- 14.10.13
- 1,858
- 1,000,000 ₽
- 29
Документ описывает три уровня детектирования с поэтапным внедрением. Первый этап: анализ GeoIP на стороне сервера: IP-адрес подключения сравнивается с базами MaxMind или будущей системой РАНР. Признаки, страна регистрации IP, принадлежность к хостингу (ASN), частота смены стран за сессию. Если пользователь за пять минут «переместился» из Москвы в Амстердам и обратно - это сигнал.
Второй этап: проверки на мобильных устройствах Android и iOS. Прямые признаки: на Android через ConnectivityManager проверяется флаг IS_VPN и транспорт VPN, на iOS, системные прокси через CFNetworkCopySystemProxySettings. Дополнительно сканируются порты: SOCKS работает на 1080 и 9000, HTTP-прокси, на 3128 и 8080. Косвенные признаки: имена интерфейсов tun0, wg0, ipsec, ppp0 (стандартные для VPN-туннелей), на Android 12+ используется команда dumpsys vpn_management, на iOS — NWPathMonitor. Также анализируются маршрутизация, DNS-серверы и размер MTU (для VPN он часто ниже стандартного 1500).
Третий этап распространяет проверки на Windows, macOS и Linux.
Матрица принятия решений: если GeoIP не выявил аномалий, а прямых и косвенных признаков нет, обход не используется. Если GeoIP чистый, но есть прямые признаки, требуется дополнительная проверка (возможен ложный срабатывание на корпоративный VPN). Если GeoIP показывает аномалию и при этом есть любой признак на устройстве, обход считается выявленным. Одного GeoIP без подтверждения с устройства недостаточно.
Источники ложных срабатываний: корпоративные VPN, антивирусы с защищенным трафиком, среды виртуализации (Docker, WSL2, VirtualBox, эмуляторы Android), обычный NAT у провайдера. Методы минимизации: формирование белых списков для доверенных сервисов, анализ динамики подключений (кратковременные всплески против постоянного туннеля), повторная проверка с задержкой, сверка с GPS-координатами или данными сотовых вышек на устройстве.
Дополнительные методы: анализ задержек SNITCH (VPN увеличивает пинг на 50-200 мс) и проверка HTTP-заголовков X-Forwarded-For, Forwarded, Via, которые прокси-серверы часто добавляют к запросам.
Второй этап: проверки на мобильных устройствах Android и iOS. Прямые признаки: на Android через ConnectivityManager проверяется флаг IS_VPN и транспорт VPN, на iOS, системные прокси через CFNetworkCopySystemProxySettings. Дополнительно сканируются порты: SOCKS работает на 1080 и 9000, HTTP-прокси, на 3128 и 8080. Косвенные признаки: имена интерфейсов tun0, wg0, ipsec, ppp0 (стандартные для VPN-туннелей), на Android 12+ используется команда dumpsys vpn_management, на iOS — NWPathMonitor. Также анализируются маршрутизация, DNS-серверы и размер MTU (для VPN он часто ниже стандартного 1500).
Третий этап распространяет проверки на Windows, macOS и Linux.
Матрица принятия решений: если GeoIP не выявил аномалий, а прямых и косвенных признаков нет, обход не используется. Если GeoIP чистый, но есть прямые признаки, требуется дополнительная проверка (возможен ложный срабатывание на корпоративный VPN). Если GeoIP показывает аномалию и при этом есть любой признак на устройстве, обход считается выявленным. Одного GeoIP без подтверждения с устройства недостаточно.
Источники ложных срабатываний: корпоративные VPN, антивирусы с защищенным трафиком, среды виртуализации (Docker, WSL2, VirtualBox, эмуляторы Android), обычный NAT у провайдера. Методы минимизации: формирование белых списков для доверенных сервисов, анализ динамики подключений (кратковременные всплески против постоянного туннеля), повторная проверка с задержкой, сверка с GPS-координатами или данными сотовых вышек на устройстве.
Дополнительные методы: анализ задержек SNITCH (VPN увеличивает пинг на 50-200 мс) и проверка HTTP-заголовков X-Forwarded-For, Forwarded, Via, которые прокси-серверы часто добавляют к запросам.