VPN blokkering / "stealth" mode

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • bluppfisk
  • Registratie: November 2003
  • Niet online
Ik was aan een vriend aan het uitleggen hoe VPN-verkeer wel en niet kan worden geblokkeerd en toen besefte ik halverwege dat ik het ook niet helemaal snap.

Casus:
ik heb Astrill VPN en dat gebruik ik om vanuit mijn woonst in China toch met de rest van de wereld te kunnen communiceren.

Nu heeft het 18e partijcongres ervoor gezorgd dat naast buitenlandse telefoonlijnen en websites ook heel wat VPN protocollen, waaronder OpenVPN geblokkeerd zijn. Dat via DPI (Deep Packet Inspection) kan worden gedetecteerd welk protocol er wordt gebruikt, en dat dit vervolgens kan worden geblokkeerd, dat snap ik.

Maar Astrill broadcastte een berichtje naar zijn gebruikers dat het mogelijk zou zijn om OpenVPN in stealth te draaien. Dit moet dan ook nog over TCP-poort 8292.

Mijn vragen:
1) Waarom is OpenVPN geblokkeerd maar doen PPTP en L2TP/IPSec het wel goed? Zijn die moeilijker te blokkeren?

2) Hoe werkt dit Stealth VPN? Ik vind bitter weinig over de methode, behalve dat het eventueel via een SSH tunnel gaat.

3) Als het via SSH gaat, is dat dan niet ook heel makkelijk te blokkeren? Gewoon het SSH-protocol blokkeren bedoel ik?

en 4) Waarom over poort 8292. Dit is volgens mij een zelden gebruikte poort, dus maken ze het de overheid niet veel gemakkelijker daardoor? Gewoon poort 8292 dichtgooien? Is poort 80 of 443 dan geen betere keuze aangezien die toch moet openblijven voor HTTP(S)-verkeer?


Dank.

Acties:
  • 0 Henk 'm!

  • bluppfisk
  • Registratie: November 2003
  • Niet online
Iemand een idee?

Acties:
  • 0 Henk 'm!

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 14:23

leuk_he

1. Controleer de kabel!

bluppfisk schreef op maandag 12 november 2012 @ 11:34:
Ik
1) Waarom is OpenVPN geblokkeerd maar doen PPTP en L2TP/IPSec het wel goed? Zijn die moeilijker te blokkeren?
http://www.security.nl/ar...volledig_gekraakt%22.html

Zouden ze die andere gekraakt hebben?
2) Hoe werkt dit Stealth VPN? Ik vind bitter weinig over de methode, behalve dat het eventueel via een SSH tunnel gaat.
Niet detecteerbaar maken he?

Volgens mij is het ook wel eens als "merk"gebruikt.

Om te beginnen lijkt het me dat je je vpn client en server aanpast zodat die niet meer meteen de SSL/openVPN string in plaintext meestuurt.

code:
1
2
c:\>telnet localhost 22
SSH-2.0-OpenSSH_5.3

dat kan die router uiteraard ook. Maar uiteraard kun je je ssh server veranderen dat hij dat niet stuurt....
3) Als het via SSH gaat, is dat dan niet ook heel makkelijk te blokkeren? Gewoon het SSH-protocol blokkeren bedoel ik?
Ja... maar hoe onderscheid je ssh van een https verbinding? een paar strings in het begin. dat is te veranderen in je ssh server en cleint, en dat maakt hem beter verborgen of niet.


edit:

wat meer details:

https://www.anonyproz.com...ewarticle&kbarticleid=174
en 4) Waarom over poort 8292.
geen idee. Zal wel een of andere rare app zijn die die gebruikt.

[ Voor 10% gewijzigd door leuk_he op 14-11-2012 14:36 ]

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


Acties:
  • 0 Henk 'm!

  • eddie4nl
  • Registratie: Juni 2010
  • Laatst online: 15-02 14:39
Op welke port draaide je openvpn? Ik kan me eigenlijk niet voorstellen dat wanneer je openvpn op port 443 draait de great firewall of china deze kan onderscheiden. Ik was namelijk onder de indruk dat er van buiten af niet gezien kan worden of het https of openvpn verkeer is. Alleen aan connectie time(dus verbinden moet mogelijk zijn), maar ik kan er naast zitten.

EDIT:
Zet ook eens TCP op 443 aan ipv UDP

Edit2:
https://www.anonyproz.com...ewarticle&kbarticleid=174

[ Voor 18% gewijzigd door eddie4nl op 14-11-2012 21:34 ]


Acties:
  • 0 Henk 'm!

  • bluppfisk
  • Registratie: November 2003
  • Niet online
De VPN gebruikte voorheen poort 443 over UDP of TCP, naar wens. Maar dat ging dus onlangs allemaal tits-up. 8292 is geregistreerd voor Bloombergmachines. Maar laat dit nu net een nieuwssysteem zijn en niet de meest veilige poort dus, aangezien Bloomberg ook vaker in stokken komt met de Chinese overheid.

Snap het allemaal niet zo goed.