Основы
Глоссарий терминов VPN и сетевой фильтрации
Лексикон этой области плотен, и многое в нём употребляется небрежно. Эти определения намеренно просты, и каждое стоит само по себе.
3 мин чтенияПоследняя проверка
А – З
- Активное зондирование
- Система фильтрации сама подключается к подозрительной конечной точке, изображая клиента, чтобы проверить, что там работает. Приём эффективен потому, что не зависит от правильной классификации вашего трафика в реальном времени.
- AEAD
- Шифрование с аутентификацией и присоединёнными данными. Криптографическая конструкция, дающая конфиденциальность и целостность за один шаг, так что вмешательство обнаруживается, а не расшифровывается молча в бессмыслицу. Стандарт в любом современном протоколе.
- ALPN
- Согласование протокола прикладного уровня. Расширение TLS, в котором клиент объявляет, на каком протоколе намерен говорить внутри соединения, — например, HTTP/2. Передаётся открыто и является ещё одним полем, которое должно быть согласовано со всем остальным.
- Глубокая инспекция пакетов (DPI)
- Изучение содержимого сетевого трафика, а не только его адресной информации, чтобы определить используемый протокол и принять по нему решение.
- Замедление
- Намеренное ограничение скорости потока вместо его блокировки. Приписать это фильтрации труднее, чем блокировку, потому что от перегрузки это отличается неочевидно.
- DNS-over-HTTPS (DoH)
- Разрешение имён, передаваемое внутри обычного HTTPS-соединения, так что локальная сеть не может ни прочитать его, ни изменить. Соединение, которое вы затем устанавливаете с найденным адресом, это не скрывает.
- Encrypted Client Hello (ECH)
- Механизм TLS, шифрующий чувствительную часть начального рукопожатия, включая запрошенное имя хоста, так что наблюдатель видит только обобщённое публичное имя.
- Мост (Bridge)
- Точка входа, не публикуемая ни в одном открытом списке и распространяемая узко, чтобы её было труднее перечислить и заблокировать. Термин пришёл из Tor, но идея общая.
К – П
- Мультиплексирование
- Передача нескольких логических потоков внутри одного транспортного соединения. Уменьшает число соединений, видимых наблюдателю, ценой того, что один потерянный пакет может застопорить все потоки, делящие это соединение.
- Обфускация
- Придание формы видимым характеристикам соединения, чтобы оно не опознавалось как определённый протокол. Отличается от шифрования, скрывающего содержимое, а не принадлежность.
- Отпечаток (fingerprinting)
- Опознание программы по точной манере что-либо делать, а не по тому, что она о себе сообщает. В TLS это упорядоченный набор шифронаборов и расширений, которые предлагает клиент; см. JA3 и JA4.
- Поддельный сброс
- Пакет TCP RST, вброшенный посредником и подделанный так, будто он пришёл с другой стороны, обрывающий соединение, которое обе стороны считали исправным.
- Прозрачность сертификатов (Certificate Transparency)
- Публичный журнал только-на-добавление, куда попадают сертификаты, выпущенные публично доверенными центрами. Существует, чтобы замечать ошибочно выпущенные сертификаты, и имеет побочный эффект: история сертификатов любого домена доступна для поиска кому угодно.
- MTU
- Максимальный размер передаваемого блока — наибольший пакет, который пропустит канал. Туннель добавляет заголовки, поэтому полезный размер уменьшается; несоответствие обычно проявляется как работающие мелкие запросы и зависающие крупные страницы.
- «Без логов» (No-logs)
- Утверждение, что провайдер не хранит записи о действиях пользователя. Это заявление о политике в отношении конкретного перечня типов данных, и оно осмысленно лишь тогда, когда этот перечень назван явно.
- Аварийный выключатель (Kill switch)
- Механизм, блокирующий обычный сетевой трафик всякий раз, когда туннель не установлен, чтобы его падение не привело к молчаливой утечке трафика в открытую сеть.
Р – Я
- Подключаемый транспорт (Pluggable transport)
- Модульный слой, преобразующий трафик в иную форму перед отправкой, чтобы стратегию обфускации можно было заменить, не меняя нижележащий протокол.
- Раздельное туннелирование (Split tunnelling)
- Маршрутизация через туннель только части трафика, а остального — напрямую. Полезно, чтобы не гнать в туннель локальный или чувствительный к задержке трафик, ценой того, что исключённый трафик виден локальной сети.
- REALITY
- Подход к TLS, при котором конечная точка завершает своё рукопожатие на настоящем стороннем сайте и передаёт неаутентифицированных посетителей этому же сайту, так что собственного сертификата у неё нет.
- Shadowsocks
- Протокол шифрованного прокси, спроектированный так, чтобы не предъявлять никакого узнаваемого рукопожатия, отчего его трафик похож на случайные байты, а не на какой-либо опознаваемый протокол.
- SNI
- Server Name Indication. Имя хоста, которое запрашивает клиент, передаваемое открытым текстом в начале рукопожатия TLS, чтобы один адрес мог обслуживать множество сайтов. Самый широко используемый вход для решений о фильтрации.
- VLESS
- Лёгкий туннельный протокол, не выполняющий собственного шифрования и добавляющий минимум обрамления, полагающийся в вопросах конфиденциальности на нижележащий транспорт — обычно TLS.
- VMess
- Предшественник VLESS, несший собственное шифрование и схему аутентификации на основе временной метки. И то, и другое добавляло накладные расходы и опознаваемые особенности.
- WireGuard
- Современный, намеренно минималистичный VPN-протокол с отличной производительностью и небольшой кодовой базой. Он не пытается себя прятать, и снять отпечаток его рукопожатия несложно.
- XTLS Vision
- Механизм, избегающий повторного шифрования нагрузки, которая уже является TLS, и тем самым устраняющий как вычислительную стоимость двойного шифрования, так и характерный рисунок длин, порождаемый вложенным TLS.
- JA3 / JA4
- Схемы свёртки TLS Client Hello в короткий идентификатор клиентской программы. JA4 новее и устойчивее к клиентам, намеренно перетасовывающим порядок расширений.