Комментарий #2119424

Shir0
ты сам-то в теме или в спешке нагуглил?
Госпади, еще один воинствующий сис. админ... Вот скажи мне, почему у вас у ITшников такое ранимое самолюбие и зашкаливающее ЧСВ? Ты меня спросил, я тебе ответил, причем ответил конкретно, на что ты ушел в лозунги и абстрактные тезисы, о них ниже. Спокойнее надо быть, всего знать невозможно, это технологии и они развиваются очень быстро.
Во-первых, DPI - далеко не панацея. Эффективность прямо зависит от его реализации у конкретного вендора и настроенных политик.
Спасибо Кэп, а покупать хорошее оборудование и правильно его настраивать что мешает? Или ты рассчитываешь на то, что это должно как-то оставновить государство в блокировке p2p трафика? :dunno:
Ну и протоколы тащемта не стоят на месте, все больше стараясь мимикрировать под пользовательский трафик.
Не хочется открывать америку, но технологии анализа трафика в реальном времени тоже не стоят на месте, а сигнатуры под новое поведение протоколов обновляются производителем соответствующего железа регулярно. Вопрос на засыпку, что быстрее обновить протокол, или вписать его новое поведение в инспектор трафика?
Во-вторых, никто не мешает шифровать P2P-трафик встроенными средствами а-ля "галочка в uTorrent" , и хваленый DPI начнет ориентироваться только на поведенческие показатели соединений.
Да-да, никто не мешает, кроме поддержки этого самого шифрования на уровне клиентов, а то как бы там не один клиент, одной версии на всех, а эффективность p2p сетей напрямую связана с количеством участников оной. Но если даже удастся наладить шифрование между клиентами, его без проблем будут резать по средствам технологий на основе "reverse probe", которая будет сама обучаться новым вариантам трафика по средствам SVM. Думаешь фантастика? Нет, и Китай тому пример, только там не p2p ловят.
В-третьих, фича требует наличия у оператора связи определенного апаратно-программного обеспечения, а ее включение значительно увеличивает нагрузку на оборудование.
Какой ты наивный, думаешь с вступлением в силу 139-ФЗ DPI это такая экзотика у русских провайдеров?
В-четвертых, я на крайний случай могу поднять свой личный VPN где-нибудь, и хрен меня кто порежет в принципе.
Ты думаешь до тебя лично есть кому-то дело? Цель обычно стоит сделать технологию настолько неудобной в использовании, что абсолютное большинство от нее откажется. Хотя и блокануть твой VPN не проблема... Только не начинай, что ты будешь использовать свой выделенный сервак, накрутишь крутую обфускацию, напишешь до сели невиданный протокол, и вообще будешь неуловимым Джо. Я не утверждаю, что блокировку не возможно пробить в принципе, но у подобных блокировок и нет цели резать все, и неуловимых Джо будут единицы.
Короче в сухом остатке, я не понимаю с чем ты споришь, технология есть, и она УЖЕ РАБОТАЕТ, на что я тебе явно указал. Принимать это как данность или нет - твое личное дело.
P.S. И да, я не ITшник и просто нагуглил. Правда у меня есть знакомый работающим на крупного российского прова и знающих все эту кухню изнутри, но это дело десятое. ¬ ͜ ¬
Ответы
whowas
whowas#
Спасибо Кэп, а покупать хорошее оборудование и правильно его настраивать что мешает? Или ты рассчитываешь на то, что это должно как-то оставновить государство в блокировке p2p трафика?
Средства. За чей счет будет производиться замена оборудования или покупка нового? Кто будет решать проблемы ухудшения связи из-за того, что анализатор парсит пакеты вплоть до L7?
Свои интересы умеют лоббировать не только борцы с педофилией и рутрекерами.
Вопрос на засыпку, что быстрее обновить протокол, или вписать его новое поведение в инспектор трафика?
Нажать волшебную кнопку. Переработать эвристику - не пять минут работы, если что, и чем больше протокол похож на безобидную передачу данных, тем дольше. Это десять лет назад можно было по портам и количеству сессий трафик резать.
Да-да, никто не мешает, кроме поддержки этого самого шифрования на уровне клиентов, а то как бы там не один клиент, одной версии на всех, а эффективность p2p сетей напрямую связана с количеством участников оной.
9 из 10 в России ипользуют uTorrent, по умолчанию раздающий шифрует трафик автоматически, если встречная сторона запросила шифрование.
Нет, и Китай тому пример, только там не p2p ловят.
Because the Great Firewall blocks destination IP addresses and domain names and inspects the data being sent or received, a basic censorship circumvention strategy is to use proxy nodes and encrypt the data. Most circumvention tools combine these two mechanisms.
Нет, я не удивлюсь, если он по сигнатурам режет любой шифрованный трафик кроме https, но с тем же эффектом можно победить P2P, просто запретив Интернет. Будет работать.
Какой ты наивный, думаешь с вступлением в силу 139-ФЗ DPI это такая экзотика у русских провайдеров?
На текущий момент 139-ФЗ для оператора связи - это блокировка конретных ресурсов из Реестра, которая решается правилом ACL на шлюзе и DNS-хаком для редиректа на "Роскомнадзор предупреждает". Никакой контентной фильтрации нет.

Еще что-нибудь?
whowas
whowas#
А при чем тут вообще COPM?
За чей счет оборудование устанавливается? ФСБ?)
Система провайдера реагирует именно на p2p траффик, шифрование не помогает, но из этого не следует, что p2p траффик однозначно классифицируется... ¬ ͜ ¬ Непоказательно, значит... Понятно, ты решил, что когда уже столько всего наплел, задний ход давать не комильфо, да и вдруг проканает. ¬ ͜ ¬
Где доказательства, что системы представленных провайдеров реагируют именно на шифрованный p2p-трафик, а не в том числе? Шейпить != блокировать, и active probe китайцы не от скуки придумывали.
Ой молодец, сам же себя поймал... У тебя Yota с одной стороны режет все, что не соответствует белому листу, а с другой "шейпинг на Йоте можно было обойти небольшим тюнингом клиента".
К слову, я Yota пользовался, там ограничения p2p обходились по средствам VPN, это про "режет активный обмен данным в принципе", а раньше там вообще p2p никак не шейпился. Такие дела, но то, что ты в не курсе меня не удивляет. ¬ ͜ ¬
К слову, у меня знакомый ей тоже пользовался, и резались там не только торренты, но и игровой трафик, и FTP (sic!). Научились приложения в несколько потоков работать на свою беду.
Помогло шифрование, отключение DHT и уменьшение количества соединений. Интеллектуальные системы 21-го века.
Ух какая чудесатая логика. ¬ ͜ ¬ Ты видимо не понимаешь, что разработчики протокола не могут по велению третьего глаза крутить код как им вздумается, они вынуждены постоянно следить за эффективностью протокола и качеством этого самого кода, тогда как разрабам DPI нужно всего лишь определить новый патерн в поведении протокола и добавить его в базу. Как бы помягче сказать, по временным затратам это несопоставимые операции, впрочем ты это и сам понимаешь, но продолжаешь лепить горбатого. ¬ ͜ ¬
Всего лишь.
Паттерн, во-первых, должен быть составлен таким образом, чтобы не порезать "честный" трафик.
Во-вторых, далеко не все можно решить одними шаблонами (это тебе не URL блокировать), придется лезть и руками править конкретные модули. Учитывая, кстати, мое достаточно продолжительное знакомство с программным кодом в телекоммуникационном оборудовании (китайским в т.ч.), там ни о каких паттернах, как правило, речи вообще не идет. Это на словах все красиво, а на самом деле - ад и Израиль, мир отчаяния и самых страшных кошмаров.
Про ДОМру ты решил тактично пропустить. ¬ ͜ ¬
Ты изначально рассказывал про DPI и машинное обучение у каждого провайдера, а теперь кричишь "вот Эр-Телеком что-то там режет!".
А зачем, пока нет такой задачи - обходятся обычными DPI? Тебе у кого какие решения стоят нагуглить или сам справишься? ¬ ͜ ¬
Нагугли. Заодно попробуй нагуглить их реальную эффективность. С Йотой я уже знаком.

Еще пара слов про VPN:
Хотя и блокануть твой VPN не проблема...
Ну да. Проблема - не зарезать еще банкинг какой-нибудь или чуваков, удаленно администрирующих корпоративные сервера.
И, кстати, я действительно могу поднять выделенный сервер где-нибудь в Эквадоре, а потом еще и определенное количество народа через него пускать.
Цель обычно стоит сделать технологию настолько неудобной в использовании, что абсолютное большинство от нее откажется.
Ирония ситуации в том, что авторское право и ограничение информации - вещи еще более неудобные, чем любая технология. Китайцам порезали интернет - они перешли на прокси, порезали прокси - они перешли на тор, порезали тор - перешли на VPN, запретили 4-ое июня - придумали 35-ое мая. И так до бесконечности.
Лет 10 назад подобными словами можно было ввести человека в ступор, а сейчас 40-летние сварщики спрашивают на форуме, как поднять I2P. Рядовые пользователи сами сидят и находят дырки в политиках шейпинга у провайдера.
Запреты в Интернете - как сухой закон, когда водка в магазинах волшебным образом превращается в самопал внутри чайника. Пока государство борется с торрентами, общество борется с ним самим, и это какбэ естественный процесс сопротивления.
Алсо, рассуждая на правах лирического отступления, даже если предположить, что торренты серьезно порежут, в итоге все равно найдутся люди, которые будут доставать контент, выкладывать его в локалках, записывать с винта на винт и так далее. Как в начале 2000-х и раньше.
назад
Твой комментарий
Вернуться к редактированию
Предпросмотр
Скрыть