我碰到这篇文章时说,在2015年11月巴黎袭击之后,一些法国警察提议禁止Tor。政府将使用哪些安全技术来阻止Tor?

评论

您的ISP在通过ISP网络时可以看到通过Tor的流量,而且Tor中继通常是公共的,并且存在可以轻松检查的列表。请参阅此处获取一些信息图:eff.org/pages/tor-and-https您可以使用网桥来防止这种情况,因为存在非公共入口点。
当然,当您使用答案中链接的公共出口节点之一时。使用Tor和Tor的网桥时,最好使用VPN。您可以在deepdotweb.com/jolly-rogers-security-guide-for-beginners/…上找到更多信息。

尼特您的ISP无法通过查看出口节点来判断您是否正在使用Tor。我不知道是否存在类似的入口节点列表。

@AnonymousP-并不完全正确。 ISP(或许多国家/地区)可以轻松地记录客户端进入路由器何时访问第一个TOR进入节点或公共和已知TOR进入网桥。如果该入口路由器“后面”只有一台计算机,则标识是相当具体的。如果该入口路由器正在对咖啡馆,大学,公司,提供商或VPN的子网进行NAT转换,则ISP将不会知道真实的源IP地址。但是,所有提供商以及许多VPN,大学和公司都保留日志,可以记录访问已知TOR条目的Source IP并进行传票。

这是一项政治性的而不是实际的声明。真正阻止任何事情几乎是不可能的,但是有必要发表声明,使普通媒体消费者感到正在做某事。考虑到大量证据表明加密+恐怖主义联系充其量是微不足道的,在这种情况下尤其有趣。无论如何,这只会伤害普通的公民,他们知道这一点-这就是为什么它充其量只是一项对策,而对宣传对策却是非常必要的。当然,除非政府有其他目标...

#1 楼

为了阻止Tor,需要做的就是在以下链接中找到Tor节点的当前列表:

http://torstatus.blutmagie.de/ip_list_all.php /Tor_ip_list_ALL.csv

,然后通过路由器或防火墙双向阻止它们。

这表示将有很多方法可以解决这种问题,人们仍然可以使用VPN在给定区域之外进行连接,然后从另一个位置运行Tor流量或通过该通道建立隧道,但这将有效类似地,下面的Tor出口节点列表对于阻止Tor流量连接到任何给定的网站可能很有用:

https:// check.torproject.org/exit-addresses

我想说,使Tor难以使用很容易,但使它无法使用极其困难。

请记住,拥有大量财务资源的政府可以在启动后数分钟内花钱运行ZMAP.io之类的工具来查找潜在的Tor服务器,包括Tor Bridge。对于预算有限的用户而言,连续扫描整个IPv4地址空间变得微不足道,因此寻找并阻止Tor节点的活动可能很有效,但绝不是绝对的。

最后,请记住,一旦确定了Tor用户,政府可能会监视该用户将来的连接,以查找新的Tor桥或类似的连接。

注意:扫描IPv4的任务变得微不足道,但是由于规模庞大,扫描所有公共IPv6地址空间的过程将根本无法管理。那就是说,需要一个大型政府项目来关联其他类型的数据,例如Netflow,某种类型的流量签名或某种其他形式的标识,以识别和阻止IPv6网络上的Tor流量。

再次,政府可以使Tor难以使用,但很难使它无法使用。为了保护最终用户免受与cookie或其他签名有关的风险(可能会泄露有关Tor用户的其他信息),明智的做法是使用匿名的现场CD,如下所示: .whonix.org /

https://tails.boum.org/

Torflow可视化也可能令人感兴趣:

https:/ /torflow.uncharted.software

相关文章:通过分析路由器信息可以轻松揭露81%的Tor用户

http://thehackernews.com/2014/11/ 81-of-tor-users-be-easily-unmasked_18.html

另一篇有关更危险但相关的问题的相关文章:Tor浏览器暴露

https: //hackernoon.com/tor-browser-exposed-anti-privacy-implantation-at-mass-scale-bd68e9eb1e95

评论


我要说的是,使Tor难以使用很容易,但是很难使它无法使用。

– Trey Blalock
2015年12月7日在19:03

旁注:法国也可以通过策略性地建立高吞吐量出口节点来采取蜜罐策略。

–mınxomaτ
15年12月7日在20:34

仅阻止出口节点将阻止通过Tor访问服务器,但不会阻止使用Tor的客户端。您必须阻止所有Tor继电器。

–吉尔斯'所以-不再是邪恶的'
2015年12月7日在20:36

这是错误的:拥有出口节点列表将使网站阻止Tor对其进行访问。这不会阻止任何人使用Tor。为了防止人们使用Tor,您将需要阻止入口节点。而且由于Tor桥,这要困难得多。

–戴夫
2015年12月7日在22:38

@Rathinam最好向当地的律师或熟悉您所在国家/地区/城市/地区的法律和问题的专家寻求建议。要知道Tor非常容易检测,并且在某些地区是非法的。

– Trey Blalock
18年5月24日在7:48

#2 楼


Tor用于规避审查!


不,不是直接的。 Tor与匿名有关,与可用性无关。 Tor本身并不能帮助其用户访问被阻止的内容。 Tor使得很难将客户与网站访问联系起来,从而使人们能够发布或阅读内容而不会被发现,从而为您提供帮助。这样做是为了避免与禁止内容有关,而不是直接传播禁止内容。

控制该国ISP的所有网络设备的政府可以决定允许居民使用哪些网站和服务访问,并且可以知道谁在访问什么。如果某人正在使用Tor,则其计算机会连接到提供Tor服务的主机(Tor中继)。 ISP级别的筛选器可以检测到连接的目标是否是Tor中继,如果存在则拒绝它。

直接帮助绕过审查的工具是VPN。 ISP级别的过滤器可以阻止与VPN的连接,但前提是它知道该服务是VPN。 Tor继电器在大多数情况下是公共的,并且必须是重型基础结构的一部分(必须从其他已知的Tor中得知)。相反,VPN自己运行,因此很容易创建新的VPN:完全阻止VPN几乎是不可能的(阻止所有加密协议确实会阻止大多数常见的VPN,但是仍可以使用隐写术制作低带宽VPN如果没有其他要求)。

VPN和Tor可以结合使用(并且经常结合使用)。 ISP可以阻止直接使用Tor,但不能阻止通过VPN使用Tor。甚至存在专门使用Tor:Tor桥的类似VPN的服务。此处有一场军备竞赛,ISP /政府可以在发现Tor桥时阻止它们,但是新桥很容易弹出。 br />

不,这不是原始文章所说的,也不是THN文章所说的。原始文章说,警察局(不是政府)已要求采取各种不同现实主义的措施,包括禁止Tor。甚至您引用的文章都声称此请求是一项立法提案(尚未提出),而不是即将生效的法律。

评论


评论不作进一步讨论;此对话已移至聊天。

–Rory Alsop♦
2015年12月11日在8:14

由于聊天已删除,因此我想在此发布。 Tor确实规避了审查制度(请参阅温柔的天作之语或obfs4),甚至声明这样做。直接从Tor浏览器中:“网桥可帮助您在Tor被阻止的地方访问Tor网络。”

– 09182736471890
19年12月6日在2:22

网桥是一种特殊类型的中继,它确实可以帮助绕过审查,并且就像VPN一样工作:“ [...]但仅当它知道该服务是VPN时”。用Obfs4或meek交换VPN,这是同一回事。 Obfs4桥的工作方式如下(Meek使用域前端)。即使在主站点上,TPP也会说:“绕行审查。” (torproject.org)我想知道它有这么多投票,如果您不同意,我也想知道。 (我建议不要使用VPN,因为它是集中式的;但是不重要)

– 09182736471890
19年12月6日在2:22

@ 09182736471890我的答案是关于Tor的,而不是关于可能与Tor一起使用的其他服务的。仅Tor就能绕过审查没有太大帮助。 Tor以及其他服务(例如其他网桥)有助于规避审查制度。

–吉尔斯'所以-不再是邪恶的'
19/12/6在12:46



桥和Tor实际上是同一件事,(桥是Tor网络的一部分)。 Tor是“洋葱路由器”,大致上是Tor电路,它构成Tor的桥接部分。

– 09182736471890
19/12/7在0:14

#3 楼

实际上,由于Tor桥,Tor实际上很难被阻塞:


桥继电器(或简称“桥”)是Tor继电器,未在Tor主目录中列出。由于没有完整的公共列表,即使您的ISP正在过滤与所有已知的Tor中继的连接,它们也可能无法阻止所有网桥。


完全禁止Tor,法国将需要执行深度数据包检查(类似于中国防火墙),但是即使这样的措施也可能会被Obfsproxy等专用工具击败。有效地使中国人无法使用Tor的原因是监狱徒刑的威胁。我希望法国不会走这条路。他们可以愉快地切换到OwnCloud或不能整体阻止的类似服务。或者他们可以通过发送加密的7zip附件通过GMail进行通信。等。

请记住,法国刚刚进行了区域民意测验,像这样的宣布在选举期间像夏日雨后的蘑菇一样产生。

评论


评论不作进一步讨论;此对话已移至聊天。

–Rory Alsop♦
2015年12月11日在15:14

#4 楼

审查军备竞赛

尝试对Tor网络进行审查的国家不同。迄今为止,中国是最成功的。但是,其他国家/政府也取得了成功。不管取得了这些成功,检查都是一场技术军备竞赛,双方都在不断改进其进攻和防御。

雅各布·阿佩尔鲍姆(Jacob Appelbaum)和罗杰·丁格丁(Roger Dingledine)题为《政府如何努力阻止Tor》。 (该演讲也可以在YouTube上找到。)作为Tor开发人员,他们在继续展示Tor网络攻击的演变之前,提供了Tor网络的快速概述。攻击的范围从简单的端口和DNS阻止到包括深度数据包检测和主动探测在内的现代技术。

在简要讨论可能会成为未来技术的问题之前,我将在下面总结该演示的内容。在这次军备竞赛中使用。


立即发生攻击

这里总结了上述演示中讨论的阻塞方法,以及一些其他评论以及有关每种方法的局限性的信息:



阻止目录权限:Tor二进制文件具有用于引导的IP地址的硬编码列表(在Tor网络上查找其他节点)。通常,Tor客户端将在启动时连接到这些服务器之一,以下载中继列表。阻止此连接将阻止进行交换。局限性在于网桥可用于通过备用IP地址路由目录连接。

下载网络目录:也称为网络共识,这是网络上所有中继的列表(不包括网桥)。阻止所有中继的IP地址将阻止Tor客户端通过它们路由流量。再次,限制是网桥可以绕过此路径,因为它们使用的IP地址未在一个列表中发布。也一样Tor项目将他们的网桥地址池划分为不同的分发策略,以防止一个人获得所有网桥地址,即使其中一种分发机制存在缺陷。除了这些机制之外,您还可以通过与可能运行自己的未列出网桥的朋友或其他组织通信来获得网桥。 Tor协议和Tor试图模仿的SSL / TLS握手之间的差异。在演示中,Roger提到Tor项目已经意识到了许多协议区分符,这是一个开放性的问题,是否应该抢先固定它们还是让它们成为未来攻击的低谷果实。 />阻止Tor网站:如果人们无法下载Tor软件,他们将无法连接到网络。局限性在于人们可以通过其他机制(包括不同的镜像)或通过发送电子邮件至gettor@torproject.org来获取软件。

主动探测网桥:在中国,当有人连接到Tor网桥或SSH服务器时,另一个IP地址会建立后续连接以尝试说出Tor协议...如果成功,原始的Tor连接将被丢弃。这是军备竞赛中的最新一步,可以使用几种可能的方法来解决。视频中提到的一种方法是对网桥进行密码保护,但这有其取舍。

带宽限制:在伊朗,政府减少了分配给加密连接的带宽。随着网站上越来越多地使用加密,此方法将越来越多地限制对常用网站(包括Google,Wikipedia等)的访问。此外,如下所述,协议不需要使用格式转换加密来加密。 >

军备竞赛的未来

如前所述,审查技术是军备竞赛,并且仍在继续。这意味着创新将继续发生。

可插拔传输已投入了大量开发工作,可插拔传输本质上是可应用于Tor桥节点的协议混淆层。这使得区分Tor流量和非Tor流量变得更加困难,并迫使阻塞与Tor无关的其他服务/协议。 >


Meek:Meek传输使用一种称为“域前沿”的方法来伪造流量的最终目的地。通过更改对google.com的请求中的HTTP标头,可以使Google的基础架构将您的数据包重新路由到其App Engine服务。对于Amazon的CloudFront和Microsoft的Azure平台等也是如此。

Flashproxy:最初是斯坦福大学的一个项目,该项目使用JavaScript和Web套接字将普通的Web浏览器转换为Tor桥,从而实现了难以实时阻止的桥地址的极端多样性和搅乱。

最后,我要提到格式转换加密(FTE)。这种加密技术允许一个人操纵数据,从而使其看起来像DPI引擎的另一种协议。在本文中,研究人员将该技术应用于Tor网络,以通过DPI引擎创建协议错误识别。

评论


我认为您没有正确使用“检查”一词。

– schroeder♦
2015年12月12日23:31

@schroeder您能解释一下您认为不正确的内容吗?我将在这里详细说明:阻止Tor的原因有多种,但它们实际上与沟通有关:您的言论自由权和阅读权。阻止Tor的尝试通常是尝试规避先前存在的审查制度,并且很少(如果有的话)尝试从技术上将匿名与语音分离。

–奥斯汀·哈茨海姆
2015年12月12日23:47

审查是关于内容,而不是沟通渠道

– schroeder♦
2015年12月13日在2:19

@schroeder但是,我们对整个媒体都有审查的条款,包括音乐审查和一般的互联网审查。我还要指出,仅特定媒介才具有审查特定内容的能力。 Tor本身会抵制部分审查,因此必须进行整体审查。

–奥斯汀·哈茨海姆
2015年12月13日4:03



音乐和互联网审查也与内容有关,而不是媒介。

– schroeder♦
15年12月13日在5:35