ENOG'14-むンタヌネットむンフラストラクチャに察するコンテンツブロックの圱響





Qrator Labsは、配垃が犁止されおいるコンテンツのブロックに特化したHabrのラりンドテヌブルのデコヌドを公開する蚱可に぀いお、ENOGプログラム委員䌚に感謝したす。 むベントは10月9〜10日にミンスクで開催されたした。 泚意 テキストは長く、トピックはデリケヌトです-出版物の䞋に残したいコメントを真剣に受け止めおください。



ENOG 元の欧州ネットワヌクオペレヌタグルヌプの「ナヌラシアネットワヌクオペレヌタグルヌプ」は、むンタヌネットの重芁な偎面に関䞎するむンタヌネット専門家の地域フォヌラムです。 フォヌラムの枠組みの䞭で、ロシア連邊、CIS諞囜、東ペヌロッパに固有の問題に関する経隓ず知識を亀換する機䌚がありたす。



䞀連のスピヌチずレポヌトのトピック



  1. ロックの技術面-Alexey Semenyaka、RIPE NCC
  2. ロシアにおける錠前の技術的状況の抂芁-Philipp schors Culin、DIPHOST
  3. トランスポヌトネットワヌクでのディヌプパケットむンスペクションの問題-Artyom ximaera Gavrichenkov、Qrator Labs
  4. むンタヌネット技術のさらなる発展の文脈でコンテンツをブロックする芋蟌み-アントン・バスコフ、AB建築局
  5. ロックの管理䞊の問題-ナヌニックカルガポロフ、UANIC


コンテンツのブロック、玹介



Yuri Kargapolov ディスカッションのモデレヌタヌ



ENOGの非垞に珍しいパネルディスカッションを始めたしょう。 このパネルは、私たちが「ロック」ず呌んでいるものず関連しおいたす。これは、すでに感じおいたすが、ネットワヌクの品質、提䟛されるサヌビスの品質に圱響を䞎えたす。 最終的に、ロックは構築するネットワヌクのアヌキテクチャに圱響したす。 特にロシアに関連する特定の問題が蓄積されおいたす。 しかし、結局のずころ、圌はりクラむナ、ベラルヌシ、そしおこの地域の他の倚くの囜々のために力を獲埗し始めたした。 私たちはただこれに適切に反応する方法を理解しおいたせん。したがっお、この議論は、ロックにどのように察応するか、どの戊略を遞択するか、この課題に適切に察応する方法を理解する詊みに専念したす。



ロックの技術面、Alexey Semenyaka、RIPE NCC



プレれンテヌションビデオずプレれンテヌションスラむド




私たちの仕事は、このようにロックを䜜成する方法、たたは技術的に最小限の害をもたらすような方法でロックを維持する方法を理解するこずです。 そしお、私はこれが新しい問題ではないこずを蚀わなければなりたせん-これはこの地域のみの新しい問題ですが、党䞖界でこのマフィンは䜕床も噛たれおきたした。 かなり高いレベルでの最初の議論は15幎以䞊前に登堎したした。たずえば、英囜のロックシステムは2003幎頃に倧芏暡に動き始めたした。







特定のドキュメントを発行した囜際機関のリストは次のずおりです。レポヌト、掚奚事項、むンタヌネットでのトラフィックのブロック方法に関するレビュヌ。 リストは囜連総䌚で始たるこずがわかりたす。実際、䞖界のさたざたな囜の氎門に関する総䌚の文曞がありたす。 欧州人暩裁刀所、欧州評議䌚、OSCEがありたす。



むンタヌネット組織がありたす。このテヌマに関するRFC 7754党䜓をリリヌスしたISoC、IETF、および途䞭のドラフトもありたす。 控えめに蚀っおも、この問題は芋過ごされたせん。 もちろん、EFFもありたすが、これは脇に眮いおおくのではなく、重芁で興味深いドキュメントもありたす。



セッションの準備をしおいるずきに、スラむドに衚瀺されおいるこれらの組織の文曞を読みたした。これらは玄800ペヌゞです。 これはこれたでに蓄積された膚倧な量の情報です。 䞖界では膚倧な数の問題がすでに議論されおいたす-今、私たちに転機が来たした。



私の仕事は、この議論で䜜業するこずに基づいお合意を衚明するこずです。 私たちが今始めお、圓然のこずず考えおいるれロ公理。





䞖界で受け入れられおいる甚語には、ブロッキング、フィルタリング、怜閲ずいう3぀の抂念が含たれおいたす。



ロックに぀いお-静的な理由で話したす。 これは、たずえばP2Pネットワヌクのトラフィックが眲名によっおフィルタリングされ、著䜜暩で保護されたコンテンツを怜出する堎合のフィルタリングずは異なりたす。 たた、法的な定矩によれば、「情報を公開する前の予備的な承認」である怜閲ずは異なりたす。 ぀たり、これは情報の普及の自由に察する制限です。



この議論の前提条件は䜕ですか





ロックは䞖界䞭で䞀般的な方法です。 それが存圚しない囜はほずんどなく、完党に存圚しない倚かれ少なかれ先進囜は存圚したせん。 䞖界のすべおの囜で䜕らかの圢で、ネットワヌク環境に投皿された違法コンテンツにはいく぀かの制限がありたす。



したがっお、珟時点では、囜際法で普遍的であるず芋なされ、コンテンツを完党にブロックできる共通の機胜が策定されおいたす。 敵の第䞀は児童ポルノのography延であり、これがコンテンツがほがどこでもブロックされる理由です。 これは差別的発蚀、憎悪、倧量虐殺などです。 これも名誉def損です。 ペヌロッパおよびその他のいく぀かの囜では、䞻にペヌロッパで、欧州裁刀所のレベルで、著䜜暩䟵害を監芖しおいたす。





珟圚のずころ、定匏化する堎合-これが珟圚の議論を進める前提であり、ベストプラクティスたたは蚘述可胜な最高の状況を定匏化する堎合、これは次のずおりです。





これは、閉塞が正圓で、合理的で、説明可胜な堎合があるず考えるシステムです。そのようなシステムでは、これは議論でき、存圚する可胜性があり、生呜暩がありたす。 もう䞀床-私たちは完党にフィルタヌされおいない透明なむンタヌネットを芋たいず思いたすが、私たちは今日䞖界に存圚する状況に䜏んでいたす-私たちは最小限の害のポむントを芋぀けようずしおいたす。 実際、このポむントは画面に衚瀺されたす-あなたが努力する必芁がある状況です。





ECHRの叞法慣行を芋るず、ロシアを含む旧゜ビ゚ト連邊からさえも申し立おがありたしたが、私たちの地域ではほずんど知られおいなかった閉塞の堎合の申し立おを定期的に考慮しおいたす。 良い䟋は、実際にトルコをブロックするこずに察するトルコ垂民に察する2぀の蚎蚟です。



ある裁刀所は、ある皮の違法なリ゜ヌスがブロックされ、それに䌎っお䞀郚のGoogleリ゜ヌスが犁止された、良い甚語の担保怜閲によっお説明されたものに぀いおでした。 裁刀所は垂民に味方し、トルコにそうしないよう求めた。 これはごく最近のケヌスであり、公開されたケヌスの結果はただ芋おいたせん。



2番目のケヌスでは、著䜜暩で保護されたコンテンツである音楜を含むリ゜ヌスがブロックされたした。 裁刀所は州を支持し、この事件は人暩の䟵害ではないず述べた。 ぀たり、実際には、差別化されたアプロヌチが採甚されおいたす-これが遵守されるべき珟実です。





2001幎の欧州叞法裁刀所は、著䜜暩䟵害のリ゜ヌスを無条件にブロックするこずを決定したした。 過去16幎にわたっお、圌は人暩を䟵害しおいるずいう事実のために過床のブロックを行うこずは容認できないずいう膚倧な数の個人的な決定を行っおきたした。これは明確に瀺されおいたす。



同時に、欧州の囜内裁刀所向けのECJの定匏化は非垞に゜フトであり、基準が䜕であり、このフレヌムワヌクを超えないようにする方法があたり明確ではないため、解釈に問題が生じたす。 「ブロックするための合理的な手段を講じる」、「犁止されおいるリ゜ヌスぞのアクセスを十分に劚げる」、「正圓な情報ぞのアクセスの可胜性を必芁なく奪い取らない」ずいう衚珟を䜿甚したす。 ぀たり、定匏化はかなりあいたいですが、倚くの特定の定矩がありたす。 このレベルでさえ、明確な蚀語の問題はただ解決されおいないず蚀っおおきたしょう。





オンラむンコミュニティは䜕をすべきですか これは今日解決できるこずではなく、今日議論できるこずでもありたせん。 少なくずも、ホヌルにいる人の倧郚分は組織を公匏に代衚できないため、投祚暩取締圹䌚の意味でたたは眲名暩を持っおいたせん。



しかし、可胜であれば、囜家ずの盞互䜜甚の圢を探す必芁があるこずは明らかです。 垞に可胜ずは限りたせんが、可胜であれば、それが必芁です。



プレッシャヌが䞀般的になるように専門家協䌚を圢成したす。 芖点が統合されるように。 そしお、立法プロセスのレベルず叞法手続きぞの参加レベルの䞡方で参加する。



可胜であれば、囜が異なるこず、状況も異なるこずを理解しおいるため、絶察的な矩務はありたせん。







さお、簡単に、䞖界の緎習を芋お、どのように芋えるかを説明したす。 座暙系を圢成する3぀のベクトルがありたす。



  1. ブロックの決定はどのように行われたすか
  2. ブロッキングはどのように行われたすか
  3. ブロッキング゚リアずは䜕ですか ぀たり、コンテンツはブロックされたす。






意思決定。



最も穏やかな状況は、法埋でロックが説明されおいない堎合で、むンタヌネットアクティビティはオフラむンアクティビティの絶察的な類䌌物ず芋なされ、個人的な決定が䞋されたす。



すべおがそのように機胜する囜の3぀の異なる䟋は、日本、ラトビア、クロアチアです。 ラトビアではブロッキングの䟋はほずんどなかったず蚀わなければならない-私の意芋では、映画は䞀箇所でブロックされたが、その時たでにすでに玄100䞇人が存圚しおいたため、映画をブロックする裁刀所の決定があっただけで、䜕にも぀ながりたせんでした堎所



しかし、これらの囜の事業者は、いわば、これを行う方法に぀いお統䞀された芏則がないため、いわば裁刀所の刀決の執行に関しおいく぀かの問題を抱えおいたす。 州レベルでも業界レベルでもありたせん。







2番目の状況は、法埋でロックが説明されおいないが、ロックの問題がオペレヌタヌの専門家協䌚のレベルで解決されおいる堎合です。 オペレヌタヌ同士は、独自にその方法に同意しおいたす。 たた、州機関たたは裁刀所の提䟛を自䞻的に行う堎合、事業者はコンテンツをブロックしたす。 ほずんどすべおのペヌロッパがこのように機胜したす。



英囜の䌝統的なペヌロッパなど、最も先進的な、悪い意味でのロック状況。 しかし、そこでも、このために特別に䜜成された協䌚によっお決定が䞋されたす。 これは、通信事業者の団䜓、非政府団䜓です。





次のタむプの意思決定は、ロックが存圚し、法埋に蚘茉されおいるが、裁刀所の決定によっお、぀たり母音ず敵察的手続きの結果ずしお実行される堎合です。 スラむドに䟋が瀺されおいたすが、ここでも「ねじれ」がないわけではないこずは蚀うに倀したす。たずえば、ベルギヌでは、゚ンドオペレヌタヌだけでなく茞送にも解決策が必芁です。 トランゞットは、犁止されおいるコンテンツを送信しないようにする必芁があり、これにより問題が発生したす。 数幎前から、ベルギヌのネットワヌクコミュニティは、著䜜暩で保護された映画を移動䞭に送信するこずはほずんど远跡䞍可胜であり、機胜しないこずを州に説明しようずしおきたした。 しかし、そのような堎合があり、それは䞀定の緊匵を匕き起こしたす。 ベルギヌは技術的に高床な囜であり、優れた垂民瀟䌚を持っおいたす。







そしお最埌-ロックが法埋で説明されおおり、敵察的な手順なしで実行される堎合。 囜のリストは倧きく、さたざたな囜を具䜓的に挙げたした。ご芧の通り、トルクメニスタンがありたすが、゚ストニア、トルコ、りクラむナ、むンドがありたす。 これも残念ながら、かなり䞀般的な方法であり、垞に技術的な問題を匕き起こしおいたす。







ロックプラットフォヌムはどのように機胜したすか 州が䞭倮集䞭型プラットフォヌムの䜿甚を必芁ずする堎合がありたす-䞀郚のセンタヌを介しおトラフィックを促進するため。 鮮明な䟋䞭囜、サりゞアラビア、トルクメニスタン。



囜内の䞻芁オペレヌタヌが䜿甚する暙準゜リュヌションがありたす。 これは予想倖の䟋です-Clean Feedシステムを備えた英囜は、British Telecomで最初にデバッグされたしたが、珟圚ではすべおの䞻芁な英囜のオペレヌタヌによっお䜿甚されおいたす。 私が蚀ったように、これは事実䞊の暙準になった暙準゜リュヌションであるずいう事実にもかかわらず、この゜リュヌションのリ゜ヌスは、通信事業者を含む公的組織の衚珟に基づいお衚瀺されたす。 ぀たり、ブラックリストに登録されるずいう最終決定は、州ではなく、公的機関によっお行われたす。



たたは、オペレヌタヌによる独立した実装、たたは倚くの゜リュヌションの垂堎での存圚など。







どんなメカニズムがありたすか



りクラむナが最近倧量に䜿甚した最も難しいメカニズム、぀たり、ほずんどのオペレヌタヌはこのようにしお犁止されたリ゜ヌスをブロックしたした-これは自埋システムによっおブロックされおいたす。 ぀たり、自埋システムのすべおのリ゜ヌスがブラックホヌルに送信されたす。



次の方法はIPブロッキングです。 ロシアで非垞に人気のある方法-倚くの小さなオペレヌタヌがそのように動䜜したす。 これがトルコの働き方、パキスタンや他の倚くの働き方、ブルンゞ、コンゎなどのさたざたな䟋です。 ぀たり、アフリカの貧しい囜々もたさにそのような阻止方法を非垞に奜んでいたす。



DPIロック。 ここでは、HTTPヘッダヌのホストたたはHTTPSのSNIフィヌルドの単玔な分析から始めお、異なるレベルの分析が可胜です。 そしお、やや扱いにくいパケット分析で終わりたす。 圓然のこずながら、より倚くのトラフィックが機胜したす。ここでは剣ず盟の戊争です。トラフィックの量が暗号化されるため、英囜ず䞭囜はこの道を進んでいたす。



そしお興味深い䟋は、DNSブロッキングです。 これはどういう意味ですか これは、泚意、プロバむダヌDNSのみがナヌザヌをスタブに誘導するこずを意味したす。 同時に、ナヌザヌはDNSホストに4぀の8を登録できるこずを誰もが理解しおおり、すべおが機胜したす。これは、この堎合は蚱容できる劥協案ず芋なされたす。 倧陞ペヌロッパのほがすべおが、このような゜フトな方法でブロックしおいたす。







そしお最埌-ブロッキングの領域。



これは、すべおのネットワヌクナヌザヌ、たたはいく぀かの個別のグルヌプのいずれかです。 これらのグルヌプがどのように蚘述されおいるかを確認できたす。たずえば、英囜では「デフォルト」のナヌザヌグルヌプです。 ぀たり、ナヌザヌは、たずえばすべおのポルノを含むリ゜ヌスグルヌプからロックの削陀を芁求できたす。 しかし、デフォルトでは無効になっおいたす-これは珟圚実装䞭のシステムです。



米囜では、これらは図曞通ず孊校です-そこにフィルタリングがあり、非垞に厳しいです。 クロアチア、リトアニア、ポヌランドは唯䞀の孊校です。 フランスでは、公共の堎所、公共のむンタヌネットでのフィルタリングに関する法埋がありたした。 ぀たり、自宅では、私が話したこずたで、フィルタリングされおいないむンタヌネットを取埗できたすが、公共の堎所ではむンタヌネットをフィルタリングする必芁がありたす。



これで私の郚分は終わりたした。



䞀般的なブロック手法の抂芁



ナヌリ・カルガポロフ 



Alexey、䞖界でロックがどうなるかに぀いお特定の座暙系を蚭定しおくれおありがずう。 これに加えお、特定の囜ロシア連邊で発生しおいる状況もお知らせしたす。 Philip Culinの助けを借りおこの状況を分析したす。PhilipCulinは、この件に関する圌の経隓に぀いお詳现に、そしお詳现に語りたす。



ロシアのロックの技術的状況の抂芁、フィリップ・クヌリン、DIPHOST



プレれンテヌションビデオずプレれンテヌションスラむド




監督者によっお蚘入された犁止サむトのレゞストリがあるこずが法的に確立されおいたす怜察官、消費者監督、裁刀所、著䜜暩所有者など。 法埋は絶えず補足されおおり、その議論のほずんどすべおのセッションで、新しい政府機関がそこに䜕かを提案するこずができたす。 そしお、これらはすべお監督者-Roskomnadzorに提䟛されたす。Roskomnadzorは、犁止されおいるリ゜ヌスの登録を保持しおいたす。 決定の結果によれば、Roskomnadzorは通信事業者にレゞストリを提䟛したす-プロバむダヌは、それをブロックに䜿甚したす。 法埋は少し技術的であり、ブロックする目的はないこずに泚意しおください-プロバむダヌは自分でそれを行うようであり、いく぀かの掚奚事項があり、自分で遊ぶこずができたす。







犁止サむトのレゞストリはどのように芋えたすか 犁止サむトの登録は、芏制圓局の裁量たたは勧告に基づき、プロバむダヌが実行しなければならない䞀連の機胜です。 したがっお、URL、ドメむン、およびマスク、぀たりパタヌンがブロックされたす。 同時に、ドメむン名ずIPの䞡方を提䟛する静的゚ントリがありたす。 プロトコルが暗号化されおいる堎合、オプションがありたすプロバむダヌがサヌバヌ衚瀺、぀たりTLSヘッダヌを解析するか、IPによっおブロックしたす-そのようなプロバむダヌがあり、それらの倚くが存圚するか、真のDNSです。 ここで、DNSが完党に傍受され、回答がレゞストリからのものである堎合、目的の回答を眮き換えるず想定しおいるこずに再び泚意したす。



IPによる完党なフィルタリングずIPブロックによるフィルタリングもありたすが、実際には倚くはありたせん。







珟圚、通信事業者がレゞストリでフィルタリングするこずは䞀般にどのように受け入れられおいたすか 掚奚事項およびいく぀かの独自の考慮事項によるず。



1぀目は、レゞストリからの遞択的なIPフィルタリング、たたはDNSの完党なむンタヌセプトず応答の眮換、たたはチャネル党䜓のギャップぞのフィルタリングです。 チャネルは完党に衚瀺およびフィルタリングされたす。 最初の2぀の方法は、さたざたな理由で組み合わせるこずができたす。







フィルタリングはどのように制埡されたすか



2016幎末以降、州は通信事業者向けに特定のデバむス「The Inspector」を無料で提䟛しおいたす。 これは、RIPE Atlasに苊痛に䌌た、たったく同じベヌスで䜜られた箱です。 サブスクラむバヌ偎にむンストヌルされたす。぀たり、サブスクラむバヌを暡倣し、パスの数によっおブロックの品質を制埡したす。 ぀たり、圌女は、犁止されたサむトに䜕回アクセスできたかを単玔に考慮したす。



この制埡の副䜜甚は、このポむント自䜓がIPアドレスを取るこずです。 チェックする前に、圌女はどこかにレゞストリ内のリ゜ヌスのアドレスを取埗したす。 レゞストリに曞き蟌たれおいる内容ず䞀臎する堎合ず䞀臎しない堎合がありたす。 繰り返しになりたすが、DNSは党員に同じIPアドレスを䞎える必芁はありたせん。したがっお、通信事業者はこれに問題がありたす。 2番目の問題点は、オペレヌタヌがアクセスを制限する責任があり、犁止リ゜ヌスのリストに含たれるドメむンを管理するためのアクセス暩を持぀ナヌザヌは、ロックがIPを介しおいない堎合に通信が䜎䞋するIPアドレスを管理できるこずです。



初倏には、誰かがIP凊理センタヌを指定したため、銀行の支払いをブロックするたで、倚くの関連する問題がありたした。







レゞストリには数字で䜕が芋えたすか



たくさんの数字がありたすが、興味深いのは、今日では90,000を超えるレコヌドがあり、それらは毎日倉化し、昚倜芋たずきに92,000、今日はおそらく93-94千だったずいうこずです。 これらはすべおレゞストリ゚ントリです。



これらのうち、マスクロックが最も興味深い-これは、プロバむダヌが各ドメむンの埌に実行し、テンプレヌトを䜜成する必芁がある堎合です。 1000個のドメむンが逃げ出し、Roskomnadzorはこれに気付き、それらにマスクブロッキングを適甚したした。 IPブロックによるブロックは8぀のケヌスで、Blackberryサヌビスはレゞストリでブロックされおいたす。







レゞストリの毒性は、それが䜕であるかです。 13のレゞストリの冗長性、それは䜕ですか ドメむンごずにブロックがあり、URLごずにブロックがありたす。 たた、ドメむンごずにブロックがある堎合、URLを保持するこずは意味がありたせん。プロバむダヌがURLを参照しないため、ドメむン党䜓を参照するためです。 ぀たり、レゞストリにはそのような远加゚ントリの13がありたす-必芁以䞊にふっくらしおいたす。



レゞストリには60,000の䞀意のIPがありたすが、ドメむンに倉わる本圓に䞀意のIP-35,000です。レゞストリはこの点で非垞にずさんであり、珟実に察応しない䞍芁な情報がたくさんありたす。



もう1぀の興味深い事実は、レゞストリに暙準を満たさないURLが含たれおいるこずです。 ぀たり、誰かが手䜜業でURLを䜜成したしたが、それを䜕らかの圢で解釈する必芁があるかどうかを刀断したす。 レゞストリにはこのようなURLが2぀ありたすが、それらは半幎間存圚しおおり、私の意芋では、そこに登録されおいたす。







レゞストリの関連性。 レゞストリの51は正しくありたせん-IPアドレスは䜕にも察応しおいたせん。぀たり、レゞストリの半分以䞊が完党な詰め蟌みです。

私を賄briするか、ラップトップを盗むか、拒吊できない申し出をするこずで、あなたのそれぞれが登録可胜なドメむンのリストを取埗し、その目的のいく぀かでそれを䜿甚しお、ロシアの任意のリ゜ヌスをブロックできたす。 このようなドメむンは2000以䞊ありたすが、昚日、私たちのために特別に数えたした。







ロックから抜け出しおいるドメむンはありたすか はい、そのようなドメむンがありたす。 千を超えるものがありたすが、実際には、それらのドメむンの皮類ずそれらが逃げた理由を芋るず、ドメむンの30がTTL 60秒のCDNの䞀郚のドメむンのCNAMEレコヌドであるこずがわかりたした。 ぀たり、これは特別な暎走ではありたせんが、いく぀かのCDNの堎合、䜕らかの理由でこのようになりたす。



たた、これは、これらのドメむンを远いかけるこずを䜙儀なくされる通信事業者にずっお問題になりたす。 さらに、これに぀いおは誰も知らない-私はこれに぀いお公に話す最初の人である。







したがっお、結論。 レゞストリは有毒で、無関係です。 誰かが効果的にロックを実行したい堎合、効率が䜎䞋したす。 通信の䜎䞋に問題がありたす-銀行支払いの経隓がありたす。 たた、レゞストリを維持するためには、゚ネルギヌ、時間、お金を費やす必芁がありたすが、残念ながら、監督者にはそのような資金がありたせん。







私は状況を説明したした-珟圚、状況はどのように発展しおいたすか ENOGの数日前に、監芖機関の䞋に特別な郚門が䜜成されたした。この郚門は、ブロッキングの問題ずアクセス制限に察凊したす。぀たり、これに資金が費やされたした。 珟圚、すべおのDNSトラフィックをむンタヌセプトし、レゞストリず䞀臎するずきに察応する回答を眮き換える゜リュヌションを備えたアクティブな掚奚事項がありたす。



決定は疑わしいです。すぐに別の方法を䜿甚するこずになりたす。しかし、監督圓局を含め、誰もがこれを認識しおいるため、チャネルの幅党䜓にDPIが課されおいるため、レゞストリにIPアドレスのリストを保持しお曎新する必芁はありたせん。぀たり、圌らはこれは難しいず考えおおり、サヌビスの問題をプロバむダヌにシフトしたす。これは、すでに公開されおいる芏制文曞の草案ですでに聞こえおいたす。



このメモでは、マむクを次のスピヌカヌに枡したす。



ナヌリ・カルガポロフ



, . , . , , . , . , — .



deep packet inspection , , Qrator Labs







開始しようずしおいるレポヌトで説明するのは、dpi゜リュヌションの開発および実装䞭に発生する問題です。぀たり、レポヌトの目的は、おそらく、茞送䞭継ネットワヌクに導入されたずきのdpi機噚のチェックリストを䜜成するこずです。



このレポヌトは経隓に基づいおいたす。どんな経隓 8幎間、グロヌバル゚ニヌキャストネットワヌクを構築する埓業員のチヌムに参加しおきたした。そのタスクはそしおこれが䞀般的なタスクであるディヌプパケットむンスペクションであり、これはddos攻撃に察する保護です。







グロヌバルネットワヌクは、䞖界䞭の倚数のプレれンスポむントを衚したす。北米から東南アゞア、CIS、ペヌロッパを通り、各プレれンスポむントはある皮の鉄、および垂堎で賌入できる鉄を衚しおいたす。぀たり、このハヌドりェアにはカスタムはありたせん。







そこにカスタム゜フトりェア、たさにDPI゜リュヌションがありたす。これは私たちが完党に開発したものです。このプロセスは8幎間続いおいたす。これは、ハヌドりェアの遞択から゜フトりェアのセットアップたでの8幎間の蚭蚈です。぀たり、䌁業の顧客を含む事業者のネットワヌクを含む、蚭蚈、調査、展開。







゜リュヌションの䞻な目的は、あらゆる意味でのアクセシビリティです。぀たり、トラフィック分析であり、さたざたなサヌビスの可甚性、パフォヌマンスを監芖したす。最終的に、これはDDoS攻撃から保護するための゜リュヌションです。







今日のDDoS保護゜リュヌションずは䜕ですか

これは分析であり、ディヌプパケットむンスペクションずいう甚語に戻り、すべおのレベルでのトラフィック分析です。 IPアドレス、ポヌトなどによる基本的な分析から、トラフィックフロヌ、セッション、接続の監芖、さらにはさたざたなビッグデヌタツヌルを䜿甚した個々のナヌザヌの動䜜の分析たで。







このような゜リュヌションを構築した経隓から、私たちは䜕を孊びたしたか



あなたの倚くは、おそらくこのスラむドのタむトルに衚瀺される甚語に぀いお聞いたこずがあるでしょう。この甚語は、「第7レベルでのパケットフィルタリング」のように聞こえたす。この蚀葉遣いでは、倚くの堎所で聞くこずができたす。この定匏化にはいく぀かの仮説があり、これはいく぀かの゜リュヌションのアヌキテクチャにもありたす。



次の仮説は、パケット分析、぀たり個々のパケットの分析です。これは、7番目のレベル、぀たり3番目から7番目たでを含む、トラフィックの問題を特定するのに十分な尺床です。この仮説は、たず、構築に非垞に䟿利であるために珟れたした。







DPI゜リュヌションを構築する堎合、倚くの問題に盎面するこずを理解する必芁がありたす。たず、TCPセッション、TLSセッションを再構築し、パケットからその䞭の䜕かを分析する堎合、この問題のために倧量のRAMを割り圓おる必芁がありたす。個々の接続を芋぀けるのは非垞に難しいタスクです。蚈算の耇雑さが増しおおり、これはすべおのパケットが通過するたびに行う必芁がありたす。



さらに、ホヌルには倚くの人がいお、私に嘘を぀かないようにするネットワヌク゚ンゞニアは、「ギャップにある」ず蚀われるように、ネットワヌクに配眮された゜リュヌションを本圓に嫌いたす。すべおのトラフィックがセキュリティ゜リュヌションを経由する堎合、ネットワヌク゚ンゞニアはこれらの゜リュヌションのすべおがほずんどの堎合信頌できないこずを十分に認識しおいるためです。ネットワヌク゚ンゞニアの䞻なタスクは継続的な可甚性です-圌にはSLA、サヌビスの継続的な運甚に察する顧客の責任、セキュリティ゜リュヌションがサヌバヌの可甚性に悪圱響を及がしたす再起動䞭、問題が発生しおいる間などです。



したがっお、基本的にセキュリティ゜リュヌション、特にDPIは、トラフィックのコピヌミラヌポヌトのどこかで機胜したす。そしお、Netflow / IPFIXに限定され、他に䜕もしないこずが絶察に望たしいです。







これは構築に非垞に䟿利なアプロヌチです。問題は、ネットワヌクのレベルシステムがそのようなものではないこずです。これは誰かの気たぐれではありたせん。ネットワヌクのレベル構造は機胜するために基本的に重芁です。ネットワヌクはレベルで機胜し、パケットは3番目のレベルであるIPプロトコルレベルのデヌタの単䜍です。すでにTCPプロトコルのレベルでは、「パッケヌゞ」ずいう抂念はありたせん。「セグメント」ずいう抂念がありたす。これらは2぀の異なるもので、mssclampingに出䌚った人なら誰でも知っおいたす。



実際、TCPレベルでは、セッション、぀たり接続がありたす-TLSセッションが䞊にあり、さらに䞊にはすでに7番目のレベルのデヌタストリヌムがありたす。したがっお、ネットワヌクのレベル構造を無芖するず、゜リュヌションは理論的に脆匱になりたす。むンタヌネット䞊のすべおが平文で送信された堎合でも、そのような決定は脆匱になりたした。しかし、なぜ「理論的に」。







3か月前、GithubにGoodbyeDPIずいう名前のリポゞトリが登堎したした。このリポゞトリには、クラむアントのWindowsマシンにむンストヌルされるように蚭蚈された゜フトりェアが含たれおいたす。぀たり、次のような、倚くの基本的で巧劙な、しかし単玔なテクニックを䜿甚するネットワヌクナヌザヌです。





぀たり、これは非垞に単玔な手法であり、オペレヌタヌのネットワヌクに既に実装されおいるDPI゜リュヌションの倧郚分を回避するために、耇雑な党䜓ではなく、1぀たたは2぀の組み合わせで十分であるこずが刀明したした。



これは、HTTPヘッダヌなど、クリアテキストに枡されるものに぀いお話すずきです。 しかし、珟圚は2017幎であり、HTTPSプロトコルがありたす。







統蚈によるず、2015幎末に開始された無料のTLS蚌明曞プロバむダヌLet's Encryptは、すでに玄6,000䞇件の蚌明曞を発行しおいたす。







Mozilla Foundationが公開しおいるFirefoxのテレメトリによるず、60以䞊-サむトの総質量の3分の2がこのブラりザヌのナヌザヌがHTTPS経由でのみアクセスしおいたす。







したがっお、7番目のレベルでのパケットフィルタリングの抂念は、クリアテキストがあったずしおも脆匱でした。 TLSの珟圚のレベルず展開の皋床、および完党転送秘密などのメカニズムの展開により、パケットごずのトラフィック分析は、DDoS攻撃に察する保護である目的にも䜿甚できたせん。



ずころで、PFSずは䜕ですか。 Perfect Forward Secrecyは、Diffie Hellman暗号のはかないバリ゚ヌションに実装された抂念です。 珟圚は動䜜しおいたすが、SSLで動䜜し、もう存圚しないプロトコルであり、TLSで動䜜したす。たた、TLS 1.3の新しいバヌゞョンでは必須であり、珟圚リリヌスの準備が敎っおいたす。







完党転送秘密の本質は、暗号化されたTLS接続たずえば、Diffie Hellmanの䞀時的なバリ゚ヌションは、秘密鍵を䜿甚しおも解読できないこずです。 トラフィックのコピヌを芋るずこれを行うこずはできたせん-クラむアントずサヌバヌは暗号を盞互に調敎したす、ここで秘密鍵はこの暗号の眲名ずしお排他的に䜿甚されたす、したがっお、䜕も実際には暗号化されおおらず、解読できたせん これにより、3か月間たたは3幎間トラフィックを蚘録し、それを解読しおそこに䜕があるかを確認したい堎合、このような矎しい状況は䞍可胜になりたす。完党な秘密のおかげでこれは䞍可胜です。



たた、完党な前方秘匿のパスに沿っお、゚ンタヌプラむズレベルを含むさたざたなセキュリティ目的に䜿甚される䞀連のDPI゜リュヌション党䜓を砎壊したす。







1幎前に収集した統蚈によるず、ネットワヌク内のhttps芁求の70がpfsを䜿甚しおいたす。 したがっお、これを考慮しないdpiが䜿甚されるようなネットワヌクでは、https芁求の70が分析なしで通過したす。 そしお、これは芁求の70だけではなく、正圓なナヌザヌの60が完党転送秘密ずDiffie Hellmanを䜿甚するこずが重芁です。 たた、ボットの90は、攻撃者がpfsサポヌトのある暗号を䜿甚するず、誀った、たたは誀っお実装されたdpi゜リュヌションを回避する可胜性が非垞に高くなるこずをよく知っおいるためです。







珟圚、DPI゜リュヌションのどのタスクが存圚したすか



さお、私はすでにDDoS保護に぀いお十分に述べたので、これにはもう戻りたせん。 他にどんなタスクがありたすか これは䞀般に、サヌビスの品質、぀たり、怜査からのパラメヌタに基づいた特定のトラフィックフロヌの優先順䜍付けです。 䜕らかの圢で敎圢。 次はペアレンタルコントロヌル、぀たりコンテンツぞのアクセスのコンセンサス制限です。 さらに、これは、加入者がこのオペレヌタヌの顧客でない堎合に利甚できる広告ではなく、オペレヌタヌのネットワヌクに加入者向けの広告を導入するこずです。 さらに、著䜜暩の執行、぀たり、著䜜暩で保護されお違法に配垃されたコンテンツをブロックしたす。 そしお最埌に、合法的傍受。



これはすべおトランスポヌトネットワヌクで実行する必芁があり、珟時点ではセッションレベルでの分析が必芁であるこずに留意する必芁がありたす。 ぀たり、DPI゜リュヌションでは蚈算の耇雑さの抂念を考慮する必芁があり、この耇雑さは非垞に高くなりたす。







単玔な䟋で、私が䜏たないでリンクを提䟛したす。 倚くのDPI゜リュヌションは、各パケットを正芏衚珟ず照合するなどの䟿利な機胜を提䟛したす。 非垞に䟿利-正芏衚珟を曞いたが、すべおがブロックされ、すべおが機胜する。



正芏衚珟には倚くの問題点があり、そのうちの1぀がリンクずずもにスラむドに衚瀺されたす。壊滅的なバックトラッキングずいう名前で、問題のレベルを理解できたす。 特定の皮類の正芏衚珟ず特定の文字列が送信されるず、文字列ずの䞀臎が2次的に耇雑になりたす。文字列が長いほど、2次実行速床が向䞊したす。



圓然、これを䜿甚する倚くのDPI゜リュヌションは、耇雑な正芏衚珟を䜜成するずきに譊告を出したせん。 そしお、ここで私たちは次のゞレンマに盎面しおいたす-個々のパケット/ストリヌムず比范しおマシン時間を1秒たで費やす必芁がありたす。぀たり、接続速床、トラフィック速床が劇的に䜎䞋したす。 たたは、ある時点で、パケットの分析をカットオフで停止しお枡す必芁がありたす。 それは私たちが盎面しおいるタスクに䟝存したす。







これは私たちに䜕をもたらしたすか 倚くの人がDPI゜リュヌションは䞀皮の特効薬であるず信じおいるずいう事実に-それは非垞に良い、深いパケット怜査に聞こえたす。 冷蔵庫のように、私はそれを買っおセットアップしたした-それは問題を解決したす。たぶんそれは䜕らかの圢でセットアップする必芁がありたす。 これは実際にはそうではありたせん。







今日、DPIは補品ラむンではなく分類ではなく、完党に異なる問題を解決する倚数の゜リュヌションの䞀般的な特性であり、それぞれが1぀、最倧2぀の問題を解決するように蚭蚈されおいたす。 あなたがそれにかけるタスクが倚ければ倚いほど、それはそれらに察凊したす。



そしお、もちろん、単䞀の゜リュヌションがすべおのDPIタスクでうたくいくわけではありたせん。 ペアレンタルコントロヌルで適切に機胜する堎合、DDoS攻撃から十分に保護されおいないこずを意味したす。







さらに、たずえ1぀の問題を解決するように蚭蚈されおいおも、パケットの凊理速床壊滅的なバックトラッキングの堎合のようにず機胜の間には垞にトレヌドオフ、いくらかのトレヌドオフがありたす。 したがっお、機胜性ず速床が䜎䞋するか、速床を優先しお機胜性が䜎䞋したす。







DPI゜リュヌションのもう1぀の問題は、ネットワヌク、特に䞭継ネットワヌクが珟圚、アプリケヌションに察しお独自の透過性を想定しおいるこずです。 アプリケヌションはこの透明性に䟝存しおいたす-蚪問者の音声ずビデオの送信、および月に3぀の新しいゲヌムプロトコル、オヌバヌレむネットワヌク、䌁業ネットワヌク内のデヌタ転送。 最新のWebでは、RFCで蚘述されおいるずおりにネットワヌクが機胜するこずも期埅しおいたす。 ネット䞊の奇劙な非暙準化された倖芳の分析はありたせん。 プロトコルHTTP / 2、MPTCP、QUIC-すべおがすべおこれに䟝存しおいたす。



さらに、最新のネットワヌクは、暗号化プロトコル、TLS 1.3、DNSSECなどを実装しおいたす。これらはすべお、䞀般に通過ネットワヌクが透過的であるずいう事実に䟝存しおいたす。 DPIの導入の堎合、これはそうではなく、無駄になりたせん。







結果は次のずおりです-倚くのアプリケヌションがこれらの問題に苊しんでいたす。 これは、プラハのIETFのEric Rescorlaのスラむドです。 CloudflareネットワヌクでTLS 1.3の実装をテストするず、間違えなければ深刻な問題が発生したした。TLS1.3のトラフィックの1から10が、方法を知らずサポヌトしおいない「䞀郚の」ミドルボックスにより倱われたした。 したがっお、TLS 1.3はネットワヌクの䞍透明性のために故障したす。これは、䞀般にネットワヌクずナヌザヌのセキュリティに圱響したす。 TLS 1.3が完成し、倚くのアプリケヌションが苊しんでおり、他のアプリケヌションも適応したす。







この適応はどのように行われたすか サンクトペテルブルクでの前回のENOGで行われたセキュリティラりンドテヌブルで、脆匱性が発芋された瞬間からパッチの展開たで、セキュリティの問題がある堎合でも、曎新されたファヌムりェアの実装、展開、぀たりこのセキュリティ曎新が費やされるこずがわかりたした4〜6か月。 この時間は䜕に費やされたしたか



最初に、デゞタルセキュリティのこの䟋のCiscoのように、2〜3か月でこの修正を蚘述したす。 実際にこれを高速化するこずは䞍可胜であるこずが刀明したした-私はそのようなプロセスに参加したしたが、残念ながら、2か月未満に高速化するこずは䞍可胜です。 次に、ネットワヌクでの展開にさらに2〜3か月合蚈6か月かかりたす。既に述べた䞻なこずは、オペレヌタヌが䜜業の継続性を維持するためです。 曎新は機噚の動䜜に悪圱響を䞎える可胜性があり、再起動する必芁がありたす。技術的な䜜業-これを台無しにしたくありたせん。 合蚈6か月です。







さらに、DPI゜リュヌションがある堎合は、ネットワヌクが第7レベルでどのように進化するかに適応する必芁がありたす。 最新のアプリケヌションゲヌム、ボむスオヌバヌIP、モバむルアプリケヌション、マルりェアを含むIoTは、最新のCIおよびCDアプロヌチを䜿甚しおおり、1日に䜕床も新しいリリヌスを展開できたす。



これは䜕に぀ながりたすか さらに、DPI゜リュヌションがある堎合、䜕らかのマルりェアたたは特定の皮類のトラフィックをサポヌトできないこずは脆匱性ずは芋なされず、新しい機胜ず芋なされ、機噚の曎新が必芁になる堎合がありたす。 同時に、このブロックを回避しようずするリ゜ヌスは、6か月に1回ではなく、1日に数回曎新を展開したす。







これは䜕ですか これは、DPI゜リュヌションのベンダヌたたは実装者が必然的に倱うこずになる軍拡競争です。







私たちは䜕に来たすか さらに、各パッケヌゞを個別に怜蚎するDPI゜リュヌションでは、䞀般的な問題を解決するには䞍十分です。 なぜそれがうたく機胜するかは、パレヌトの原則、法埋80/20の満足です。 問題の80を解決するために20の劎力を費やすこずに同意する堎合、これが解決策です。 ペアレンタルコントロヌル、サヌビスの品質、同じ広告、および䞀般的に、Alexeyが以前に述べたパタヌンによる䜕らかの皮類のトラフィックブロッキングなどのアプリケヌションの領域。



したがっお、これを回避したいナヌザヌは回避するこずを完党に理解しおいたす。 特定のコンテンツの100のブロックを実装するこずがタスクである堎合、ネットワヌクむンタラクションに関しおクラむアントたたはサヌバヌを制埡できない状況では、クラむアントサヌバヌが任意のゲヌムをプレむできるこずを理解する必芁がありたす。 特に、接続を確立しおいるふりをしお、DPI゜リュヌションのリ゜ヌスをこのセッションに割り圓おるこずができたすが、これは忘れおしたいたす。 クラむアントもサヌバヌもこれにリ゜ヌスを費やしたせん-DPI゜リュヌションはそれがどのように機胜するかを知らないため、メモリが割り圓おられたす。したがっお、そのようなクラむアントを倚数䜿甚するず、DPI゜リュヌションは単玔に倱敗する可胜性がありたす。 䞭断するように蚭定されおいる堎合、この時点でネットワヌク党䜓で障害が発生したす。これは倚くの゚ンゞニアが避けたいものです。







セキュリティの問題に぀いお-DPI゜リュヌションを遞択しお実装するずきに考慮する必芁があるもう1぀のポむントは、この゜リュヌションが耇雑であるこずです。 蚭蚈も構築も難しく、実装も容易ではありたせん。 同時に、さたざたなベンダヌのセキュリティアプロヌチに぀いお考えおみたしょう。私はそれらのベンダヌに぀いお話す準備ができおいたせん。たずえば、ベンダヌがどれだけの決断を曎新したか、䜕らかのセキュリティ監査/分析を行うかわかりたせん。



確かに蚀えるこずは、䞖界䞭に゜リュヌションがあるこずです。たずえば、FinFisherはそのデヌタシヌトに、オペレヌタヌのネットワヌクのさたざたな「技術的な穎」を通しお、オペレヌタヌの知識や分析なしにむンストヌルの目的を瀺しおいたす。によるトラフィック。 これは既に存圚する解決策です。その仕組みに぀いおは詳しく説明しおいたせんが、ここでは、サむバヌ犯眪者から特定の䌁業たで、そのようなこずをする人々がオペレヌタヌのネットワヌクに耇雑なこずがあるこずをよく知っおいるこずが重芁です。



そしお、これらがネットワヌク党䜓で展開し始めたら、そこを芋お、穎を探したす。 ある皮のスヌヌピングであれば、オペレヌタヌにずっおは重芁ではないかもしれたせんが、オペレヌタヌのネットワヌク党䜓のギャップに展開されたDPI゜リュヌションを制埡するのが䟵入者である堎合、結果を想像するこずは困難です。 これらは、ハリりッド映画たたは未来䌚議のレベルの結果です-䜕が起こるか、圌らができるこず、ほずんどすべおのこずです。







これはすべお私たちに䜕をもたらしたすか さらに、この文脈における透明性ずネットワヌクセキュリティの問題は基本的な問題です。 たた、ネットワヌクコミュニティたたはネットワヌク構造によっおIPトランスポヌトネットワヌクに䞍透明な゜リュヌションをむンストヌルする堎合、そのような゜リュヌションを展開する䞻なタスクは、たず暙準化です。 これらの掻動、コミュニティ、暙準化に取り組んでいる委員䌚ぞのアクセス。これにより、すべおのネットワヌク参加者は、途䞭で䜕が起こっおいるのか、移動䞭に䜕が起こっおいるのかを十分に認識できたす。 これらはRIPE、IETF、ICANN、IEEEおよびその他のコミュニティで、芁件を調敎し、すべおのネットワヌク参加者の芁件を考慮したす。ゲヌムプロトコルから、DPI゜リュヌションを展開する際に考慮されないこずが倚い独自の芁件を持぀通信事業者たでです。 それらを考慮に入れなければなりたせん、あなたがそれをしたいなら、あなたは真剣にそれをする必芁がありたす。



唯䞀の代替手段は信頌性の䜎いIPトランスポヌトであるため、アプリケヌションは信頌性の䜎いIPトランスポヌトをバむパスし、途䞭で䞭断し、重芁なネットワヌクむンフラストラクチャ党䜓を䞍安定にしたす。



コンテンツブロック方法を適甚する芋蟌み



ナヌリ・カルガポロフ 



アルテムありがずうございたす。 あなたの報告曞は私たちの議論に楜芳的な芋方を加えたした。 私たちはパネルを蚈画し、アントン・バスコフが未来のビゞョン、぀たりどの技術゜リュヌションを展開できるかを瀺したした。 この未来を䞀緒に芋おみたしょう。



むンタヌネット技術のさらなる発展の文脈でコンテンツをブロックする芋蟌み-アントン・バスコフ、AB建築局



プレれンテヌションビデオずプレれンテヌションスラむド




時間の経過ずずもに状況が良くなったずしたす。 レゞストリは100,000゚ントリではなくなり、そのサポヌトはほが通垞のレベルで実行されたす。 珟圚の状況で条件付きで機胜する゜リュヌションを芋぀けたずしたす。 次は 状況は時間ずずもにどのように倉化したすか







違法コンテンツをブロックするアプロヌチを開発する堎合、効率、コスト、およびネットワヌクでのブロックがもたらす远加の付随的損害ずの間の適切なバランスを垞に遞択する必芁がありたす。 ロックを実装するための比范的単玔な方法の境界を越えお残っおいるものは䜕ですか どのような状況を考慮する必芁がありたすか



たずえば、コンテンツを非衚瀺にできる堎合、぀たり、アドレス、識別子を倉曎したり、奇劙なリダむレクトを行ったりする堎合を考慮する必芁がありたす。さたざたなオプションがありたす。 タヌゲットの非衚瀺、隠れネットワヌク経由のアクセス、コンテンツの䞀郚が1人のオペレヌタヌのネットワヌク内にある堎合の分散コンテンツの状況が存圚する堎合がありたす-この堎合、そのようなトラフィックは動的にブロックするのが難しくなり、フィルタリングポむントに送信しお返される必芁がありたす。



たた、囜内でグロヌバルな゜リュヌションを䜜成するこずに䌎うリスクも考慮する必芁がありたす。 たずえば、堎合によっおは特別に誘発される誀怜知。 たずえば、Philippe Culinから、圌が語った玠晎らしい2000ドメむンのリストを取埗し、それらを䜿甚しお重芁なむンフラストラクチャをブロックできたす。 たた、ブロックに察凊する゜リュヌションの数が限られおいるずいう事実を利甚しお、1぀たたは耇数の゜リュヌションの脆匱性を芋぀けお個々のネットワヌクセグメントで恐ろしい問題を取埗するか、原則ずしお、重芁なむンフラストラクチャの運甚をブロックするこずができたす。



たた、コンテンツをブロックする方法だけでなく、ブロックするもの、目的によっお正確に意味するものも重芁であるこずに泚意しおください。 ブロッキングの目的を理解するために、ラむブトラフィック、ナヌザヌの行動を調べ、RIPE Atlasアヌキテクチャに類䌌した分散むンタヌネット監芖むンフラストラクチャも必芁です。





機密性ず包括的な監芖はIETFの長幎にわたるトピックであり、ロックず密接に関連しおいたす。 同時に、ロックに関するドキュメントが珟時点で1.5ある堎合、ドキュメントの数で刀断しお、機密性ず監芖に関連するトピックがより適切であるず芋なされたす。 この傟向は2011幎に明らかになり、珟圚たで積極的に発展しおいたす。



この分野の個々の文曞ず決定の抂芁を説明したいず思いたす。





HTTPSトラフィックをブロックする倚くの゜リュヌションは、SNIサヌバヌ名衚瀺に焊点を圓おおいたす。 珟圚、SNIはホスト名をプレヌンテキストに転送した埌、提瀺された蚌明曞に基づいお必芁なキヌネゎシ゚ヌションが実行されたす。 このレベルでは、どのリ゜ヌスにアクセスするかを決定できたす。 SNIに基づいお、TLS䞊で動䜜するリ゜ヌスのポむントフィルタリングが実行されたす。 䞊蚘のドキュメントでは、SNI暗号化の2぀の方法に぀いお説明しおいたす。分析の可胜性を陀倖するために、その埌を含めお-トラフィックを蚘録したため、関心のあるナヌザヌがアクセスしたリ゜ヌスを芋぀けるこずができたせん。



興味深いこずに、このドキュメントでは、最終リ゜ヌスにアクセスするために、指定された䞭間ノヌドにアクセスする必芁があるアプロヌチを怜蚎しおいたす。指定された䞭間ノヌドは、暗号化されたトラフィックを必芁なホストに転送し、実際には、チェヌン内のリンクの1぀であるトラフィッククロスポむントずしおのみ機胜したす。 したがっお、間接デヌタから远加の分析を行わないず、䞭間ノヌドの背埌に実際に隠れおいるリ゜ヌスを芋぀けるこずができたせん。







DNSに぀いお話すず、オヌプンデヌタベヌスの「むメヌゞ」にもかかわらず、ナヌザヌク゚リに関する情報は、広範囲にわたる監芖に非垞に圹立ちたす。これは、アクセスするリ゜ヌスに関する簡単にアクセスできる情報だけでなく、通信盞手に関する情報でもありたす。電子メヌルを送信するずき、䞀郚の最新の顧客は、たずえば、電子メヌルアドレスのハッシュを含むリク゚ストを送信するこずにより、受信者に関する远加情報を取埗しようずしたす。



DNS分析を可胜な限り排陀するために䜕が行われたしたかたず、TLSおよびDTLSのフレヌムワヌク内のDNS暗号化であるため、個々のパタヌンに埓っお、どのリ゜ヌスにアクセスしたかを間接的に理解するこずさえできたせん。次に、これはク゚リ名の最小化アプロヌチです。その䞻なタスクは、リゟルバヌを䜿甚しお䞭間の暩限のあるサヌバヌに転送される情報の量を最小化するこずです。珟時点では、再垰サヌバヌは、ルヌトを含む䞭間の暩限のあるサヌバヌにナヌザヌリク゚ストを倉曎せずに送信したす。これにより、ナヌザヌがリク゚ストするアドレスずリク゚ストを把握できたす。珟時点では、この情報は入手可胜であり、分析のために簡単に取埗できたす。



珟時点では、再垰サヌバヌレベルではすべおが同じたたです。チャネルは暗号化されおいたすが、再垰サヌバヌ自䜓はすべおのナヌザヌリク゚ストを認識しおいたす。ただし、DNSSECによっお眲名されたDNS情報をアプリケヌション局の別のプロトコルに含める蚈画があるため、状況も倉化しおいたす。サむトペヌゞに移動し、サヌバヌが倖郚リ゜ヌスの芁求が匕き続き実行されるこずを認識し、既に眲名枈みの回答を事前に提䟛しおいるずしたす。 DNSにアクセスする必芁はありたせん。珟圚の接続内で必芁な情報を取埗しお埌で䜿甚できるため、再垰サヌバヌぞのアクセスを最小限に抑えるこずができたす。したがっお、再垰サヌバヌの負荷が軜枛されるため、ナヌザヌがどこにアクセスしたかを把握できるリク゚ストの䞀郚がアプリケヌションレベルで提䟛されたす。







Opportunistic IPSecず呌ばれる絶察に玠晎らしいものがありたす。それは倚かれ少なかれ以前に開発されたものであり、最新の実装はすでに元のRFCずは異なっおいたす。この堎合、DNSSECはキヌが登録されるトリガヌずしお機胜し、ネットワヌクノヌド間のすべおの接続はトランスポヌトレベルで暗号化されたす。したがっお、䞭間ノヌドはデヌタにアクセスできるだけでなく、最終ノヌドで䜿甚するプロトコルを盎接理解するこずもできたす。さらに、このメカニズムにより、レガシヌプロトコルの暗号化されおいない接続を保護できたす。







以前に、犁止コンテンツを含たないものを含め、隠す必芁のない「良いリ゜ヌス」がHTTPを介しお、぀たりプレヌンテキストで機胜するず考えた堎合、珟時点ではそうではありたせん。ブラりザヌずHTTPサヌバヌの゜フトりェアの曎新により、日和芋セキュリティなどのメカニズムが衚瀺されたす。代替サヌビスメカニズムを䜿甚しお、ナヌザヌは倚かれ少なかれTLSサポヌト付きのHTTP / 2に匷制的にリダむレクトされたす。たた、もずもずプレヌンテキストHTTPずしお送信されたトラフィックは、すぐに暗号化されたす。 Firefoxは2015幎からこのテクノロゞヌをサポヌトしおいたす。バグトラッカヌによるず、近い将来1〜2か月以内にChromeは日和芋的なセキュリティメカニズムもサポヌトしたす。サヌバヌによるこのメカニズムのサポヌトが「デフォルトで」組み蟌たれるのを埅぀こずは残っおいたすが、突然、暗号化されおいないトラフィックのほずんどが暗号化されたす。







情報ぞのアクセスをブロックする機胜に䜕らかの圱響を䞎えるテクノロゞヌに぀いお以前に説明した堎合、ナヌザヌの監芖を劚げるこのような倉曎は他のプロトコルでも発生するこずを理解する必芁がありたす。ここで、サンプルのメヌルを送信できたす。以前にメヌルサヌバヌ間の接続が日和芋セキュリティメカニズムを䜿甚しおいた堎合、その時点でDNSにトリガヌが衚瀺され、TLS接続の䜿甚が必須であり、どの蚌明曞を信頌する必芁があるかが明確に瀺されたす。



同じこずは、SMTPサヌバヌを介しお送信される文字自䜓にも圓おはたりたす。今では、受信者に暗号化されたメッセヌゞを送信できる堎合を簡単に芋぀けるこずができたす。組織のメヌルサヌバヌに配眮できる特別なフィルタヌは既に開発されおおり、ナヌザヌが気付かないうちに、可胜な限りすべおの送信メヌルを暗号化したす。







䞊蚘のすべおの暗号化プロトコルの実装の圱響は䜕ですかブロックの有効性、぀たり犁止コンテンツぞのアクセスを怜出する胜力は䜎䞋したす。たた、良いコンテンツず悪いコンテンツを区別できないため、ブロックの粟床も䜎䞋したす。付随的な損害は成長するだけです。



たずえばロシアで、コンテンツをブロックしおからそれを忘れおしたった堎合に、珟圚人気のあるアプロヌチは機胜したせん。コンテンツをブロックするだけでなく、違法な情報の゜ヌス自䜓にも察凊する必芁があり、そのようなコンテンツは原則ずしお存圚したせん。







法執行機関にはどのような方法が残っおいたすか



トラフィックを分析できるメタデヌタの量が最小限に抑えられおいるずいう事実にもかかわらず、統蚈的および行動分析の方法が残っおいたす-個々のむンゞケヌタを芳察したり、ナヌザヌの行動をたずめお芳察するず、違法コンテンツの新しい゜ヌスの出珟を予枬できたす䟋を挙げたしょうゲヌム䞭毒に苊しんでいる人は、オンラむンカゞノに入るためにロックをバむパスしようずし続けたす。同時に、行動および統蚈分析の方法は、ブロックバむパス方法の実装にあたり敏感ではありたせんが、䜜業にかなりのリ゜ヌスを必芁ずしたすが、プロトコルの䞊蚘の倉曎を考慮するず、これらのアプロヌチを䜿甚しお包括的な監芖を行うこずはできたせん。



たた、違法コンテンツをブロックするために正確に䜕が必芁かを刀断するために改善される倖郚監芖ツヌルもありたす。間接的な損害を最小限に抑えるために、このコンテンツの堎所ずコンテンツを正しくブロックする方法を決定したす。



RFCでさらに数幎が予枬されたこず、そしおおそらく業界が将来期埅するこずを忘れないでください-これは情報提䟛者の可甚性です。倧芏暡およびむンフラストラクチャサヌビスず法執行機関間の協力。圌らは、電気通信事業者、Google Analytics、Google Adwords、Yandex Metrikaなどの倧芏暡な分析および広告サヌビス、CDN事業者、より倚くのメタデヌタにアクセスできる゜フトりェア開発者などです。残念ながら、これらのサヌビスがアクセスできるデヌタは、違法コンテンツず戊い、包括的な監芖を続けるのに十分すぎるほどです。







珟圚の状況に぀いお話すず、ほずんどの堎合、アクセスを制限する簡単なメカニズム法的性質を含むで、ナヌザヌの違法コンテンツぞのアクセスが耇雑になりたす。アルテムが述べたパレヌトの原則に違反する意味はありたせん。すべおをブロックするこずは非珟実的なタスクです。



単玔なアクセス制限メカニズムが機胜しない堎合、運甚䜜業ははるかに効率的になりたす。もちろん、必芁な運甚開発ツヌルが提䟛されおいれば、䞊蚘で説明したした。これは、情報をブロックし、ネットワヌク䞊で完党なフィルタリングシステムを線成する無駄な詊みよりもはるかに効果的です。



たた、犯眪が違法行為を調敎するためにたすたす積極的にネットワヌクを䜿甚し、それらのほずんどが、ブロッキングシステムが察凊するように蚭蚈されおいる埓来の利甚可胜な違法コンテンツに盎接関係しないこずも考慮する䟡倀がありたす。したがっお、䞊蚘のすべおからの結論は単玔です-ブロックが違法コンテンツず戊う唯䞀の方法である堎合のアプロヌチは有望ではありたせん。䟡倀のないむンフラストラクチャに数十億ドルを投資する䟡倀はありたせんが、法執行機関が珟代のテクノロゞヌの䞖界で効果的に機胜するのに圹立぀゜リュヌションの開発に集䞭する必芁がありたす。



ロックの管理䞊の問題、ナヌリ・カルガポロフ、UANIC



ビデオを報告する


スラむドなしで、私が蚀いたかったこず。



私がりクラむナから来たこず。この囜でブロッキング戊略を実斜し始めたした。圌らは2぀の倧統領什に基づいおそれを実装し始めたした。぀たり、私たちは既存の法埋の意味で立法の枠組みを持っおいたせん、さらに、電気通信法に興味深い革新があり、それはオペレヌタヌがそのネットワヌクを介しお送信されるコンテンツの内容に責任を負わない。



しかし、䞀方、埓わない人は凊眰されるでしょう、そしお明癜な䟋はこれでした-Yandexが私たちからブロックされ、Yandexに関連するすべおのサヌビスをブロックする必芁があるず圌らが蚀ったずき。 Yandexは2日埌にCloudflareを去り、すべおのCloudflareをれロに送信しお、BGP経由で䞖界に提䟛した賢い仲間がいたした。䞖界はチェックせずにそれを食べ、さらに䞎えたした。



気付いたずき、私たちはロヌルバックし始めたしたが、このりクラむナのアップリンクはすべおの人から切断され、1日の3分の1の間、倚数の無効なチャネルに座っおいたした。



もう䞀぀蚀いたいこずがありたす。 90幎代にIPテレフォニヌに関䞎したのは誰ですかすべおのルヌタヌに適切な゜フトりェアずコヌデックが備わっおいるわけではないため、この動物園は可胜なすべおのものであるため、この状況を芚えおいたすかうたくいかなかったこれから起こるのは、IPテレフォニヌを䜿甚しおその状況を人為的に繰り返すこずです。これは盎接のアナロゞヌではありたせんが、あるべき堎所があるので、私たちがいる瞬間を実感したす。



私たちがどこにいるかを理解したら、次に取る䟡倀のあるステップは、通垞は急いで問題を専門的に議論できるワヌキンググルヌプを䜜成するこずです。耇数回螏み蟌んだ熊手から私たちを保護するアプロヌチを開発する。



このパネルディスカッションを準備し、私たちの話を聞いた他の専門家を぀なぎ、それを進めたずき、ワヌキンググルヌプを䜜成する提案を完了する必芁があるずいう結論に達したした。RIPE、ICANN、ISOCの䞋で-䞀般的に、これらの問題に぀いお慎重に議論し始めるワヌキンググルヌプ。



したがっお、私たちは圌らが念頭に眮くために、それぞれの組織のリヌダヌシップに目を向けおいたす-私たちは圌らに行きたす。



ありがずう



All Articles