Этот страшный ВПН
Откуда есть пошла ВПН? Всё просто: у этой технологии ноги растут из недоверия. Когда информацию, пересылаемую между двумя устройствами, нельзя доверить тем, кто контролируют сеть передачи данных, необходимо какое-то дополнительное средство защиты информации. Таким средством является ВПН, применяющие дополнительное шифрование и сжатие к пересылаемым пакетам и осуществляющее дополнительную аутентификацию и авторизацию пользователей. Это полезные процессы во всех отношениях: объём передаваемых данных может уменьшиться, снижая нагрузку на устройства и сети и улучшая производительность, а посторонние не могут получить доступ к данным.
Примеров применения ВПН можно привести много, но самый пожалуй понятный для многих — это удалённая работа. Чья, не важно: это может быть человек или устройство. Работающий из дома программист, кадровик, бухгалтер или сотрудник поддержки с этой точки зрения ничем не отличается от банкомата или кассового аппарата: и те, и другие находятся за пределами зоны контроля организации и обмениваются с её внутренней инфраструктурой конфиденциальной информацией. Если она передаётся по Интернет, к которому заведомо имеют доступ неограниченное число неизвестных, то её надо как-то защищать, и тогда применяют ВПН. Страшно? Жуть!
Не секрет, что организованная, да и разрозненная преступность вкладывает свои средства в предпринимательство, выглядящее законным. Организации, предоставляющие доступ в Интернет, не исключение: некоторыми из них тоже вполне могут владеть преступники и с преступными целями перехватывать пакеты. Это самый худший вариант. Но и в организациях, принадлежащих законопослушным лицам, у которых работают такие же, могут происходить нештатные ситуации, вызванные широким спектром причин от головотяпства до нехватки знаний, в результате которых доступ к пересылаемой информации могут получить злоумышленники. Именно поэтому любой разумный системный администратор предпочтёт, чтобы удалённо работающие сотрудники и устройства использовали дополнительную защиту информации, и ВПН является практически единственным средством её обеспечения.
К чему это я? Да к тому, что если присмотреться, то в любой стране мира поверх густой паутины Интернет лежит чуть менее густая паутина соединений ВПН, и это нормальное состояние общества и инфраструктуры. Начинаясь на устройствах рядовых пользователей и т.н. Интернета вещей, то есть уже упомянутых банкоматах, кассовых аппаратах, камерах наблюдения, медицинских приборах, метеорологических станциях и т.д., она тянется к организациям, с которыми и на которые они работают. Без неё экономику ожидают большие проблемы.
В чём беда с принуждением пользователя сторонними организациям подсоединяться только напрямую, без ВПН? В том, что это огромное подразумевание. Сторонняя организация подразумевает, что пользователь находится в положении, в котором он доверяет всем отрезкам сети Интернет, по которым передаются пакеты информации к этой сторонней организации и обратно. Это подразумевание никогда и ни при каких обстоятельствах не имеет никакого законного основания, где бы ни находились участники этого сценария, и я имею это в виду буквально. Никогда, ни в одной стране мира отношения сторон не должны и не могут регулировать участие в них неизвестных и никак не определённых лиц или организаций. Это с юридической точки зрения невозможно по определению, потому что невозможно описать словами то, что неизвестно.
Дело в том, что на стороне организации, предоставляющей услугу, невозможно отличить пакет, пришедший через ВПН, от такового, присланного напрямую. Между ними нет никаких различий. Мнение о том, что пользователь подключён «куда-то» по «какому-то» ВПН можно составить лишь косвенно, но это бездоказательно. Именно поэтому сообщения выглядят так неопределённо: «у Вас может быть включён ВПН». Может быть, а может и не быть.
Нет, автор, конечно же не пытается никому навязывать свою точку зрения! Да, у некоторых организаций, обслуживающих потребителей, могут быть веские и, возможно, законные основания желать, чтобы последние обращались к их инфраструктуре напрямую, без ВПН. Как пример, можно привести желание знать фактический IP-адрес потребителя в этот момент, поскольку он может потребоваться для разбирательства по поводу противоправных действий, нештатных ситуаций и т.д. Но это, во-первых, ненадёжно, а во-вторых, должно быть предусмотрено или в законах, действующих открыто и прозрачно, с соблюдением принципов фундаментальной справедливости, или в соглашениях пользователя. Если ни того, ни другого не существует, то требование выключить ВПН незаконно и является нарушением договора об оказании услуг.
Одно дело, когда в отношении конкретной организации, предоставляющей ВПН, имеются надёжные сведения о противоправной деятельности, уязвимостях и других нежелательных проявлениях! Да, тогда автор обеими руками за то, чтобы указать на это пользователю и отказать в доступе. Грубо говоря, если наивный и доверчивый Петя позарился на обещание обхода блокировок, заплатил неведомо какой конторе за рубежом смешную сумму, установил их стрёмное ПО и теперь заходит в свой банк, магазин, налоговую инспекцию и поликлинику только по предоставляемому ею ВПН, то лучше бы ему в доступе отказать и открытым текстом сообщить об этом. Беда только в том, что в этом случае устройство Пети скорее всего уже заражено, и выключение ВПН никак не улучшит безопасность соединения. Увы.
Другое дело — отказывать в доступе при наличии признаков ВПН вообще, не вдаваясь в такие неудобные детали, как, например, предоставление ВПН организацией, в которой Петя работает. Он вполне может не быть наивным и доверчивым, а как раз наоборот опытным и осмотрительным, считая вполне обоснованно, что если он работает в большом банке или иной организации с солидной службой информационной безопасности, то это даже лучше, что собственный провайдер его подъезда или дома не знает, куда идут пакеты с его компьютера или мобильного устройства.
Орды чиновников бюрократического аппарата не любят вдаваться в детали. Они предпочитают как можно скорее отчитаться о принятых мерах, чем проще, тем лучше. Красить всё в один цвет и стричь всех под одну гребёнку проще всего. Это устраивает всех: от чиновника до программиста, который пишет код блокировки и до начальника, который утверждает текст сообщения на экране, оповещающего о блокировке доступа через ВПН. Это ничем не отличается от коренного микрософтовского «произошла какая-то ошибка» - у обоих ноги растут из полнейшего пренебрежения пользователем, отказа от ответственности, лени и жадности. «Попробуйте позже» добавляет к этому ещё и унижение: услуга нужна прямо сейчас, а когда позже, непонятно, хотя и должно быть чётко определено в самом сообщении и пользовательском соглашении. Всё в комплексе означает одно: я не я и лошадь не моя, моя хата с краю, меня не интересует, что у Вас там за проблема, виноваты Вы, сами и разбирайтесь.
Как же они могут составить мнение, что пользователь подключён через ВПН? Во-первых, конечно, если в данный момент IP-адрес пользователя найден в базе данных адресов, принадлежащих заведомо известным ВПН сервисам. Возможно, какие-то перечислены самими провайдерами ВПН и находятся в открытом доступе. Автору о таких неизвестно. Для того, чтобы составить их списки, нужно провести большой объём работ по исследованию Интернет. Эту работу могут облегчить обращения к существующим сервисам, предоставляющим такую информацию. Беда лишь в том, что и они лишь подозревают и подразумевают, что это так, на основании какого-то предварительного расследования. Дело в том, что выявить ВПН можно только на входе и только предположительно. Например, то, что на неком IP-адресе отвечает известный порт 1194, ничего не значит. Он может отвечать по ряду причин, и не связанных с ВПН. Но даже тогда это будет лишь вход на ВПН. Входы вышеупомянутые организации не интересуют, потому что они находятся со стороны пользователя, и он отправляет пакеты с данным на них для последующей пересылки по назначению. Им важны выходы, которые обращены в их сторону другими IP-адресами, и с которых к ним приходят пакеты, а вот их-то найти практически невозможно, потому что с них приходят уже распакованные и расшифрованные пакеты, неотличимые от обычных. По крайней мере это сложно и трудоёмко.
Следует упомянуть, что чёткие вход и выход имеют только ВПН, предназначенные для обхода блокировок. С ВПН, используемых лишь для удалённого доступа, выходят в интернет, как обычные пользователи, сидящие в здании организации. Отличить их невозможно.
Кроме того, никто не обязан предоставлять ВПН только на стандартных портах! Системные администраторы могут менять их на любые другие или на целые диапазоны портов при помощи развитых технических средств маршрутизаторов и брандмауэров, а на стандартных номерах портов располагать совершенно другие службы. Это стандартная, рекомендованная практика, усиливающая безопасность. Они также могут ограничивать работу своей инфраструктуры только для подписчиков, географически, по времени и по другим признакам, так что пользователи ВПН получат услугу, а посторонний «исследователь» даже не заподозрит, что она существует. Поэтому задача выявления ВПН сетевыми средствами технически почти неразрешима.
Другим способом является исследование устройства пользователя на предмет наличия ПО из заранее составленного списка, захват пакетов, взятие слепков экранов и т.д. Это уже является вторжением в личную жизнь или предпринимательскую деятельность и допустимо, только если предусмотрено соглашением пользователя или санкционировано на законодательном уровне. Иначе такие действия ничем не отличаются от вредоносного ПО. Кроме того, пользователи могут изолировать ПО, общающееся с поставщиком услуги, чтобы оно не могло производить такие действия, и тогда выявление ВПН не состоится вообще.
Исходя из всего вышеизложенного, каждому пользователю, которому отказано в доступе к услугам на основании подозрений в подключении через ВПН, следует сохранить слепок экрана и обратиться в организацию с предложением предоставить доступ в соответствии с пользовательским соглашением. В случае отказа следует потребовать привести конкретный пункт соглашения, закона или подзаконного акта, которые позволяют организации блокировать доступ, и доказательства, что отказ имеет веские основания. В противном случае можно обращаться в суд для принуждения к выполнению договора и компенсации расходов, поскольку веских доказательств у организации скорее всего нет, и они смогут лишь высказать предположение о наличии ВПН, не подкреплённое никакими твёрдыми фактами.
Безопасность пользователей и организаций в сложной и опасной обстановке, сложившейся в Интернет, важна для всех, но попытки обезопасить его не должны превращаться в цирк Шапито или Дикий Запад, где прав тот, у кого ружьё, а остальных можно топтать на основании лишь шатких подозрений. Выдавать подозрения за факты тоже никому не должно быть позволено, потому что мы все насмотрелись на примеры такого подхода достаточно. Тем более никому не должно быть позволено превращать своё ПО в вредоносное под видом обеспечения безопасности.
Есть ещё одно важное соображение: если организации, предоставляющие услуги, так настаивают, чтобы их клиенты подключались напрямую, им самим следует рассмотреть возможность подключения по собственному ВПН. Ввести эту меру вовсе несложно, и она-то предоставит настоящую, а не мнимую безопасность обоим сторонам.
Ну и напоследок о том, действительно ли ВПН такой страшный и ужасный, даже если предоставляется злоумышленниками. Подавляющий объём услуг в Интернет, от доступа к страницам до просмотра видео, прослушивании аудио, пересылки сообщений и т.д. осуществляется в наши дни по каналам, уже защищённым шифрованием протокола TLS поверх протокола HTTP. Да, провайдер ВПН узнает, на какой сайт заходит пользователь или каким приложением пользуется, но для того, чтобы расшифровать поток данных, ему потребуется применить меры, которые или сразу становятся заметными, когда сертификат не пройдёт проверку, или затратить длительное время и машинные ресурсы для расшифровки. Поэтому угроза пользователю ВПН ничтожна, несмотря на запугивание. Никакие пароли к сайтам владелец ВПН не узнает, не расшифровав запросы HTTP. Эти соображения имели актуальность только десятилетия назад, когда HTTPS ещё не везде применялся. Зачем же тогда используют ВПН? Затем, что его шифрование более сильное, а также ВПН упрощает сетевые топологии и администрирование удалённых устройств. При помощи ВПН также можно защитить протоколы, не имеющие собственной криптографической защиты. В общем, не так страшен чёрт.
Свидетельство о публикации №226091801666