Pull to refresh
8K+
163

Энтузиаст отказоустойчивых и скрытых сетей

26
Rating
306
Subscribers
Send message

i2pd работает за NAT, но процент успешных входных запросов безусловно страдает, поэтому при Firewalled режиме роутер выставляет себе флаг Unroutable. Несмотря на это транзитный трафик все равно приходит, но, как правило, это исследовательские туннели (они же "зондирующие"), которые по дизайну не имеют большого трафика. О работе за NATом в общих чертах написано тут: https://habr.com/ru/articles/564772/. Проверил свой роутер за натом - 72 транзитных туннеля. Не ноль!)

Это нечто следующее, условный Web4. Окончательно к нему придем, когда вместо поисковиков будет бот в доверенном мессенджере, который дает быстрый ответ на любой вопрос, но не позволяет читать источники, а понятие независимых веб-ресурсов будет стёрто из соображений государственной безопасности. Почти что сцена из фильма 451 градус по Фаренгейту.

В актуальной версии текста нет этого фрагмента.

В NYM не погружался. Несколько лет назад бегло смотрел — оттолкнули внутренний токен для оплаты и "Pricing" на сайте. На фоне абсолютно свободных систем вроде I2P проект про приватность, который вводит экономику вокруг своего токена, выглядит как скам.

Это другая плоскость. Никакая борьба с идентификацией по паспорту внутри сервиса не решает фундаментальную прозрачность интернета. Статья не про приватность внутри отдельно взятых Госуслуг, а про сети в целом, которые обеспечивают возможность публиковать сервисы и ими пользоваться.

Вспомнились имиджборды, которые часто воспринимаются как квинтесенция анонимности, при том что на сетевом уровне каждый анон как на ладони - и для провайдеров и для админов сервиса. В этой аналогии, статья про то, что имиджборды нужно хостить в скрытых сетях, а не только продвигать политику "без регистрации".

Спасибо. Убрал ошибочную формулировку и упомянул факт того, что не все страны ЕС имеют закон о прямом сборе трафика ниже (рядом с США). Под 18 странами имелись в виду только исследованные в источнике, но эти уточнения маловажны и проще опустить все детали, чем в них зарываться.

Отличная заметка.

Как ни тюнил систему (sysctl.conf), перформанс в связке с I2P в несколько раз хуже чем с OpenVPN. Затрудняюсь точно сказать почему.

Кажется, идея гонять PPP через TCP и поверх этого IP, оказалась менее жизнеспособной, чем OpenVPN через TCP (при всем криптографическом оверхеде последнего).

Ценное замечание, спасибо.

Элегантно и просто! Говоря о PPTP, упустил из виду PPP over TCP, и уперся в тупик. Жду вашу статью с конфигами)

Спасибо за комментарий. Я думал про pptp, ведь там данные бегают поверх TCP-сокета, но уперся в необходимость PPP-соединения, то есть линка на канальном уровне, который ниже TCP/UDP. Увы, i2pd не предоставляет туннели канального уровня.

Можете подсказать (или развить) ход вашей мысли?

Конечно! Каждый роутер в сети - часть ее общей мощности.

В I2P есть базовые маханизмы для идентификации, чтобы при построении туннелей можно было выбирать узлы, которые наверняка дадут хороший перформанс: флаг доступности (доступен ли извне или сидит за NAT) и лимит скорости для транзитных узлов, установленный оператором в конфиге. Все это не гарантирует хороший физический канал, но дает надежду.

Верно, i2pd с дефолтным конфигом. Конфигурируются только туннели (клиентский и серверный).

У I2P два разных клиента сети. Я пишу о том, который на C++ (i2pd). Обычно же люди, гугля, приходят к Java-реализации. На ней я описанное не пробовал, но во многих других тестах "Java-роутер" дает сильные просадки по скорости и по потреблению ресурсов.

в качестве нод I2P выступают ноды на мощных каналах

Узлы I2P практически невозможно модерировать, поэтому сеть полна разношерстными серверами, среди которых хорошие VPS в датацентрах и подкроватные полухромые сервачки на USB-модемах и одноплатниках.

Весьма хорошее качество туннелей во многом обусловлено их "шириной" (quantity). Можно представить туннель как логический канал связи, состоящий из физических нитей. Количество таких нитей - параметр quantity. Трафик делится между всеми нитями, что в некоторой степени нивелирует "хромые" узлы в туннеле, не давая им единолично заткнуть сообщение конечных участников в минимум.

Подробнее про туннели I2P можете почитать тут.

Очень дельное замечание, благодарю. Добавил в клиентский конфиг.

Спасибо за комментарий. Дополнил скрин замера скорости комментарием "Один из замеров на канале с честными 200Мб/сек (значения всегда прыгают)".

VPN, в отличие от прокси, подразумевает не только "бытовое использование десктопной системы"

не спорю; я описал для чего использую VPN именно я в домашних условиях и в описанном случае; это действительно только "бытовое использование десктопной системы"

Попробуйте https://duck.ai (DuckDuckGo прослойка без регистрации и VPN)

Спасибо за комментарий, но я с вами не согласен.

На мой взгляд, I2P - это "не обычный" обфускатор, в том и соль; к обычной приватности он может дать анонимность и гиперболизированные фичи пресловутого "дабл впн" с рандомными промежуточными узлами, которые меняются каждые 10 минут и скрывают от наблюдателя не только адрес сервера, куда ходит пользователь, но и протокол, который он использует. И, в отличие от коммерческих дабл-трипл-впн, тут промежуточные узлы честно случайные и честно ничего никому не раскроют, т.к. сами не знаю кто вы и куда гоняете трафик и ваш ли этот трафик вообще.

Описанный механизм может быть легко перенесен на похожие случаи с другими приложениями, в том числе без использования сети I2P

Помимо гайда, статья - наглядный пример по завороту трафика чего угодно куда угодно через использование сетевых пространств имен.

чистейшая правда, ей-богу!

с systemd-resolved, который в 12-м Дебиане по умолчанию, оно тоже прекрасно работает

Вполне может быть, но в моем деривативе Debian 12 на десктопе systemd-resolved выпилен по каким-то причинам, поэтому без resolvconf не работает) Надеюсь, совет из статьи никому не навредит.

Тема статьи - не моя основная деятельность, поэтому о киллер-фиче хрома hsts никогда не слышал. Любопытно. Спасибо за отличное дополнение.

В свое оправдание могу привести только цитату:

Приведенный здесь список источников для фингерпринта не полный.

Вы правы, спасибо.

Стараюсь не уйти в дебри дискуссий, так как статья не о хороших и плохих браузерах и движках, да и не о безопасности в целом, а о JS и неожиданных фичах, из-за которых в некоторых кругах пользователей его наглухо отрубают.

Это не гайд к действию, а скорее небольшое чтиво на "подумать". Вполне вероятно, после статьи и ваших комментариев кто-то придет к использованию Brave. Я не против.

технология не безобидная и использовать ее надо осторожно, ответственно и с теоритической подготовкой

1
23 ...

Information

Rating
339-th
Location
Россия
Registered
Activity