Как китайцам удается обходить запреты в интернете

Анонимайзеры — серверы, с помощью которых можно обойти блокировку запрещенных сайтов. VPN-сервисы и анонимная сеть Tor помогают оставаться "невидимками" в интернете. Закон вступит в силу 1 ноября этого года.
Подобные запреты уже много лет действую в Китае, однако большинство жителей страны все же получают нужную им информацию. О том, как там удается обходить эти ограничения, мы попросили рассказать аналитика по китайским СМИ службы Мониторинга Би-би-си Керри Аллен и редактора Китайской службы Би-би-си Хауарда Чжана.
Керри Аллен
Сейчас китайцы, особенно молодые, имеют возможность путешествовать по миру, а также изучать английский язык. Так что многие стали читать иностранные вебсайты, в том числе новостные.
Китайцы ездят за границу, они встречаются с иностранцами, и видят, что в других странах — например, в США — доступ к СМИ гораздо более открытый. Там они, например, могут открыть "Фейсбук", который в Китае недоступен.
Находясь за границей, они узнают о VPN (виртуально-частных сетях), общаются с экспатами, которые ездят в Китай, собирают информацию, например, у китайских студентов о том, как обходить "Великий китайский файрвол", чтобы добраться до "Фейсбука" или "Твиттера", учатся использовать эти сервисы. Большую часть информации они получают именно от других людей, в частных разговорах.
Некоторое время назад, например, использовался VPN, который китайские цензоры вовремя не заметили. Его можно было найти в китайской версии Google и легко загрузить. Но цензоры, конечно, постоянно отслеживают подобные сервисы и блокируют их.
Мы быстро, просто и понятно объясняем, что случилось, почему это важно и что будет дальше.
Конец истории Подкаст
Впрочем, как только их находят и блокируют, тут же появляются другие, потому что над этим постоянно работают специальные группы. Большинство из них находятся за рубежом, многим помогают власти США. Эти технологии работают как конвейер: на смену одному VPN, обнаруженному, — приходит другой.
В последние месяцы китайские власти очень активно борются с анонимайзерами, там начата целая кампания. Они блокируют огромное количество VPN — даже те, которые экспаты оплачивают, перед тем как на время приехать в Китай. Приехав, человек обнаруживает, что услуга не работает. Сейчас с этим очень строго. Но, опять же, всегда есть новые предложения.
Интересно, что в Китае запрещены все иностранные СМИ на китайском языке. Например, китайцы иногда могут заходить на сайт Би-би-си на английском, но большинство из них даже не догадываются о существовании сайта Би-би-си на китайском, они уверены, что его нет в природе. Ну, и все социальные медиа полностью заблокированы, включая YouTube.
А что с мессенджерами?
В Китае в мессенджерами пользуются очень активно. Например, люди могут использовать WhatsApp, хотя с ним были некоторые технические проблемы. Надо отметить, что некоторые функции WhatsApp в Китае заблокированы, например, прямые трансляции или воспроизводство видео из иностранных СМИ.
Как обойти Великий файрвол и подключиться к Tor из Китая?
Пользователям, находящимся в Китае, необходимо выполнить несколько действий, чтобы обойти Великий файрвол и подключиться к сети Tor.
To get an updated version of Tor Browser, try the Telegram bot first: https://t.me/gettor_bot. If that doesn’t work, you can send an email to gettor@torproject.org with the subject «windows», «macos», or «linux» for the respective operating system.
After the installation, Tor Browser will try to connect to the Tor network. If Tor is blocked in your location, Connection Assist will try to automatically connect using a bridge or Snowflake. But if that doesn’t work, the second step will be to obtain a bridge that works in China.
Существует три способа разблокировать Tor в Китае:
- Snowflake: использует короткоживущие прокси, чтобы подключиться к сети Tor. It’s available in Tor Browser and other Tor powered apps like Orbot. You can select Snowflake from Tor Browser’s built-in bridge menu.
- Частные и незарегистрированные мосты obfs4: свяжитесь с нашим Telegram-ботом @GetBridgesBot и введите /bridges . Или отправьте электронное письмо на адрес frontdesk@torproject.org с пометкой «private Bridge cn» в теме письма. Если вы разбираетесь в технологиях, вы можете запустить свой собственный мост obfs4 за пределами Китая. Помните, что мосты, распространяемые BridgeDB, и встроенные мосты obfs4, предоставляемые Tor Browser, скорее всего, работать не будут.
- meek-azure: маскирует использование Tor под просмотр веб-сайта Microsoft. Однако, вследствие ограничения пропускной способности, этот вариант будет довольно медленным. Вы можете выбрать meek-azure в выпадающем списке встроенных мостов Tor Browser.
Если один из вышеуказанных способов не работает, проверьте свои журналы Tor и попробуйте другой.
If you need help, you can also get support on Telegram https://t.me/TorProjectSupportBot and Signal.
-
Свой вклад внесли: cypherpunk
- Редактировать этот элемент — Отправить отзыв — Постоянная ссылка
Скачать Tor Browser
Скачайте Tor Browser – познайте поистине приватный интернет без слежки и цензуры.
Наша миссия:
продвижение прав и свобод человека путем создания и внедрения бесплатных технологий анонимности и конфиденциальности с открытым исходным кодом, поддержка их неограниченной доступности и использования, а также содействие их научному и общественному пониманию.
Как мы пробивали Великий Китайский Фаервол (ч.1)
На связи Никита — системный инженер из компании SЕMrush. Сегодня я расскажу вам о том, как перед нами встала задача обеспечить стабильность работы нашего сервиса semrush.com в Китае, и с какими проблемами мы столкнулись в ходе ее выполнения (учитывая местонахождение нашего дата-центра на восточном побережье США).
Это будет большая история, разбитая на несколько статей. Расскажу, как все это было у нас: от полностью неработающего сервиса из Китая, до показателей работы сервиса на уровне его американской версии для американцев. Обещаю, будет интересно и полезно. Итак, поехали.
Проблемы китайского интернета
Даже самый далекий человек от специфики сетевого администрирования хотя бы раз, да слышал о Великом Китайском Фаерволе. Ууу, звучит круто, да? Но что это такое, как оно работает на самом деле — вопрос довольно сложный. В интернете можно найти много статей, посвященных этому, но с технической точки зрения устройство этого фаервола нигде не описано. Что, впрочем, неудивительно. Признаюсь сразу, по итогам года работы я не смогу сказать точно, как он работает, но смогу рассказать о своих замечаниях и практических выводах. И начнем мы со слухов об этом фаерволе.
Есть много слухов об этом самом фаерволе. Давайте соберем основные и наиболее интересные из них в один список:
- Google, Facebook, Twitter и прочие подобные сервисы заблокированы и не работают в Китае.
- Любой трафик, идущий ЗА пределы Китая и В Китай, парсится и ограничивается с помощью машинного обучения (в случае подозрительного трафика), что сильно замедляет его (трафик), проходящий через границу.
- Китайские спецслужбы взломают любой зашифрованный трафик, идущий через их фаервол.
- VPN-туннели, IPSEC-туннели нестабильны, падают и постоянно блокируются.
- Чем проще шифрование, чем проще pass phrase, используемая для аутентификации/шифра трафика, тем быстрее он проходит китайский фаервол.
Вот, что нам удалось выяснить об этих слухах:
- Google, Facebook, Twitter и прочие подобные сервисы действительно заблокированы (ваш КО), но многие технические домены Google, например, не забанены и работают (тот же gstatic.com). Отсюда следует вывод: не стоит безрассудно выпиливать все подряд гугловые и прочие, кажущиеся заблокированными, ресурсы.
- Любой трафик, проходящий границу, действительно прибавляет к своему времени нешуточный delay. Посмотрите на два результата. Один сайт, одна страница, простой GET curl’ом. Первый замер из самого Китая (прекрасный город Шеньчжень). Второй замер снаружи из Гонконга (имеет суверенитет, и между ним и миром нет фаервола). Расстояние между городами по прямой примерно 30-40 км.
Обратите внимание на time_connect. И в целом, вы видите результат: фаервол добавляет 4 лишних секунды, что чудовищно долго.
- VPN и IPSEC-туннели действительно часто падают. Об этом я расскажу чуть позже и подробнее. VPN-серверы, которые используются пользователями, со временем блокируются (обычно в течение суток после начала использования).
- Есть мнение, полученное от людей, проживающих в Китае, что чем проще шифрование трафика, тем быстрее он проходит через границу, потому что легко понять, что в нем нет ничего противозаконного. И точно также “чистый” трафик получает больше полосы пропускания и скорости прохождения, а “грязный” трафик, в котором ничего не разобрать, получает наоборот более медленный проход. Для примера я приведу curl до ifconfig.co по протоколу HTTPS и HTTP.
Разница в 5 секунд на общее время загрузки 13 байт. При том, делая такой тест несколько раз, можно заметить, что GET на HTTP завершается в целом за одинаковое время каждый раз, в то время как по HTTPS сайт отвечает иногда за 3, 5, 10 и даже 17 секунд. Иногда случаются ошибки SSL:
Unknown SSL protocol error in connection to ifconfig.co:443.
Итак, что мы имеем:
- Проблемы, создаваемые китайским фаерволом, описанные выше.
- Пинги до внешних ресурсов и внутри туннелей периодически пропадают.
- Latency между двумя точками постоянно меняется, а зачастую она просто непредсказуема. Соединяя разные города/регионы, ты ожидаешь, что исходя из географического расположения регионов, задержка будет меньше, а получаешь ровно обратную ситуацию.
- Интернет и каналы связи работают то быстро, то медленно. Тут есть небольшая зависимость от времени суток и дня недели, но не всегда.
- DNS-запросы во внешний мир из Китая иногда превышают допустимый таймаут.
Картина вырисовывается просто “отличная”.
Датацентр, как я уже сказал, у нас на востоке США, а весь SEMrush состоит из десятков взаимосвязанных продуктов, бэкэндов, фронтэндов, баз данных, и все это в ДЦ и облаках. Перед нами, как командой системных администраторов, была поставлена задача малыми усилиями быстро начать работать в Китае.
Нам предстояло ответить на важный вопрос: можно ли обойтись малой кровью и решить все проблемы, связанные с китайским интернетом и фаерволом, на уровне сети/облаков/серверов?
ICP-лицензия
Для того, чтобы иметь возможность размещать свой сервис в пределах Китая (Mainland China) и проводить тесты, нужно сначала получить ICP-лицензию на домен.
Если пользовательский трафик вашего сайта терминируется в пределах Mainland China, и если у вашего домена нет лицензии ICP, ваш трафик будет блокироваться на стороне провайдера/хостинга. Интересно, что в ICP-лицензию вписывается конкретный провайдер, будь то Cloudflare или Alibaba Cloud. Поэтому, если вы получали ICP-лицензию для Cloudflare и размещали свой сайт у них, в последствии “бесшовно” переехать на Alibaba Cloud у вас не получится. Необходимо будет добавлять в эту лицензию еще один хостинг.
Получив ICP-лицензию на домен, мы смогли придумывать и реализовывать конкретные технические идеи и решения.
Тестирование решений
Но перед тем, как непосредственно создавать варианты стейджингов, крутить ручки, оптимизировать работу сайта и его скорость, нужно выбрать инструмент для его тестирования, чтобы видеть, какие наши действия улучшают или наоборот ухудшают работу сайта.
Наш инструмент для тестирования должен был соответствовать двум главным требованиям:
- он должен иметь возможность запуска тестов из Китая,
- он должен иметь браузерные тесты.
Так мы нашли Catchpoint! У них отличное покрытие точками тестирования по всему миру. В Китае через этот инструмент можно запускать тесты тоже из 100500 провинций. В каждой по несколько разных провайдеров + возможность делать Backbone-тесты (что-то типа виртуалки в датацентре) и Lastmile-тесты (максимально приближенные к пользовательским условиям, aka рабочая станция). Последний тип тестов стоит дороже.
Заключив годовой контракт (меньше нельзя), мы приступили к изучению инструмента. Признаться, мы были приятно удивлены его функционалом. Можно запускать:
- DNS-тесты,
- Web-тесты (браузерные, простой GET/POST, эмуляция мобильного клиента и т.д.),
- Транзакционные проверки (например, логин),
- API-тесты,
- Ping, traceroute, NTP и т.д.
Всего не перечислишь. И что самое главное, каждый тест можно довольно хорошо кастомизировать, добавив пачку заголовков и других параметров. На выходе получается огромное количество информации, полностью описывающей твой тест. Если говорить о самом интересном для нас (браузерные тесты), то результат включает в себя:
- Connect, Wait, Load, SSL, DNS time,
- TTFB, TTLB, Document complete, Render time, DOM load,
- Response (что-то близкое к Time To First Byte), Webpage Response (что-то близкое к Time To Last Byte),
- Любые percentile, Average, Median time
- И т.п.
Соответственно, все эти метрики отлично помогают видеть изменения и понимать, стало ли лучше. Мы, в основном, смотрели на Response, Webpage Response, Median, 75 и 95 Percentiles.
Важный вопрос, который витал в воздухе с самого начала: а можно ли верить Catchpoint? Отражает ли этот инструмент реальную скорость загрузки сайта в Китае из разных городов или же это просто какой-то тест в вакууме, не имеющий ничего общего с real user experience?
Это большая проблема, потому что находясь в России практически невозможно достоверно узнать, как работает сайт из Китая. Делая socks-proxy через виртуалку, на выходе получаешь загрузку сайта в течение пары минут, что для тестов просто неприемлимо, поэтому единственным вариантом ручного тестирования остается curl и простые GET из консоли с замером времени. Это помогает, потому что данный тест хорошо отражает скорость работы сетевого решения, а если есть еще и браузерные тесты, то совсем хорошо.
Позже мы сами съездили в Китай и убедились, что Catchpoint верить можно, он довольно точно отражает реальные показатели скорости работы.
Cloudflare China Network
Так как для основного домена semrush.com мы успешно используем Cloudflare, решили сразу попробовать их фичу под названием China Network. Данная опция включается только для Enterprise-сайтов по отдельному запросу и за отдельную плату. Также она доступна только для сайтов, имеющих соответствующую ICP-лицензию, в которой в качестве провайдера указан Cloudflare. После ее включения, для сайта становится доступным “китайский CDN” от Cloudflare — трафик из китайских регионов приземляется в ближайшие PoP (Points of Presence) CF, а дальше уже по его сетям или сетям провайдеров/партнеров доставляется до origin.
Схема данного тестового стенда представлена ниже.
Для нас это прекрасный вариант. Получается, что второй домен будет тоже за CF, что не прибавляет количество решений, используемых в компании, а также практически не усложняет инфраструктуру.
Мы запустили браузерные тесты, и вот что получилось:
Красные ромбики — это фейлы тестов. Фейлы снизу — DNS ошибки (resolve timeout). Фейлы сверху — таймауты.
Uptime: 86.6
Median: 18s
75 Percentile: 29.3s
95 Percentile: 60s
Медиана, после того, как убрали загрузку reCaptcha (сервис гугла, заблокированный в Китае), снизилась с 28 до 18 сек. Но все равно это ужасные показатели, если учесть, что такой же тест для semrush.com (из США) давал менее 10 секунд для 95% пользователей (из США) на ту же самую страницу (статика + динамика).
В каждый тест можно зайти и посмотреть Waterfall и другие более подробные параметры. Мы начали исследовать причины ошибок, и если для таймаутов все более менее понятно: интернет в Китае “то съезжается, то разъезжается”, из-за этого скорость коннекта и загрузки ресурсов из-за границы нестабильна и неодинакова, то DNS-ошибки нас сильно удивили. Мы обнаружили, что PoP у Cloudflare действительно находятся в Китае, адрес сайта резолвится в один anycast IP, но DNS-серверы используются американские, из-за чего DNS-запросы вынуждены проходить через границу, поэтому иногда они фейлятся.
Уточнив этот вопрос у CF, выяснилось, что своих DNS-серверов в Китае у них нет, а когда будет — пока неизвестно.
Поэтому мы решили потестировать только DNS Cloudflare и поменяли механизм работы Cloudflare для нашего сайта на режим “Только DNS”. Это такой режим, когда Cloudflare не проксирует трафик через себя, а значит, не предоставляет DDoS-защиты, CDN и прочие фичи, и работает в режиме обычного DNS-сервера.
Данный стенд схематично представлен на следующем рисунке. На рисунке учтены появившиеся знания о том, что DNS-сервера Cloudflare за фаерволом.
В Catchpoint мы запустили простые GET-тесты (не браузерные), которые показали очень много фейлов. Причиной их были все те же DNS ошибки.
Начали дебажить эти ошибки с помощью dig и обнаружили, что при первом запросе адрес определяется правильно, а при повторном запросе мы получаем каждый раз SERVFAIL и not found. Это с чего вдруг?
При запросе NS-серверов Cloudflare напрямую таких ошибок нет:
Значит, проблема на стороне “локального” DNS-сервера или сервера провайдера.
Дальнейшее расследование показало, что SERVFAIL мы получаем на резолве AAAA-записи.
Оказалось, что при запросе у Cloudflare АААА-записи, которой в домене нет, Cloudflare отвечал А-записью, что является ошибкой и несоответствием RFC. Из-за чего локальному резолверу (x.x.x.x) это не нравилось, и он отвечал SERVFAIL. В логе ниже это поведение отчетливо видно:
Мы отправили bug-репорт Cloudflare, и они это исправили через какое-то время. Оказалось интересно: на настоящий момент в Китае до сих пор нет поддержки IPv6, поэтому Cloudflare не мог выдавать там свой IPv6 адрес в ответе на запрос АААА-записи. В итоге все решилось так, что для Китая Cloudflare стал отвечать NODATA на такие запросы.
Так, ошибки DNS в тестах Catchpoint резко уменьшились, но не до конца. Таймауты тоже никуда не делись:
И мы начали искать другое решение.
В следующей части я расскажу, как мы тестировали китайское облако Alibaba Cloud, как с помощью небольшой «магии» Nginx мы смогли быстро создавать PoC (Proof of Concept) решений, как мы создавали Multi-Cloud решения, одно из которых в итоге очень сильно помогло ускорить работу сервиса из Китая.
Как китайцам удается обходить запреты в интернете.
Запреты уже много лет действую в Китае, однако большинство жителей страны все же получают нужную им информацию. О том, как там удается обходить эти ограничения, мы попросили рассказать аналитика по китайским СМИ службы Мониторинга Би-би-си Керри Аллен и редактора Китайской службы Би-би-си Хауарда Жанга.
Сейчас китайцы, особенно молодые, имеют возможность путешествовать по миру, а также изучать английский язык. Так что многие стали читать иностранные вебсайты, в том числе новостные.
Китайцы ездят за границу, они встречаются с иностранцами, и видят, что в других странах — например, в США — доступ к СМИ гораздо более открытый. Там они, например, могут открыть «Фейсбук», который в Китае недоступен.
Находясь за границей, они узнают о VPN (виртуально-частных сетях), общаются с эскпатами, которые ездят в Китай, собирают информацию, например, у китайских студентов о том, как обходить «Великий китайский файрвол», чтобы добраться до «Фейсбука» или «Твиттера», учатся использовать эти сервисы. Большую часть информации они получают именно от других людей, в частных разговорах.
Некоторое время назад, например, использовался VPN, который китайские цензоры вовремя не заметили. Его можно было найти в китайской версии Google и легко загрузить. Но цензоры, конечно, постоянно отслеживают подобные сервисы и блокируют их.
Впрочем, как только их находят и блокируют, тут же появляются другие, потому что над этим постоянно работают специальные группы. Большинство из них находятся за рубежом, многим помогают власти США. Эти технологии работают как конвейер: на смену одному VPN, обнаруженному, — приходит другой.
В последние месяцы китайские власти очень активно борются с анонимайзерами, там начата целая кампания. Они блокируют огромное количество VPN — даже те, которые экспаты оплачивают, перед тем как на время приехать в Китай. Приехав, человек обнаруживает, что услуга не работает. Сейчас с этим очень строго. Но, опять же, всегда есть новые предложения.
Интересно, что в Китае запрещены все иностранные СМИ на китайском языке. Например, китайцы иногда могут заходить на сайт Би-би-си на английском, но большинство из них даже не догадываются о существовании сайта Би-би-си на китайском, они уверены, что его нет в природе. Ну, и все социальные медиа полностью заблокированы, включая YouTube.
А что с мессенджерами?
В Китае в мессенджерами пользуются очень активно. Например, люди могут использовать WhatsApp, хотя с ним были некоторые технические проблемы. Надо отметить, что некоторые функции WhatsApp в Китае заблокированы, например, прямые трансляции или воспроизводство видео из иностранных СМИ.

Сообщения в мессенджере WeChat не зашифрованы.
Но в целом китайские власти не особо беспокоят мессенджеры как таковые, поскольку те не предназначены для каких-то публичных выступлений или массовых призывов.
Например, если кто-то напишет сообщение в WeChat — популярном китайском мессенджере — с критикой правительства, то сообщение это увидит лишь ограниченное количество людей. Это не то, что вы пишете у себя в «Фейсбуке» или «Твиттере» — и тысячи людей сразу видят ваше сообщение.
Однако содержание сообщений мессенджеров может проверяться, оно не закодировано. Власти нанимают специальных людей, которые проверяют переписку в социальных группах в мессенджерах — смотрят, нет ли там какой-либо пропаганды против правительства, и если находят — пытаются немедленно ее удалить.
Люди даже не пытаются использовать мессенджеры с шифровкой, например, Telegram. В Китае все пользуются одобренным и используемым самими властями мессенджером WeChat.
В Китае запрещены почти все международные платформы социальных сетей, любые некитайские поисковые системы, а также тысячи веб-сайтов, включая сайт Китайской службы Би-би-си (BBC Chinese).
Большинство китайцев, которые хотят получить доступ к запрещенной социальной сети — например, «Фейсбуку», «Твиттеру» или «Инстаграму», или же веб-контенту за пределами «Великого файрвола», — в настоящее время делают это через VPN того или иного типа.
Недавно в Пекине была выпущена новая директива, согласно которой все интернет-компании, предлагающие услуги VPN, должны зарегистрироваться — в противном случае они могут лишиться лицензии.
Большинство аналитиков и наблюдателей согласны с тем, что этот шаг серьезно ограничит будущее использование VPN в Китае, но многие считают, что опытные молодые пользователи всегда найдут новые способы, если им уж очень нужно получить доступ к тому или иному контенту.
Что же касается мессенджеров, анонимное их использование практически невозможно.