Firefox сможет обходить блокировки Роскомнадзора

Firefox сможет обходить блокировки Роскомнадзора Firefox, Роскомнадзор, Блокировка, Длиннопост

Разработчики браузера Firefox провели успешные испытания протокола шифрованных запросов DNS-over-HTTPS. Запуск функции в браузере в перспективе означает возможность обхода любых блокировок, включая применяемую Роскомнадзором фильтрацию DPI.


Любые блокировки бессильны

Разработчики из Mozilla Corporation (дочерняя компания Mozilla Foundation), занимающейся созданием и продвижением браузеров Firefox и Thunderbird, сообщили об успешном испытании нового экспериментального протокола шифрования «DNS поверх HTTPS» (DNS-over-HTTPS, DoH). Он обеспечивает получение информации о домене (DNS) через криптографически защищенный протокол HTTPS.


В Mozilla также приняли решение о включении протокола DoH в Firefox по умолчанию в одну из следующих версий браузера, сообщили разработчики в своем блоге. Пока что функция будет доступна только пользователям браузера на территории США, о ее запуске в других странах информации пока нет.


Использование протокола DoH на практике означает возможность обхода любых блокировок запрещенных сайтов по DNS с помощью браузера Firefox, поскольку все DNS-запросы будут передаваться в зашифрованном виде, а блокировки по IP-адресу будут преодолеваться изменением IP заблокированного адреса.


Шифрование по протоколу DNS-over-HTTPS в перспективе также может оставить не у дел методику глубокой проверки и управления сетевым трафиком Deep Packet Inspection (DPI), взятую на вооружение Роскомнадзором, поскольку фильтрация пакетов зашифрованного https-трафика со множества IP-адресов потеряет смысл.


В ближайших планах Mozilla – запуск DoH в Firefox по умолчанию «для небольшого процента пользователей» в США, начиная с сентября 2019 г. На следующем этапе разработчики планируют отслеживать возможные проблемы, и только после их устранения будут подключать более широкую аудиторию: «Если все пойдет хорошо, мы сообщим вам, когда будем готовы к 100-процентному развертыванию».


Как это работает

Для блокировки сайтов провайдерам или регуляторам требуется знать доменное имя (URL), получаемое через DNS-запрос, и IP-адрес блокируемого ресурса. В случае, если DNS-запрос скрыт шифрованием – например, с помощью протокола DNS-over-HTTPS, провайдер не сможет блокировать конкретный ресурс из-за скрытого от него URL.


Другой вид блокировки – по IP-адресу – регулярно практикуется провайдерами и регуляторами. В частности, Роскомнадзор блокировал и затем был вынужден разблокировать миллионы IP-адресов облачной площадки Amazon Web Services в рамках борьбы с мессенджером Telegram.


В случае, если заблокированный ресурс предоставит один IP-адрес для открытого DNS-запроса и другой для DNS-запроса с шифрованием по протоколу DNS-over-HTTPS, блокировки также станут бессильны. Техническими партнерами в этом могут выступать современные CDN-провайдеры (Content Delivery Network – сеть доставки контента), такие как, например, Cloudflare.


Незашифрованный URL также может быть перехвачен через поле запроса SNI (Server Name Indication) – специального расширения протокола TLS, в котором есть возможность сообщить имя хоста в процессе «рукопожатия» для открытия криптографически защищенной SSL-сессии. Для этих целей разработан и уже внедрен в Firefox стандарт зашифрованной передачи имени хоста – Encrypted SNI (ESNI), где клиентская система получает публичный ключ сервера из DNS и производит шифрование всех данных еще до начала TLS-сессии. CDN-провайдер Cloudflare, который также поддерживает эту технологию, представил ее подробное описание в своем блоге.


Перспективы DoH в Firefox

Mozilla начала работать над протоколом DNS-over-HTTPS в 2017 г. С июня 2018 г. компания проводит эксперименты в Firefox для обеспечения достаточно высокой производительности браузера со включенным DoH.


Несмотря на планы включения в Firefox протокола DNS-over-HTTPS по умолчанию, разработчики браузера намерены продвигать новую функцию осторожно, с учетом всех существующих нюансов. В частности, протокол DoH будет автоматически отключен в случае, если пользователь выбрал в настройках браузера функцию родительского контроля.


В Mozilla пояснили, что работают с провайдерами функций родительского контроля, включая интернет-провайдеров, для добавления в их списки встроенной в Firefox системы родительского контроля – так называемого канареечного домена. Если Firefox определит, что канареечный домен заблокирован, то есть, включен родительский контроль, браузер автоматически отключит DoH.


На начальном этапе планируется развертывание DoH в резервном режиме: если поиск по доменному имени с использованием DoH не удался, Firefox откатится и вернется к настройкам операционной системы для определения DNS по умолчанию.


Точно так же Firefox отключит протокол DoH в случае, если обнаружит настройки корпоративных политик, запрещающих такие настройки.

Вы смотрите срез комментариев. Показать все
163
Автор поста оценил этот комментарий

Роскомнадзор хитрый, он Firefox  запретит

раскрыть ветку (67)
115
DELETED
Автор поста оценил этот комментарий
Ага, внесёт в реестр запрещённых на территории РФ браузеров.
раскрыть ветку (42)
141
Автор поста оценил этот комментарий

-Нет такого реестра

-Будет

раскрыть ветку (40)
24
Автор поста оценил этот комментарий

И что он изменит? Особенно если все браузеры внедрят такую функцию? Сейчас хоть как-то надо заморачиваться с обходом блокировок и есть люди для которых это проблема. А так вообще никакого дискомфорта не будет.

раскрыть ветку (39)
28
Автор поста оценил этот комментарий

Запретят все кроме яндекс браузера и ещё какого-то от мэйл ру

раскрыть ветку (30)
13
Автор поста оценил этот комментарий

Ну запретят. И что тебе помешает ими пользоваться? Они сайты то заблокировать не могут.

раскрыть ветку (22)
20
Автор поста оценил этот комментарий

они могут заблокировать тебя

раскрыть ветку (20)
50
Автор поста оценил этот комментарий
Мне иногда кажется, что вот посадят меня как нибудь в тюрягу, зайду я в хату уссыкаясь от страха, а там сидят одни анимешники и программисты, в d'n'd играют и читают книжки
раскрыть ветку (8)
12
Автор поста оценил этот комментарий

Поржал), зато в безопасности от криминальных пиздюков с соседней темы

8
Автор поста оценил этот комментарий
И книгу правил тебе под ноги кидают
раскрыть ветку (4)
5
Автор поста оценил этот комментарий

Какой редакции?)

раскрыть ветку (3)
8
Автор поста оценил этот комментарий

3.5 со всеми аддоннами и требуют изучить за два часа иначе под шконку отправят

раскрыть ветку (2)
2
Автор поста оценил этот комментарий
Ага, и пентагон с тапка взламывают. Один фиг, делать нечего
раскрыть ветку (1)
3
Автор поста оценил этот комментарий

А тапок то из мякиша

2
Автор поста оценил этот комментарий

Каким образом? Объясни мне реализацию этой схемы в техническом плане.

раскрыть ветку (10)
1
Автор поста оценил этот комментарий

если есть техническая возможность заблокировать канализационную трубу то все остальное хуйня вопрос

раскрыть ветку (9)
3
Автор поста оценил этот комментарий

Какую-то хуйню несешь, извини.

раскрыть ветку (8)
Автор поста оценил этот комментарий

а какую схему блокировки юнита ты хочешь узнать? мне что, на пальцах объяснять тебе как мир устроен?

раскрыть ветку (7)
1
Автор поста оценил этот комментарий

Суть нашего законотворчества не в том, чтобы что-то искоренить, а в том, чтобы не было невиновных, были только неосужденные.

1
Автор поста оценил этот комментарий
И тот и другой - Хромиум, которы догоняет ФФ в этом аспекте. У разработчиков браузеров своё мнение насчёт свободы доступа к информации.
Автор поста оценил этот комментарий

яндекс на хроме сделан, а хром такую же функцию на днях выкатил вроде

Автор поста оценил этот комментарий

Амиго!

раскрыть ветку (1)
Автор поста оценил этот комментарий

Амиго умер, вместо него какой то другой теперь

DELETED
Автор поста оценил этот комментарий

А чем плох яндекс тапок?

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Да в целом как браузер норм, но нет встроенных систем обхода блокировок и поддерживается российской компанией, а у нас не очень доверяют таким

раскрыть ветку (1)
Автор поста оценил этот комментарий
Турбо режим
DELETED
Автор поста оценил этот комментарий
Появятся бразуеры Спас и Госбро
А остальные запретят
Автор поста оценил этот комментарий

Приходится сейчас покупать сервис VPN, по крайней мере я так делаю, чтобы без геморроя смотреть что захочу.

раскрыть ветку (6)
4
Автор поста оценил этот комментарий

ЦП что ли смотришь? Фильмы в 4к и сериалы спокойно качаю с торрентов без всяких ВПН. Торренты на которые не пускает запускаю с помощью расширения для браузера, использующего прокси. Скоростей для скачки торрент файла вполне хватает.

раскрыть ветку (5)
2
Автор поста оценил этот комментарий
В опере ВПН включается одной кнопкой
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

ВПН оперы не дает зашиты личных данных.

Автор поста оценил этот комментарий
ЦП что ли смотришь?
не обязательно. Вот у меня Ростелеком блочит xhamster. 
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

Это такой нужный безальтернативный контент, что надо покупать VPN?

раскрыть ветку (1)
Автор поста оценил этот комментарий

ну я могу тебе еще штук 5 порно сайтов написать которые тоже заблокированы. Хочется же разнообразного контента.

5
Автор поста оценил этот комментарий
- Хромиум догоняет фф по части противодействия РКН
- Дефолтный браузер Windows в скором времени будет основан на движке Chromium

Не так уж и велико разнообразие браузеров (разнообразие браузеров, хехе), как может показаться.
1
Автор поста оценил этот комментарий
Интернет запретить и все. Газеты читать будем, вести по тлевизеру смотреть...
1
Автор поста оценил этот комментарий
Гугл тоже запретит? Они как и "лиса" разрабатывают подобный протокол
Автор поста оценил этот комментарий
Запретить файрфокс не поможет, а вот сделать свой браузер и только его разрешить - сработает)
Автор поста оценил этот комментарий
Тольки кошерный Internet Explorer!
2
Автор поста оценил этот комментарий

Есть как бы Tor Browser, для которого нет и не может быть ограничений. Поэтому меня удивляют все эти новости и хайп вокруг них.

раскрыть ветку (16)
3
Автор поста оценил этот комментарий

Продолжай удивляться: https://meduza.io/feature/2017/04/10/kak-arestovali-matemati...



В понедельник, 10 апреля(2017), судья Пресненского суда Москвы Евгений Найденов удовлетворил ходатайство Следственного комитета и отправил под арест до 8 июня преподавателя математики Дмитрия Богатова. Его обвиняют в призывах к терроризму и организации массовых беспорядков 2 апреля в российской столице.(...)


Владелец сайта видит вместо него IP-адрес exit node — выходного узла Tor, последнего сервера в цепочке создания анонимности. Всего сейчас в сети Tor чуть больше семи тысяч узлов, из них лишь около 900 являются exit node.


Один из таких exit node, по всей видимости, запустил у себя дома Богатов.

раскрыть ветку (15)
4
Автор поста оценил этот комментарий

Tor browser поднимает ноду клиентом, а не выходной или хотя бы релеем.

Такая нода не обслуживает чужие соединения, так что за это даже в России не сажают.

раскрыть ветку (9)
Автор поста оценил этот комментарий
СИЗО тоже, знаете ли, не сахар
раскрыть ветку (6)
1
Автор поста оценил этот комментарий

Ненавижу несколько раз объяснять одно и то же, но: Богатов в СИЗО посидел за exit node, а не за клиент. Это открытым текстом написано даже по твоей ссылке и в приведенной тобой цитате.

раскрыть ветку (5)
1
Автор поста оценил этот комментарий

Надо в настройках exit node сделать пункт «не пускать на сайты моей страны»

Автор поста оценил этот комментарий
Да, ты прав. Но в чём криминал поддерживать exit node?
раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Этого дурака поймали за другое, а выход тора пошел как отягчающее (статьи 272...274 очень редко работают сами по себе).

Автор поста оценил этот комментарий

Клиент всегда является промежуточным релеем.

Впрочем, от СОРМ-2 эта мера защиты не спасает.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Клиент по-умолчанию работает в режиме «только клиент»
Автор поста оценил этот комментарий

Если ты используешь тор - ты по умолчанию являешься промежуточным релеем (неотключаемо, ибо основа технологии) или, если принимаешь входящие соединения, точкой входа. Выход нужно включать явно.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Нет, релей надо включать отдельно и выходную ноду тоже.
3
Автор поста оценил этот комментарий

Ну на заборе тоже много чего написано.

Он активист, и прессуют его именно из-за этого, а не из-за тора.

Но это, как говорится, уже совсем другая история.

Автор поста оценил этот комментарий

Учитель математики помогал торговать наркотой?

раскрыть ветку (3)
5
Автор поста оценил этот комментарий

Тор это не только наркотики, но каждому свое, как говорится.

раскрыть ветку (2)
3
Автор поста оценил этот комментарий

Не только, но весомая часть запросов. Самые популярные сайты, это рамп и гидра были. Рапм сейчас по-моему закрыли.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Давно уже, его задудосили вусмерть. Конкуренция, она такая.
1
Автор поста оценил этот комментарий

Проще штрафовать/сажать за использование таких обходов.

раскрыть ветку (2)
1
Автор поста оценил этот комментарий
Бро, нафиг советовать, они же тоже читают.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Да я уверен там на каждый год законопроектов уже запланировано, ничего нового не подскажем как ни старайся)

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку