блокировки

Максимально коротко про блокировки:

1. РКН придумал хреновую систему блокировок, которая позволяет злоумышленнику блокировать любой сайт на территории РФ. Индустрия говорила об этом с самого начала, её проигнорировали.
2. Недавно умники начали эксплуатировать эту тему плотно и затруднил доступ к крупным сервисам и сайтам значительному числу обычных людей.
3. РКН теперь играет дурочку и а) перекладывает вину на операторов (хотя виноват он сам) б) в туманных выражениях намекает на то, что ему нужно больше прав - например, потребовать всех установить мощный DPI. DPI, конечно, решение, но он дорогой; это выбьет из рынка часть мелких провайдеров и повысит издержки крупных.

С удивлением узнал, что русские суды вынесли уже 10 решений о блокировке статей Википедии. Википедия работает по протоколу HTTPS. А это значит, что на территории РФ википедия открывать не должна. То, что она работает — нарушение статьи 315 УК РФ. Роскомнадзор не исполнил решение суда и не внес вики в реестр блокировок. А это, между прочим, до двух лет лишения свободы для Жарова. Кекеке.

Хорошая статья про будущее интернет-протоколов.

Рассматриваются:

- TLS 1.3 - крупный релиз новой версии протокола, который принято называть HTTPS. Во-первых, сейчас HTTPS можно сломать, установив на компьютер клиента корневой сертификат атакующего. После этого можно слушать и изменять вообще всю шифрованную переписку компьютера. Так делает антивирус Касперского, так хотело делать правительство Казахстана. Вообще, классный способ - «установи сертификат для получения доступа к сайту госуслуг», например, и все - контора довольна. Механизм эфемерных ключей делает такую атаку невозможной. Интересно, что некоторые организации негодуют, банки, например, которым нужно мониторить весь трафик. Во-вторых, HTTPS-сайты начнут открываться существенно быстрее. При не-шифрованной передаче сайт начинает загружаться сразу после запроса, при шифрованной - серверу и вашему компьютеру нужно сначала договориться о ключах шифрования. Новая версия TLS позволяет делать это всего раз в неделю, то есть вы почувствуете разницу на страницах, которые открываете часто;
- HTTP/2 - свежий протокол (2015), позволяет запросить несколько файлов параллельно, не создавая очередь, что сильно ускоряет загрузку. Не работает без шифрования;
- QUICK - протокол для ускорения загрузки страниц, не работает без шифрования;
- DNS over HTTP (DOH). Подмена DNS ответов - самый простой способ блокировки сайтов. Протокол DNS устроен так, что его тривиально заблокировать или подменить ответ сервера. В протоколе DOH это невозможно, а заблокировать сервер с DOH можно только заблокировав HTTPS сайт этого сервера. Представьте, если google.com начнёт предоставлять сервис DOH. Половина механизмов блокировки можно будет выкинуть на свалку. Дополнительный кайф - через DNS легко подсмотреть, на какие сайты вы заходите, DOH и от этого защищает тоже.

Как видите, все шифрованное. Ещё лет 5 и метод «сижу на трубе, все контролирую» перестанет работать.

Вообще, большая часть общения сейчас происходит в соцсетях - именно с ними нужно научиться договариваться Роскомнадзору, чтобы быть эффективным цензором. И быть готовым заблокировать соцсеть или поисковик целиком, если они не идут навстречу. Конференции вроде недавней китайской, где главы крупнейших IT-корпораций «целуют кольцо» - влажная мечта Жарова. Слава богу, для такого «сотрудничества» нужно быть одним из крупнейших рынков и быстрорастущей экономикой, имеющей крепкие «отечественные» аналоги всех западных сервисов. Тогда у цензора есть мощный рычаг. У российского правительства, насколько я понимаю, такого рычага нет, так что особо сильно прогибаться под хотелки русских цензоров западные компании не будут. Аминь.

Apple встроит свой собственный VPN в новую версию Safari. Причём сделают это так, что даже они сами не будут видеть весь трафик пользователей. В этом им помогут внешние партнёры, которые тоже будут видеть только часть инфы. А ещё входящие и выходящие адреса трафика будут отличаться друг от друга — это прямо хороший взрослый VPN.

Apple рекламирует сервис как защиту от массовой слежки в интернете, но для нас он будет полезен ещё и как способ обхода блокировок сайтов.

Сервис будет доступен при любой платной подписке в iCloud, минимальный тариф в нем 59 рублей в месяц.

Услуга не будет доступна в Беларуси, Колумбии, Египте, Казахстане, Саудовской Аравии, Южной Африке, Туркменистане, Уганде и на Филиппинах.

Почему в списке нет России? У нас закон требует, чтобы VPN провайдеры блокировали запрещённые сайты так же, как и обычные операторы связи, а в схеме Apple это невозможно. 🤔

Роскомнадзор начал блокировать ещё 6 VPN-провайдеров. Движемся в сторону Китайской модели, когда найти рабочий VPN — не самая простая задача.

Интересно, что даже «белые списки» скопировали, когда компании и ведомства могут заявить, что VPN им нужен для работы и для них тогда их блокировать не будут. Прям классический китайский/северокорейский механизм для властей и «научных институтов», у которых будет «свободный интернет».

Среди свежезаблокированных — ExpressVPN, которым пользуюсь я сам при поездках в Россию. Прямо сейчас я в Москве и он ещё работает. Видимо, не очень хорошо блокирует РКН. Но ничего, научатся, а пока — рекомендую, отличный сервис. :(

Власти готовятся к блокировке Ютуба.

На несколько часов блокировали один из серверов, который отвечает за отдачу аватарок каналов. Это маленькие круглые картинки рядом с именем канала. Вы и не заметите, если они не загрузятся.

А вот «специалисты» роскомнадзора в результате эксперимента смогли определить, выдерживает ли их оборудование блокировку такого популярного сайта, как ютуб.

Интересно, они дождутся публикации видео, где Дудь развернуто обоснует свою антивоенную позицию, или превентивно прихлопнут?

За технический анализ спасибо Роскомсвободе, отличная работа.

Исполнение детской мечты: я на встрече IETF в Монреале. IETF — инженерный совет интернета. За длинным столом сидят инженеры Google, Apple, Cloudflare, Fastly и Akamai и работают над протоколом QUIC. Рядом коллеги пишут патч для OpenSSL, занимаются шифрованием. За соседним столом работают над улучшением протоколов сетевого уровня, роутинга.

Мой вклад — внимание к цензуре. 4 года назад, мы играли в кошки-мышки с казахским министерством, пытавшимся заблокировать Медузу. Блокировки — фоновая мысль, с которой я живу до сих пор. Я часто думаю: как бы я решал задачу, если работал на государство и пытался заблокировать неугодный сайт или приложение. Не многие разработчики протоколов думают эту мысль — им не приходилось сталкиваться с цензурой самим.

Мы разрабатываем несколько протоколов которые усложнят цензуру в интернете. Читать и обсуждать стандарт, проигрывать возможные сценарии, вносить правки — интересная инженерная работа. Это немного похоже на разработку законов, только политики существенно меньше. Хотя она есть — обсуждаемые стандарты влияют на многомиллиардные бизнесы и конкуренция порой выходит на первый план, затмевая инженерные соображения. Мне скучно много программировать и вот этот микс между программированием и общением-коллективным продумыванием идей мне очень нравится.

😍🥰

Сайт издания DOXA заблокирован Роскомнадзором.

Этот сайт был построен на одном из лучших сервисов простого создания веб-сайтов Tilda — на нем можно собрать не только простую страничку, но и интернет-магазин и даже полноценное медиа. Это сервис сделанный в России и я собирался делать подкаст с его основателем. Да что там говорить, даже страничка нашей с Федей студии разработки — и то на тильде.

Так вот, после блокировки DOXA Роскомнадзором, Тильда не просто заблокировала сайт, что было бы понятно, но и не дает авторам скачать архивы статей!

Такого требования нет в законодательстве, это самодеятельность тильды и просто космическое свинство. Они держат в заложниках результат 5 лет труда сотен журналистов.

Я лично привел в Тильду многие десятки платящих клиентов не только из России, но из-за рубежа. А теперь я не только свой сайт оттуда унесу в кратчайшие сроки, но и всем своим клиентам напишу и предложу альтернативы. Постараюсь и сюда написать краткий обзор других таких сервисов.

А пока, если вы пользуетесь тильдой — сделайте экспорт сайта, пока этот сервис у вас его не украл. Испанский стыд.

P.S. Тильда объяснила, что допустила ошибку, извинилась и передала архив.

Помните, как расистскому сайту Daily Stormer (DS) отказывали в регистрации DNS и хостинге все приличные сервисы? Их последним прибежищем был CloudFlare. СF деактивировал их аккаунт в тот момент, когда DS начал намекать, что мол CloudFlare их защищает, потому что согласен с их позицией.

Меня очень впечатлил пост основателя и директора CloudFlare Мэтью Принса, который он опубликовал на следующий день после выключения DS. Мэтью пишет, что его пугает та концентрация силы, которая у него есть. DDoS-снуть любой сайт — очень дешево. Единственный способ защитить свой сайт — спрятаться за крупный CDN вроде CloudFlare. Если крупные CDN отказывают тебе в помощи — то всё, можешь считать, что в интернете твоей позиции уже нет (первый же недовольный просто снесет тебя DDoS'ом).

Мэтью предлагает обсудить, как должна происходить цензура в сети. На уровне создателя контента? Хостинга? Регистратора? Социальных сетей и поисковых систем?

Для многих интернет-долгожителей сеть была местом неограниченной свободы. Отчасти, как мне кажется, от того, что многие сетевики были из академической среды, отчасти — от технической децентрализации старой сети. Уже несколько лет, как я не позволяю себе говорить «это интернет, детка, тут могут послать наху%».

С каждым днем сеть становится всё более централизованной и бюрократизированной. И на уровне платформ (Facebook, VK с их сложными правилами модерации vs независимые сайтики прошлого) и на уровне технической сети (крупные CDN с архитектурой зезды vs пиринг независимых провайдеров). Пространство свободы сужается, интернет уже не тот фронтир, что раньше. Увы и ах.