Кстати, действия турецких провайдеров в отношении DNS вполне хорошо иллюстрируют, зачем может понадобиться “сложная конфигурация” DNS (сервиса доменных имён, то есть) в домашней сети и на персональных компьютерах. Я пару лет назад писал, что держу собственный рекурсивный резолвер на внешнем сервере, а его ответы проверяю локально, благо сделать это несложно. Раньше многие удивлялись такому решению. Сейчас удивления остаётся всё меньше.

В старой записке про аутентификацию внутри DNS, в качестве примера упоминается именно та ситуация, которая (кто бы сомневался!) приключилась в турецком сегменте Сети:

Предположим, что у вас настроен в качестве резолвера собственный сервер (пусть это будет BIND), доступный по IP-адресу 1.2.3.4. Откуда ваша локальная операционная система знает, что, отправляя запросы и получая ответы от 1.2.3.4, – она “разговаривает” именно с нужным резолвером?



Комментарии (1) »

Пишут, что турецкие провайдеры, в целях блокирования доступа к интернет-ресурсам, перехватывают трафик, идущий в сторону сервисов Google Public DNS. То есть, трафик пользователей, предназначенный для 8.8.8.8 и 8.8.4.4, заворачивается на локальные узлы провайдера, которые отдают поддельные ответы DNS (в частности, об адресах twitter.com). Перехват касается и других хорошо известных сервисов DNS-резолвинга.

После того, как местные провайдеры начали подменять ответы DNS на собственных, провайдерских, резолверах, пользователи массово перешли на резолверы Google (думаю, многие видели фотографию из Турции, запечатлевшую написанный большими буквами на стене дома адрес 8.8.8.8). Следующим шагом стало заворачивание провайдерами трафика, адресованного данному сервису, на свои узлы. Надо заметить, что, из-за популярности Google, мера наверняка оказалась эффективной.

Вообще говоря, это очередной (и достаточно ожидаемый) шаг в сторону разрушения традиционной связности Интернета. А наличие популярных и хорошо централизованных, в адресном смысле, сервисов, вроде гугловского DNS, только подстёгивает процесс.

(Замечу, что DNSSEC, которая упоминается в статье по ссылке, тут никак не поможет – потому что эта технология не предотвращает блокирование, а только позволяет обнаружить подмену ответов. Интересно, что наличие заранее распределённых по пользователям ключей, являющихся доверенными, создаёт отличный фундамент для введения универсальной системы преодоления подобных преград, выставляемых провайдерами; и не важно, с какой целью эти ключи распределялись – для использования в DNS или ещё для чего-то. Но вот только пользователи всё равно не умеют с ключами обращаться.)



Комментарии (2) »

Растёт увлечение инфографикой, которая, в массе своей, становится всё менее полезной. Вообще, в полезной инфографике – все визуальные элементы и графические решения должны быть обоснованы исходными данными: и размеры шрифтов, и расположение “визуалов”, и цвета, и стиль линий, и пересечение границ, а также – все прочие компоненты.

Скажем, если иллюстратор разбросал пиктограммы, обозначающие типы программного обеспечения, вокруг центрального эллипса, в котором собраны частоты использования библиотечных функций, то хотя бы угловые координаты этих пиктограмм (относительно центра эллипса и одной из его осей) должны отражать некие тенденции в исходных данных. В противном случае – “инфографику” нужно называть не инфографикой, а утратившим сюжет комиксом, это будет правильно.



Comments Off on Оффтопик: реплика про инфографику

В Штатах очередной раз озаботились защитой от беспилотников в поле – недавно опубликован запрос (RFI – это, фактически, процедура сбора коммерческих предложений по заданной теме; ещё не тендер, но около того) о системах перехвата беспилотников. Отдельно упоминаются миниатюрные (micro sized) аппараты, а в качестве решений по перехвату годятся кинетические и не кинетические средства. К последним, понятно, относятся не только лазеры, но и другие активные электромагнитные системы, в том числе, микроволновые.

Как можно понять из текста запроса, речь идёт вовсе не только о решениях, полностью уничтожающих беспилотники: подходят и различные системы РЭБ, которые способны вывести аппарат из строя.

Интересно посмотреть, в какой вариант выльется это новое направление оборонительных систем.



Комментарии (1) »

NailsЕсть известная история про (условное) “ведро гвоздей”, которое, если его вывести на околоземную орбиту, эту самую орбиту закроет, так как столкновения “гвоздей” со спутниками приведут к тому, что пространство будет заполнено космическим мусором. Понятно, что, при условии плотного заселения орбиты космическими аппаратами, достаточно удачно разрушить несколько из них, чтобы вызвать каскад столкновений, уничтожающий большую часть аппаратов. Вывести новые аппараты в космос, забитый мусором, чрезвычайно сложно. То есть, получаем закрытый ближний космос.

В качестве развития темы интересны варианты, в которых одна из космических держав проводит контролируемое закрытие околоземного пространства, оставляя лазейку для себя. Все прочие участники космической гонки оказываются не у дел, из-за мусора, а инициатор операции получает монополию на вывод спутников. Как это можно проделать, если вообще возможно?

Тут есть куча проблем. Очевидно, для решения задачи нужны большие наблюдательные мощности, особенно важны радары, находящиеся в космосе, на высоких орбитах, зондирующие спутниковую группировку с другой стороны. С наземными радарами – понятно: их тоже должно быть немало и они должны быть эффективны. Однако сколь детальным не было бы наблюдение, предсказать конфигурацию “мусорного облака”, которое возникнет через несколько часов или, тем более, дней после столкновения сотен аппаратов, нереально, даже если доступны огромные вычислительные мощности.

С другой стороны, можно построить некую “хаотическую теорию” и надеяться, что она позволяет вычислить основные параметры распределения мусора по орбитам. Фантастическим приложением такой теории будет возможность запустить “генерацию” мусора таким образом, чтобы позже получить алгоритм вычисления неких окон, позволяющих выводить аппараты на высокую орбиту по весьма замысловатой траектории, минуя мусор. В планировании такой траектории, опять же, ключевую роль будут играть космические радары и телескопы. Поэтому они должны уцелеть. Замысловатость траектории вывода, в эпоху “после замусоривания орбит”, – является своего рода ключом, позволяющим преодолеть мусор. Чтобы ключ найти, нужна дополнительная информация, которая будет только у одной из сторон.

Можно предположить, что каскадное разрушение спутников запускается даже без особого прогнозирования результатов – действительно, всё равно что-то рассчитать тут невозможно. А ставка делается на то, что инициатору авантюры известен механизм расчёта выводных орбит для любой конфигурации мусора, при некоторых базовых исходных значениях (общее число спутников, их масса и т.д.). При этом, в случае ошибки, космос оказывается закрыт для всех, так что, как минимум, сохраняются равные возможности. (Этот момент особенно важен, если стратеги используют идеи теории игр, да.)

Наверняка для этой непростой задачи есть некие решения. Думаю, о том, какие замечательные преимущества сейчас даёт эксклюзивный доступ к космическому пространству, можно не напоминать.



Комментарии (13) »

PhoneСмартфоны, которые находятся в распоряжении у граждан, это хорошая основа для создания децентрализованных сетей связи, сетей обмена сообщениями. Я писал о таких mesh-сетях раньше и не раз. Самый доступный вариант создания подобной сети – специальное приложение, исполняемое смартфоном. А самый простой вариант сети – сеть, ретранслирующая текстовые (возможно, гипертекстовые) сообщения так, что в итоге они доступны всем участникам сети. Распространение сообщений может идти достаточно медленно, скажем, от минут до нескольких часов (полезна и функция отложенной передачи, когда долгое время отсутствовавший в сети узел может получить сообщения, накопившиеся за несколько суток).

Протокол обмена сообщениями должен быть независимым от транспорта передачи данных. Тогда для обмена данными годятся любые доступные смартфону средства коммуникации. Если есть доступ к Интернету, то данные передаются через глобальную Сеть. Есть только локальный WiFi – данные передаются через него. Есть только GSM – передача происходит через SMS (MMS). Совсем плохо со связью – узлы, находящиеся в непосредственной близости, синхронизируются через Bluetooth. Одна из непростых задач состоит в том, чтобы успешно реализовать анонсирование разнообразных адресов (для разных коммуникационных транспортов) новых узлов. Но эта задача решаема (подобные протоколы уже разработаны). И, конечно, из-за наличия GSM в сети будут проблемы с анонимностью, но это отдельная проблема. А вот скрыть сам трафик сети, так, чтобы он не обнаруживался и не блокировался системами DPI, проще.

Как бороться с такой сетью? Самый очевидный вариант: блокировать сервис, раздающий приложения (например, Google Play Market или Apple App Store). Однако пользователи могут начать обмениваться кодом приложения между собой, хоть это и потребует дополнительных усилий. В общем, как и другие децентрализованные решения, основанные на современных доступных коммуникационных устройствах, сеть получается очень устойчивой и живучей (хоть и заведомо медлительной).



Комментарии (4) »

Между прочим, сильный противник в Интернете может сделать гораздо больше, чем просто устраивать банальные DDoS. Сильный противник – это игрок уровня АНБ, например. А самый действенный вариант здесь – активная атака на ключевые маршрутизаторы и на BGP.

Известно, что системное программное обеспечение маршрутизаторов содержит уязвимости. Это касается не только “домашних роутеров”, но и дорогих продуктов уровня Cisco. Эти уязвимости, вероятно, позволяют не просто остановить работу маршрутизатора, но повлиять на то, как работает большой сегмент сети, где взломанный маршрутизатор находится. Маршрутизатор позволяет делать с трафиком всё что угодно, в том числе, проводить инъекцию пакетов, заменять данные в пакетах и выполнять другие, не менее занимательные, вещи. Атаковать маршрутизатор можно удалённо, а если он удачно расположен, то послужит отличной отправной точкой для проведения других атак.

Что касается BGP (это протокол обмена информацией о сетевых маршрутах, определяющий то, как ходят пакеты в Сети): здесь поможет использование точек присутствия на основных магистралях для воздействия на BGP . При должном масштабе и информированности атакующего эта, вполне себе инфраструктурная, атака может заставить трафик в выбранном сегменте Интернета “ходить не туда”. Естественно, захваченные чужие маршрутизаторы служат идеальным базисом для BGP-атак.



Комментарии (1) »

Да, сегодня же международный день числа Пи (π), 3.14 (14 марта). По этому случаю, – а в день числа Пи положено думать обо всём круглом, – NASA опубликовали картинку планеты Сатурн.

Saturn. Credit: NASA

Я не уверен, что это самая круглая планета Солнечной системы, но колец у Сатурна больше всех, это точно. Изображение синтезировано из снимков, сделанных аппаратом “Кассини”. Это аппарат использует орбитальный манёвр, который в NASA называют Pi transfer – “Пи-перевод”. Суть манёвра – в использовании притяжения спутника Сатурна, Титана, для изменения орбиты “Кассини”. Число Пи фигурирует в названии потому, что положение Титана на его орбите вокруг Сатурна при двух пролётах “Кассини” отличается на π радиан (то есть, это противоположные точки орбиты).

(Источник картинки на сайте NASA.)



Comments Off on День числа Пи

В связи с некоторым обострением международных отношений интересно вспомнить, что базовые системы адресации Интернета управляются из США, что только добавляет пикантности ситуации. (Предложения о прекращении предоставления адресного пространства в рамках санкций – уже встречались; правда, инициатором их была негосударственная организация из США.)

Надо сказать, что и у ICANN, и у “подведомственных” ей структур, есть технические возможности по весьма эффективному блокированию национальных сегментов Интернета, в том числе, национальных доменов. Да, эти возможности, пока что, – скорее теоретические, но они есть. А в данном контексте важны именно возможности, а вовсе не намерения, как можно было бы подумать.

Поделюсь несколькими ссылками на прошлые записки по теме (кто бы мог подумать, что они опять станут актуальны):

И ещё одно наблюдение, по близкой теме:

Отключение Интернета по кускам – что с этим делать.



Комментарии (10) »

В СМИ пишут про то, что Штаты перебросили несколько дополнительных истребителей (вроде, F-15) в Литву. Естественно, проводят параллели с ситуацией вокруг Украины и Крыма. Как обычно, забывают, что (в реальности) боевой радиус современных истребителей – это 600-800 км, а между Литвой и Украиной – Белоруссия. (Конечно, в теории, штатовские истребители могут перебросить на территорию самой Украины, но, на практике, это было бы уже слишком, да и смысла в этом нет никакого.)

Сошлюсь на одну из прошлых записок по этой теме – F-22: сценарии и дальность перегона.



Комментарии (15) »

Нашли как бы ответ на Goto fail от GnuTLS (это очень распространённая библиотека криптографических функций) – некорректная обработка сертификатов в GnuTLS приводит к тому, что сессию можно перехватить. Пишут, что эту свежую ошибку в GnuTLS выявили в рамках аудита кода для Red Hat.

Очень много подобного добра в коде криптобиблиотек, к сожалению. Сейчас, хотя бы, стали чуть более тщательно исследовать этот код, из-за шума вокруг деятельности АНБ.



Комментарии (1) »