Безопасность
Bridge Relay — непубличные мосты Tor для обхода блокировок
Bridge — Tor-relay, не входящий в публичный directory. Используется в странах, где блокируются обычные entry-relay'и (РФ, Иран, Китай). Распространяется через BridgeDB, Telegram, email.
Определение
Tor bridge relay — Tor-узел, информация о котором НЕ публикуется в открытом directory (списке всех Tor-relays). Используется в странах, где цензор блокирует все известные публичные entry/guard-relay’и Tor (Россия, Китай, Иран, ОАЭ). Bridge-адреса распространяются по запросу через BridgeDB, Telegram-бота @GetBridgesBot, email-rotation, и через Snowflake (волонтёрские WebRTC-узлы).
Bridge решает задачу входа в Tor в условиях блокировки. После того, как клиент попал в Tor через bridge, дальше идёт стандартная цепочка → middle → exit.
Зачем нужны
Список всех публичных Tor-relay’ев — открыт, обновляется directory authorities. Цензор может скачать его и заблокировать все IP оптом. Что и сделали РКН (с декабря 2021), GFW (с 2009), иранский цензор (с 2011).
Bridge’и обходят это: их IP не в публичном списке, цензор не знает все адреса bridges. Сценарий получения:
- BridgeDB (bridges.torproject.org) — выдаёт 3 случайных bridge’а на запрос (rate-limited через CAPTCHA + Tor-network восклицательный сценарий).
- Telegram bot
@GetBridgesBot— выдаёт bridges (РКН блокировал Telegram, но через VPN или сам Telegram-app — обходимо). - Email на
bridges@torproject.orgс темойget transport obfs4(через Gmail/Riseup — Tor-команда whitelist’ит). - Snowflake встроен в Tor Browser — браузер сам ищет волонтёрские WebRTC-bridges.
Типы транспортов
Bridge сам по себе — это просто Tor-relay с неопубликованным адресом. Для маскировки трафика используются pluggable transports:
- obfs4 (он же obfs5 в новых версиях): рандомизирует bytes так, чтобы трафик был неотличим от random noise. Стандарт по умолчанию.
- meek: туннелирует Tor через HTTPS к Cloudflare/Azure/CDN (domain fronting). Дорогой по latency, использовался ранее, сейчас почти выведен.
- Snowflake: WebRTC-proxy через волонтёрские браузеры. Самое сложное для блокировки.
- webtunnel: маскировка под обычный HTTPS-сайт. Новейший transport, deploy с 2023.
Применение в России 2026
- РКН блокирует bridges по мере обнаружения. Активная kill-chain: bridge раздаёт IP юзеру → юзер коннектится → ТСПУ замечает соединение → IP в blocklist через 3-7 дней.
- Snowflake — самый устойчивый. WebRTC-трафик через CDN — Cloudflare TURN-server, Stun-серверы Google. ТСПУ не может тривиально блокировать WebRTC, не сломав чаты в браузере.
- obfs4 — рабочий, но требует ротации. Получить свежий bridge каждые 2-4 недели через BridgeDB или Telegram-бота.
- WebTunnel — на 2026 наиболее перспективен. Не блокируется ТСПУ как класс.
Как использовать
В Tor Browser:
- Открыть Connect settings.
- Use a bridge → Request a bridge OR Provide a bridge.
- Если запрос — Tor сам обращается к BridgeDB через встроенный механизм.
- Если вручную — вставить полученные
obfs4 IP:PORT FINGERPRINT cert=... iat-mode=0строки.
Защита bridge-операторов
Запустить bridge-relay — анонимный волонтёрский акт. На 2026 в мире ~3000-5000 obfs4-bridges (точное число неизвестно — это и есть смысл). Tor Project публикует Tor Snowflake — расширение для браузера, позволяющее быть Snowflake-proxy в один клик. Тысячи людей запускают.
В РФ запуск bridge’а формально не запрещён, но юридическая серая зона. Tor-relay (любой, не только bridge) могут попытаться квалифицировать как «средство обхода блокировок» — теоретически статья 274.1 УК РФ (но прецедентов уголовного преследования за bridge-host’инг публично нет).
Источники
- Tor — Bridges.
- BridgeDB code — GitLab Tor Project.
- Tor Project blog — Snowflake adoption (2023-2025).
Связанные термины
- Tor — общая сеть.
- obfs4 — основной transport для bridges.
- Snowflake — WebRTC-bridges.
- Exit node — другой конец цепочки.
- GFW bridges — китайский аналог blocking.