Народный

Безопасность

Bridge Relay — непубличные мосты Tor для обхода блокировок

Bridge — Tor-relay, не входящий в публичный directory. Используется в странах, где блокируются обычные entry-relay'и (РФ, Иран, Китай). Распространяется через BridgeDB, Telegram, email.

Определение

Tor bridge relay — Tor-узел, информация о котором НЕ публикуется в открытом directory (списке всех Tor-relays). Используется в странах, где цензор блокирует все известные публичные entry/guard-relay’и Tor (Россия, Китай, Иран, ОАЭ). Bridge-адреса распространяются по запросу через BridgeDB, Telegram-бота @GetBridgesBot, email-rotation, и через Snowflake (волонтёрские WebRTC-узлы).

Bridge решает задачу входа в Tor в условиях блокировки. После того, как клиент попал в Tor через bridge, дальше идёт стандартная цепочка → middle → exit.

Зачем нужны

Список всех публичных Tor-relay’ев — открыт, обновляется directory authorities. Цензор может скачать его и заблокировать все IP оптом. Что и сделали РКН (с декабря 2021), GFW (с 2009), иранский цензор (с 2011).

Bridge’и обходят это: их IP не в публичном списке, цензор не знает все адреса bridges. Сценарий получения:

  • BridgeDB (bridges.torproject.org) — выдаёт 3 случайных bridge’а на запрос (rate-limited через CAPTCHA + Tor-network восклицательный сценарий).
  • Telegram bot @GetBridgesBot — выдаёт bridges (РКН блокировал Telegram, но через VPN или сам Telegram-app — обходимо).
  • Email на bridges@torproject.org с темой get transport obfs4 (через Gmail/Riseup — Tor-команда whitelist’ит).
  • Snowflake встроен в Tor Browser — браузер сам ищет волонтёрские WebRTC-bridges.

Типы транспортов

Bridge сам по себе — это просто Tor-relay с неопубликованным адресом. Для маскировки трафика используются pluggable transports:

  • obfs4 (он же obfs5 в новых версиях): рандомизирует bytes так, чтобы трафик был неотличим от random noise. Стандарт по умолчанию.
  • meek: туннелирует Tor через HTTPS к Cloudflare/Azure/CDN (domain fronting). Дорогой по latency, использовался ранее, сейчас почти выведен.
  • Snowflake: WebRTC-proxy через волонтёрские браузеры. Самое сложное для блокировки.
  • webtunnel: маскировка под обычный HTTPS-сайт. Новейший transport, deploy с 2023.

Применение в России 2026

  • РКН блокирует bridges по мере обнаружения. Активная kill-chain: bridge раздаёт IP юзеру → юзер коннектится → ТСПУ замечает соединение → IP в blocklist через 3-7 дней.
  • Snowflake — самый устойчивый. WebRTC-трафик через CDN — Cloudflare TURN-server, Stun-серверы Google. ТСПУ не может тривиально блокировать WebRTC, не сломав чаты в браузере.
  • obfs4 — рабочий, но требует ротации. Получить свежий bridge каждые 2-4 недели через BridgeDB или Telegram-бота.
  • WebTunnel — на 2026 наиболее перспективен. Не блокируется ТСПУ как класс.

Как использовать

В Tor Browser:

  1. Открыть Connect settings.
  2. Use a bridge → Request a bridge OR Provide a bridge.
  3. Если запрос — Tor сам обращается к BridgeDB через встроенный механизм.
  4. Если вручную — вставить полученные obfs4 IP:PORT FINGERPRINT cert=... iat-mode=0 строки.

Защита bridge-операторов

Запустить bridge-relay — анонимный волонтёрский акт. На 2026 в мире ~3000-5000 obfs4-bridges (точное число неизвестно — это и есть смысл). Tor Project публикует Tor Snowflake — расширение для браузера, позволяющее быть Snowflake-proxy в один клик. Тысячи людей запускают.

В РФ запуск bridge’а формально не запрещён, но юридическая серая зона. Tor-relay (любой, не только bridge) могут попытаться квалифицировать как «средство обхода блокировок» — теоретически статья 274.1 УК РФ (но прецедентов уголовного преследования за bridge-host’инг публично нет).

Источники

  • Tor — Bridges.
  • BridgeDB code — GitLab Tor Project.
  • Tor Project blog — Snowflake adoption (2023-2025).

Связанные термины

  • Tor — общая сеть.
  • obfs4 — основной transport для bridges.
  • Snowflake — WebRTC-bridges.
  • Exit node — другой конец цепочки.
  • GFW bridges — китайский аналог blocking.