Классический форум-трекер
canvas not supported
Нас вместе: 4 258 706


Устойчивый к блокировкам VPN с высоким уровнем приватности

Китайский файрвол перестал быть просто стеной. Теперь он — хирург с дешифратором


Страницы:  1, 2  След. 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости P2P, Копирайт, Блокировки, Цензура
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+
Стаж: 19 лет 2 мес.
Сообщений: 6187
Ratio: 25.214
Поблагодарили: 13374
100%
nnm-club.gif
Один байт запускает трёхминутную блокаду всей страны.

В апреле 2024 года Великий китайский файрвол (GFW) впервые продемонстрировал способность к точечной цензуре зашифрованных соединений протокола QUIC — технологии, которая ранее считалась почти неуязвимой для массовой фильтрации. Исследователи установили, что GFW не просто блокирует протокол целиком, как это делалось раньше, а действительно расшифровывает первые пакеты QUIC на лету, анализирует содержимое и применяет эвристические фильтры на основе доменного имени сервера (SNI), заключённого в клиентском handshake-сообщении. Это открытие резко меняет представления о технических возможностях и архитектуре GFW, показывая его растущую сложность, но одновременно и уязвимости.

Авторы исследования обнаружили, что цензура активируется при получении всего одного начального пакета QUIC с запрещённым SNI. После этого GFW блокирует все последующие UDP-пакеты от клиента к серверу на 180 секунд. Блокировка основана на тройке (IP-источника, IP-получателя и порта назначения), причём пакеты от сервера при этом проходят беспрепятственно. Интересно, что если клиент отправит произвольный UDP-пакет до QUIC Initial, цензура не сработает — GFW считает его первым в потоке и игнорирует следующие.

Парадоксальным образом выяснилось, что GFW не следит за QUIC-соединениями через идентификаторы соединений (Connection ID), как предписывает спецификация, а ориентируется только на параметры UDP. Ещё один неожиданный фильтр — блокировка срабатывает только если порт источника больше порта назначения, что позволяет файрволу быстро отсекать нежелательные потоки. Система использует технологии DPI для глубокой инспекции пакетов.

При этом наблюдается выраженный суточный цикл эффективности: в ночные часы, когда трафика меньше, блокировка работает почти безотказно, тогда как днём при высоких нагрузках QUIC-соединения с запрещёнными доменами могут пройти без помех. Это связано с высокой вычислительной стоимостью расшифровки и анализа QUIC Initial-пакетов, что ограничивает масштаб фильтрации.

Особое внимание исследователи уделили способности GFW реагировать на различные нетипичные формы пакетов. Например, файрвол блокирует даже QUIC Initial с нулевой длиной CRYPTO-фрейма, если там всё же содержится SNI, но игнорирует пакет с неправильной версией протокола. Также система не пересобирает фрагментированные пакеты и не анализирует домен, если он передан в расширениях, отличных от SNI. Это напоминает методы работы с HTTPS-трафиком, где также используется анализ SNI.

Наиболее тревожное открытие связано с возможностью использовать эту систему для отказа в обслуживании. Оказалось, что злоумышленник, способный подделывать IP-адреса, может отправить QUIC Initial от имени жертвы и тем самым вызвать трёхминутную блокировку её соединения с любым внешним сервером, включая DNS-резолверы. Это позволяет полностью отсечь пользователя в Китае от внешнего мира по UDP-протоколу.

Разработчики протестировали такую атаку против собственных серверов: с одного узла в США они подделывали пакеты от имени 32 хостов AWS по всему миру и отправляли их на китайский сервер. В половине случаев жертвы полностью теряли возможность связи. Уязвимость была раскрыта CNCERT, однако прямого ответа от китайских властей не поступило. Тем не менее, в марте 2025 года GFW изменила поведение: теперь внешние соединения больше не инициируют блокировку — только трафик изнутри Китая.

В ответ на цензуру антиблокировочные сообщества начали внедрять обходные приёмы. В Mozilla Firefox реализована функция нарезки SNI через фрагментацию Client Hello, которая не может быть корректно обработана GFW. Обновления с поддержкой этой функции также появились в quic-go и инструментах обхода TUIC, Hysteria, sing-box, V2Ray и Xray.

Также GFW можно обмануть, если предварительно отправить произвольный UDP-пакет перед началом QUIC-сессии, либо использовать QUIC-механизмы миграции соединений и версионного согласования. Использование высоких портов назначения и фрагментации Initial-сообщения также работает как эффективный обходной путь.

Всё это доказывает: несмотря на растущую техническую мощь, Великий китайский файрвол по-прежнему подвержен логическим и архитектурным уязвимостям. И если криптография не смогла его сломить, то перегрузка, фрагментация и хорошая инженерия — вполне могут.

Источник
IMHOTAK
Стаж: 9 лет 5 мес.
Сообщений: 1285
Ratio: 53.069
100%
russia.gif
Грустно наблюдать все эти блокировочные войны.
Борьба умов за воздействие на умы.
:(
anlelika_mori
Стаж: 1 год 1 мес.
Сообщений: 372
Ratio: 25.993
100%
ukraine.gif
3е тысячелетие, вместо того,чтобы объединятся и развивать тот же космос,теперь строят стены,цензура и одни запреты. Эх...
Configman
Стаж: 4 года 5 мес.
Сообщений: 46
Ratio: 254.192
100%
estonia.gif
Злоумышленники умеют обходить китайский файрвол, значит он работает против простых людей. Разделяй и властвуй. Ещё одна причина почему Китай идёт не туда, хоть он и поборол нищету, но к своим жителя относиться с недоверием, а значит есть пропасть между номенклатурой и простыми людьми. Идут по пути СССР.

_________________
Нужно не только иметь время, но и знать что с ним делать.
evgenijbox
 
Стаж: 15 лет 2 мес.
Сообщений: 280
Ratio: 11.12
Раздал: 1.623 TB
Поблагодарили: 1
100%
Откуда: Чернигов
ukraine.gif
Где-то до 2017 года я толком не знал что такое VPN и всякие там прокси и прочие частные сети. Как попал в интернет в 2006м году так и обалдел от той свободы и и возможностей которые он тогда давал. Тогда и в голову не могло прийти что через каких-то 17лет перед тем как зайти в браузер я буду врубать vpn чтобы нормально сидеть в интернете как раньше. Детям буду рассказывать как было, а они не поверят...
dollart18
Предупреждений: 1
Стаж: 12 лет 10 мес.
Сообщений: 592
Ratio: 11.563
15.21%
russia.gif
Эти китаицы становятся опасны для окружающих.
fbslim
Только чтение
Стаж: 13 лет 11 мес.
Сообщений: 235
Ratio: 305.779
Поблагодарили: 4999
100%
ussr.gif
Все сохраняемся (F5) и прыгаем :убится ап стену: Хулиганю :лол: :лол:
dollart18
Предупреждений: 1
Стаж: 12 лет 10 мес.
Сообщений: 592
Ratio: 11.563
15.21%
russia.gif
evgenijbox писал(а): Перейти к сообщению
Где-то до 2017 года я толком не знал что такое VPN и всякие там прокси и прочие частные сети. Как попал в интернет в 2006м году так и обалдел от той свободы и и возможностей которые он тогда давал. Тогда и в голову не могло прийти что через каких-то 17лет перед тем как зайти в браузер я буду врубать vpn чтобы нормально сидеть в интернете как раньше. Детям буду рассказывать как было, а они не поверят...


А зачем его врубать- его просто не надо теперь выключать. В исключения добавить необходимые саиты и все = забыть о проблемах. То ли еще будет . Лет через 20 .
SanLex
Стаж: 11 лет 2 мес.
Сообщений: 6184
Ratio: 621.624
Поблагодарили: 222723
100%
Хирург — с дешёвыми понтами.
Не одобряю китайскую разработку, так как у него нет ничего своего, как только чужие разработки под себя в сыром виде.
oreol457
Стаж: 13 лет 1 мес.
Сообщений: 104
Ratio: 9.318
100%
Откуда: СПб
russia.gif
Мы к этому движемся..
ccb501
Стаж: 11 лет 10 мес.
Сообщений: 547
Ratio: 1.694
7.53%
russia.gif
лес рубят щепки летят
simonov-89
Стаж: 13 лет 2 мес.
Сообщений: 55
Ratio: 1150.662
100%
russia.gif
dollart18
насколько я помню, они не любят торрент-трекеры. Некоторые разработчики прямо пишут, что можно качать, но на раздаче не стоять. Так что я придерживаюсь требования.

_________________
sergunka79
Стаж: 14 лет 9 мес.
Сообщений: 568
Ratio: 44.105
35%
Цитата:
Один байт запускает трёхминутную блокаду всей страны.
чо за чушь!
не "страны", а "внешнего трафика".
и да - это очень хорошо, когда национальный огнестен отключает все внешние вмешательства сразу.
ещё лучше, когда медицинские и ядерные объекты - вообще не в общей сети, а оборудование для обогащения урана - произведено в своей стране, а не куплено в "райских странах".

Добавлено спустя 5 минут 24 секунды:

evgenijbox писал(а): Перейти к сообщению
Где-то до 2017 года я толком не знал что такое VPN и всякие там прокси

до первой блокировки трекера я не пользовался TOR - знал, что это для даркнета, оружие-наркотики там, мне это не надо.
даже "автор запретил просмотр этого видео в вашей стране" мне нафиг не нужно было - запретил, и запретил, убираю автора из рекомендаций, и тогда даже это работало - труба больше не показывала этого автора!
а сейчас я жду, когда "импров ютуб" заметят, что ютуб изменил watch на live, и добавят строчку в код.

Добавлено спустя 9 минут 2 секунды:

Maximus писал(а): Перейти к сообщению
Авторы исследования обнаружили, что цензура активируется

Maximus писал(а): Перейти к сообщению
Разработчики протестировали такую атаку против собственных серверов:
от имени 32 хостов AWS по всему миру и отправляли их на китайский сервер. В половине случаев жертвы полностью теряли возможность связи.
Maximus писал(а): Перейти к сообщению
Всё это доказывает: несмотря на растущую техническую мощь, Великий китайский файрвол по-прежнему подвержен логическим и архитектурным уязвимостям. И если криптография не смогла его сломить, то перегрузка, фрагментация и хорошая инженерия — вполне могут.

это всё к вопросу "зачем Китаю нужен файрвол" - вот почему, из-за американских "исследователей", постоянно "проверяющих", чем ещё можно нарушить работу китайского интернета.
Usr75
Только чтение
Стаж: 14 лет 6 мес.
Сообщений: 466
Ratio: 1.012
0%
Манипулировать людьми очень просто. Китаю не нужна лживая западная пропаганда, они не хотят повторения событий на площади Тяньаньмэнь 1989 года. Жестко, но страну в отличии от СССР сохранили. Большинство китайцев даже не в курсе о существовании ютьюб, да и уйгуры даже не знают что их "угнетают"(именно так утверждает лживая пропаганда запада). Не смотря на все "запреты", им это никак не мешает полноценно пользоваться всеми благами интернета. У них достаточно своих схожих и очень популярных сервисов.))) Впном пользуются конечно, но таких очень мало. Им это просто не нужно.
kx77
 
Стаж: 13 лет
Сообщений: 1749
Ratio: 132.843
Поблагодарили: 2423
100%
ТСПУ давно умеет расшифровывать quic initial , в том числе мультипакетный и в том числе с нарезкой CRYPTO фреймов в случайном порядке от chrome.
Здесь нет ничего особенного, кроме дополнительных ресурсов, требующихся для расшифровки initial. Расшифровка включает в себя применение HKDF, SHA256, AES/GCM.
Первые пакеты quic initial до key agreement шифруются стандартной схемой, которую можно расшифровать стороннему наблюдателю (что wireshark и делает). То есть эта шифровка - чисто косметическая, принципиально это можно назвать clear text
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Поговорим -> Новости P2P, Копирайт, Блокировки, Цензура Часовой пояс: GMT + 3
Страницы:  1, 2  След.
Страница 1 из 2