Skip to main content
QUICK REVIEW

[論文レビュー] How Great is the Great Firewall? Measuring China's DNS Censorship

Nguyen Phong Hoang, Arian Akhavan Niaki|arXiv (Cornell University)|Jun 3, 2021
Internet Traffic Analysis and Secure E-voting参考文献 32被引用数 11
ひとこと要約

本稿では、中国のグレートファイアウォール(GFW)のDNS検閲を監視する大規模かつ縦断的な測定プラットフォーム、GFWatchを紹介する。9か月間にわたり、毎日数億のドメインをテストし、GFWのDNS検閲を監視した。その結果、311,000件の検閲ドメインと、米国企業から発行されたグローバルルーティング可能なIPアドレスを含む3,580件の偽装IPv4およびIPv6アドレスを特定した。また、Google や Cloudflare などのパブリックDNSリゾルバーにおける広範な汚染も明らかにした。

ABSTRACT

The DNS filtering apparatus of China's Great Firewall (GFW) has evolved considerably over the past two decades. However, most prior studies of China's DNS filtering were performed over short time periods, leading to unnoticed changes in the GFW's behavior. In this study, we introduce GFWatch, a large-scale, longitudinal measurement platform capable of testing hundreds of millions of domains daily, enabling continuous monitoring of the GFW's DNS filtering behavior. We present the results of running GFWatch over a nine-month period, during which we tested an average of 411M domains per day and detected a total of 311K domains censored by GFW's DNS filter. To the best of our knowledge, this is the largest number of domains tested and censored domains discovered in the literature. We further reverse engineer regular expressions used by the GFW and find 41K innocuous domains that match these filters, resulting in overblocking of their content. We also observe bogus IPv6 and globally routable IPv4 addresses injected by the GFW, including addresses owned by US companies, such as Facebook, Dropbox, and Twitter. Using data from GFWatch, we studied the impact of GFW blocking on the global DNS system. We found 77K censored domains with DNS resource records polluted in popular public DNS resolvers, such as Google and Cloudflare. Finally, we propose strategies to detect poisoned responses that can (1) sanitize poisoned DNS records from the cache of public DNS resolvers, and (2) assist in the development of circumvention tools to bypass the GFW's DNS censorship.

研究の動機と目的

  • 長期にわたり中国のDNSフィルタリング行動を継続的かつ大規模に監視すること。
  • GFWのDNS検閲の真の範囲を特定すること、すなわち検閲ドメインと偽装IPアドレスを特定すること。
  • GFWのDNSフィルタリングが、特にGoogle や Cloudflare などのパブリックリゾルバーに与える影響を分析すること。
  • GFWのフィルタリングルールを逆算し、無害なドメインの過剰ブロッキングを特定すること。
  • 汚染されたDNS応答の検出および緩和戦略を開発し、回避策とリゾルバーの洗浄を支援すること。

提案手法

  • GFWの両側に専用マシンを配置した測定プラットフォームGFWatchを展開し、大規模なDNS解決をテストした。
  • 9か月間にわたり、平均して1日あたり411百万の異なるドメインをテストした。
  • 既知の検閲ドメインに対するDNS応答を分析することで、GFWのブローリストを逆算するためのプローブ技術を用いた。
  • 期待される応答と実際の応答を比較し、特にグローバルにルーティング可能なIPアドレスに注目して、DNS応答に含まれる偽装IPアドレスを同定した。
  • 検閲ドメインと権威ネームサーバーの位置関係、および地理的ルーティングを照合することで、ジオブロッキング効果を検出した。
  • 偽装応答とリゾルバー汚染の観察パターンに基づき、汚染されたDNSレコードの検出戦略を提案した。

実験結果

リサーチクエスチョン

  • RQ1長期間にわたり、中国のGFW DNSフィルタが何件のドメインを検閲しているのか。
  • RQ2GFWがDNS応答に挿入する偽装IPアドレスの特性と分布は何か。
  • RQ3GFWのDNS検閲は、Google や Cloudflare などのパブリックDNSリゾルバーにどの程度汚染を引き起こしているか。
  • RQ4地理的制限と権威ネームサーバーの位置が、外部リゾルバーにおけるDNS汚染にどのように寄与しているか。
  • RQ5GFWからの汚染されたDNS応答を効果的に検出・緩和するための検出メカニズムは何か。

主な発見

  • GFWatchは9か月間にわたり534百万の異なるドメインをテストし、GFWのDNSフィルタによって311,000件のドメインが検閲されたことを特定した。
  • GFWは、1,781件の固有のIPv4および1,799件の固有のIPv6アドレスを偽装DNS応答に挿入した。これには、Facebook や Dropbox、Twitter などの米国企業が発行したグローバルにルーティング可能なIPアドレスも含まれた。
  • 311,000件の検閲ドメインのうち41,000件は無害であり、GFWの正規表現フィルタに一致していたことから、過剰ブロッキングが生じていることが示された。
  • 77,000件の検閲ドメインについて、Google や Cloudflare などのパブリックリゾルバーに汚染されたDNSレコードが存在することが判明した。
  • 地理的制限と中国に所在する権威ネームサーバーの存在が、外部リゾルバーにおけるDNS汚染の主要因であった。
  • OONIでは593件の共通する偽装IPアドレス、Censored Planetでは1,600件を同定した。これは、リゾルバーのポリシーと測定範囲の違いによるプラットフォームの差異を示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。