tgoop.com/ircfspace/1091
Last Update:
#گزارش
مشاهدات اخیر مهسانت روی شبکه اپراتور #ایرانسل، الگوی قابل توجهی را آشکار کرده: در حالی که درخواستهای استاندارد DNS (مبتنی بر UDP) برای دامنههای فیلتر شده طبق انتظار دستکاری میشوند، استفاده از پروتکلهای جایگزین مانند DoH، DoT و DoTCP وضعیت پیچیدهتری را ایجاد میکند.
تا پیش از این، تقریباً تمام سرورهای DoT، DoH، DoQ، DoTCP چه عمومی و چه شخصی، مسدود بودند. اما اکنون رویکرد #فیلترینگ تغییر کرده است؛ مسدودسازی پروتکلهای اصلی رمزنگاریشده (DoH, DoT, DoQ) روی سرورهای DNS عمومی و معروف (مثل کلاودفلر، گوگل، و ...) را در بر میگیرد، در حالی که پروتکل DoTCP روی همین سرورها فعال باقی مانده است. همزمان، سرورهای شخصی که آیپیهای تمیز و فیلتر نشده دارند، بدون محدودیت به کار خود ادامه میدهند. این موضوع عملاً دو راه برای دریافت آیپی واقعی دامنهها باز گذاشته است: استفاده از سرورهای شخصی، یا استفاده از DoTCP روی سرورهای عمومی و معروف.
نکته جالبتر اینکه این قضیه به لایه فیلترینگ SNI در هندشیک TLS نیز مربوط میشود. بررسیها نشان میدهند که در حال حاضر سیستم DPI مبتنی بر فیلترینگ SNI تقریباً ناکارآمد است؛ چرا که اتصالات مستقیم HTTPS به آدرسهای IP واقعی (که با روشهای بالا پیدا شدهاند)، حتی برای دامنههای کاملاً فیلتر شده، با موفقیت برقرار میشود. این یعنی سیستم DPI ایرانسل، یا این نوع ترافیک را شناسایی نمیکند، یا به کل آن را نادیده میگیرد.
رفتار مشاهده شده در شبکه ایرانسل ظهور یک الگوی دوگانه مشخص را نشان میدهد: پروتکلهای جایگزین DNS مانند DoTCP, DoT, DoH, DoQ، به طور مداوم فیلترینگ سطح DNS آن را دور میزنند و امکان resolve شدن آدرسهای آیپی واقعی برای دامنههای فیلتر شده را فراهم میکنند. نکته بسیار مهم این است که اتصالات مستقیم HTTPS/TLS به این آیپیها برای اکثر دامنههایی که معمولاً از طریق SNI/DNS مسدود میشوند (به عنوان مثال، سرویسهای مرتبط با www.youtube.com
, instagram.com
, و غیره) نیز با موفقیت انجام میشوند. این امر نشاندهنده ناکارآمدی گسترده فعلی یا عدم اعمال خاص مکانیزمهای مسدودسازی مبتنی بر SNI یا مشابه در لایه TLS توسط ایرانسل برای این مسیرهای ارتباطی خاص است.
وجود یک شکاف مشهود و قابلتوجه در سیستم فیلترینگ ایرانسل، عملاً موانع دسترسی به طیف وسیعی از محتوای محدود شده را برای کاربران آن کاهش داده است. دلیل اصلی این پدیده هنوز مشخص نیست، اما میتواند ناشی از تصمیمات فنی در معماری شبکه، نقصی در فرآیند پیادهسازی سیاستها، و یا حتی یکی از ویژگیهای ذاتی ساختار فعلی آن باشد. از این رو، به منظور درک دقیق میزان پایداری این وضعیت و دلایل بنیادین آن، پایش مستمر شبکه و انجام تحقیقات تکمیلی، امری ضروری تلقی میگردد.
مشاهده متن کامل گزارش:
👉 mahsanet.com/fa/blog/10/irancell-impact-of-dns-on-blocked-domains
🔍 ircf.space
@ircfspace
BY IRCF | اینترنت آزاد برای همه

Share with your friend now:
tgoop.com/ircfspace/1091