Глоссарий VPN и интернет-цензуры

46 terms, each with a definition you can quote and a note on what it is usually taken to mean that is wrong.

Каждый пункт имеет постоянную ссылку, поэтому вы можете напрямую ссылаться на определение. Цитируйте их свободно — ссылка на обратную ссылку приветствуется, но не обязательна.

Если вы выбираете между протоколами, а не ищете информацию о конкретном, сравнение протоколов охватывает те же аспекты в порядке, необходимом для принятия решения.

Как работает блокировка

Методы, которые сеть использует для предотвращения доступа к чему-либо. Большинство ограничений сочетают несколько методов, поэтому обход одного часто открывает следующий, а не открывает доступ к открытому интернету.

Глубокая проверка пакетов (DPI)

# также: DPI

Оборудование в сети, которое анализирует содержимое трафика, а не только его адреса, и решает, что с ним делать, на основе найденной информации.

DPI обычно описывается как чтение ваших данных. В зашифрованном соединении это невозможно: полезная нагрузка — это шифртекст. DPI считывает форму трафика — размеры пакетов, время, незашифрованные начальные байты рукопожатия, схему того, кто начинает общение и сколько. Этого достаточно, чтобы идентифицировать протокол без расшифровки ни одного байта, что объясняет, почему VPN может быть заблокирован, оставаясь при этом совершенно нечитаемым. Это также объясняет, почему обфускация работает за счет изменения этой формы, а не за счет добавления дополнительного шифрования.

См. также: Запутывание · Идентификация TLS · Активное зондирование

Фильтрация DNS

# также: Б, л, о, к, и, р, о, в, к, а, , D, N, S, ,, , о, т, р, а, в, л, е, н, и, е, , D, N, S

Блокировка сайта путем предоставления сети неправильного ответа на вопрос 'какой адрес у этого домена?' или вообще без ответа.

Самый дешевый способ блокировки, и самый простой для обхода — изменение DNS-резолвера часто восстанавливает доступ, из-за чего люди делают вывод, что блокировка была 'просто DNS'. Два предостережения. Изменение резолвера помогает только если сеть позволяет запросу достичь его; многие сети перенаправляют весь трафик на порту 53 на свой резолвер, независимо от вашей конфигурации. И сайт, заблокированный по DNS, часто блокируется также по IP или SNI, поэтому исправление DNS лишь обнажает следующий слой, а не открытый интернет.

См. также: Утечка DNS · Фильтрация SNI
Проверьте это сами →

Фильтрация SNI

#

Блокировка HTTPS-соединения путем чтения имени сайта, которое браузер отправляет в открытом виде в начале TLS-рукопожатия.

Деталь, которая удивляет людей: HTTPS шифрует страницу, но начальное рукопожатие объявляет, к какому сайту вы подключаетесь в открытом виде, чтобы серверы, на которых размещено множество сайтов, знали, какой сертификат предоставить. Это поле — Server Name Indication — это список блокировок по сайтам, случайно встроенный в протокол. Encrypted Client Hello закрывает его, но требует поддержки на обоих концах и легко блокируется цензором именно потому, что он все еще достаточно редок, чтобы выделяться.

См. также: Глубокая проверка пакетов (DPI) · Маскировка домена

Блокировка IP

#

Отбрасывание трафика к или от определенных адресов, независимо от содержимого трафика.

Грубый, а потому выдающий себя. Поскольку один адрес часто обслуживает тысячи несвязанных сайтов, блокировка IP — это метод, наиболее вероятный для отключения случайных пользователей, и именно это побочное воздействие часто позволяет внешним наблюдателям обнаружить, что блокировка произошла. Для VPN это гонка чистой арифметики: провайдер добавляет адреса, цензор перечисляет и блокирует их. Кто быстрее сможет итерировать, тот выигрывает в этом месяце.

См. также: IP-адрес дата-центра против домашнего IP · Номер автономной системы (ASN)

Идентификация TLS

# также: J, A, 3, ,, , J, A, 4

Определение программного обеспечения за зашифрованным соединением по точному способу, которым оно открывает рукопожатие.

Каждый TLS-клиент предлагает свои шифры, расширения и кривые в определенном порядке. Этот порядок — это подпись библиотеки, а не пользователя, и он отправляется до начала шифрования. Цензору не нужно знать, что вы отправляете, если он может определить, что вы не отправляете это с помощью браузера. Именно поэтому серьезные инструменты обхода идут на хлопоты, чтобы имитировать рукопожатие настоящего браузера байт в байт, а не просто хорошо шифровать.

См. также: Глубокая проверка пакетов (DPI) · Reality (XTLS)

Активное зондирование

#

Цензор подключается к серверу, который вы только что использовали, чтобы увидеть, отвечает ли он как прокси.

Пассивное обнаружение спрашивает, как выглядит ваш трафик; активное зондирование спрашивает, что делает ваш сервер, когда к нему стучится незнакомец. Если сервер отвечает на неправильный запрос способом, характерным только для определенного прокси, он идентифицируется и блокируется, и ваш трафик даже не успел его выдать. Защита заключается в том, чтобы сервер был неотличим от чего-то обычного при подходе без правильных учетных данных — это цель дизайна как Reality, так и современного Shadowsocks.

См. также: Reality (XTLS) · Shadowsocks

Торможение

#

Намеренное замедление соединения, а не его блокировка, пока использование не станет слишком болезненным.

Все чаще предпочитается цензорами по политическим, а не техническим причинам: заблокированная служба выдает сообщение об ошибке и новостную статью, в то время как служба, которая просто никогда не загружается, создает пользователя, который винит свой телефон. Это также гораздо труднее измерить, поскольку медлительность по своей природе неоднозначна. Считайте службу, которая работает везде, кроме одной сети, в определенное время суток, вероятным торможением, а не совпадением.

См. также: Подтвержденная блокировка vs аномалия

Подтвержденная блокировка vs аномалия

#

Подтвержденная блокировка — это когда измерение положительно идентифицировало цензуру; аномалия — это когда что-то выглядело неправильно, но ничего не доказало, почему.

Это различие — это разница между статистикой цензуры, которую стоит цитировать, и той, которую стоит игнорировать, и почти каждая опубликованная цифра смешивает их. Подтвержденная блокировка означает, что было замечено что-то окончательное, обычно страница блокировки. Аномалия означает, что ответ DNS не совпал, или соединение было сброшено, или сертификат не совпал — все из-за чего может быть цензура, и все из-за чего может быть обычная неисправность. Добавление двух вместе увеличивает общее количество, иногда в несколько раз. Когда вы видите процент блокировки без примечания о том, какую из них он учитывает, предполагайте большую.

См. также: Страница блокировки

Страница блокировки

#

Страница, которую сеть подставляет вместо запрошенного вами сайта, сообщая, что он недоступен.

Ценная непропорционально своему содержанию, потому что это единственная форма цензуры, которая признает себя. Проекты по измерению могут сопоставить известную страницу блокировки и зафиксировать событие как доказанное, а не предполагаемое. Цензоры, стремящиеся к отрицанию, отказались от них в пользу тайм-аутов и сбросов, которые выглядят точно так же, как сломанная сеть, — поэтому снижение количества страниц блокировки сделало цензуру труднее подсчитать, а не реже.

См. также: Подтвержденная блокировка vs аномалия

Великий файрвол (GFW)

#

Комбинированная система фильтрации, действующая на международных границах сети Китая.

Это не файрвол и не одна система: это многоуровневая комбинация подмены DNS, блокировки IP, проверки SNI, отпечатков TLS, активного зондирования и регулирования, применяемая неравномерно в разных провинциях и у операторов связи и часто изменяемая. Два практических следствия. Сообщения о том, что инструмент «работает в Китае», являются наблюдениями за одной сетью в один момент времени, а не свойствами инструмента. И это среда, для которой разработано большинство методов обхода, поэтому методы, которые кажутся чрезмерными в других местах, там стандартны.

См. также: Активное зондирование · Reality (XTLS) · Запутывание

Обход блокировки

Техники, которые делают трафик неузнаваемым или заставляют его выглядеть как что-то, что цензор не хочет блокировать.

Запутывание

#

Изменение того, как выглядит трафик в сети, чтобы оборудование для инспекции не могло определить, какой это протокол.

Часто описывается как «дополнительное шифрование», что переворачивает механизм с ног на голову. Шифрование скрывает содержимое; запутывание скрывает идентичность, и эти два аспекта почти независимы. WireGuard сильно зашифрован и легко узнаваем — его рукопожатие имеет фиксированную форму, которую цензор может распознать с первого взгляда. Запутывание добавляет набивку, случайный мусор или имитацию какого-то другого протокола, ни одно из которых не делает трафик более секретным, но все это затрудняет его классификацию. Инструмент может быть отличным в одном и бесполезным в другом.

См. также: Глубокая проверка пакетов (DPI) · АмнезияРГ · Подключаемый транспорт

Подключаемый транспорт

#

Заменяемый слой, который маскирует трафик инструмента, так что маскировку можно заменить, не изменяя сам инструмент.

Архитектурная идея от Tor, которая оказалась важнее любой конкретной маскировки. Цензоры адаптируются за недели; система, которую нужно переписывать каждый раз, проигрывает. Разделение «безопасно транспортировать данные» и «выглядеть как что-то другое» означает, что новая маскировка может выпускаться в своем собственном темпе. Когда вы читаете, что инструмент «поддерживает obfs4 и Snowflake», это описывается именно эта механика.

См. также: obfs4 · Snowflake · Запутывание

obfs4

#

Транспорт Tor, который делает трафик похожим на ничего вообще — без узнаваемого протокола и без ответа на соединение без правильного ключа.

Его дизайн отвечает на активное зондирование, а не на пассивную инспекцию. Мост obfs4 не просто выглядит необычно; он отказывается раскрывать себя соединению, которое не может доказать, что уже знает секрет моста, поэтому сканирование мостов находит тишину. Слабость присуща этому подходу: трафик, не похожий ни на один известный протокол, сам по себе является категорией, и цензор, готовый блокировать все неизвестное, поймает его. Это и есть логика, лежащая в основе последующего перехода к имитации реальных протоколов, а не к избеганию всех из них.

См. также: Подключаемый транспорт · Активное зондирование · Reality (XTLS)

Shadowsocks

#

Легковесный зашифрованный прокси, первоначально написанный в Китае для обхода Великого файрвола.

Это не VPN, и разница имеет значение: он проксирует приложения, настроенные для использования им, а не переносит трафик всего устройства, поэтому все, что не направлено на него, — часто включая DNS — продолжает передаваться открыто. Это также не одно и то же. Ранние версии были обнаруживаемыми из-за отсутствия какого-либо рукопожатия; текущие аутентифицируются, чтобы противостоять зондированию. «Я использую Shadowsocks» мало что говорит без указания, какая реализация и какой шифр.

См. также: Прокси vs VPN · Активное зондирование · V2Ray и Xray

V2Ray и Xray

#

Фреймворк, который переносит трафик по выбору протоколов и маскировок, а не один собственный протокол.

Источник бесконечной путаницы, потому что название относится к платформе, а не к методу. Настройка V2Ray или Xray может быть VMess через WebSocket за CDN, или VLESS с Reality, или простым конечным пунктом Shadowsocks — конфигурации с совершенно разными свойствами обнаружения. Xray — это ответвление V2Ray, которое теперь лидирует по функциям, включая Reality. Когда кто-то говорит, что сеть блокирует V2Ray, спросите, какой транспорт они использовали; ответ обычно объясняет это.

См. также: VMess и VLESS · Reality (XTLS) · Shadowsocks

VMess и VLESS

#

Два транспортных протокола из семейства V2Ray; VLESS — более поздний и намеренно более простой.

VMess самостоятельно шифрует и аутентифицирует данные. VLESS не делает ни того, ни другого, и это не упущение, а особенность: он предполагает, что работает внутри TLS, который уже обеспечивает и шифрование, и аутентификацию, избегая второго слоя шифрования, чья характерная форма выдавала VMess при анализе трафика. Меньше работы на уровне протокола — меньше следов. Однако VLESS без ничего под ним — это открытый текст.

См. также: V2Ray и Xray · Reality (XTLS)

Reality (XTLS)

#

Техника, которая заставляет прокси-сервер представлять TLS-рукопожатие настоящего стороннего веб-сайта, так что проверка видит обычный визит на этот сайт.

Ранние подходы имитировали реальный сайт; Reality заимствует его. Проверка, которая подключается без правильного ключа, тихо передается настоящему веб-сайту, который она имитирует, и получает от него настоящий сертификат, поэтому проверка подтверждает прикрытие, а не разоблачает его. Это одновременно побеждает и TLS-фингерпринтинг, и активное зондирование, что и сделало его рекомендованным по умолчанию в сильно фильтруемых сетях. Это не магия: сайт-прикрытие должен быть правдоподобным для вашего визита, и объем трафика, который не может быть сгенерирован обычным посетителем, все еще является сигналом.

См. также: Идентификация TLS · Активное зондирование · VMess и VLESS

Маскировка домена

#

Сокрытие реального назначения запроса за именем крупного провайдера, помещая один домен в видимое рукопожатие, а другой — внутри зашифрованного запроса.

Несколько лет это была самая мощная техника обхода блокировок, потому что блокировка ее означала блокировку крупной облачной платформы целиком. Сейчас это в основном история: крупные провайдеры отключили несоответствие между внешними и внутренними именами в 2018 году, решив, что это является риском. Стоит знать, потому что идея повторяется — Reality является потомком того же понимания, что самое безопасное прикрытие — это то, которое цензор не может заблокировать, не сломав что-то, что ему нужно.

См. также: Фильтрация SNI · Reality (XTLS)

Мост

#

Непубличный вход в сеть, например, Tor, который распространяется в небольших количествах, чтобы его нельзя было просто добавить в список блокировок.

Публичные ретрансляторы Tor опубликованы, что делает их блокировку канцелярской работой. Мосты существуют, чтобы быть неопубликованными, и вся проблема становится распределением: раздавайте их свободно, и цензор собирает их как и все остальные; раздавайте их слишком осторожно, и люди, которым они нужны, не смогут их получить. Каждая схема распределения мостов — это компромисс между этими двумя неудачами, поэтому получение моста может ощущаться странно неловко.

См. также: Snowflake · Подключаемый транспорт

Snowflake

#

Транспорт Tor, который маршрутизируется через краткосрочные браузеры добровольцев, использующие ту же технологию, что и видеозвонки.

Ее изобретательность экономическая, а не криптографическая. Ретранслятор — это обычная вкладка браузера человека, работающая в течение нескольких минут, с адресом, неотличимым от любого другого — поэтому нет стабильного списка для блокировки, и трафик — это WebRTC, который цензор не может запретить, не запретив также и видеозвонки. Стоимость унаследована от этого дизайна: соединение длится столько, сколько открыта вкладка незнакомца.

См. также: Мост · Утечка WebRTC

АмнезияРГ

#

Модифицированный WireGuard, который добавляет мусорные данные и настраиваемые значения заголовков, чтобы его рукопожатие больше не соответствовало сигнатуре WireGuard.

Первая пакет рукопожатия WireGuard имеет фиксированный размер с фиксированным первым байтом — шаблон, который DPI может сопоставить с помощью одного правила, и несколько стран это делают. AmneziaWG сохраняет криптографию неизменной и изменяет только форму: мусорные пакеты перед рукопожатием, дополнительные байты внутри него, разные значения типа заголовка. Загвоздка в том, что оба конца должны согласовать каждый параметр, и конфигурация, которая просто неверна, а не недействительна, будет счастливо соединяться, перенося именно тот отпечаток, который должен был скрыть padding.

См. также: WireGuard · Мусорные пакеты (Jc, Jmin, Jmax) · Запутывание

Мусорные пакеты (Jc, Jmin, Jmax)

#

Бессмысленные пакеты, которые AmneziaWG отправляет перед реальным рукопожатием, чтобы первое, что видит цензор, — это не рукопожатие.

Jc — это количество отправляемых пакетов; Jmin и Jmax ограничивают их случайные размеры. Тенденция — повышать Jc для безопасности, что является неправильным инстинктом дважды: каждый мусорный пакет добавляет задержку на каждом соединении, и всплеск равномерного случайного шума перед каждым сеансом — это тоже шаблон. Значения в низких однозначных числах с широким диапазоном размеров нарушают отпечаток, не создавая новый. Оба участника должны использовать идентичные настройки.

См. также: АмнезияРГ · Заголовок (S1, S2, H1–H4)

Заголовок (S1, S2, H1–H4)

#

Параметры AmneziaWG, которые дополняют пакеты рукопожатия и заменяют четыре фиксированных значения типа сообщений WireGuard.

S1 and S2 add bytes to the initiation and response packets; H1 to H4 replace the constants 1, 2, 3 and 4 that identify WireGuard message types. Two constraints get missed constantly. H1 to H4 must all differ from each other, or the peers cannot tell message types apart. And S1 + 56 must not equal S2: WireGuard's initiation is 148 bytes and its response 92, the init longer by exactly 56, so that combination pads the two into being the same size as each other — trading one fixed relationship between the handshake packets for another. What makes either mistake dangerous is that the tunnel comes up and passes traffic regardless.

См. также: АмнезияРГ · Мусорные пакеты (Jc, Jmin, Jmax)

VPN-протоколы

Что на самом деле переносит туннель. Безопасность и устойчивость к блокировке — это разные свойства, и самые сильные протоколы не обязательно самые сложные для обнаружения.

WireGuard

#

Протокол VPN, построенный на небольшом, фиксированном наборе современной криптографии и около четырех тысяч строк кода.

Его ключевым решением было удаление опций. Нет согласования шифров, поэтому нет и понижения уровня безопасности и неправильной настройки; также нет возможности изменить что-либо, когда одно из этих решений устареет. Та же минималистичность создает его единственную реальную слабость для цензурируемых сетей — рукопожатие настолько последовательное, что для его идентификации достаточно одного правила. Отличная криптография и плохая маскировка не являются противоречием; это разные проблемы.

См. также: АмнезияРГ · Рукопожатие · Запутывание

OpenVPN

#

Давно существующий открытый протокол VPN, настраиваемый до крайности и способный работать через TCP-порт 443.

Медленнее, чем WireGuard, и значительно более сложный, но все же выбираемый намеренно в двух ситуациях. Его можно заставить напоминать обычный HTTPS-трафик на порту, который использует HTTPS, что важно там, где блокируется все остальное. И он работает на оборудовании, которое никогда не увидит реализацию WireGuard. Его настраиваемость действительно обоюдоострая: та же гибкость, которая позволяет маскировку, позволяет развертывание, которое значительно слабее его настроек по умолчанию.

См. также: WireGuard · Запутывание

IKEv2/IPsec

#

Пара протоколов VPN, встроенная в большинство операционных систем, известная тем, что выдерживает смену сети.

Причина, по которой ваш телефон сохраняет туннель при переходе с Wi-Fi на мобильные данные, обычно связана с MOBIKE в IKEv2. Против цензуры он справляется плохо: использует фиксированные, хорошо известные UDP-порты, которые являются одними из первых, что закрывает фильтрующая сеть, и не имеет собственной маскировки. Хороший вариант по умолчанию в свободной сети, плохой выбор в враждебной.

См. также: WireGuard · OpenVPN

PPTP

#

Устаревший протокол VPN, шифрование которого считается скомпрометированным с 1990-х годов.

Включен сюда, потому что он все еще предлагается, все еще настраивается и все еще описывается в списках как «быстрый». Он быстрый, потому что практически ничего не делает. Его аутентификация может быть сведена к одному ключу DES и взломана как услуга. Относитесь к поставщику, который все еще перечисляет PPTP как функцию, как к заявлению об этом поставщике.

См. также: OpenVPN · IKEv2/IPsec

Рукопожатие

#

Начальный обмен, в ходе которого две стороны согласовывают ключи перед отправкой любых защищенных данных.

Стоит понимать, потому что именно здесь действует почти вся цензура. Рукопожатие обязательно происходит до установления шифрования, поэтому его части по построению видны: имя сайта в TLS, размеры пакетов и типы сообщений в WireGuard, список шифров, который идентифицирует ваш клиент. Блокировка соединения во время рукопожатия дешева и не оставляет следов в журналах службы, к которой вы пытались подключиться.

См. также: Идентификация TLS · Фильтрация SNI · Совершенная прямая секретность

Клиппинг MTU и MSS

#

Максимальный размер пакета, который может передать канал, и корректировка, которая удерживает туннелированные пакеты в его пределах.

Причина самой странной проблемы с VPN: соединение работает, небольшие сайты загружаются, но затем одна страница зависает навсегда. Туннель добавляет заголовки, поэтому пакет, который только что помещался, теперь не помещается; если сообщение, которое должно об этом сообщить, отфильтровано — а блокировка всего ICMP является распространенной практикой — отправитель никогда не узнает, и крупные передачи застывают в тишине. Уменьшение MTU или фиксация MSS решает проблему. Попробуйте это, прежде чем винить провайдера.

Утечки и конфиденциальность

Способы, которыми работающий VPN все еще подвергает вас риску, и термины, которые провайдеры используют для описания того, что они делают с вашими данными.

Утечка DNS

#

Ваше устройство запрашивает у обычного DNS-резолвера адреса сайтов, которые вы посещаете, пока вы подключены к VPN, поэтому резолвер все еще видит каждый сайт, который вы открываете.

Трафик зашифрован, а вопросы о нем — нет. Ваш интернет-провайдер не может прочитать страницы, но у него есть отметка времени списка того, что вы искали, что для большинства целей является той же информацией. Это происходит из-за правил разделенного туннелирования, IPv6-резолверов, которые клиент игнорирует, и функций операционной системы, которые запрашивают каждый доступный интерфейс одновременно и используют тот, который отвечает первым. Ничего не предполагайте и проверьте это.

См. также: Фильтрация DNS · Утечка IPv6 · Разделенное туннелирование
Проверьте это сами →

Утечка WebRTC

#

Браузер раскрывает ваш реальный IP-адрес через API, который обеспечивает работу видеозвонков, независимо от вашего VPN.

WebRTC должен знать ваши реальные адреса, чтобы соединить двух людей напрямую, поэтому он запрашивает их — и страница может прочитать ответ без разрешения и без каких-либо видимых признаков. VPN не виноват и не может предотвратить это: раскрытие происходит внутри браузера, выше туннеля. Настройки браузера или расширение решают проблему; другой VPN — нет.

См. также: Snowflake
Проверьте это сами →

Утечка IPv6

#

IPv6-трафик обходит туннель, который переносит только IPv4, раскрывая ваш реальный адрес любому сайту, доступному через IPv6.

Тишина, потому что все выглядит как работающее. Ваша сеть и сайт поддерживают IPv6, ваш VPN не маршрутизирует его, поэтому соединение идет в обход туннеля и прибывает с вашим реальным адресом — и нигде не сообщается об ошибке. Клиент, который обрабатывает это, либо переносит IPv6, либо отключает его полностью при подключении. Тот, который не делает ни того, ни другого, по умолчанию протекает.

См. также: Утечка DNS · Kill switch (аварийное отключение)
Проверьте это сами →

Kill switch (аварийное отключение)

#

Правило, которое блокирует весь трафик, если VPN отключается, а не позволяет ему продолжать работать без защиты.

Без него повторное подключение — это окно незащищенного трафика, которое вы никогда не заметите, потому что приложения просто продолжают работать. Качество варьируется больше, чем предполагает единственный флажок: переключатель на уровне брандмауэра действует даже в том случае, если процесс клиента убит, в то время как тот, который реализован внутри приложения, — нет, и некоторые включаются только после того, как клиент замечает отключение, а не до этого. Узнайте, какой тип, а затем проверьте его, завершив процесс VPN, а не вежливо отключившись.

См. также: Разделенное туннелирование

Разделенное туннелирование

#

Отправка некоторых приложений или пунктов назначения через VPN, в то время как остальные используют обычное соединение.

Полезная функция, которая часто настраивается неправильно. Обычная ошибка — забыть, что DNS не является приложением: приложение, исключенное из туннеля, все еще может разрешать имена через него, или — что еще хуже — приложение внутри туннеля может разрешать через системный резолвер вне его. Рассматривайте любую настройку разделенного туннелирования как требующую последующей проверки на утечку, а не как настройку, которую вы включаете и которой доверяете.

См. также: Утечка DNS · Kill switch (аварийное отключение)
Проверьте это сами →

Совершенная прямая секретность

# также: PFS

Использование новых, временных ключей для каждого сеанса, поэтому запись трафика сегодня и кража ключа сервера завтра не расшифрует его.

Угроза, с которой она имеет дело, является терпеливой, а не немедленной: противник, который не может взломать ваше шифрование сейчас, может сохранить его и ждать, пока ключ будет захвачен, утечен или в конечном итоге вычислен. Прямая секретность делает этот архив бесполезным, один сеанс за раз. Стандарт в WireGuard и в современном TLS; ее отсутствие в старой конфигурации — это причина для изменения конфигурации.

См. также: Рукопожатие · WireGuard

Политика без логов

#

Заявление провайдера о том, что он не хранит записи, которые могут связать учетную запись с ее активностью.

Заявление, а не свойство, и формулировка — это то, где содержится суть. 'Нет журналов активности' и 'нет журналов' отличаются: первое допускает временные метки соединений и подсчет байтов, которые часто достаточно, чтобы сопоставить пользователя с сеансом. Что отличает значимую политику, так это доказательства — независимый аудит работающей инфраструктуры, а не документа, или запрос суда, на который провайдер не смог ответить. Читайте, что обещано, а не заголовок.

См. также: Гарантийный канарей

Гарантийный канарей

#

Регулярно обновляемое заявление о том, что не было получено никаких секретных юридических требований, исходя из предположения, что его удаление говорит то, что провайдер не может сказать напрямую.

Юридически непроверенный почти везде и на практике слабее, чем звучит — канарей, который тихо перестает обновляться, вызывает неоднозначность между судебным запретом и заброшенным сайтом. Его ценность в основном как сигнал о намерениях. Если вы на него полагаетесь, обратите внимание на дату, когда он должен быть обновлен, и проверьте фактически.

См. также: Политика без логов

Многоузловая маршрутизация

# также: д, в, о, й, н, о, й, , V, P, N

Маршрутизация через два или более VPN-серверов, чтобы ни один сервер не знал одновременно, кто вы и что вы делаете.

Действительно полезен против одной конкретной угрозы: единичный скомпрометированный или вынужденный сервер. Он практически ничего не делает против наблюдателя, который может отслеживать оба конца пути, и совершенно ничего не делает против отслеживания на уровне браузера, которое идентифицирует большинство людей. Если оба узла принадлежат одному и тому же провайдеру под одной юрисдикцией, то угроза, от которой он защищает, на самом деле не разделена.

См. также: Tor через VPN и VPN через Tor

Tor через VPN и VPN через Tor

#

Два разных порядка использования одних и тех же двух инструментов с разными последствиями.

Tor через VPN — сначала VPN, затем Tor — скрывает от вашего интернет-провайдера, что вы используете Tor, и является наиболее подходящим вариантом в местах, где использование Tor привлекает внимание; ваш VPN-провайдер знает, что вы используете Tor, а узел входа Tor не видит ваш адрес. VPN через Tor — это обратный порядок и редко то, что нужно: он дает провайдеру стабильную идентификацию для вашего трафика Tor и нарушает предположения Tor. Если вы не уверены, то первый вариант — это то, что вы имеете в виду.

См. также: Многоузловая маршрутизация · Мост

Основы сетей

Термины, которые постоянно встречаются в других и часто неправильно понимаются в важных аспектах.

IP-адрес

#

Номер, который идентифицирует, куда должен быть доставлен трафик в интернете.

Рассматривается как идентичность, но это не совсем так. Большинство домашних подключений используют один адрес для многих домохозяйств, большинство мобильных сетей — для тысяч, и большинство адресов со временем меняются. Что адрес надежно указывает, так это сеть и примерно регион — именно на это действуют географические ограничения и именно это меняет VPN.

См. также: Carrier-grade NAT (CGNAT) · IP-адрес дата-центра против домашнего IP · Номер автономной системы (ASN)
Проверьте это сами →

IP-адрес дата-центра против домашнего IP

#

Принадлежит ли адрес хостинг-провайдеру или потребительскому интернет-соединению.

На этом различии сейчас в основном и базируется блокировка. Адреса публикуются их владельцами в диапазонах, поэтому любой может определить, что посетитель приходит из облачного провайдера, а не из домашнего соединения — а поскольку обычные клиенты не просматривают сайты с серверов, это дешевый сигнал для блокировки VPN, скрейперов и мошенничества. Это также объясняет, почему VPN может работать безупречно и все же быть отклонен: ничего в вашем трафике не выдавало его, только документация адреса.

См. также: Блокировка IP · Номер автономной системы (ASN) · IP-адрес
Проверьте это сами →

Номер автономной системы (ASN)

#

Идентификатор сети, которая маршрутизирует трафик от своего имени — интернет-провайдер, хостинг-компания, крупное предприятие.

Единица, на уровне которой интернет фактически блокируется и анализируется. Один адрес практически бессмысленен в отдельности; ASN за ним говорит, является ли это турецким мобильным оператором или немецким хостинг-провайдером. Цензура также варьируется по ASN в пределах одной страны, поэтому два человека в одном городе могут совершенно по-разному оценивать, заблокирован ли сайт, и поэтому данные измерений стоит читать по сетям, а не по странам.

См. также: IP-адрес дата-центра против домашнего IP · Блокировка IP

Carrier-grade NAT (CGNAT)

#

Провайдер помещает множество клиентов за одним публичным IP-адресом из-за нехватки адресов.

Объясняет две повседневные загадки. Это почему вы можете делить публичный адрес с незнакомцами и унаследовать блокировку, полученную одним из них. И почему входящие соединения не работают — хостинг чего-либо или прямое подключение к вашей домашней сети требует адреса, который принадлежит только вам, а за CGNAT такого нет. Большинство мобильных сетей и растущая доля домашних подключений работают именно так.

См. также: IP-адрес

Прокси vs VPN

#

Прокси перенаправляет трафик приложений, которым было указано его использовать; VPN переносит всё, что устройство отправляет.

Практическая разница заключается в том, что происходит с трафиком, о котором вы забыли. Прокси браузера оставляет другие ваши приложения, собственные соединения операционной системы и часто ваш DNS работать в обычном режиме, и ни одно из них не предупредит вас. Прокси также часто не предоставляют никакого шифрования, что хорошо для смены видимого местоположения и бесполезно для конфиденциальности. Ни один из них не лучше; они отвечают на разные вопросы.

См. также: Shadowsocks · Умный DNS · Утечка DNS

Умный DNS

#

Сервис, который изменяет только этап разрешения имен, чтобы заставить стриминговый сайт думать, что вы находитесь в другом месте, без туннелирования вашего трафика.

Быстрый, потому что ваше видео не проходит через серверы других людей, и не предоставляет никакой конфиденциальности по той же причине: ваш провайдер видит каждое соединение точно так же, как и раньше, и ваш реальный адрес достигает сайта. Это инструмент для географии, а не для безопасности, и описание его как «как VPN, но быстрее» опускает важную часть.

См. также: Прокси vs VPN · Фильтрация DNS

Шифрование vs туннелирование

#

Шифрование делает трафик нечитаемым; туннелирование изменяет путь, по которому он идет. VPN делает и то, и другое, и они решают разные проблемы.

Разделение этих понятий разрешает большую часть путаницы о том, что может делать VPN. Шифрование предотвращает чтение содержимого вашим сетевым оператором — но HTTPS уже делает это для веб-трафика. Туннелирование изменяет ваше видимое происхождение, что позволяет обходить геоблокировки и скрывает пункт назначения от вашего провайдера. Действительно новым, что VPN добавляет к HTTPS, в основном является второе. И ни одно из них не скрывает ничего от сайта, на котором вы авторизованы.

См. также: Запутывание · Рукопожатие