Пять технологий, которые применялись в Иране

Власти любой страны мира фильтруют сетевой контент. Это естественно. Каждый фильтрует что-то своё. В Америке блокируют сайты казино, в Европе — сайты c нацистской символикой, в Китае и Беларуси блокируют сайты политических оппонентов. Недавно к числу «цензоров» присоединился Иран, причём некоторые технологические методы, применявшиеся там, представляют собой нечто новое, такого мы не видели даже в Китае.

Вот список технологий, которые использовали власти Ирана для цензуры в интернете во время недавних массовых народных волнений. Список приводится по документу, составленному правозащитной хакерской организацией NedaNet.

Блокировка по IP
Стандартная методика, которая используется правительствами многих стран, в том числе Беларуси и России. Неэффективна против P2P-коммуникаций, а также против сети прокси-серверов.

Классификация трафика (QoS)
Более продвинутая технология контроля, когда порче подвергается трафик, передающийся по определённым протоколам и определённым портам. Это делается для того, чтобы уменьшить общее количество трафика в местном сегменте интернета (пропускная способность внешних каналов связи оценивается в 6 Гбит/с), и уменьшить нагрузку на системы мониторинга, которые довольно ресурсоёмки, особенно в случае глубокой фильтрации по контенту.

Диаграмма показывает количество трафика на иранских бэкбонах в неделю выборов (TCP, порт 80). Как видим, в определённый момент власти просто перекрыли внешний канал.



А вот объёмы почтового трафика (порт 25) и видео (порт 1935). Здесь факт фильтрации ещё более очевиден.




Эксперты так оценивают процент блокированного трафика, в зависимости от протокола.



Следующая диаграмма показывает уменьшение количества трафика, проходящего через сети каждого из иранских провайдеров в дни после выборов (красные стрелки), при том, что только TTNet (Turk Telecom) стал пропускать больше трафика. Это связывают с тем, что у турецкого провайдера установлены более производительные системы контент-фильтрации, чем у конкурентов.



Анализ заголовков пакетов
На самом деле анализ заголовков — это разновидность глубокой проверки пакетов (DPI, deep packet inspection, см. ниже). Здесь анализируются только заголовки пакетов и ничего более. Хотя эта методика гораздо менее эффективна, чем DPI, но в Иране она применялась чаще, потому что подходит для обработки гораздо больших объёмов информации. Например, таким способом можно легко идентифицировать все SSL-пакеты, на которых применяются методы более глубокого анализа.

Повсеместное использование именно анализа заголовков позволяет хакерам-правозащитникам обманывать врага, что они успешно делали в Иране, когда заворачивали SSL-трафик в заголовки FTP-пакетов.

Анализ характеристик пакетов
Это более продвинутый метод фильтрации, потому что здесь анализируются не только заголовки пакетов, но и их длина в битах, частота передачи и другие характеристики, по которым можно определить контент.

В Иране эту методику использовали, чтобы блокировать SSH-трафик, но при этом сохранить работоспособность корпоративных VPN, которые идут по тому же протоколу.

Глубокая проверка пакетов / Фильтрация по контенту
Самый продвинутый и ресурсоёмкий метод фильтрации, когда анализируется само содержание пакетов. Даже в случае использования криптографии эту защиту невозможно обойти, потому что в сочетании с другими методами проверки власти легко могут определить, с чем имеют дело.

Иранским активистам так и не удалось найти способ обхода этой защиты, разве что иногда они находили дыры, которыми можно было воспользоваться, но власти быстро закрывали их.

via Network World
+24
21 июля 2009, 18:50
11
alizar 2275,0 G+

комментарии (48)

+4
Lipski #
Заинтересовал последний пункт.
Хотелось бы узнать о глубокой проверке пакетов больше.
+1
kegf #
Да, очень. Удивляет слово «легко».
0
ksurent #
en.wikipedia.org/wiki/Deep_packet_inspection
там описаны основы, внизу есть ссылочки интересные
НЛО прилетело и опубликовало эту надпись здесь
+3
CWN #
все криптованное (что не смогли распознать) тупо в /dev/null — «и враг не пройдет...» =)
0
Danov #
может не все? а только то, что по другим признакам подозрительно (объем трафика, частота пакетов, отправители/получатели...)
0
shef #
обычно DPI-система работает по сигнатурам — просто выявляя тип трафика, но т.к. не всё выявляется с помощью сигнатур — есть ещё механизм корреляции событий/ИИ/эвристика и тд. Например, при установлении TCP-соединения хосты обменялись пакетами фиксированной длины и т.д., отсюда система и делает вывод о типе трафика. Сложнее им придётся с блокировкой шифрованного BitTorrent поверх UDP (на него надо будет очень много ресурсов).
+5
helios #
при использовании стеганографии и такая защита идет лесом
0
darkk #
Полоса стеганографического протокола довольно узка да и завернуть туда VPN… Вы знаете работающие доступные решения?
0
Theo_from_Sed #
Разве её можно использовать для передачи данных в «промышленных» масштабах?
И уж совсем не представляю как её можно использовать для тех же instant messages.
–1
FanKiLL #
Тоесть если я запостил бы что-то криптовоное например AES, завёрнутое в base64 они это отфильтровали?

Вообще интересно, если начать постить такие криптованые сообщения, заинтересуется кто-то?
Помню был баянистая история как два друга попробывали такой трафик через почту гонять…
0
shef #
больше на ерунду похоже. как можно отличить в письме обычный текст на незнакомом языке и что-нить типа «wefwelkfn3232141241984124ufnf». Может, я на клавиатуре заснул :)
0
karamba #
Отличить очень не сложно. А вот расшифровать тяжело.
0
Halt #
В мире ходят тонны писем с примерно таким содержимым :) Угу, спам. Если бы его блочили — всем было бы лучше :)
+2
karamba #
Вообще, успехи у иранских спецслужб не очень, на сколько я понял.
НЛО прилетело и опубликовало эту надпись здесь
+17
ApeCoder #
>>Внимательно изучая графики я нахожу для себя странным тот факт, что все надписи на нем сделаны на английском языке

И это на хабре где все переводы традиционно с фарси?
+2
Yizahi #
Давайте дружно пожалеем бедный Иран на который клевещут злые и необразованные страны третьего мира :).
+3
ayc #
Клевещут. Обычный перебой в связи (из-за перегрузок, вызванных повышенным вниманием к их сайтам из-за выборов) выдают за фильтрацию.

Самое смешное здесь в том, что внутри Ирана этот сбой могут объяснить DDoS-атакой со стороны вражеских государств, и в подтверждение предоставить тот же самый график!!! (посмотрите на пики перед отключением!)

Аналогичные перебои в работе своих сетей эстонцы и грузины объясняли именно такими атаками, хотя это были не атаки, а просто более высокая нагрузка, на которой софт и железо ранее не тестировались.
+1
Marsikus #
QoS, по-моему, это Quality of Service
0
Halt #
Все верно. Автор имхо имел в виду что фактический QoS ведется на основании классификации потоков данных. С последующим применением определенных сервисных политик для каждого из классов.
0
asm0dey #
Собственно, если в настройках QoS вывернуть все типы связи на минимальный приоритет, то огромная часть канала останется свободна…
0
brainm #
Складывается очень стойкое убеждение, что Иран — это лишь площадка для обкатки технологии, а уже серьёзно она будет применяться далеко от этого места.
0
shef #
а технологии уже проверены. кто-то абонентам блокирует P2P, кто-то блокирует ip-телефонию. По-моему, всё в порядке с этим… Единственное, что пока DPI-системы с трудом до 10 Гбит/с (на коробку) достают по производительности.
НЛО прилетело и опубликовало эту надпись здесь
0
Falko #
И чем пардон TOR поможет от всех приведенных в статье технологий кроме первой, фильтрации по IP? Я не иронизирую, мне интересно — я не так глубого с TOR знаком, конечно, но ведь это всего лишь большой и разпределенный проксимайзер.
+2
Falko #
Вообще, если я правильно понял статью, практика Ирана показывает лишь одно: самый эффекивный и дешевый способ — в нужное время дернуть рубильник и обрезать трафик вообще или по тому-иному порту. Остальные «технологии» описаны лишь теоретичеки, без оценок объема применения даже приблезительных и с общим указаним «это сложно и трудоемко».
+2
Marsikus #
Знаю двух иранцев, так вот из Украины в Иран возвращаться они не очень хотят, потому что нет желания терпеть мракобесие муслимской религиозной власти. У нас же им никто не мешает приятно жить: мой иранский товарищ любит и самогонку, и вареники, и сальцо, а в Иране так жить не дадут.
+1
VovixLDR #
Вот еще хороший украино-иранский источник: anoushe.livejournal.com/

Хорошая прививка против мифов из серии «это все запад поганый с наколотыми зелеными арбузами».
0
klementiev #
Все таки самый надежный способ реализовали северо-корейцы — сделали свой собственный интернет и никакого вам заграничного вмешательства )
0
VovixLDR #
Почитай недавние отчеты о подпольном северокорейском капитализме, фарцовке из Китая, дармовых ($50/мес.) совместных южно-северокорейских предприятиях и т. п. — узнаешь много нового:)
+2
klementiev #
А побольше грязных подробностей? ) пару ссылочек
0
Stebanoid #
Мне не понятно, почему урезание трафика заняло какие-то часы… Народ так быстро успокоился?
Пахнет каким-то гнилым подгоном кому-то в выгоду…
Если не часы, то почему график так неожиданно обрывается? Почему не показать, что происходило далее?
+1
VovixLDR #
Вообще-то режим таким образом только оттягивает свой конец. Великая Французская революция произошла за 200 лет до появления интернета, две революции 1917 тоже существенно его опередили. Ключевой фактор — развитие экономики и образование, которые неизбежно приводят к трансформации рабско-крепостного сознания в гражданское, традиционного в современное. Технологии — хорошее подспорье, позволяющее повысить эффективность, ускорить процесс и уменьшить количество ненужных жертв, что твиттер сегодня, что «Искра» вчера; всегда находятся желающие помешать этому процессу, но долго тягаться с волей народа никакой режим не в состоянии. В целом процесс там и так идет небывалыми в истории темпами, реальная победа — дело времени. Значение же июньских событий для всего мира в том, что как западные, так и восточные разжигатели так называемой «войны цивилизаций» больше не могут прикрывать свое бряцание оружием в глазах мирового сообщества «принципиальной несовместимостью ценностей» и прочими лживыми постулатами. Показательно, что автор этой дьявольской идеологии чуть больше полугода назад испустил дух.
+1
Theo_from_Sed #
В принципе всё это толково разжёвано в лекциях генерала Петрова в «Концепции Общественной Безопасности». Всё верно, когда происходит очередной скачок скорости распространения информации и технологий, происходят социальные изменения и революции.
+1
VovixLDR #
На всякий случай уточню: я не имею никакого отношения к КОБ-движению. Очевидно, в нем имеются члены, обладающие головным мозгом в достаточной степени развитым, чтобы понимать историческую динамику развития обществ, но эксплуатирующие это для утверждения своих, мягко говоря, сомнительных тезисов.
0
Theo_from_Sed #
Ну сомнительных так сомнительных. Свободная страна, свободное мнение :)
0
Iskin #
Хм, а что мешает оппозиции поднять VPN-сервер в США (буквально 20 $/месяц максимум за VPN)? Корпоративные VPN, как я понимаю не блокируют.
0
Theo_from_Sed #
Не очень понятно как принципиально можно анализировать зашифрованный трафик? Что можно сказать на основании анализа?
+1
maserg #
что траффик зашифрован и поэтому идёт в /dev/null :)
0
havoc_theory #
А за что они так SSH?
0
guglez #
Через SSH можно гонять любой траффик…
0
havoc_theory #
Туннели? Ну это муторно и не для нубов) Интересно, а как они отличали от людей, просто честно удаленно залогинившихся? По объему трафика?
0
guglez #
Почему не для нубов? Я минимум три конторы знаю, где юзеры (самые простые) эитм пользуются.
0
havoc_theory #
Я не про то. Юзер — существо обученное, с неким образованием и «уверенным пользователем» в резюме. А тут если вводят цензуру, то это имеет смысл только для самых широких масс. Какие там туннели) Хотя специфики иранского инета я не знаю, может там он распространен пока у технически подкованной публики?
0
foff4ik #
Вобщем хрень это все (имхо)

1. Перед падением трафик почти вдвое возрос (т.е. возможно упало от нагрузки)
2. О какой фильтрации можно говорить если ВПН-ы были разрешены.
3. Отличить трафик шифрованный от нешифрованного можно только проверив полностью пакет, что нереально в масштабах страны.
4. Спутники они тоже глушили?
5. А как же телефоны флешки, или телефоны всем вырубили и из страны никого не выпускали/не впускали.

Вобщем «РазомНасБагато 2», да если и было все так как пишут то ничего в этом такого уж страшного нет, они же не убивали всех подряд и пытались это скрыть.

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.