Народный

Технологии цензуры

Decoy Routing — обход цензуры на уровне магистрали

Research-уровень техника обхода: ISP-партнёры за пределами цензурируемой страны перехватывают трафик к разрешённому сайту и тайно перенаправляют к запрещённому. Telex, Cirripede, TapDance — академические прототипы.

Определение

Decoy Routing (рефракция трафика) — академическая техника обхода цензуры, при которой кооперирующиеся ISP за пределами цензурируемой страны перехватывают TLS-соединения к разрешённым «прикрытым» сайтам и тайно перенаправляют их к запрещённым ресурсам. Юзер обращается к example-decoy.com, цензор пропускает (домен в whitelist), но партнёрский ISP на пути распознаёт скрытый сигнал в handshake и завернёт трафик к настоящей цели.

Главное отличие от обычного VPN: deploy происходит на маршруте, а не на endpoint. Цензор не может заблокировать «адрес VPN-сервера», потому что физически такого адреса нет — есть участок магистрали.

История проектов

  • Telex (University of Michigan, 2011) — первый прототип. Использовал TLS-handshake-таги в client_random для сигнализации.
  • Cirripede (UIUC, 2011) — параллельная разработка, более устойчивые тэги в TCP ISN.
  • TapDance (Michigan, 2014) — оптимизация, не требующая «обоих концов» perfect view — достаточно увидеть incoming пакеты.
  • Refraction Networking — обобщающее название всей линейки (2017+).

Project Lantern (известный антицензурный продукт) экспериментировал с decoy routing в 2017-2018, но переключился на более прагматичные обфускации.

Как работает (Telex-вариант)

  1. Клиент в цензурируемой стране открывает TLS-соединение к legitimate-site.com (не заблокирован).
  2. В client_random (32 байта случайных данных) клиент кодирует криптографический tag, специфичный для проекта Telex.
  3. Цензор видит обычный TLS к легитимному сайту — пропускает.
  4. На маршруте за пределами цензурируемой страны стоит Telex-станция — оборудование кооперирующегося ISP.
  5. Станция мониторит проходящие TLS-handshake и распознаёт tag по своему private key (без false-positive на легитимных юзерах).
  6. Распознав tag, станция «перехватывает» TCP-сессию: отвечает клиенту от имени legitimate-site.com, но проксирует трафик к запрещённому ресурсу.

Почему это сложно развернуть

  • Нужна кооперация крупных ISP. На уровне Tier-1 backbone, иначе цензор просто будет ходить через другой ISP. Это политический вопрос масштаба государств, не стартапов.
  • Производительность. Пассивный мониторинг каждого TLS-handshake на 100Gbps магистрали — это дорого. Аппаратные ускорители обязательны.
  • Active-probing-устойчивость. Цензор может посылать фальшивые tag’и и смотреть, какие соединения «странно» переадресуются.
  • Legal risk для cooperating ISP. Цензор может объявить их «соучастниками обхода», ограничить пиринг, наложить санкции.

Production-статус

К 2026 — нет ни одного крупного production-deployment’а. Все упоминания decoy routing — академические статьи + пилоты на тестовых стендах. Snowflake (от Tor) — идейно близкий концепт (домовольцы запускают браузерные WebRTC-прокси), но архитектурно проще.

В России — ни одного известного провайдера, использующего decoy routing.

Почему важен термин

Decoy routing — потолок того, что можно сделать против цензуры, не покидая фундаментальной архитектуры интернета. Если когда-нибудь дойдёт до боевого deployment’а, это будет переломный момент: цензор не сможет заблокировать «адрес», он сможет только полностью отрезать от Tier-1-провайдеров — что эквивалентно изоляции от глобального интернета.

Источники

  • Wustrow, Wolchok, Goldberg, Halderman — «Telex: Anticensorship in the Network Infrastructure» (USENIX Security 2011).
  • refraction.network — обзор проектов.

Связанные термины

  • Domain Fronting — родственная техника, deploy на CDN-уровне.
  • Snowflake — практическая реализация близкой идеи через WebRTC.
  • Tor — где Snowflake живёт.
  • Obfuscation — общий зонтичный термин.
  • Active Probing — угроза для tag-based детекции.