Основы

Глоссарий терминов VPN и сетевой фильтрации

Лексикон этой области плотен, и многое в нём употребляется небрежно. Эти определения намеренно просты, и каждое стоит само по себе.

3 мин чтенияПоследняя проверка

А – З

Активное зондирование
Система фильтрации сама подключается к подозрительной конечной точке, изображая клиента, чтобы проверить, что там работает. Приём эффективен потому, что не зависит от правильной классификации вашего трафика в реальном времени.
AEAD
Шифрование с аутентификацией и присоединёнными данными. Криптографическая конструкция, дающая конфиденциальность и целостность за один шаг, так что вмешательство обнаруживается, а не расшифровывается молча в бессмыслицу. Стандарт в любом современном протоколе.
ALPN
Согласование протокола прикладного уровня. Расширение TLS, в котором клиент объявляет, на каком протоколе намерен говорить внутри соединения, — например, HTTP/2. Передаётся открыто и является ещё одним полем, которое должно быть согласовано со всем остальным.
Глубокая инспекция пакетов (DPI)
Изучение содержимого сетевого трафика, а не только его адресной информации, чтобы определить используемый протокол и принять по нему решение.
Замедление
Намеренное ограничение скорости потока вместо его блокировки. Приписать это фильтрации труднее, чем блокировку, потому что от перегрузки это отличается неочевидно.
DNS-over-HTTPS (DoH)
Разрешение имён, передаваемое внутри обычного HTTPS-соединения, так что локальная сеть не может ни прочитать его, ни изменить. Соединение, которое вы затем устанавливаете с найденным адресом, это не скрывает.
Encrypted Client Hello (ECH)
Механизм TLS, шифрующий чувствительную часть начального рукопожатия, включая запрошенное имя хоста, так что наблюдатель видит только обобщённое публичное имя.
Мост (Bridge)
Точка входа, не публикуемая ни в одном открытом списке и распространяемая узко, чтобы её было труднее перечислить и заблокировать. Термин пришёл из Tor, но идея общая.

К – П

Мультиплексирование
Передача нескольких логических потоков внутри одного транспортного соединения. Уменьшает число соединений, видимых наблюдателю, ценой того, что один потерянный пакет может застопорить все потоки, делящие это соединение.
Обфускация
Придание формы видимым характеристикам соединения, чтобы оно не опознавалось как определённый протокол. Отличается от шифрования, скрывающего содержимое, а не принадлежность.
Отпечаток (fingerprinting)
Опознание программы по точной манере что-либо делать, а не по тому, что она о себе сообщает. В TLS это упорядоченный набор шифронаборов и расширений, которые предлагает клиент; см. JA3 и JA4.
Поддельный сброс
Пакет TCP RST, вброшенный посредником и подделанный так, будто он пришёл с другой стороны, обрывающий соединение, которое обе стороны считали исправным.
Прозрачность сертификатов (Certificate Transparency)
Публичный журнал только-на-добавление, куда попадают сертификаты, выпущенные публично доверенными центрами. Существует, чтобы замечать ошибочно выпущенные сертификаты, и имеет побочный эффект: история сертификатов любого домена доступна для поиска кому угодно.
MTU
Максимальный размер передаваемого блока — наибольший пакет, который пропустит канал. Туннель добавляет заголовки, поэтому полезный размер уменьшается; несоответствие обычно проявляется как работающие мелкие запросы и зависающие крупные страницы.
«Без логов» (No-logs)
Утверждение, что провайдер не хранит записи о действиях пользователя. Это заявление о политике в отношении конкретного перечня типов данных, и оно осмысленно лишь тогда, когда этот перечень назван явно.
Аварийный выключатель (Kill switch)
Механизм, блокирующий обычный сетевой трафик всякий раз, когда туннель не установлен, чтобы его падение не привело к молчаливой утечке трафика в открытую сеть.

Р – Я

Подключаемый транспорт (Pluggable transport)
Модульный слой, преобразующий трафик в иную форму перед отправкой, чтобы стратегию обфускации можно было заменить, не меняя нижележащий протокол.
Раздельное туннелирование (Split tunnelling)
Маршрутизация через туннель только части трафика, а остального — напрямую. Полезно, чтобы не гнать в туннель локальный или чувствительный к задержке трафик, ценой того, что исключённый трафик виден локальной сети.
REALITY
Подход к TLS, при котором конечная точка завершает своё рукопожатие на настоящем стороннем сайте и передаёт неаутентифицированных посетителей этому же сайту, так что собственного сертификата у неё нет.
Shadowsocks
Протокол шифрованного прокси, спроектированный так, чтобы не предъявлять никакого узнаваемого рукопожатия, отчего его трафик похож на случайные байты, а не на какой-либо опознаваемый протокол.
SNI
Server Name Indication. Имя хоста, которое запрашивает клиент, передаваемое открытым текстом в начале рукопожатия TLS, чтобы один адрес мог обслуживать множество сайтов. Самый широко используемый вход для решений о фильтрации.
VLESS
Лёгкий туннельный протокол, не выполняющий собственного шифрования и добавляющий минимум обрамления, полагающийся в вопросах конфиденциальности на нижележащий транспорт — обычно TLS.
VMess
Предшественник VLESS, несший собственное шифрование и схему аутентификации на основе временной метки. И то, и другое добавляло накладные расходы и опознаваемые особенности.
WireGuard
Современный, намеренно минималистичный VPN-протокол с отличной производительностью и небольшой кодовой базой. Он не пытается себя прятать, и снять отпечаток его рукопожатия несложно.
XTLS Vision
Механизм, избегающий повторного шифрования нагрузки, которая уже является TLS, и тем самым устраняющий как вычислительную стоимость двойного шифрования, так и характерный рисунок длин, порождаемый вложенным TLS.
JA3 / JA4
Схемы свёртки TLS Client Hello в короткий идентификатор клиентской программы. JA4 новее и устойчивее к клиентам, намеренно перетасовывающим порядок расширений.

Как это применяет HushTunnel

HushTunnel использует VLESS вместе с REALITY и XTLS — те самые решения, которые описаны в этих руководствах, — и не хранит записей о посещаемых вами сайтах.

Все руководства