут, сутки, неделю).
Последний пункт особенно важен. Вы ещё помните наш виртуальный пример игрушки, которую мы писали? Мы запустили наш сервер, запустили нашу игрушку, отправили пакетик и... И всё.
А что произошло под капотом? А ТСПУ посчитало — по одному ей известным правилам (сигнатурам) — что это трафик от VPN. И включило блекхолинг трафика до вашего сервера. Всё, гуляй, Вася. Может получите доступ через час, может через день, а может никогда. В конце-концов, ТСПУ ничем и никем не регламентировано, никому не подотчётно. «Сами виноваты, неча тут ходить».
Здесь надо поговорить про сигнатуры (правила блокировки). Мы уже поговорили про протоколы и что они лежат в основе интернета. Но, на самом деле, протоколы это абстрактные спецификации, написанные институтами-людьми-компаниями, пропущенные через процесс стандартизации-согласования. Чувствуете, чего не хватает? Правильно, реальной реализации. Бумажные протоколы это всё равно что платоновская Идея — ей должна соответствовать реальная Вещь. Так вот, протокол — это абстрактный палец, а сигнатура — это отпечаток реального конкретного пальца.
И эти конечные реализации делаются конечными людьми, которые могут трактовать бумагу по-разному. Где-то по простой ошибке, а где-то протокол недостаточно описан и позволяет разные трактовки. И, как вы понимаете, протоколов в цепочке очень много. Каждый из них может чуть-чуть отличаться. Скажем, в версии iOS 16.5.1 один кусок сетевого стека правил Джон, который прочёл RFC и понял по-своему, а пока он был в отпуске тот же кусок правила Линда, и один из абзацев поняла иначе, и в iOS 16.5.2 сетевой пакет чуть-чуть выглядит иначе.
Чуть больше про сигнатуры мы поговорим в следующем посте.
[Читать часть 5]
[ 1 ] [ 2 ] [ 3 ] [ 4 ] [ 5 ] [ 6 ] [ 7 ]
Итак, в предыдущих постах мы поговорили, что делает интернет — интернетом, про сетевые протоколы, сделали небольшую игрушку, узнали что она не работает, поговорили про виртуальные сети и блокировки и наконец прибыли в сегодняшний день.
Русские люди блокировки обходят установкой VPN (для этого не предназначенных, но позволяющих это — ещё раз скажу про инструмент!). Любители позапрещать из АП РФ (Администрация Президента Российской Федерации) со своей свитой из других ветвей власти выглядят ещё большими потужными клоунами, чем являются. Особенно когда рассказывают про устаревшие разложившиеся сервера гугла.
Потужным клоунам не нравится, что их зовут потужными клоунами. Тем или иным путём, в недрах РКН, по итогам эпического провала с блокировкой Telegram 2018 года, рождается устройство и/или комплекс устройств под названием ТСПУ (Технические Средства Противодействия Угрозам). Это некий чёрный ящик (фигурально, blackbox — это такой термин из IT), который ставится в разрыв сети между магистральной линией и теми линиями связи, что идут до абонентов (нас с вами).
Об устройстве ТСПУ известно мало и в основном по наблюдениям тем, кто подвёргся его террористическим блокировкам (включая автора этих строк). Известно, что ТСПУ предполагает очень гранулярную настройку — вплоть персонально до каждого отдельного абонента. Известно, что сигнатуры для ТСПУ составляются вручную кучкой обезьян из РКН, которые ходят по интернету и разным чатикам, и ищут там способы обхода блокировок, после чего экспериментально находят сигнатуру по которой метод можно заблокировать, тестируют его на малом числе абонентов — и если жалоб не очень много, выкатывают на всю страну.
Блокировки ТСПУ бывают очень разные. Например, есть возможность просто «блекхолить» трафик (от black hole — чёрная дыра). Есть возможность трафик ломать, портить (т.е. определяется, что вы используете VPN, и намеренно портятся пакеты, ломая цифровые подписи, соответственно он отбрасывается). Есть возможность трафик замедлять (шейпить) до невообразимо малых величин (типа 2 КБ/с против 1 гигабита). Есть механизм краткосрочной и долгосрочной памяти (например, ТСПУ определяет, что вы попытались обратиться к VPN по Н-ному IP-адресу, и просто банит доступ к нему на следующие 5 минут, 15 минут, сутки, неделю).
Последний пункт особенно важен. Вы ещё помните наш виртуальный пример игрушки, которую мы писали? Мы запустили наш сервер, запустили нашу игрушку, отправили пакетик и... И всё.
А что произошло под капотом? А ТСПУ посчитало — по одному ей известным правилам (сигнатурам) — что это трафик от VPN. И включило блекхолинг трафика до вашего сервера. Всё, гуляй, Вася. Может получите доступ через час, может через день, а может никогда. В конце-концов, ТСПУ ничем и никем не регламентировано, никому не подотчётно. «Сами виноваты, неча тут ходить».
Здесь надо поговорить про сигнатуры (правила блокировки). Мы уже поговорили про протоколы и что они лежат в основе интернета. Но, на самом деле, протоколы это абстрактные спецификации, написанные институтами-людьми-компаниями, пропущенные через процесс стандартизации-согласования. Чувствуете, чего не хватает? Правильно, реальной реализации. Бумажные протоколы это всё равно что платоновская Идея — ей должна соответствовать реальная Вещь. Так вот, протокол — это абстрактный палец, а сигнатура — это отпечаток реального конкретного пальца.
И эти конечные реализации делаются конечными людьми, которые могут трактовать бумагу по-разному. Где-то по простой ошибке, а где-то протокол недостаточно описан и позволяет разные трактовки. И, как вы понимаете, протоколов в цепочке очень много. Каждый из них может чуть-чуть отличаться. Скажем, в версии iOS 16.5.1 один кусок сетевого стека правил Джон, который прочёл RFC и понял по-своему, а пока он был в отпуске тот же кусок правила Линда, и один из абзацев поняла иначе, и в iOS 16.5.2 сетевой пакет чуть-чуть выглядит иначе.
Чуть больше про сигнатуры мы поговорим в следующем посте.
[Читать часть 5]