细节中的魔鬼:在互联网中部署诱饵路由器
摘要
诱饵路由(Decoy Routing)将路由器(而非终端主机)作为代理,是反审查研究的新方向。部署在自治系统(Autonomous Systems, AS)中的诱饵路由器(Decoy Routers, DRs)代理来自用户的流量;因此对手(例如实行审查的政府)会试图避开它们。部署 DRs 使对手无法绕行它们非常困难,例如,仅为了覆盖中国就需要 850 个 AS 的合作。在本文中,我们考虑了一种不同的方法。我们首先指出,DRs 不需要拦截来自一个国家的所有网络路径,只需拦截那些通往公开目的地(Overt Destinations, ODs)的路径,即托管在该国境外的未经过滤的网站(通常是受欢迎的网站,以便通往 OD 的客户端流量不会引起审查者的怀疑)。我们的第一个问题是:安装 DRs 以拦截例如从中国到前 n 个网站(根据 Alexa)的大部分路径需要多少个 AS?这个数字如何随 n 增长?很少的 AS(约 30 个)即可拦截对于 n = 10, 20...200 时通往前 n 个站点超过 90% 的路径。我们的第一个贡献是利用真实路径证明,全球性 DR 框架所需的 AS 数量很少(约 30 个)。此外,审查国家试图过滤经过这 30 个 AS 的路径上的流量,不仅会封锁其本国公民,还会封锁居住在外国 AS 中的其他人。我们在本文中的第二个贡献是考虑 DR 部署的细节:不仅是在哪些 AS 中应放置 DRs 以拦截流量,还要确切到在每个 AS 中的具体位置。我们发现,即使我们使用的 AS 数量很少,总共仍需要约 11,700 个 DRs。我们得出结论,尽管 DR 系统涉及的 AS 数量远少于先前的设想,但它仍然是一项庞大的工程。例如,当前的路由器成本超过 103 亿美元,因此如果线路速度下的 DR 需要全部新硬件,仅成本一项就会使此类项目对大多数参与者而言不可行。
引用
@article{arxiv.1710.05527,
title = {The Devils in The Details: Placing Decoy Routers in the Internet},
author = {Devashish Gosain and Anshika Agarwal and Sambuddho Chakravarty and H. B. Acharya},
journal= {arXiv preprint arXiv:1710.05527},
year = {2017}
}