Технологии цензуры
Decoy Routing — обход цензуры на уровне магистрали
Research-уровень техника обхода: ISP-партнёры за пределами цензурируемой страны перехватывают трафик к разрешённому сайту и тайно перенаправляют к запрещённому. Telex, Cirripede, TapDance — академические прототипы.
Определение
Decoy Routing (рефракция трафика) — академическая техника обхода цензуры, при которой кооперирующиеся ISP за пределами цензурируемой страны перехватывают TLS-соединения к разрешённым «прикрытым» сайтам и тайно перенаправляют их к запрещённым ресурсам. Юзер обращается к example-decoy.com, цензор пропускает (домен в whitelist), но партнёрский ISP на пути распознаёт скрытый сигнал в handshake и завернёт трафик к настоящей цели.
Главное отличие от обычного VPN: deploy происходит на маршруте, а не на endpoint. Цензор не может заблокировать «адрес VPN-сервера», потому что физически такого адреса нет — есть участок магистрали.
История проектов
- Telex (University of Michigan, 2011) — первый прототип. Использовал TLS-handshake-таги в
client_randomдля сигнализации. - Cirripede (UIUC, 2011) — параллельная разработка, более устойчивые тэги в TCP ISN.
- TapDance (Michigan, 2014) — оптимизация, не требующая «обоих концов» perfect view — достаточно увидеть incoming пакеты.
- Refraction Networking — обобщающее название всей линейки (2017+).
Project Lantern (известный антицензурный продукт) экспериментировал с decoy routing в 2017-2018, но переключился на более прагматичные обфускации.
Как работает (Telex-вариант)
- Клиент в цензурируемой стране открывает TLS-соединение к
legitimate-site.com(не заблокирован). - В
client_random(32 байта случайных данных) клиент кодирует криптографический tag, специфичный для проекта Telex. - Цензор видит обычный TLS к легитимному сайту — пропускает.
- На маршруте за пределами цензурируемой страны стоит Telex-станция — оборудование кооперирующегося ISP.
- Станция мониторит проходящие TLS-handshake и распознаёт tag по своему private key (без false-positive на легитимных юзерах).
- Распознав tag, станция «перехватывает» TCP-сессию: отвечает клиенту от имени
legitimate-site.com, но проксирует трафик к запрещённому ресурсу.
Почему это сложно развернуть
- Нужна кооперация крупных ISP. На уровне Tier-1 backbone, иначе цензор просто будет ходить через другой ISP. Это политический вопрос масштаба государств, не стартапов.
- Производительность. Пассивный мониторинг каждого TLS-handshake на 100Gbps магистрали — это дорого. Аппаратные ускорители обязательны.
- Active-probing-устойчивость. Цензор может посылать фальшивые tag’и и смотреть, какие соединения «странно» переадресуются.
- Legal risk для cooperating ISP. Цензор может объявить их «соучастниками обхода», ограничить пиринг, наложить санкции.
Production-статус
К 2026 — нет ни одного крупного production-deployment’а. Все упоминания decoy routing — академические статьи + пилоты на тестовых стендах. Snowflake (от Tor) — идейно близкий концепт (домовольцы запускают браузерные WebRTC-прокси), но архитектурно проще.
В России — ни одного известного провайдера, использующего decoy routing.
Почему важен термин
Decoy routing — потолок того, что можно сделать против цензуры, не покидая фундаментальной архитектуры интернета. Если когда-нибудь дойдёт до боевого deployment’а, это будет переломный момент: цензор не сможет заблокировать «адрес», он сможет только полностью отрезать от Tier-1-провайдеров — что эквивалентно изоляции от глобального интернета.
Источники
- Wustrow, Wolchok, Goldberg, Halderman — «Telex: Anticensorship in the Network Infrastructure» (USENIX Security 2011).
- refraction.network — обзор проектов.
Связанные термины
- Domain Fronting — родственная техника, deploy на CDN-уровне.
- Snowflake — практическая реализация близкой идеи через WebRTC.
- Tor — где Snowflake живёт.
- Obfuscation — общий зонтичный термин.
- Active Probing — угроза для tag-based детекции.