Этот сайт использует файлы cookie. Продолжая пользоваться данным сайтом, Вы соглашаетесь на использование нами Ваших файлов cookie.

Об ограничении интернета в рф/ua/снг

Тема в разделе "Hi Tech", создана пользователем ncux, 28 апр 2014.

  1. ncux

    ncux Админ

    На мой взгляд, весьма интересная статья о том, как довольно просто отрубить внутрироссийский интернет от остальной его части.
    Почему Рунет обречен, часть 1 и часть 2.
     
  2. Dmitry Pankratov

    Dmitry Pankratov Аксакал

    DPI для SSL технически реально? Вопрос не в блокировке портов и SSL траффика (с такой политикой можно вообще заблокировать внешние каналы без всяких там спецслужб), а в анализе траффика. Вот и расскажите нам, как специалист, про DPI и SSL.
     
  3. Stas

    Stas Аксакал

    Для внутреннего трафика инспекция SSL- дело техники. Как написал автор соотв. законодательная база есть - осталось притворить её в жизнь. Что же касается SSL коннектов "наружу", то как я уже сказал VPN over SSL отсекается не просто, а очень просто. Что же касается обычного https трафика, то у властей всё равно остаётся metadata - т.е. информация на какие именно сайты вы ходили. А это не мало - чтобы было понятно - если вы замечены в походе в публичный дом, а проституция запрещена, то властям вовсе не надо знать с какой именно проституткой и что вы делали. Вас накажут на основании того, что вы зашли и вышли из этого конкретного помещения, а в условиях авторитарного режима и отсутствия независимого суда вы беззащитны перед государственной репрессивной машиной.
     
  4. Dmitry Pankratov

    Dmitry Pankratov Аксакал

    OpenVPN over SSL (TCP через порт 443) принципиально неотличим от HTTPS. Каким образом вы его отсечете, кроме как по адресу?

    Это ерунда полная - запрет на доступ к сайтам не может быть имплементирован, этому есть стопиццот причин - количество пользователей, динамические dns, кросс-ссылки, анонимные сайты по IP-адресам (давайте, заблокируйте законодательно IPv6 с адресным пространством в 128 бит).
    --- Сообщения объединены, 28 апр 2014, дата первого сообщения: 28 апр 2014 ---
    Только пользователи получат предупреждение в броузере о неправильном сертификате.
     
  5. Stas

    Stas Аксакал

    Не факт. Это написано в статье, только не прямым текстом. Но суть при внимательном прочтении понятна - в РФ подготовлена нормативная база позволяющая обязать все сайты получать сертификаты у специальной инстанции РФ. Сертификат этой инстанции может быть добавлен во все бровсеры, а условием выдачи сертификата может является предоставление CSR вместе с private key. Таким образом DPI монстр получает все ключи для всех HTTPS сайтов на территории РФ. Отдельная кучка IT-шников будет об этом знать, но будет бессильно что либо предпринять, большинство же населения будет вообще не в курсе этой глобальной слежки.
    Ещё раз повторю (со ссылко на автора статьи) - нормативна база готова, осталось её имплементировать.
     
  6. Dmitry Pankratov

    Dmitry Pankratov Аксакал

    Эта нормативная база как бы подготовлена во всем мире, только неофициально - вы уверены на 100%, что основные CA не передают ключи спецслужбам (или не передадут их при первом требовании)? Достаточно одного из них, чтобы успешно осуществлять MITM. Это вопрос исключительно доверия, а большинству пользователей это абсолютно пофиг, они уже "доверяют" свою почту гуглорекламщикам, а частную жизнь - фейсбуку. Сознательные граждане перестанут посещать зону рунета, несознательным это совершенно неважно.
     
  7. Stas

    Stas Аксакал

    Да, уверен на 1000% потому как основные CA не требуют предоставления ключа, они подписывают исключительно CSR, не содержащий приватного ключа.
    В РФ в противопоствление этому нормативная база позволяет требовать предоставление ключа. Тот факт что (пока) это не делается не говорит ни о чем, кроме того что пока РФ технически не готовы к такой акции.
    --- Сообщения объединены, 28 апр 2014, дата первого сообщения: 28 апр 2014 ---
    Тут я с вами полностью согласен. И это именно то, о чем писал я - большинство проглотит фейковые сертификаты от какого нить ростелекома и даже не почешется.
     
  8. Dmitry Pankratov

    Dmitry Pankratov Аксакал

    Причем здесь CSR? CSR может сгенерировать любой, вопрос в ключе рутового сертификата, которым подписывается ваш. Этот ключ какой-нибудь Turks Telecom передаст АНБ по первому требованию.
     
  9. Dmitry Pankratov

    Dmitry Pankratov Аксакал

    Вообще текущая система централизованных Certificate Authorities корява и дырява по определению. Посмотрите на список в настройках браузера - совершенно левые организации, и ваш броузер проглотит их сертификаты, не поморщившись.
     
  10. Alexey

    Alexey Аксакал

    Давайте :) возьмем что-то типа http://www.ip2nation.com/ - и заблокируем нафиг. Всё верно- нафиг нам контент пакетов? Главное - куда летят. если во враждебную страну - не пускать

    создадим отечественные сайты! :) Как в Китае.. вместо ebay -taobao
     
    Последнее редактирование: 28 апр 2014
  11. Stas

    Stas Аксакал

    Да, CA - это слабое звено SSL, но я сомневаюсь, что даже АНБ имеет ключ от рутового сертификата VeriSign. При всех недостатках США там есть достаточно независимый суд и компании у которых хватит "пороха в прохвницах и ягод в ягодицах" чтобы посудиться с государством.
    Кроме того, для криптования SSL сессии используется именно приватных ключ вашего сертификата, а не CA. СА лишь подтверждает, что вы - это вы.
     
  12. Dmitry Pankratov

    Dmitry Pankratov Аксакал

    Ну так а я о чем - АНБ генерирует свой сертификат, подписывает его ключом CA и ваш броузер промолчит, когда траффик будет перенаправлен через их прокси и зашифрован неоригинальным ключом.
     
    • Согласен Согласен x 1
  13. sl0n

    sl0n Старожил

    К этому факту присовокупите события вроде таких - http://beta.slashdot.org/story/161624
     
  14. Dmitry Pankratov

    Dmitry Pankratov Аксакал

    Не сомневайтесь - после скандалов со Сноуденом и последних новостей про генератор случайных чисел в эллиптической криптографии и backdoor в RSA новости про рунет не сильно шокируют.
    --- Сообщения объединены, 28 апр 2014, дата первого сообщения: 28 апр 2014 ---
    Во-во. Стащил ключ у "TÜRKTRUST Elektronik Sertifika Hizmet Sağlayıcısı", которому доверяют все браузеры, и дело готово.
     
  15. Alexey

    Alexey Аксакал

    • Нравится Нравится x 1
  16. Stas

    Stas Аксакал

  17. ncux

    ncux Админ

    Офигенный ответ в компьютерной теме. :))))))))
     
    • Нравится Нравится x 1
  18. Stas

    Stas Аксакал

    Ну другого способа выразить всю маразматичность предложения по созданию интернета "Чебурашка" я не нашел.
    Кстати, хорошее название - Чебурашка всё время падал, потому и был так назван. Как вы лодку назовёте....
     
    • Нравится Нравится x 1
  19. ncux

    ncux Админ

    [​IMG]
     
    • Нравится Нравится x 2
    • Смешно Смешно x 2
  20. Van oranje

    Van oranje Активный форумчанин

    Вопрос, конечно, не совсем в тему, но мне очень важно про internet explorer узнать. Везде пишут, что его использовать нельзя. Что тогда использовать? И что делать если компьютер уже инфицирован? ( я не программист и даже очень посредственный пользователь). Надо ли все пароли менять? Что с компом делать?
     
  1. Marousa
  2. blackcat
  3. Kli
  4. Пользователь123
  5. kosta

Поделиться этой страницей

Загрузка...