блокировки

Роскомнадзор начал блокировать индивидуальные Outline VPN серверы. Пока это происходит только через некоторых провайдеров и только у части пользователей, но ситуация тревожная.

Речь о серверах, которыми пользуются десятки человек — их адреса нигде в публичном пространстве не светятся, а используемый протокол Shadowsocks мимикрирует под белый шум — его вообще-то придумали китайские хакеры для обхода великого китайского файрвола.

То есть Роскомнадзор из кучки бюрократов-клоунов превращается в серьезного технического оппонента.

Пока что я наблюдаю такие блокировки VPN только у части провайдеров (то есть через мобильный интернет в VPN не подключишься, а через стационарный нормально) и только на части серверов (есть гипотеза, что РКН делает вывод о работе VPN на основе паттернов объема трафика), но если РКН сможет смасштабировать эту историю на всю страну — то потребуются новые технические решения даже для личного доступа к большому интернету.

Пока что моя рекомендация про личный VPN остается прежней.

Китайская модель интернета — прямо на наших глазах.

Высокопоставленный сотрудник компании Zoom помогал китайскому правительству выключать зум созвоны, посвященные бойне на площади Тяньаньмэнь и сливал данные пользователей китайским властям. В числе прочего, он создавал поддельные свидетельства хранения и обсуждение детского порно и терроризма.

Представьте себе: вы из своего дома в Америке или в другой стране мира подключаетесь к зум-созвону для борьбы с китайскими режимом, а через пару недель к вам вламывается местная полиция и вас арестуют за демонстрацию детского порно по зуму.

Вот рассекреченное заявление Минюста США в Нью-Йоркский федеральный суд (пресс-релиз), а вот ответ компании зум. Пока что претензии у Минюста только к отдельным сотрудникам компании, а не к фирме целиком, как в случае с хуавэй.

Многие не знают, но компания Zoom родом из Китая, большинство её инженеров — в Китае. То, как китайская компартия использует инженеров с корнями из Китая, включая прямое давление на родственников оставшихся в Китае — это за гранью добра и зла. Компаниям скоро будет проще не брать этнических китайцев на чувствительные должности, чтобы не иметь проблем, а компаниям родом оттуда будет закрываться доступ на рынки западных стран.

Собираетесь бороться с китайским режимом — используйте другие средства связи.

Почему в 2020 году только одна компания в мире может сделать полноценную программу для рабочих видеоконференций, которой не противно пользоваться хотя бы половину времени — это стыд и позор и реальность текущего состояния технологий. И тема для отдельного поста.

В Казахстане правительство требует установить поддельный сертификат безопасности на свои компьютеры и телефоны всех жителей столицы. Сертификаты безопасности используются для шифрования соединений и установка такого поддельного корневого сертификата означает, что весь контент сайтов, которые будут посещать жители Астаны будет виден спецслужбам. Прямо совсем весь, включая пароли к фейсбуку, все сообщения в вацапе, письма в gmail и тд и тп. То, безопасность чего мы считаем непреложной истиной — более неверно.

Это пиздец. Примерно такой, как отдать ключи от своей квартиры КГБшникам, чтобы им было удобнее присматривать, что мы там делаем. И письма все отправлять незапечатанными, а то вдруг там чего плохого напишут. Нет, самым близким примером из реального мира будет встроить себе анальный детектор, который следит за всем нехорошим поблизости и передает информацию кому надо.

Самая жуть, что риторика-то знакомая: «В связи с участившимися случаями хищения персональных и учетных данных, а также денежных средств с банковских счетов казахстанцев был внедрен сертификат безопасности, который станет эффективным инструментом защиты информационного пространства страны от хакеров, интернет-мошенников и иных видов киберугроз.

Абзац выше — попытка налить мочи в уши. Ответственно говорю как эксперт: единственная реальная польза этого фарса — свободно блокировать неугодные сайты в интернете и получить неограниченный доступ ко всей личной информации жителей столицы 20-миллионной страны в 2019 году. Дикость и средневековье. Стыдно.

Если попытаться немного остыть, то интересны две вещи: 1) кто разрабатывает техническое решение: русские или китайцы? 2) как быстро роскомнадзор захочет скопировать «позитивный опыт»?

Ссылки для технически подкованных: 1, 2. Советских газет не читайте, никто в предмете не разобрался.

Критерии блокировки Notion для российских пользователей с 9 сентября из-за того самого пакета санкций:

1. Если рабочее пространство (workspace) хотя бы раз оплачивалось российской банковской картой — то его отключат/удалят (terminate). Смена карты или переезд ситуации не меняют. Экспортируйте данные и заводите новые аккаунты.

2. Пользователи из России не смогут пользоваться Notion. Если аккаунт ни разу не оплачивался российской банковской картой — то можно переехать (включить VPN) и всё будет работать как обычно.

Спасибо хорошему человеку, который добился внятного ответа от техподдержки.

Коллеги пишут, что мы не отстаем от иранцев — наш сервис по выдаче надежного и бесплатного VPN называется VPN Generator; делают его ребята из Общества защиты интернета. Я знаю руководителя организации Мишу Климарева (@zatelecom) лично и могу за них ручаться.

Схема работы, кстати, интереснее, чем у иранцев: кто-то один регистрируется в боте как бригадир и раздает индивидуальные файлы доступа друзьям. Для пользователей инструкция по настройке даже проще, чем в большинстве платных VPN.

То, что бригадир — живой человек, а не государственный бот, проверяют по чеку — нужно купить что-то в любом магазине за наличные и прислать фото чека. Очень элегантная схема, которая защищает от кремлеботов, но не раскрывает персональные данные. 💪

Единственное условие — сервером должны пользоваться минимум 5 человек. Отныне это моя официальная рекомендация для личного VPN. Если 5 друзей нет — повод ими обзавестись. 👯‍♀️

Роскомнадзор собирается блокировать фейсбук, точнее, замедлять его, прямо как твиттер. Сейчас я расскажу вам о самом классном VPN-провайдере. VPN — посредник, проводник через границу, охраняемую псами Роскомнадзора.

Называется Mullvad VPN. Его уже 14й год делают очень крутые и довольно радикальные ребята из Швеции. Полная анонимность. Не сохраняют вообще никакой информации о вас: аккаунты нумерованные, как в старом швейцарском банке; данные о платежах хранят только 40 дней, потом удаляют. Никаких имейлов, никаких паролей. Только один секретный номер, с помощью которого можно войти в приложения на компьютере и на телефонах и включить самые продвинутые алгоритмы шифрования (не шутка, протокол WireGuard — просто бомба) одной кнопкой.

Стоит сервис 5 евро в месяц. Можно оплатить всеми возможными способами, начиная с карты и заканчивая наличными в конверте. Реально, кладешь в конверт купюры и листочек со своим номером счета — и вуаля, полная анонимность.

Технически, Роскомнадзор имеет право заблокировать Mullvad, потому что Mullvad, конечно, не подчиняется требованиям РКН фильтровать трафик, но в реальности сервис отлично работает в России. Вряд ли РКН начнет с бороться с Mullvad, пока он не станет супер популярным.

Моя прошлая рекомендация — ExpressVPN, продалась мутным ребятам из Израиля, и стоит дороже в два раза.

Ссылка на сайт. Приложения есть для Windows, Mac, iOS, Android и Linux. Горячо рекомендую.

P.S. Кстати, WhatsApp использует инфраструктуру Фейсбука. Не думаю, что умельцы из Роскомнадзора смогут замедлить фейсбук, не задев вацап. Кто читает поздравления от бабушек в вацапе и пересылает им видео внуков — подбирайте ходы отступления.

Как отключить интернет в России? Как его отключили в Беларуси? Как вообще устроен интернет?

В этом всем мы разобрались в новом эпизоде подкаста вместе c Артемом Гавриченковым, техническим директором компании Qrator Labs. Они — одни из немногих, кто разбирается в том, что происходит с сетями и не боится рассказывать об этом широкой публике.

Предупреждаю, первые минут 10 технически довольно сложные. Если становится невыносимо — смело мотайте на 14 минуту, там в подкаст врывается акула, которая кусает трансатлантический кабель связи и дальше всё гораздо проще!

Спасибо Яндекс.Практикуму, что помогают нам делать этот подкаст. Ничего не изменилось, просто обычно я их не упоминаю в постах, а сейчас захотелось. Они классные.

Слушайте на всех платформах: Apple, Google, Castbox, Яндекс, Spotify, Overcast, ютуб и веб-версия.

Обалдеть.

Один из лучших VPN-сервисов на свете Mullvad (я писал о нем подробно раньше) раздает бесплатно 10 тысяч ключей на год россиянам.

Помогает им в этом студенческий журнал DOXA.

Шведы сами написали DOXA и спросили, как бы раздать ключи, те порекомендовали сделать телеграм-бота.

Для получения ключа достаточно открыть бота @DOXAxMullvad_bot. Не делайте это просто ради теста — количество ключей ограничено, и я уже сделал это и прикладываю скриншот.

У меня есть несколько VPN-серверов, которые я поднял для друзей и коллег, но есть и купленный для теста Mullvad.

Так вот, это лучший VPN из всех коммерческих, которые я тестировал и они только что дали ещё один повод платить им денег.

Если денег нет — смело пользуйтесь ссылкой, это лучший бесплатный VPN.

💘💘💘

Я не считаю Роскомнадзор и его сотрудников достойными внимания приличных людей, но у меня есть смешная (и грустная одновременно) картинка про них и привет всей медиа-индустрии.

На картинке ниже — 4 строчки «белого списка», который провайдеры не должны блокировать, даже если IP-адреса этих сервисов есть в списке блокировок (как вам такая формулировка?).

Для тех, кто в танке — в России есть список заблокированных сайтов. Используя его, у любого желающего есть возможность заблокировать любой сайт на территории России. Да, вы всё прочитали правильно. Это возможно благодаря гиганской дыре в архитектуре системы блокировок. Не хочу сейчас вдаваться технические детали и дискуссию, возможно ли вообще построить качественную систему блокировок — можете почитать Владислава Здольникова, он неплохо про это пишет https://t.me/unkn0wnerror/307.

Вот этот .xlsx файл с именем "Список сетевых адресов" от РКН — это просто апогей некомпетентности и безалаберности. Начиная с формата (xlsx с ручным форматированием для технического списка, серьезно?), продолжая методом (или скорее отсутствием метода) составления содержания и заканчивая детскими ошибками вроде наличия в списке адреса *.google.* (через это можно протянуть любой сайт вообще). Может даже показаться, что они делают это специально, кичатся своей безграмотностью. Но я в это не верю. Скорее всего, они не способны её увидеть. Мне стыдно, что на мои деньги и деньги моих родителей содержится вся эта шушера. Как будто нам мало чего есть стыдиться.

Западные коллеги попросили прокомментировать «закон об изоляции Рунета», принятый вчера Госдумой. Я прочитал закон и приложенные документы на официальном сайте Госдумы. Четыре тысячи слов такого русского языка, что хочется пойти прополоскать глаза.

Согласно закону, мы с вами заплатим за некие «технические средства противодействия угрозам» (они буквально так их называют). Правительство выдаст эти коробочки операторам связи. Операторы установят их в своих сетях. В случае «угрозы безопасности», государство будет «контролировать» работу сетей напрямую. Все резонно замечают, что это «рубильник интернета на случай проблем», но меня этот рубильник пугает не сильно.

Самая ужасная часть закона находилась в двух последних абзацах первой версии закона и не упоминалась в пояснительной записке. Там говорится, что провайдеры перестают нести ответственность за блокировки сайтов при работе этих коробочек. Это означает, что коробочки будут осуществлять блокировку сайтов. Сейчас государство поддерживает «список запрещенных сайтов», но каждый провайдер сам решает, как именно технически блокировать тот или иной ресурс. Формально, список запрещенных сайтов доступен только провайдерам. В реальности кто-то из них постоянно сливает эту базу в открытый доступ; вот тут она обновляется каждые 15 минут. Мы с вами точно знаем, что от нас хочет скрыть наше правительство и частенько это становится новостью само по себе (эффект Стрейзанд).

С новыми коробочками мы де-факто переходим к китайской модели, где государство будет осуществлять цензуру трафика напрямую. Это более эффективно, это быстрее и самое плохое — мы перестанем понимать, когда сайт заблокирован, а когда он просто завис, долго загружается и сломался. Зачем поднимать бучу с блокировкой сайта про вороватого чиновника, когда можно втихую сделать так, чтобы он открывался через раз и загружался по 2 минуты?

Это очень опасно для свободы интернета в России.

В законе ещё есть про суверенный DNS и контроль государства над таблицами маршрутизации провайдеров и точками обмена трафика, но это всё ожидаемые вещи. Было бы странно, если дуболомы-силовики этого не захотели.

История с «русским национальным файрволом» меня пугает гораздо больше. До сих пор вся эта тема с блокировками была довольно смешной, теперь она становится серьезной и опасной. Есть пример Китая, где блокировки работают очень хорошо. Благодаря этому закону, аналогичная инфраструктура появится и у нас. А уж включить её потом и подкрутить постепенно гайки — дело техники :(

P.S. Финальный лол: «экономическое обоснование», где указано, что принятие закона «не потребует расходов из федерального бюджета». Ага, инфраструктуру феи принесут.