Submit Search
24時間365日 中国のグレートファイアウォールを支える技術 by サーバーメガネ
Feb 15, 2025
0 likes
177 views
貴義 齊藤
中国のグレートファイアウォールを支える技術についての解説スライドです。ゆるハックで発表しました。
Read more
1 of 34
Download presentation
Your download has started
Download now
Downloaded 11 times
Recommended
NTTデータ流 Hadoop活用のすすめ ~インフラ構築・運用の勘所~
NTTデータ流 Hadoop活用のすすめ ~インフラ構築・運用の勘所~
NTT DATA OSS Professional Services
『Hadoop Conference Japan 2011 Fall』での講演資料。 NTTデータ 基盤システム事業本部 OSSプロフェッショナルサービス 猿田 浩輔
Data Factoryの勘所・大事なところ
Data Factoryの勘所・大事なところ
Tsubasa Yoshino
JAZUG Tokyo Night 11月 発表資料
AWSメンテナンス ElastiCache編
AWSメンテナンス ElastiCache編
Serverworks Co.,Ltd.
※免責事項 本書の情報・資料の記載には注意を払っておりますが、記載された情報の内容が正確であるか、更新時期が適切かどうかなどについて一切保証するものではありません。また、記載された情報またはその誤りなど、本書記載の情報に関連して生じた損害または障害などに関しては、その理由の如何に関わらず、またその損害等が直接的か間接的かを問わず、一切責任を負うものではありません。
PostgreSQL のイケてるテクニック7選
PostgreSQL のイケてるテクニック7選
Tomoya Kawanishi
第10回PostgreSQL アンカンファレンス発表資料
[D12] NonStop SQLって何? by Susumu Yamamoto
[D12] NonStop SQLって何? by Susumu Yamamoto
Insight Technology, Inc.
[Cloud OnAir] オンプレミスにあるデータを GCP で分析する前に知っておきたいアーキテクチャ 2019年5月30日 放送
[Cloud OnAir] オンプレミスにあるデータを GCP で分析する前に知っておきたいアーキテクチャ 2019年5月30日 放送
Google Cloud Platform - Japan
オンプレミスにあるデータを効率的に BigQuery に持っていくためには、技術的観点、運用的観点、組織構造的観点などから最適なアーキテクチャを探っていく必要があります。この回では、オンプレミスにあるデータを BigQuery に持ってくるために必要な技術的要素と採用されることが多いアーキテクチャについて解説します。
S04 企業内システムと Microsoft Azure の VPN 接続、ファイルサーバー連携
S04 企業内システムと Microsoft Azure の VPN 接続、ファイルサーバー連携
Microsoft Azure Japan
検索サービス開発が絶対におもしろいと思う理由
検索サービス開発が絶対におもしろいと思う理由
Supership株式会社
builderscon2017にて登壇をした資料です。
TWJUG 2016 - Mogilefs, 簡約可靠的儲存方案
TWJUG 2016 - Mogilefs, 簡約可靠的儲存方案
Hua Chu
TWJUG 2016 十一月份聚會 http://twjug.kktix.cc/events/twjug201611 這次talk想和大家分享mogilefs這套開源分散儲存的一些production經驗~ 做為一個senior engineer或architect,在這個過多UGC (user-generated content)、大資料和物聯網的時代,要規劃系統中的儲存架構偶爾不能單純靠掛幾顆硬碟或NAS就可以輕鬆搞定了,有時候我們的stack需要更強大的storage!這時候不提AWS S3實在說不過去,但在許多考量機敏資料、業主需求或是legacy system的情境,簡約的mogilefs或許會是更合適的選擇~這次分享除了mogilefs,會多著墨於moji,讓java user可以自然的存取mogilefs,另外也會講一些可靠度的經驗。如果您對架構設計有興趣或是什麼都要管的full stack engineer歡迎一起來聊聊~
「反省」から「ふりかえり」へ
「反省」から「ふりかえり」へ
Takeshi Kakeda
2013/06/25 ワンコインセミナー資料。時間50分。 ポジティブと可能性に注目して、よりよい未来を作るための ふりかえりのやり方をレクチャー。ミニワークショップあり。
平成最後の1月ですし、Databricksでもやってみましょうか
平成最後の1月ですし、Databricksでもやってみましょうか
Ryuichi Tokugami
平成最後の1月ですし、Databricksでもやってみましょうか #azuretechlove 2019年 01/23(水) Azure Tech Lab #1 ~よう知らんけど~
NTT DATA と PostgreSQL が挑んだ総力戦
NTT DATA と PostgreSQL が挑んだ総力戦
NTT DATA OSS Professional Services
PostgreSQLカンファレンス2014 発表資料(2014/12/05) ■NTT DATA と PostgreSQL が挑んだ総力戦 ~ PostgreSQL を極限まで使い切ったその先に見たものとは? ~ 株式会社NTTデータ 笠原 辰仁、澤田 雅彦
DroidKaigi 2019 Chrome Custom Tabsの仕組みから学ぶプロセス間通信
DroidKaigi 2019 Chrome Custom Tabsの仕組みから学ぶプロセス間通信
ryo_mm2d
Chrome Custom Tabsの仕組みから学ぶプロセス間通信 Room 1 - 2019/02/07 14:50-15:20 の資料です。 Chrome Custom Tabsを使うと簡単にそのアプリの一機能であるかのようにブラウザを呼び出すことができます。この仕組みはChromeだけの機能ではなくFirefoxなど多くのブラウザアプリで実装されています。 このセッションではChrome Custom Tabsで呼び出すことのできるブラウザアプリを作るというアプローチで、Chrome Custom Tabsの仕組みを通じ、アプリ同士を連携させるプロセス間通信の使い方についてじっくりと解説します。
大規模ソーシャルゲーム開発から学んだPHP&MySQL実践テクニック
大規模ソーシャルゲーム開発から学んだPHP&MySQL実践テクニック
infinite_loop
OSC 2011 Hokkaidoの発表で使用したスライド資料です。 弊社が「ブラウザ三国志」や「英雄クエスト」といったゲームを、PHP+MySQLで構築してきた上で、身につけたノウハウや、注意すべき箇所、指針などをまとめた資料となっています。
ここが良かったDatadog
ここが良かったDatadog
tyamane
2019/3/20 Cloud Monitoring meetup with AWSの発表資料
Nutanixってナニ?
Nutanixってナニ?
Kazuhito Ohkawa
社内のNutanix勉強会で使った資料
Hokkaido.cap#9 無線LANのスニッフィング
Hokkaido.cap#9 無線LANのスニッフィング
Panda Yamaki
GPUとSSDがPostgreSQLを加速する~クエリ処理スループット10GB/sへの挑戦~ [DB Tech Showcase Tokyo/2017]
GPUとSSDがPostgreSQLを加速する~クエリ処理スループット10GB/sへの挑戦~ [DB Tech Showcase Tokyo/2017]
Kohei KaiGai
DB Tech Showcase Tokyo/2017での発表資料です。 PG-Stromの『SSD-to-GPUダイレクトGPU実行機能』にフォーカスした内容です。
Zabbixのパフォーマンスチューニング & インストール時の注意点
Zabbixのパフォーマンスチューニング & インストール時の注意点
Kodai Terashima
2010年7月30日 第2回ZABBIX-JP勉強会
正規表現勉強会
正規表現勉強会
zaru sakuraba
正規表現の簡易入門勉強会
法人向けサービス資料【株式会社パパゲーノ】.pdf
法人向けサービス資料【株式会社パパゲーノ】.pdf
papageno4
株式会社パパゲーノの会社概要資料です。
第10回経営実務勉強会2022 ITを経営に活用する
第10回経営実務勉強会2022 ITを経営に活用する
Tomoyuki Sugita
2023年1月26日(木)開催 第10回経営実務勉強会2022 スピーカー:WAALL 杉田知至 事業を立ち上げたばかりの方がITを経営に活用する方法についてノウハウをお伝えします。
Internet Week 2018 知っておくべきIPv6とセキュリティの話
Internet Week 2018 知っておくべきIPv6とセキュリティの話
Akira Nakagawa
Enjoy Internet
AWS エンジニア育成における効果的なトレーニング活用のすすめ
AWS エンジニア育成における効果的なトレーニング活用のすすめ
Trainocate Japan, Ltd.
2021年6月2日実施の無料セミナー「AWS Discovery Day 」第一部の資料です。
Native Memory Tracking
Native Memory Tracking
Takahiro YAMADA
HotSpot 7u40 で導入されたNative Memory Tracking機能についてです。
宇宙一早いreCapとreInvent2回目参加に向けての意気込み.pptx
宇宙一早いreCapとreInvent2回目参加に向けての意気込み.pptx
Akifumi Niida
re:Invent 2022 Standby 事前勉強会
CDNの仕組み(JANOG36)
CDNの仕組み(JANOG36)
J-Stream Inc.
JANOG36の「CDNの仕組み」チュートリアルの資料です。 2015年7月15日付(最終)版 サポートページ: https://tech.jstream.jp/blog/meeting/janog36/ やはり、1時間では全て説明しきれませんでした。8月上旬、プライベートセミナとして2時間枠でチュートリアル@東京を開催しようと思っています。ご興味のある方は、twitterで、tech_jstream までご連絡ください。詳細が決まり次第、連絡します。
NUCで始めるVMware Tanzu
NUCで始めるVMware Tanzu
Hirotaka Sato
About homelab & VMware Tanzu. [Japanese] 自宅にVMware Tanzu環境を導入する動機やポイントを解説する資料です。
More Related Content
What's hot
(20)
TWJUG 2016 - Mogilefs, 簡約可靠的儲存方案
TWJUG 2016 - Mogilefs, 簡約可靠的儲存方案
Hua Chu
TWJUG 2016 十一月份聚會 http://twjug.kktix.cc/events/twjug201611 這次talk想和大家分享mogilefs這套開源分散儲存的一些production經驗~ 做為一個senior engineer或architect,在這個過多UGC (user-generated content)、大資料和物聯網的時代,要規劃系統中的儲存架構偶爾不能單純靠掛幾顆硬碟或NAS就可以輕鬆搞定了,有時候我們的stack需要更強大的storage!這時候不提AWS S3實在說不過去,但在許多考量機敏資料、業主需求或是legacy system的情境,簡約的mogilefs或許會是更合適的選擇~這次分享除了mogilefs,會多著墨於moji,讓java user可以自然的存取mogilefs,另外也會講一些可靠度的經驗。如果您對架構設計有興趣或是什麼都要管的full stack engineer歡迎一起來聊聊~
「反省」から「ふりかえり」へ
「反省」から「ふりかえり」へ
Takeshi Kakeda
2013/06/25 ワンコインセミナー資料。時間50分。 ポジティブと可能性に注目して、よりよい未来を作るための ふりかえりのやり方をレクチャー。ミニワークショップあり。
平成最後の1月ですし、Databricksでもやってみましょうか
平成最後の1月ですし、Databricksでもやってみましょうか
Ryuichi Tokugami
平成最後の1月ですし、Databricksでもやってみましょうか #azuretechlove 2019年 01/23(水) Azure Tech Lab #1 ~よう知らんけど~
NTT DATA と PostgreSQL が挑んだ総力戦
NTT DATA と PostgreSQL が挑んだ総力戦
NTT DATA OSS Professional Services
PostgreSQLカンファレンス2014 発表資料(2014/12/05) ■NTT DATA と PostgreSQL が挑んだ総力戦 ~ PostgreSQL を極限まで使い切ったその先に見たものとは? ~ 株式会社NTTデータ 笠原 辰仁、澤田 雅彦
DroidKaigi 2019 Chrome Custom Tabsの仕組みから学ぶプロセス間通信
DroidKaigi 2019 Chrome Custom Tabsの仕組みから学ぶプロセス間通信
ryo_mm2d
Chrome Custom Tabsの仕組みから学ぶプロセス間通信 Room 1 - 2019/02/07 14:50-15:20 の資料です。 Chrome Custom Tabsを使うと簡単にそのアプリの一機能であるかのようにブラウザを呼び出すことができます。この仕組みはChromeだけの機能ではなくFirefoxなど多くのブラウザアプリで実装されています。 このセッションではChrome Custom Tabsで呼び出すことのできるブラウザアプリを作るというアプローチで、Chrome Custom Tabsの仕組みを通じ、アプリ同士を連携させるプロセス間通信の使い方についてじっくりと解説します。
大規模ソーシャルゲーム開発から学んだPHP&MySQL実践テクニック
大規模ソーシャルゲーム開発から学んだPHP&MySQL実践テクニック
infinite_loop
OSC 2011 Hokkaidoの発表で使用したスライド資料です。 弊社が「ブラウザ三国志」や「英雄クエスト」といったゲームを、PHP+MySQLで構築してきた上で、身につけたノウハウや、注意すべき箇所、指針などをまとめた資料となっています。
ここが良かったDatadog
ここが良かったDatadog
tyamane
2019/3/20 Cloud Monitoring meetup with AWSの発表資料
Nutanixってナニ?
Nutanixってナニ?
Kazuhito Ohkawa
社内のNutanix勉強会で使った資料
Hokkaido.cap#9 無線LANのスニッフィング
Hokkaido.cap#9 無線LANのスニッフィング
Panda Yamaki
GPUとSSDがPostgreSQLを加速する~クエリ処理スループット10GB/sへの挑戦~ [DB Tech Showcase Tokyo/2017]
GPUとSSDがPostgreSQLを加速する~クエリ処理スループット10GB/sへの挑戦~ [DB Tech Showcase Tokyo/2017]
Kohei KaiGai
DB Tech Showcase Tokyo/2017での発表資料です。 PG-Stromの『SSD-to-GPUダイレクトGPU実行機能』にフォーカスした内容です。
Zabbixのパフォーマンスチューニング & インストール時の注意点
Zabbixのパフォーマンスチューニング & インストール時の注意点
Kodai Terashima
2010年7月30日 第2回ZABBIX-JP勉強会
正規表現勉強会
正規表現勉強会
zaru sakuraba
正規表現の簡易入門勉強会
法人向けサービス資料【株式会社パパゲーノ】.pdf
法人向けサービス資料【株式会社パパゲーノ】.pdf
papageno4
株式会社パパゲーノの会社概要資料です。
第10回経営実務勉強会2022 ITを経営に活用する
第10回経営実務勉強会2022 ITを経営に活用する
Tomoyuki Sugita
2023年1月26日(木)開催 第10回経営実務勉強会2022 スピーカー:WAALL 杉田知至 事業を立ち上げたばかりの方がITを経営に活用する方法についてノウハウをお伝えします。
Internet Week 2018 知っておくべきIPv6とセキュリティの話
Internet Week 2018 知っておくべきIPv6とセキュリティの話
Akira Nakagawa
Enjoy Internet
AWS エンジニア育成における効果的なトレーニング活用のすすめ
AWS エンジニア育成における効果的なトレーニング活用のすすめ
Trainocate Japan, Ltd.
2021年6月2日実施の無料セミナー「AWS Discovery Day 」第一部の資料です。
Native Memory Tracking
Native Memory Tracking
Takahiro YAMADA
HotSpot 7u40 で導入されたNative Memory Tracking機能についてです。
宇宙一早いreCapとreInvent2回目参加に向けての意気込み.pptx
宇宙一早いreCapとreInvent2回目参加に向けての意気込み.pptx
Akifumi Niida
re:Invent 2022 Standby 事前勉強会
CDNの仕組み(JANOG36)
CDNの仕組み(JANOG36)
J-Stream Inc.
JANOG36の「CDNの仕組み」チュートリアルの資料です。 2015年7月15日付(最終)版 サポートページ: https://tech.jstream.jp/blog/meeting/janog36/ やはり、1時間では全て説明しきれませんでした。8月上旬、プライベートセミナとして2時間枠でチュートリアル@東京を開催しようと思っています。ご興味のある方は、twitterで、tech_jstream までご連絡ください。詳細が決まり次第、連絡します。
NUCで始めるVMware Tanzu
NUCで始めるVMware Tanzu
Hirotaka Sato
About homelab & VMware Tanzu. [Japanese] 自宅にVMware Tanzu環境を導入する動機やポイントを解説する資料です。
TWJUG 2016 - Mogilefs, 簡約可靠的儲存方案
TWJUG 2016 - Mogilefs, 簡約可靠的儲存方案
Hua Chu
「反省」から「ふりかえり」へ
「反省」から「ふりかえり」へ
Takeshi Kakeda
平成最後の1月ですし、Databricksでもやってみましょうか
平成最後の1月ですし、Databricksでもやってみましょうか
Ryuichi Tokugami
NTT DATA と PostgreSQL が挑んだ総力戦
NTT DATA と PostgreSQL が挑んだ総力戦
NTT DATA OSS Professional Services
DroidKaigi 2019 Chrome Custom Tabsの仕組みから学ぶプロセス間通信
DroidKaigi 2019 Chrome Custom Tabsの仕組みから学ぶプロセス間通信
ryo_mm2d
大規模ソーシャルゲーム開発から学んだPHP&MySQL実践テクニック
大規模ソーシャルゲーム開発から学んだPHP&MySQL実践テクニック
infinite_loop
ここが良かったDatadog
ここが良かったDatadog
tyamane
Nutanixってナニ?
Nutanixってナニ?
Kazuhito Ohkawa
Hokkaido.cap#9 無線LANのスニッフィング
Hokkaido.cap#9 無線LANのスニッフィング
Panda Yamaki
GPUとSSDがPostgreSQLを加速する~クエリ処理スループット10GB/sへの挑戦~ [DB Tech Showcase Tokyo/2017]
GPUとSSDがPostgreSQLを加速する~クエリ処理スループット10GB/sへの挑戦~ [DB Tech Showcase Tokyo/2017]
Kohei KaiGai
Zabbixのパフォーマンスチューニング & インストール時の注意点
Zabbixのパフォーマンスチューニング & インストール時の注意点
Kodai Terashima
正規表現勉強会
正規表現勉強会
zaru sakuraba
法人向けサービス資料【株式会社パパゲーノ】.pdf
法人向けサービス資料【株式会社パパゲーノ】.pdf
papageno4
第10回経営実務勉強会2022 ITを経営に活用する
第10回経営実務勉強会2022 ITを経営に活用する
Tomoyuki Sugita
Internet Week 2018 知っておくべきIPv6とセキュリティの話
Internet Week 2018 知っておくべきIPv6とセキュリティの話
Akira Nakagawa
AWS エンジニア育成における効果的なトレーニング活用のすすめ
AWS エンジニア育成における効果的なトレーニング活用のすすめ
Trainocate Japan, Ltd.
Native Memory Tracking
Native Memory Tracking
Takahiro YAMADA
宇宙一早いreCapとreInvent2回目参加に向けての意気込み.pptx
宇宙一早いreCapとreInvent2回目参加に向けての意気込み.pptx
Akifumi Niida
CDNの仕組み(JANOG36)
CDNの仕組み(JANOG36)
J-Stream Inc.
NUCで始めるVMware Tanzu
NUCで始めるVMware Tanzu
Hirotaka Sato
24時間365日 中国のグレートファイアウォールを支える技術 by サーバーメガネ
1.
24時間365日 グレートファイアウォールを支える技術 日本のこたつから東側諸国の検閲を見る会 サイバーメガネ
2.
自己紹介 齊藤貴義 サイバーメガネ 商業本出版:2冊 情報処理安全確保支援できない士 自称:歩くインシデント 趣味:こたつでインターネット 戦場カメラマン 検閲ウォッチャー 旧共産圏ウォッチャー インプレスR&D社 PEAKS出版社
3.
技術書典でIPUSIRONさんと ミライ・ハッキング・ラボ として出展して新刊を出しました!
4.
新刊 『Vimで動画を見よう! Neovimで作る最強の動画プレイヤー』 全米が泣いた! テキストエディタいじりにこだわりすぎて 薄幸となった美少女がNeovimで 運命に立ち向かう 愛と感動のストーリー
5.
皆さん
6.
今日もビッグブラザーに 検閲されてますか(>̲<)
7.
西の大陸に検閲の壁があるといふ
8.
今日は グレートファイアウォールを 支える技術を解説 していきます 政治的な話題は 今回はオフ(多分)
9.
質問:日本でグレートファイアウォールを 体験するにはどんな手段がありますか?
10.
VPN・プロキシ・サーバー構築など 幾つか手段がありますが、 一番安全で手っ取り早く体験できるのは 中国のパブリックDNSです。 例:百度公開DNS 180.76.76.76
11.
自分で中国国内にサーバーを立てて プロキシサーバーにする方法はお薦めできません 百度公開DNS 180.76.76.76 を使いましょう
12.
中国のDNSは全て金盾の制御下にあり、 Googleに接続しようとすると FacebookのIPアドレスが返ってきます。 な…何を言っているのか わからねーと思うが
13.
$ dig @180.76.76.76
www.google.com ;; ANSWER SECTION: www.google.com. 94 IN A 31.13.88.26
14.
$ whois 31.13.88.26 inetnum:
31.13.64.0 - 31.13.127.255 netname: IE-FACEBOOK-20110418 country: IE org: ORG-FIL7-RIPE admin-c: NE1880-RIPE tech-c: NE1880-RIPE status: ALLOCATED PA mnt-by: RIPE-NCC-HM-MNT mnt-by: meta-mnt mnt-routes: fb-neteng
15.
ブラウザで接続しようとすると…
16.
Amazonでも Facebookの証明書が 返ってくる
17.
Yahoo! Japanは俺の内にある?俺=Yahoo! Japan
18.
偽応答を送り付ける競合(レースコンディション) を利用した人民へのDNSポイズニング攻撃です。 facebookなどの空きアドレスが利用され、 そのIPアドレスへの通信も金盾でブロックされるため 人民はググることができません。 中国国外のDNSサーバーは利用 できません。8.8.8.8など。
19.
DNSポイズニングをくぐり抜けたアクセスも 金盾が傍受・解析して人民との通信をブロックします。 HTTPの場合は平文なので思想上危険な内容が含まれて いたら直ちに通信を遮断します。 それではHTTPS通信は安全か?
20.
SNIフィルタリング(HTTPSハンドシェイクの検閲) HTTPSの場合は暗号化通信ですが、TLSハンドシェイクに含まれる SNI(サーバー名表示)拡張は平文のため、金盾はDPI(Deep Packet Inspection)装置でTLSのClientHelloパケットを検査し 危険ドメインの場合に偽のTCPリセットパケットをクライアントと サーバー双方に送り、セッションを切断させて人民を保護します。 SNI…1つのIPアドレスで複数のサーバー 証明書を運用できる技術
21.
やはりVPN!VPNは全てを解決する!
22.
金盾はVPN通信自体も識別・ブロックしようとしています。具体的には、PPTPや L2TP/IPSec、OpenVPNなどのVPNプロトコルの特徴的な通信パターン(特定のポー ト番号やハンドシェイクシーケンス)をDPIで検知し、対応するサーバIPへの通信を遮 断しま す 2018年頃からは一般向けVPN接続の規制が常態化し、多くのVPNが繋がりにくくなり まし た また、中国当局は合法なVPNとして政府に登録・承認されたサービス以外の利用を禁 止して無許可のVPNサーバを運営・販売した業者が摘発される事例もあります。2015 年初頭には中国国内で人気だったVPNサービスが軒並み接続不能となり、ビジネス用 途で使っていた企業・研究者が影響を受けました。
23.
困った時のTor!Torを使えば海の彼方まで行けるんじゃね?
24.
金盾は公開されたTorノードのIPアドレスをリスト化して全て遮断しています。 Torクライアントがディレクトリサーバからノード情報を取得する段階で失敗します。 これに対抗して、Torはブリッジと呼ばれる非公開中継ノードを用意し、 中国などに個別配布しています。しかし金盾はアクティブプロービングによって ブリッジの発見・封鎖も行っています。 具体的には、中国国内から未知のサーバ(ブリッジ)宛にそれらしいTorハンドシェイク を受信すると、金盾は自らそのサーバに模倣したTor接続を試みます。もし応答がTor プロトコルで返ってくればそれはブリッジと判明するため、そのIPとポートを即座に ファイアウォールに登録しブロックします。この仕組みでTorの秘密ブリッジも次々に 検出されてしまうため、Tor開発者たちはPluggable Transportと呼ばれる 難読化プロトコルを実装しました。
27.
obfs4はトラフィックを完全にランダム化して既存の特徴を消し(”無意味なビット列” に見せる ) 、meekはMicrosoftやGoogleのクラウドHTTP(S)通信に偽装して大手ク ラウドへのアクセスにトンネルしま す 。しかしmeekはそのSNI値やTLSフィンガープリ ントをGFWに見破られドメイン自体をブロックされまし た 。 obfs4も当初は有効でしたが、2019年頃より金盾がパケット長とエントロピー(ラン ダム度)に基づく検出を開始し、Shadowsocksやobfs4のような「完全に暗号化され た通信」を疑うとブロックするようになりまし た 。 それでもTorはさらに新しいSnow fl ake(WebRTCを用いたP2Pプロキシ)など次々 手法を投入し、金盾も対抗するという絶え間ない攻防が続いています
28.
姉妹プロジェクト「グレートキャノン」による攻撃
29.
Shadowsocks(シャドーソックス): Shadowsocksは中国発祥の軽量プロキシ。socks5タイプのプロキシ通信を暗号化することで 検閲を迂回します。シンプルかつ高速なことから中国の技術者コミュニティで広く普及し、壁越えの代表格となってきました。技術 的には対称暗号と事前共有パスワードでトラフィックを暗号化し、内容やパターンからは普通のTLSよりさらに判別困難なストリー ムを流しま す 。 しかし金盾はこのShadowsocksに対しても、2019年5月頃から二段構えの検出システムを展開しまし た 。受動的トラフィック解析 で通信開始時のパケット長やビットのランダム度合いをチェックし、疑わしいセッションをマークす る 。次にバックグラウンドで能 動的に対象サーバに接続してShadowsocksプロトコルで応答するか試 す という流れです。 2019年以降、Shadowsocksの公開サーバはこの方法で大規模にブロックされ、多くの利用者が一時的に接続不能に陥りました。決 定打となったのが2021年11月の新しい検出技術で す 。ShadowsocksやVMessなど主要なプロキシ通信を一斉に遮断する新システ ムを発動しまし た 。驚くべき点は、従来はアクティブプロービングと組み合わせていた検出を、完全に受動的解析のみでリアルタイ ム実施したことで す 暗号化されたプロキシ通信(完全にランダムに見える流れ)であっても、金盾は「絶対にランダムではない通信」を除外していく ヒューリスティクスを駆使し、残った「怪しい通信」をすべてブロックするという手法を取りまし た 。具体的には「よく使われる正 規プロトコルのパターンに合致する通信」は除外し、あまりにも高エントロピーで規則性のない最初のパケットを持つ通信を検出対 象にする、といったルールで す 。この結果、Shadowsocksなど多くのツールが一斉に使えなくなりました。しかし開発コミュニティ もすぐに反応し、プロトコルにランダムなパディングを入れる等の対策を施した新バージョンを公開、2022年1月以降は再び使用可 能となりまし た 。 2023年2月時点でこれら改良版Shadowsocks/VMessは中国でも有効性を維持しているようで す 。
30.
近年注目を集めているのはTLS 1.3とESNI(ECH)への対応です。TLS 1.3自体は暗号強度の向上に 加えハンドシェイクが簡略化されていますが、依然としてSNI拡張は平文で送られるため金盾はこ れを利用できます。しかしクラウドフレア等が提唱したESNI(Encrypted
SNI)は、このSNI情報 を暗号化して外部から見えなくする技術でした。中国当局はESNIを2020年にESNIが草案実装され た段階で、ESNI拡張を含むTLS 1.3接続を全面ブロックする措置を取っています 。 具体的には、ク ライアントがESNI対応のClientHelloを送るとGFWは即座にその接続を切断し、さらに当該IPアド レス宛の通信を数分間すべて遮断するという厳しいものでした。 これによりESNIは中国国内では機能しなくなり、事実上TLS1.3でも引き続きSNIフィルタリング が可能な状態が維持されました。現在IETFで標準化されたESNI後継のECH(Encrypted Client Hello)についても、中国では広く実装されないか、実装されても同様にブロックされる可能性が高 いと見られています。 QUIC/HTTP3はUDP上で動作する次世代プロトコルでTLS1.3暗号を必須とし、高速な通信を実現 しますが、これらが中国国内で広まる見込みは立っていません。
31.
グレートファイアウォールの姉妹プロジェクト 「グレートキャノン」 ネット上の大量のトラフィックを利用 して中国外の反検閲サイトや検閲回避 プログラムサイトへのDDoS攻撃を仕 掛ける。 人民解放軍による協力があった可能性 が指摘されている。 グレートな検閲は国境を越えあなたの こたつパソコンを襲う日が来るかもし れない
32.
日本のこたつで 安全にグレートファイアウォールの 検閲の研究・トレーニングを行うには
34.
新刊 ???
Download presentation
Your download has started
Download