俄罗斯最近对VPN(虚拟私人网络)使用的打击迫使数字异议人士与国家审查机构陷入技术军备竞赛。为了理解发生什么,可以将VPN想象为一个安全的互联网流量隧道。当您正常浏览时,您的ISP(互联网服务提供商,即为您提供互联网访问的公司)可以看到您访问的每一个网站。VPN对您的互联网活动进行加密(混淆),并通过一个远程服务器进行路由,隐藏您的浏览活动于ISP之下,并让其看起来像是从不同的位置连接。克里姆林宫命令ISP封锁VPN流量,这一举措反映了中国长期以来对未审查互联网访问的战争。 这里是俄罗斯正在利用的技术弱点:尽管VPN连接加密了其中流动的数据(您访问的网站、发送的信息),但您设备和VPN服务器之间的初始握手会发送可识别的数据包,网络监控工具能够检测到。可以把它想象成在非法酒吧门上敲秘密的敲门声。即便内部对话是私密的,官方仍然能识别敲门模式。俄罗斯的审查人员在加密隧道形成之前就标记并封锁这些明显的连接请求。 引入Shadowsocks,一种中国开发者在2012年专门创建的代理协议,用以伪装VPN流量。该工具在VPN握手本身的外部添加了第二层加密,使其看起来像普通的HTTPS(超文本传输协议安全)网络流量,供ISP监控系统查看。HTTPS是保护正常网络浏览(如在线银行或购物)的加密方式。Shadowsocks将VPN流量伪装为这种日常加密的网络活动。网络管理员观察到加密数据流向一个看似正常的网络服务器,而不是触发俄罗斯封锁的VPN初始化的明显模式。 实现需要VPN提供商运行本地Shadowsocks支持,或者需要一个单独的Shadowsocks桥接服务器作为中间人。您的设备使用模糊(伪装)的流量连接到Shadowsocks服务器,然后该服务器将连接转发到实际的VPN端点。这种链式方法产生了一个新的信任问题:您现在是在通过两个单独的服务器来路由敏感流量,其中任何一个都可能理论上记录您的活动或被破坏。对于俄罗斯的用户来说,这是对完全失去互联网访问的一个计算过的风险。 自2012年以来,Shadowsocks一直在持续开发中,与中国的审查工程师不断进行猫捉老鼠的游戏。该协议使用了随机填充(添加随机数据以混淆流量大小)、时间随机化(改变连接速度以避免模式)和协议模仿(模仿正常网络流量)等技术来避免模式检测。当官方开发出新的指纹识别方法来识别Shadowsocks流量时,开发人员发布更新,改变流量特征。这个开源项目在GitHub上保持着活跃的开发,社区不断测试新的混淆策略来对抗最新的DPI(深度包检测)技术,这是一种用于分析网络流量以识别和阻止特定类型连接的软件。 技术解决方案揭示了威权互联网控制的一个基本弱点:加密就是加密。政府可以封锁特定目的地,限制可疑模式,或关闭整个协议,但当用户添加混淆层时,区分合法加密流量和规避审查的加密流量变得呈指数级难度。俄罗斯的VPN禁令证明了这一局限性。除非禁止所有加密流量,包括银行、电商和政府服务,否则审查人员将面对一场无法取胜的战争,而坚定的技术人员总是可以再添加一个加密封装。
💻 technology
俄罗斯封锁VPN,黑客双重加密突破限制
俄罗斯ISP对VPN流量的禁令遇到了技术障碍。VPN是加密您的互联网活动并隐藏其于供应商之下的工具,让用户访问被阻止的网站。俄罗斯黑客现在正使用Shadowsocks将加密的VPN连接包裹在另一层加密中,这是一种由中国活动人士在2012年建立的工具,用以对抗长城防火墙。它伪装VPN流量为正常的网页浏览,官方无法辨别其不同。
我的看法
俄罗斯对VPN的打击是一场戏剧。每个威权政权最终学会了中国十多年前发现的道理:你不能在不摧毁现代经济的情况下阻止加密。银行应用需要加密。政府门户需要加密。国际商业需要加密。当你禁止所有加密流量时,你的金融系统就崩溃了。因此,你只能在代理协议的无限游戏中打击,黑客总是比官僚行动更快。 真正的故事在于观看俄罗斯加快学习中国的审查剧本,而硅谷的VPN公司正大发其财。每一次政府打击对于NordVPN、ExpressVPN及其竞争对手而言都是市场推广的意外之财,他们乐于向任何拥有信用卡的人出售“军用级别加密”。讽刺是完美的:威权的过度扩张直接资助了打败它的工具。同时,西方政府也在无甚掩饰的羡慕下关注同样的审查技术,并用“儿童安全”语言包装同样的提案。加密战争不再是东西之争,而是不同国旗下公民与监控国家之间的较量。
接下来会发生什么
俄罗斯联邦安全局(FSB)几乎可以肯定会在六个月内将Shadowsocks流量模式加入其深度包检测武器库中,从而迫使新一轮升级循环。注意俄罗斯开发者叉出Shadowsocks成地区特有的变种,采用针对Roskomnadzor检测方法的定制混淆。更有趣的情景是:如果俄罗斯开始不加辨别地屏蔽所有无法识别的加密流量,他们将意外地削弱自己的电子商务部门,并引发商业游说团体反弹,这是技术活动家们无法单独实现的。2015年时,中国在过于激进的过滤干扰到合法商业VPN连接时痛苦地吸取了这一教训,被迫暂时退却。未知因素是普京政府是否更关注意识形态控制甚于经济附带损害,尤其是面对西方制裁已从其他方向施压于经济的情况下。
历史告诉我们什么
审查机构与加密工具之间的猫捉老鼠游戏反映了冷战时期的无线电干扰战。在20世纪50年代到80年代期间,苏联运营了全球最大的无线电干扰网络,以阻止美国之音和自由欧洲电台的广播,估计每年在专门用于产生干扰的发射机上花费10亿美元。就像异议人士切换无线电频段并增加广播功率以克服干扰一样,现代活动家通过叠加加密协议来绕过包检测。这两个策略都具有相同的弱点:干扰和深度包检测需要大量持续的基础设施投资,而规避只需要几个聪明的工程师。苏联最终放弃了无线电干扰,因为经济上难以为继,同样的命运很可能等待着全面的VPN封锁。