#блокировки

страница 3 из 4
пост №1145Технологии и общество

Про интернет в Беларуси и России.

Когда вы покупаете интернет — вы платите провайдеру. МТС, Мегафон, Ростелеком, кому-то, кто протянул вам кабель или продал симку. У каждого провайдера своя сеть, network, net.

Но по сути вам нужен доступ не к сети провайдера. Что мы там забыли на серверах Мегафона и Билайна? Нам нужен интер-нет. Интер-нет — это связанность сетей разных провайдеров между собой. Каждый провайдер связан с сетью гугла-ютуба, фесбука-вацапа и телеграма напрямую или через цепочку других провайдеров.

Изначально интернет планировался как сеть, в которой между каждым двумя провайдерами есть хотя бы два независимых пути. Это гарантирует отказоустойчивость. Ломается один канал или посредник— связанность сохраняется по второму.

В Беларуси по закону есть всего три провайдера, у которых есть прямая связь со внешним миром. Это Белпак, Национальный центр обмена трафиком и Академия наук Беларуси. Весь интернет в Беларуси ходит через эти три точки. И недавно два из них сначала выключили свои каналы IPV6 связи со внешним миром, а потом начали жестко ограничивать пропускную способность.

Все наши сети имеют какую-то пропускную способность. Если из 10 полос МКАДа перекрыть 8, то нормально проехать не получится почти ни у кого. Именно это сделали государственные провайдеры Беларуси, вырубив таким образом всей стране интернет. Беларусы не могут открыть зарубежные сайты, мы не можем открыть сайты внутри Беларуси.

Академия наук беларуси почти никому интернет не продает, но его и не ограничивает — поэтому их ресурсы открываются как и раньше.

Это всё — открытая информация. Дело в том, что провайдеры договариваются о связности между друг другом на основе протокола BGP, и эти договоренности видны всему остальному миру.

Правительству Беларуси пора перестать заливать нам мочу в уши про то, что интернет «сломался». Его тупо выключили.

В России точек связи со внешним миром больше — десятки. Недавно принятый закон о суверенном интернете заставляет всех провайдеров установить оборудование, которое в случае чего сможет все внешние каналы связи тупо вырубить. Суверенный и надежный интернет.

За фактуру спасибо QRATOR, это одни из самых крутых ребят в России про сети и высокую нагрузку. Про то, что такое магистральный провайдер и как выглядит карта связности России с миром можно посмотреть в неплохой образовательной статье. Что про всё это думают настоящие сетевики можно подглядеть в телеграм канале ЗаТелеком.

На картинке — то, как в 10:30 власти зарезали трафик крупнейшему новостному сайту Беларуси tut.by 🤍❤️🤍

пост №910Технологии и общество

Западные коллеги попросили прокомментировать «закон об изоляции Рунета», принятый вчера Госдумой. Я прочитал закон и приложенные документы на официальном сайте Госдумы. Четыре тысячи слов такого русского языка, что хочется пойти прополоскать глаза.

Согласно закону, мы с вами заплатим за некие «технические средства противодействия угрозам» (они буквально так их называют). Правительство выдаст эти коробочки операторам связи. Операторы установят их в своих сетях. В случае «угрозы безопасности», государство будет «контролировать» работу сетей напрямую. Все резонно замечают, что это «рубильник интернета на случай проблем», но меня этот рубильник пугает не сильно.

Самая ужасная часть закона находилась в двух последних абзацах первой версии закона и не упоминалась в пояснительной записке. Там говорится, что провайдеры перестают нести ответственность за блокировки сайтов при работе этих коробочек. Это означает, что коробочки будут осуществлять блокировку сайтов. Сейчас государство поддерживает «список запрещенных сайтов», но каждый провайдер сам решает, как именно технически блокировать тот или иной ресурс. Формально, список запрещенных сайтов доступен только провайдерам. В реальности кто-то из них постоянно сливает эту базу в открытый доступ; вот тут она обновляется каждые 15 минут. Мы с вами точно знаем, что от нас хочет скрыть наше правительство и частенько это становится новостью само по себе (эффект Стрейзанд).

С новыми коробочками мы де-факто переходим к китайской модели, где государство будет осуществлять цензуру трафика напрямую. Это более эффективно, это быстрее и самое плохое — мы перестанем понимать, когда сайт заблокирован, а когда он просто завис, долго загружается и сломался. Зачем поднимать бучу с блокировкой сайта про вороватого чиновника, когда можно втихую сделать так, чтобы он открывался через раз и загружался по 2 минуты?

Это очень опасно для свободы интернета в России.

В законе ещё есть про суверенный DNS и контроль государства над таблицами маршрутизации провайдеров и точками обмена трафика, но это всё ожидаемые вещи. Было бы странно, если дуболомы-силовики этого не захотели.

История с «русским национальным файрволом» меня пугает гораздо больше. До сих пор вся эта тема с блокировками была довольно смешной, теперь она становится серьезной и опасной. Есть пример Китая, где блокировки работают очень хорошо. Благодаря этому закону, аналогичная инфраструктура появится и у нас. А уж включить её потом и подкрутить постепенно гайки — дело техники :(

P.S. Финальный лол: «экономическое обоснование», где указано, что принятие закона «не потребует расходов из федерального бюджета». Ага, инфраструктуру феи принесут.

пост №835Интернет и платформы

Телеграм работает без VPN! Раньше у меня был ритуал — включить VPN на паспортном контроле, а на этот раз телеграм работает без ухищрений (пара секунд ожидания на запуске не в счёт).

Интересно, у вас тоже работает? Пожалуйста, проверьте, последняя ли у вас версия клиента и выключен ли прокси-сервер перед тем, как голосовать. Пчелка живет заграницей.

✅ 881❌ 115🐝 384
пост №817Интернет и платформы

Илон Маск собирается открыть интернет-провайдера. Как вы можете догадаться, это будет не районная сеть, которая кидает «сопли» между крышами 9-этажек.

Он планирует построить сеть из 7500 (!) спутников Земли, которые будут поддерживать связь друг-с-другом с помощью лазеров. В прошлом месяце SpaceX получила разрешение FCC (американский брат Роскомнадзора) на запуск 7500 спутников на низкую околоземную орбиту (в 2018 вокруг Земли было 1900 рабочих спутников).

В новой сети обещают latency (задержка, измеряется в миллисекундах, не путать с «шириной канала», измеряемой в мегабитах в секунду) на уровне оптических кабелей, за счёт того, что спутники будут расположены очень близко к земле — на высоте 550 км. Расчетная задержка сигнала от Лондона до Нью-Йорка и обратно (RTT) — всего 46 миллисекунд (текущая оптика — 76ms). То есть можно будет играть в контру и доту практически в любой точке планеты, включая высокие широты (предоставление интернета на Аляске было одним из условий выдачи лицензии).

Через обычный (геостационарный, высота 35 тысяч километров) спутниковый интернет сложно даже скайпом пользоваться (RTT около секунды). Интересно, что у компании O3b уже работает сеть из 16 спутников на высоте 8 тысяч километров — и там приличные 140 ms RRT. Имя этой компании расшифровывается как other 3 billions, отсылая к 3 миллиардам людей, у которых пока нет интернета; один из инвесторов — гугл. Кстати, по этой же ссылке хорошее объяснение, что такое latency и почему он важен.

Вот я думаю, как у Маска будет с работой на территории Китая, России, Ирана и прочих? Блокировки же, суверенитет, стратегическая инфраструктура. Я писал этот пост ещё в прошлом году и хотел закончить фразой «КОСМОС!», а получилось вот так. Извините :(

Вот офигенная визуализация проекта Starlink. Обратите внимание на красные лучи — это лазеры, которыми спутники будут поддерживать связь с «соседями» и создадут сеть вокруг планеты.

пост №714Технологии и общество

Анонимный источник из Google передал The Intercept внутренние документы о проекте «Стрекоза». Речь идет о запуске в Китае Android-приложения «Google Search», которое будет автоматически убирать из поисковой выдачи все ссылки, блокируемые великим китайским файрволом.

В китайском интернете самая настоящая цензура: из соцсетей автоматически удаляются (и/или не даются отправить) сообщения, содержащие некоторые слова, а самый крутой в мире файрвол довольно успешно блокирует доступ к сайтам с «нежелательной информацией». С 2006 по 2010 Google цензурировал результаты выдачи в Китае, но в марте 2010 просто ушел из страны.

Самое стремное: если Google запустится в Китае с цензурой, то будет лицемерно с их стороны не делать то же самое в России, например. Сейчас схема следующая: ты находишь ссылку в гугле → она заблокирована → ты включаешь VPN. В новой схеме, РКН будет выгружать список заблокированных ссылок для Google и её просто не окажется в поисковой выдаче. Для РКН — всё классно. Во первых, если ты не знаешь, что тебе что-то недоступно — то и фрустрации (и пользователей VPN меньше). Во вторых, не факт, что Google перестанет считать тебя «пользователем из России» из-за простого включения VPN. Уж кто-то, а они в силах определить, что ты реально в России.

пост №704Технологии и общество

Чуваки из Cloudflare, Mozilla, Fastly и Apple, тем временем, собрались на хакатон и напрогали реализацию encrypted SNI.

SNI - технология, которая используется для создания шифрованного HTTPS соединения. Проблема в том, что SNI сейчас передаёт адрес сайта (не весь адрес страницы, только имя домена, rawg.io, или Meduza.io, например) в нешифрованном виде.

Именно через эту «дыру» в SNI работают 99% DPI-решений, блокирующие доступ к сайтам в России. Если цензору не нравится адрес сайта - он блокирует соединение. Encrypted SNI решает эту «проблему», потому что теперь цензор не знает даже адреса сайта, только IP адрес, а на одном IP адресе может быть множество сайтов.

До продакшена ещё далеко, но как же долго мы ждали этих первых шагов в правильном направлении!

пост №660Технологии и общество

Продолжаем серию «я и звезды». Обсуждаем интернет-блокировки с исполнительным директором Wikimedia Russia (условная русская википедия) Стасом Козловским.

С удивлением узнал, что русские суды вынесли уже 10 решений о блокировке статей Википедии. Википедия работает по протоколу HTTPS. А это значит, что на территории РФ википедия открывать не должна. То, что она работает — нарушение статьи 315 УК РФ. Роскомнадзор не исполнил решение суда и не внес вики в реестр блокировок. А это, между прочим, до двух лет лишения свободы для Жарова. Кекеке.

пост №656Технологии и общество

Прямо сейчас лечу в Торонто на RightsCon, планирую рассказать о блокировках телеграма. Со-докладчик Ксения Ермошина презентует своё исследование рынка коробочек, которые покупают провайдеры для реализации блокировок.

Rightscon — крупная ежегодная конференция про свободу интернета. Приезжают активисты, технари, журналисты, ученые, представители государства (регуляторы, минсвязи) и индустрии (в основном GR-чуваки в пиджаках, которые умеют говорить часами ничего не сообщая по сути вопроса и главные юристы (General Counsel)). В этот раз (из-за близости к долине) будут и классные докладчики: основатель Reddit Стив Хаффман, основатель и гендир крупнейшего CDN Cloudflare Мэтью Принс, писатель Рон Диберт.

Есть некоторая ирония в том, что год назад RightsCon 2018, планировавшийся в Сан-Франциско, перенесли в Торонто из-за «политики Трампа в отношении виз». Не знаю, насколько сложно сейчас с визами в Штаты глобально (владельцам ВНЖ в Риге её делают за 2 дня), но половина моих знакомых русских докладчиков не приедет в Торонто из-за отказа в канадских визах 🤷‍♀️

Анкета на канадскую визу примерно такая же большая, как на британскую (где живет и чем занимается сейчас ваш папа?), только качество бюрократии на порядок ниже. Я смог полететь только благодаря сервису VisaToHome. Заполняешь нормальную веб-анкету на сайте, приезжает курьер, забирает паспорт, привозит через 10 дней паспорт с визой обратно. Чистая магия. Стоит около 5 тысяч рублей; рекомендую.

пост №632Разработка и инженерия

Cloudflare анонсировал с публичный DNS-сервер 1.1.1.1. Он в два раза быстрее гугловского 8.8.8.8 и поддерживает DoH (об этом ниже).

DNS — это адресная книга интернета. Каждый раз, когда вы открываете сайт или приложение — телефон или компьютер сначала узнают цифровой адрес сервера через DNS.

По-умолчанию мы пользуемся DNS-сервером провайдера. Если настроить себе в компьютере и телефоне этот новый DNS 1.1.1.1 — страницы начнут открываться быстрее, а блокировки некоторых провайдеров — отключатся. На сайте есть инструкция, это просто и делается обычным человеком за 2 минуты.

Второй важный аспект — поддержка DNS over HTTPS. Это протокол, позволяющий шифровать DNS-запросы. Если его начнет поддерживать крупный сайт (гугл или яндекс, например) — провайдер не сможет блокировать ваши DNS запросы и даже подсматривать за ними. Пока что операционные системы и браузеры не умеют DoH из коробки, да и крупных серверов нет. Этот запуск — серьезный шаг к более безопасному и приватному DNS.

P.S. А ещё, это просто красиво. 1.1.1.1 — первый IP-адрес в интернете. Номерок подогнал APNIC — некоммерческое образование, регулирующее выдачу IP-адресов американского региона. Если хотите технических подробностей, как это всё работает под капотом — вот хороший пост.

UPD. Друзья поправляют, что в России у гугла присутствие гораздо лучше (чуть ли в каждом провайдере), чем у cloudflare, у которого одна точка в Москве. Так что в России (особенно в регионах) лучше использовать гугловский 8.8.8.8. Приношу извинения.

пост №284Технологии и общество

Власть IT-мега-корпораций меня пугает. FAMGA: Facebook, Apple, Microsoft, Google и Amazon контролируют практически всю цифровую жизнь планеты. При этом, в отличие от государств не имеют даже видимости прозрачности и подконтрольности обществу.

Вот свежая история-страшилка. Журналист-ученый исследует судебное дело Челси Мэннинг, смертные приговоры и многое другое. Данные многих лет исследований хранит в Google Docs. Youtube блокирует её видео по спорным претензиям → блокирует Youtube аккаунт, а потом — и основной Google аккаунт со всеми гугл-доками. Брр.

https://alexaobrien.com/archives/3647

Кажется, пора как с телефонными сетями — считать, что крупнейшие онлайн-сервисы — это уже в каком-то смысле public goods и регулировать их соответствующим образом.