— В день записи этого эпизода еще не было известно о том, что в России тестируют блокировки самых известных сервисов, таких как Proton VPN, Lantern, Nord VPN. Поэтому мы решили сделать дозапись. Снова позвонили Михаилу Климарёву, чтобы узнать, почему сбои произошли именно на этих сервисах и удастся ли им обойти эти блокировки?
— Я не понимаю, правда, почему именно Proton, почему не какой то другой? Возможно, есть какая то статистика у них, возможно, не знаю, какая-то внутренняя нелюбовь — может быть еще что угодно. У Роскомнадзора есть возможность блокировки VPN-ресурсов по протоколам. В данном случае, скорее всего, опять же, я не знаю, у нас нет никакого доступа к заблокированной информации. Но, скорее всего, начали блокировать просто node вот этого сервиса Proton-VPN. Ну, то есть, когда вы подключаетесь к VPN, у вас есть какой-то адрес в сети. И вот этот адрес, к которому VPN подключается, он и блокируются. Решается это довольно просто — вам просто нужно сменить локацию. Nord VPN в курсе, что происходит, они сейчас бьются над живучестью, в том числе меняют для России, по крайней мере, пулл адресов. Но нужно понимать, что вот эта вот игра в “кошки-мышки” может продолжаться довольно долго, и чем публичнее VPN тем, чем больше народу им пользуется, тем на него будет больше внимания у Роскомнадзора, тем быстрее его найдут, тем быстрее его заблокируют.
— Расскажи, можно ли вообще заблокировать VPN, с технической точки зрения?
— Теоретически ничего в интернете заблокировать нельзя. Объясню, как это работает. Ну, представьте себе, что Интернет это много-много компьютеров, которые могут между собой общаться. Между ними есть какие-то связи. Каждый компьютер в интернете потенциально может обратиться к любому другому компьютеру в интернете. Он может обратиться не напрямую, представьте себе, что вы от точки к точке передвигаетесь и находите какой-то вам нужный компьютер. Вкратце, интернет выглядит примерно так.
Поэтому если мы блокируем какой-то ресурс для одного пользователя, то пользователь теоретически всегда может найти обходной путь. Ну, то есть, грубо говоря, мы пошли не по прямому пути, как задумывается операторам связи, мы пошли, обратились к другому компьютеру, который находится где-то далеко за пределами действия вот этих всех средств блокировок, и он для нас уже запрашивает требуемую нам информацию. Теоретически работает это так.
Практически же всю информацию мы получаем через оператора связи. То есть, например, домашний компьютер подключается к Wi-Fi-точке доступа, или телефон подключается к мобильной сети какой-то конкретной базовой станции. А там уже начинается вот эта внутренняя операторская магия, когда вот эти все пакетики, которые вы передаете, они каким-то волшебным маршрутом добираются до того места, которое вы запросили, и вам приходит ответ оттуда. То есть это работает именно таким образом: запрос-ответ. Вы направили вопрос, вам приходит какой-то ответ. Вы отправляете запрос, условно, на загрузить страничку, документ какой-то в браузере. Вам приходит ответ: собственно, содержимое этого документа, и оно у вас отображается в браузере. Либо это может быть протокол реального времени, как, например, то, что мы сейчас слушаем, или вы смотрите на Youtube. К вам приходит какой-то поток всех этих данных, которые потом ваш компьютер уже превращает в картинку и звук, который вы уже смотрите и слушаете.
Что делает Роскомнадзор? Внутри вот этой всей магии, он на пути ставит специальное устройство, которое не пускает вас к какому-то конкретному ресурсу. Тогда вы просто включаете себе VPN (VPN переводится, как “виртуальная частная сеть” = “virtual private network”). И вы как бы организуете такой туннель для компьютера, который уже для вас собирает информацию. Между вашим компьютером и компьютером где-то там, в Интернете, организуется туннельная связь, можно представить в виде трубочки. И вот эту трубочку оператор связи уже не видит, потому что там все зашифровано. Он не понимает, какую информацию для вас доставляют. Именно в этом как бы и заключается обход блокировок. Вообще оператор связи может заблокировать любой интернет-ресурс, если он знает, например, доменное имя или IP-адрес, где хранится какая-то информация. И вот Роскомнадзор может заблокировать именно такую информацию, но он не может заблокировать то, чего он не знает. Или, например, он не может заблокировать какую-то часть какого-то потока данных, которая зашифрована. Собственно, на этом основан принцип работы VPN.
– А о чём тогда эти новости, которые мы сейчас слышим? В этой ситуации, что “пережимают”, что останавливают?
— Мы не знаем, что происходит. Дело в том, что в какой-то момент для нас Роскомнадзор стал просто закрытым черным ящиком. Они там внутри о чем-то договариваются, о чем-то переговариваются, какие-то общественные слушания там проходят, туда приходят какие-то странные люди, которые называют себя руководством страны. Ну, по сути дела, это бандиты, потому что закона об этом никакого нет. Только бандиты так поступают, приходя на сходку, решают кого-то зарезать, условно. Вот эти люди сейчас выглядят примерно так. Но, поскольку у них есть рычаги давления, в частности, эта сеть устройств, которые называются ТСПУ (технические средства противодействия угрозам). По сути дела, это DPI (“deep packet inspection” = “глубокая проверка пакетов”). То есть, помните, я говорил: есть доменное имя, есть IP-адрес, по которому можно заблокировать. А DPI — это более сложное оборудование, которое может как бы заглянуть внутрь каждого передаваемого пакета. И то, что они сейчас заблокировали — это одни из самых простых, самых древних средств организации вот этой “трубочки”.
Как это выглядит? Ну, какой-то пакет, опять же, приходит на компьютер пользователя. Но компьютер же должен знать, к какой программе этот пакет относится. Он отправляет постоянно много разных пакетов, а для того, чтобы компьютер понимал, к какой программе каждый пакет, отправленный или переданный, относится, то используется такой так называемый порт. Сейчас блокируют просто по порту. То есть для этого даже не нужно, на самом деле, заглядывать в какие то пакеты, использовать DPI. Достаточно заблокировать вот эти указанные протоколы. Протокол — это когда люди (или компьютеры) договариваются между собой, на каком языке они будут общаться. На маршрутизаторах условно пакеты с таким-то портом мы их не отправляем, мы их удаляем.
— А если мы себе представим, что возможности Роскомнадзора растут, развиваются — можно ли говорить о том, что дальше хуже и Россия может остаться без VPN вообще?
— Дальше будет хуже. Конечно, безусловно. Да, потенциально, опять же, Роскомнадзор с помощью вот этих ТСПУ-приборов может блокировать какие-то протоколы буквально. Другое дело, что вот эти протоколы IPsec, в частности, да и l2TP — он использовался, кстати, на самом деле как раз не для обхода блокировок, а для каких-то промышленных вещей, например, соединение двух офисов между собой. Ни один сервис, который используется для обхода блокировок, он не использует не l2TP, ни IPsec. Протоколы, которые используются нормальными, хорошими сервисами — они могут называться Open VPN, могут называться WireGuard…
— Ты сейчас подсказываешь Роскомнадзору, что дальше блокировать…
— Совершенно верно. Но дело в том, что это не так просто уже. Там есть более развития, более сложных протоколов, которые, например, маскируются под другие протоколы. Роскомнадзор же не знает все IP адреса всех сервисов.