Хотел оставить для “Технократического юмора по выходным”, но, пожалуй, прямо сейчас вытащу из комментариев занятную тему. Речь о древнегреческом оптическом телеграфе, использующем водяные часы – он описан в недавней заметке. Основная идея там в том, что сообщения передаются с помощью синхронных часов, связывающиеся стороны ждут одинаковое время и считывают соответствующее сообщение со специальной шкалы: в случае с водяными часами – эта шкала прикреплена к поплавку, находящемуся на поверхности воды в сосуде часов.

Так вот, в комментариях подсказывают, что использование синхронных часов, а не прямого сигнализирования факелами, кроме прочего, делает систему секретной. Действительно, для того, чтобы прочитать сообщение, нужна исходная шкала, простого наблюдения за факелами недостаточно.

Скопирую свой комментарий сюда:

Вообще, занятно представить, как могли бы быть построены системы защиты для подобного канала связи. И как можно перехватить сообщение. То есть, скажем, понятно, что огонь факелов видно всем. Направление атаки: можно использовать собственные часы для измерения “длительности” того или иного сообщения, и таким образом восстановить шкалу. Шкала, сама по себе, уже даёт ценную информацию: можно определить повторы одних и тех же сообщений. Другой вопрос: как сопоставить содержание сообщений с метками шкалы? Можно самостоятельно передавать повторы записанных сообщений и смотреть, что там делает принимающая сторона. В современной криптологии это называется “криптографический оракул”.

Продолжаем. Как древние греки с факелами и оптическим телеграфом могут обезопасить себя от подобной техники “прослушивания” канала связи? Есть простой способ: греки должны использовать разные шкалы сообщений, синхронно заменяя их на постах связи по расписанию, после передачи каждого сообщения. Шкалы отличаются интервалами времени, обозначающими каждое сообщение, и расположением сообщений. Это что-то вроде “сеансового ключа”.

Интересно, могут ли греки простым способом исключить подделку сообщений и повторную передачу сообщений, ранее записанных злоумышленником? Да, отчасти, повтор блокируется заменой шкал, но, так как число шкал сильно ограничено, нельзя исключать совпадения ложного сигнала с подлинным сообщением. А применять вторые часы и сложные сигналы факелами вряд ли оправдано: процесс обмена сообщениями слишком усложняется.

(Забавно, что если греки используют на постах связи несколько линеек с заданной шкалой и циркуль, то они могут организовать обмен открытыми ключами наподобие алгоритма Диффи-Хеллмана. Но это уже совсем другая история, да.)



Комментарии (2) »

“Яндекс” в своём репертуаре. Сравниваем результаты поиска по запросу “DNSSEC пример”, в Google на первом месте ссылка на nox.su, потом подробная статья на “Хабрахабре”, ссылающаяся на nox.su, и т.д., добротно, в общем:

Теперь “Яндекс” – тут nox.su вообще нет в выдаче, наверху статья с “Хабрахабра” и другие тематические страницы, которые ссылаются на nox.su:

Впрочем, надеюсь, что поправят в “Яндексе” выдачу, несмотря на то, что для подобных запросов этот поисковик вряд ли используют.



Комментарии (5) »

Оказывается, “сверхсветовые” нейтрино детектировали ещё и используя другое оборудование, независимое от OPERA. Выводы вот такие:

Таким образом, ICARUS прямо опровергает данные OPERA и подтверждает ожидания теории относительности.

(По ссылке – заметка Игоря Иванова с подробностями, опять рекомендую.)



Комментарии (7) »

Пожалуй, я вместо комментария в ветке про A400 напишу отдельную заметку. Что касается потенциальных ограничений на поставку самолёта иностранной державе, связанных с новыми “секретными” технологиями.

Вообще, таких технологий, которые действительно нельзя передать без серьёзного ущерба, и которые при этом из самолёта нельзя выкинуть, очень мало в принципе. В случае с самолётом, особенно в случае с военно-транспортным самолётом, большая часть сосредоточена не в готовом образце, а в производственном цикле. Запрятаны эти технологии глубоко: например, в цикле изготовления лопаток турбин компрессора двигателя; или в методах сварки деталей крыла; или ещё где-то, но тоже глубоко. Восстановить производственный цикл, разобрав готовый образец самолёта, не выйдет. Ну а производство можно не передавать.

Кстати, даже если удалось вытрясти из закупленных самолётов эти самые “секретные” новые технологии, то без наличия собственного столь же высокотехнологичного производства, выпускать аналогичный аппарат не выйдет, да и использовать эти новые технологии где-то ещё – тоже не получится. На эту тему есть старая байка про то, почему в СССР не смогли скопировать 286-й процессор: кристалл, как обычно, закупили, в специальном НИИ нарезали по слоям, срисовали схемотехнику, но отечественного производственного процесса для изготовления такого чипа – не было в принципе.

Можно предположить, что потенциальный покупатель изделия настолько отстал в технологическом плане, что для него будет открытием факт вроде “самолёты летают, но крыльями не машут” – ну это уже другая история. В таком случае, современные самолёты не поставляют.

Конечно, есть другой товар: сверхсовременные истребители. Тут можно придумать больше обоснований для охраны технологий методом запрета поставок. Например, закупив несколько образцов, вероятный противник может их всячески измерить и разработать эффективную тактику уничтожения подобных машин в воздухе. Но, опять же, это относится лишь к некоторым конкретным типам самолётов, то есть, явление редкое.



Комментарии (14) »

Тендер на техническое управление всей адресацией в Интернете – фактически, отменили (но будут проводить ещё один похожий). Официальная причина проста: не собрали достойных предложений. Напомню, что речь о так называемой IANA-функции, то есть, о важнейших технических рычагах, вроде распределения номеров автономных систем, IP-адресов, управления корневой зоной DNS. Ответственную организацию назначает минторг США, по результатам изучения предложений, мнения рынка и мнения сообщества.

Если в двух словах, то это означает, что ситуация с контролем над Интернетом становится всё интереснее. Сейчас IANA-функцию выполняет ICANN. Естественно, ICANN выдвигалась и в новом тендере, собирала поддержку от международного интернет-сообщества. Но, если бы всё было гладко, то минторг, в итоге, именно ICANN мог бы и выбрать, по накатанной, так сказать. А тут вот как вышло: “не получили ни одного подходящего предложения”.



Комментарии (1) »

Занимательная схема телеграфирования состояла на вооружении жителей Древней Греции. Водяной (“гидравлический”, если хотите) оптический телеграф. Использовали два идентичных сосуда, заполненных одинаковым количеством воды. На поверхности воды размещается поплавок, снабжённый рисками. Каждая риска – определённое фиксированное сообщение. Сосуды имеют одинаковые сливные отверстия. Понятно, что сосуды разнесены по башням связи, а передача сообщений происходит ночью, из-за использования факелов.

Протокол передачи сообщений такой: сперва устанавливают состояние готовности, для этого передающая сторона поднимает факел, а принимающая, заприметив сигнал и подготовившись к приёму, отвечает тем же; на следующем шаге передатчик опускает факел и одновременно открывает слив воды из сосуда, приёмник делает то же самое. Как только поплавок опустился до нужной риски, передатчик поднимает факел (стоп-бит, да), по этому сигналу приёмник останавливает слив воды и, благодаря тому, что сосуды работают синхронно, считывает сообщение. Если использовать зеркала и солнечный свет, то схема работает и днём.

Какая тут ключевая особенность, необходимая для успешной связи и имеющая важное значение даже в наше время? Правильно, синхронные часы! В случае древних греков с факелами – водяные.

(Иллюстрация к тексту отношения не имеет.)



Комментарии (16) »

(На правах технократического юмора.) Обсуждали тут, реально ли переделать Интернет таким образом, что будет невозможно запустить поверх “пиринговую сеть” (то есть, организовать свободный обмен информацией между пользователями), но при этом сохранятся обычные полезные для типичного пользователя функции.

Есть огромная куча проблем с реализацией такой сети при помощи именно современных технологий связи. Ну, скажем, можно придумать, как прочно запретить соединения вида “пользовательское устройство – пользовательское устройство” (для устройств разных пользователей), даже без всякой там криптографии: достаточно доработать NAT и составить глобальный белый список разрешённых соединений, разрешённых серверов. Не ясно другое, как закрыть канал связи через интерактивные функции веб-сайтов. Допустим, мы зафильтровали протоколы, запретили серверам связывать пользователей друг с другом в произвольной манере (это, впрочем, уже убивает некоторые полезные функции, вроде чатов и тому подобных штук). Но ведь пользовательские компьютеры, оснащённые специальным программным обеспечением, смогут организовать обмен через комментарии на сайте, транслирующем, скажем, кино.

Да, текстовый канал можно отслеживать, анализируя записи и убивая всё подозрительное, что не является текстом на естественном языке. Это не исключает связь, прикрытую стеганографией, но гарантированно делает скорость обмена совершенно мизерной – сгодится разве что текстовые петиции распространять. Но остаются файлы изображений, а здесь можно надёжно спрятать довольно большой трафик. Проблема, верно?

В общем, перейду к сути: спорить тут особо не о чем, известно, что сделать такой “закрытый” Интернет можно. Но нужно не только ограничить сервера по белому списку и фильтровать протоколы, а, прежде всего, строго контролировать программное обеспечение, доступное пользователям. Если вы разрешаете работать с Интернетом только “правильным” программам, в которых нет функции “сделать стеганографическую вставку в эту фотографию, которую я только что снял на мобильный телефон”, то проблема решается сама собой. Да, в принципе, можно даже не менять протоколы.

Какой самый лучший способ добиться использования только “правильных” программ? Верно – нужно вынести их “в облако”, предоставив пользователю только интерфейс. Тоже не новость, к сожалению. А в качестве интерфейса должен быть особый тонкий клиент, скорее всего, просто браузер, намертво привязанный к аппаратуре доступа.

(Естественно, можно предложить решение, в котором для подготовки специальных изображений используется другое компьютерное устройство, полученный файл автоматически переливается в защищённый браузер, и так далее. Но это уже не будет доступным для обычного пользователя инструментом.)



Комментарии (13) »

Есть такой современный военно-транспортный самолёт A400M, который, не без проблем, но доводят до рабочего состояния. Годится ли такой на замену Ил-76?



Комментарии (26) »

Спрашивают в комментариях к записке об использовании открытых и “чужих” сетей – зачем нужен собственный резолвер DNS, налаженный внутри VPN?

Давайте сперва вспомним типичный сценарий использования DNS. Для того, чтобы получить адрес узла, соответствующего данному имени, нужно опросить несколько серверов DNS. Обычно, этот опрос берёт на себя некий резолвер (специальная программа), принадлежащий провайдеру услуг доступа в Интернет и выполняющий извлечение адресов по запросам клиентских компьютеров.

Понятно, что в случае с собственным VPN-соединением, запущенным через “чужую” сеть, определять адреса серверов может всё тот же провайдерский резолвер. В конце концов, через VPN ходит TCP/IP, а не символьные имена доменов. После того, как резолвер определил IP-адрес сервера, соединение будет устанавливаться уже через VPN.

Но, как вы понимаете, паранойя встречается разных типов и масштабов, а резолвер провайдера как раз и используется для того, чтобы осуществлять подмену адресов страниц. Ведь именно при помощи подстановки “кривого” адреса в ответ на запрос о любом домене происходит переадресация браузера на замечательные страницы с предложением приобрести ту или иную услугу, с напоминанием о том, что на счёте мало денег, и так далее, и тому подобное. “Чужой” резолвер ставит крест на всех полезностях VPN, если, конечно, вы планируете использовать DNS. (Кроме того, если вы настроили локальную маршрутизацию таким образом, что весь трафик ходит через VPN, может возникнуть проблема: резолвер владельца сети не станет обслуживать запросы, поступающие с вашего компьютера, потому что они будут приходить извне – со стороны шлюза VPN.)

Другое решение – держать рекурсивный резолвер локально, на своём ноутбуке. Я не уверен, может ли это делать Windows (наверное, может), но с юниксоподобными системами проблем нет, достаточно поднять локальный BIND. Трафик резолвера нужно завернуть в VPN, это обеспечит секретность. (Тут есть подводный камень: использование NAT, – а трафик из VPN во внешний мир может выходить именно через NAT, – грозит тем, что испортится один из защитных механизмов DNS, который называется “рандомизация портов UPD на источнике запроса”; но это другая история.) А главный недостаток один: нужно на каждом клиенте VPN держать свой рекурсивный резолвер. Неудобно. Поэтому куда более логично разместить собственный резловер на сервере, обеспечивающем VPN. Всё равно этот сервер работает постоянно.

А кроме того, редкий провайдерский резолвер поддерживает DNSSEC. Я таких вообще не видел.

(И, хорошо, можно использовать открытые сервисы, наподобие Google public DNS, но это всё ж не то решение, которое сравнится с собственным резолвером. При этом гугловский сервис быстрее. В моём случае – заметно быстрее.)



Комментарии (6) »

Кстати, что-то часто журналисты (и не только) спрашивают про “мусорный трафик”, размерами которого предлагается измерять DDoS-атаку. Тут такой момент: во многих случаях, если трафик можно определить как “мусорный”, то и с атакой проблем меньше – можно эффективно фильтровать трафик по критерию “мусорности”, и он не будет доходить до точки приложения атаки. Хорошая атака как раз подразумевает, что сложно измерить долю именно “мусорного трафика”.



Комментарии (3) »

В Штатах продолжают испытывать прототипы электромагнитных пушек. BAE Systems распространила видеозапись теста своего прототипа, там неплохо виден снаряд, которым эта штука пуляет:

Снаряд немаленький, но, как можно предположить, не очень-то тяжёлый. И форма его далека от практической.



Комментарии (49) »