俄罗斯最近对VPN(虚拟私人网络)使用的打击迫使数字异议人士与国家审查机构陷入技术军备竞赛。为了理解发生什么,可以将VPN想象为一个安全的互联网流量隧道。当您正常浏览时,您的ISP(互联网服务提供商,即为您提供互联网访问的公司)可以看到您访问的每一个网站。VPN对您的互联网活动进行加密(混淆),并通过一个远程服务器进行路由,隐藏您的浏览活动于ISP之下,并让其看起来像是从不同的位置连接。克里姆林宫命令ISP封锁VPN流量,这一举措反映了中国长期以来对未审查互联网访问的战争。 这里是俄罗斯正在利用的技术弱点:尽管VPN连接加密了其中流动的数据(您访问的网站、发送的信息),但您设备和VPN服务器之间的初始握手会发送可识别的数据包,网络监控工具能够检测到。可以把它想象成在非法酒吧门上敲秘密的敲门声。即便内部对话是私密的,官方仍然能识别敲门模式。俄罗斯的审查人员在加密隧道形成之前就标记并封锁这些明显的连接请求。 引入Shadowsocks,一种中国开发者在2012年专门创建的代理协议,用以伪装VPN流量。该工具在VPN握手本身的外部添加了第二层加密,使其看起来像普通的HTTPS(超文本传输协议安全)网络流量,供ISP监控系统查看。HTTPS是保护正常网络浏览(如在线银行或购物)的加密方式。Shadowsocks将VPN流量伪装为这种日常加密的网络活动。网络管理员观察到加密数据流向一个看似正常的网络服务器,而不是触发俄罗斯封锁的VPN初始化的明显模式。 实现需要VPN提供商运行本地Shadowsocks支持,或者需要一个单独的Shadowsocks桥接服务器作为中间人。您的设备使用模糊(伪装)的流量连接到Shadowsocks服务器,然后该服务器将连接转发到实际的VPN端点。这种链式方法产生了一个新的信任问题:您现在是在通过两个单独的服务器来路由敏感流量,其中任何一个都可能理论上记录您的活动或被破坏。对于俄罗斯的用户来说,这是对完全失去互联网访问的一个计算过的风险。 自2012年以来,Shadowsocks一直在持续开发中,与中国的审查工程师不断进行猫捉老鼠的游戏。该协议使用了随机填充(添加随机数据以混淆流量大小)、时间随机化(改变连接速度以避免模式)和协议模仿(模仿正常网络流量)等技术来避免模式检测。当官方开发出新的指纹识别方法来识别Shadowsocks流量时,开发人员发布更新,改变流量特征。这个开源项目在GitHub上保持着活跃的开发,社区不断测试新的混淆策略来对抗最新的DPI(深度包检测)技术,这是一种用于分析网络流量以识别和阻止特定类型连接的软件。 技术解决方案揭示了威权互联网控制的一个基本弱点:加密就是加密。政府可以封锁特定目的地,限制可疑模式,或关闭整个协议,但当用户添加混淆层时,区分合法加密流量和规避审查的加密流量变得呈指数级难度。俄罗斯的VPN禁令证明了这一局限性。除非禁止所有加密流量,包括银行、电商和政府服务,否则审查人员将面对一场无法取胜的战争,而坚定的技术人员总是可以再添加一个加密封装。