Naši stavovi · 9 min čitanja

Kad je BCP 38 krivi odgovor: Iran, lažirani tuneli i gdje povlačimo crtu

Iran je 8. siječnja 2026. ušao u ono što je postalo najduži zabilježeni prekid interneta na razini države. NetBlocks je unutar dvadeset četiri sata izmjerio povezivost u zemlji na otprilike 1 % uobičajene razine. Ograničenja su 28. siječnja ublažena na bijeli popis, 28. veljače ponovno stegnuta gotovo do potpunog mraka, a tek su djelomično uklonjena kad je predsjednik Pezeškijan 25. svibnja naložio prekid isključenja. Iranski je ministar komunikacija štetu procijenio na 35,7 milijuna $ dnevno. 1

Držimo mnogo klijenata iz Irana. Zanimljivo nam pitanje nije bila politika. Bio je mehanizam.

Mrak je bio vatrozid, a ne kabel

Uobičajena slika isključenja na razini države jest da država povuče svoje rute i nestane s globalnog interneta. Nije se dogodilo to.

Tim sa Sveučilišta u Napulju Federico II analizirao je u ožujku javne mjerne podatke i utvrdio da je, unatoč gubitku mnogih BGP susjedstava za AS49666, „većina iranskih IPv4 prefiksa ostala globalno usmjerena” te da „objave ruta nisu bile glavni mehanizam kojim je isključenje izvedeno”. 2

Iranski razvojni inženjer iz Kermanšaha, koji je u istom razdoblju radio iz zemlje, došao je do sličnog zaključka. U njegovoj se analizi navodi da su se iranski rasponi i dalje objavljivali, da je mali broj stranih IP adresa i dalje mogao uspostaviti dolazne veze te se zaključuje da mrak „nije bio fizički prekid, nego stroga politika vatrozida na trećem sloju, izgrađena na bijelom popisu”. 4

Razlika je bitna. Prekid kabela fizički je kvar. Bijeli popis izvora i odredišta je filtar, a filtri imaju pukotine.

Što se događa na rubu bijelog popisa

Ako vatrozid propušta promet samo s malog broja pouzdanih adresa — domaćeg CDN-a, državne usluge ili ograničenog skupa stranih mreža — do tih se usluga može doći jedino tako da izgledate kao da dolazite s jednog od dopuštenih izvora.

Upravo to radi spoof-tunnel. Riječ je o tunelirajućem posredniku na trećem i četvrtom sloju koji koristi dvosmjerno lažiranje IP adrese. Klijent u Iranu šalje pakete s lažiranom izvorišnom adresom na stvarnu adresu stranog poslužitelja. Strani poslužitelj odgovara s lažiranom izvorišnom adresom na stvarnu adresu klijenta.

Nijedna strana ne ovisi o uobičajenom stanju dvosmjernog rutiranja, jer obje već znaju stvarnu adresu one druge. Nastaje asimetričan tok koji klasični sustavi praćenja veza ne prepoznaju kao običnu sesiju. U sadašnjim je verzijama vlastiti sloj pouzdanosti uklonjen i koristi se jednostavan UDP prijenos, a povrh njega radi WireGuard s MTU-om 1280. 4

Zahtjev prema stranoj strani jednostavan je: pružatelj mora dopustiti da pakete s nestandardnim izvorišnim adresama puste iz svoje mreže. Za to treba pružatelj spreman napraviti kontroliranu iznimku.

Naša zadana postavka jest i ostaje BCP 38

Prije objašnjenja iznimke, zadana postavka mora biti jasna.

RFC 2827, odnosno BCP 38, „Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing”, ispravan je pristup od svibnja 2000. i ostaje to i danas. 9 RFC 3704, objavljen 2004. kao BCP 84, kasnije je opisao uobičajene uRPF pristupe provjeri izvora, uključujući strogi način, labavi način i filtriranje po izvedivom putu. 10

Provjeru izvorišne adrese na klijentskim priključcima provodimo po zadanom. RPKI primjenjujemo na svakoj BGP sesiji, i uzvodno i nizvodno. Obrazloženje je u tekstu Potpisivanje prefiksa lakša je polovica posla. Filtriramo i bogone i neobjavljene prefikse.

Te zaštite ostaju uključene, osim ako netko izričito ne zatraži usku iznimku kroz tiket.

Za više od 99 % naših klijenata ništa iz ovog članka ne vrijedi. Provjera izvorišne adrese na njihovim priključcima ostaje uključena i nema mogućnosti da se isključi.

Ne prodajemo „VPS za lažiranje”. Ne postoji opcija u narudžbi, postavka u API-ju ni razina tarife za to. Da je riječ o običnoj hosting usluzi, privlačila bi posve drugu vrstu klijenata.

Kako iznimka funkcionira

Postupak počinje tiketom. Ne napomenom u narudžbi. Tiket znači da postoji zapis i da zahtjev pregledava čovjek.

Klijent daje dva popisa:

  • Izvorišne adrese koje treba slati. To su adrese koje mora koristiti kao izvor paketa. Kod iranskog tunela to su obično domaće adrese koje državni sustav filtriranja propušta.
  • Odredišne adrese do kojih treba doći. To su vlastiti sustavi klijenta u Iranu. Samo konkretne adrese, ne rasponi i ne „Iran”.

Zatim izrađujemo ograničeno dopuštenje koje pokriva samo te izvore i ta odredišta. Ostali promet na tom priključku i dalje prolazi uobičajenu provjeru izvora i odbacuje se ako je ne prođe. Svaka promjena traži novi pregled. Količina prometa ograničena je, jer je ovo namijenjeno osobnim tunelima, a ne lažiranom prometu opće namjene. Prijave zlouporabe ili uočena zlouporaba gase iznimku.

To smo u svibnju odgovorili klijentu koji je o tome pitao: „Što se lažiranja tiče, samo nam trebate reći koje IP adrese želite slati prema van, da ih stavimo na bijeli popis — i to je sve.” 7

Postoji i infrastrukturno ograničenje. Možemo mijenjati samo filtriranje kojim upravljamo sami. Ako uzvodni operator na svojoj strani veze primjenjuje uRPF, to ne možemo zaobići. Klijenti neka prije narudžbe pitaju za potrebnu lokaciju, da potvrdimo je li takva postava uopće moguća.

Zašto su ograničenja odredišta važna

Opasnost neograničenog lažiranja nije u samoj mogućnosti promjene izvorišne adrese. Opasnost je u odbijanju prometa.

Napadi s pojačanjem počivaju na dosezanju usluga trećih strana s lažiranim izvorom. Primjeri su otvoreni DNS razlučitelji, NTP poslužitelji, instance memcacheda i CLDAP usluge. Mali zahtjev postaje velik odgovor usmjeren prema nekom drugom.

Iznimka ograničena odredištem tu mogućnost uklanja. Klijent lažirane pakete može slati samo na odredišta koja je zatražio. Dodavanje reflektora treće strane tražilo bi novi zahtjev i novi pregled.

Izravna poplava s lažiranim izvorom druga je stvar. Ona ne povećava dostupnu propusnost niti smanjuje cijenu napada. Uglavnom skriva pripisivanje, a i dalje se odvija unutar računa s ograničenjima koji se može obustaviti.

Neugodni dijelovi

Adresa pod koju se netko podmeće pripada nekome tko na to nije pristao.

U praksi u tim zahtjevima obično stoji iranski CDN ili druga adresa koju državni sustav filtriranja propušta, dok promet ide samo na klijentovu vlastitu krajnju točku. Učinak je ograničen, ali „ograničen” ne znači „nevažan”.

Ne možemo u potpunosti provjeriti svaku klijentovu tvrdnju. Pregledavamo zahtjev, gledamo odredišta i tražimo od klijenta izjavu da su ta odredišta pod njegovim nadzorom. Dalje od toga, sigurnost donose tehnička ograničenja kojima iznimku obavijamo.

Postoji i cijena za nas. Dana 25. lipnja pretrpjeli smo velik višesmjerni DDoS koji je pogodio sve lokacije. Albanija i Makedonija posve su pale, a Nizozemska i Irska bile su djelomično pogođene. Prvotni je promet bio usmjeren na klijente koji rade protiv cenzure u Nizozemskoj. 12

Promet smo proveli kroz čišćenje i uslugu vratili istog dana.

Držati klijente kojima treba takav pristup znači ponekad i sam postati meta.

Tko zapravo pita

Ovo nije teorijski slučaj, a zahtjevi koje smo vidjeli ne liče na uobičajene obrasce zlouporabe.

U travnju je klijent koji je tražio pružatelja bez stroge provjere izvora zahtjev opisao jasno: „Jedan tunel, samo za mene, koji spaja mojeg klijenta s ovim VPS-om. Mala količina. Odredište je isključivo moja vlastita infrastruktura.” Izričito je isključio i „odbijanje prometa, pojačanje, lažiran promet usmjeren na treće strane i sve što bi izazvalo prijave zlouporabe”. 5

Drugi je korisnik razlog opisao izravnije: „jedini način da se u mojoj zemlji dobije veza jest lažirati vlastiti IP kao jednu od adresa s bijelog popisa.” 6

Prigovor iznesen u tim raspravama je opravdan. Mreže bez provjere izvora jedan su od temelja zlouporabe DDoS-a. Razlika je ovdje u tome što svrha nije anoniman napadački promet. Riječ je o usko ocrtanom tunelu do sustava koji su inače nedostupni zbog državnog filtriranja. 5

Kad je netko u svibnju pitao poslužujemo li iranske klijente, odgovorili smo da ih tada imamo oko 150 i da broj raste. 7

U lipnju je istu mogućnost na 10 Gbit/s tražio još jedan iranski korisnik. Do srpnja je javio da nas je kontaktirao i da usluge drži kod nas. 8

Ostatak stoga mora se poklapati

Sam tunel nije dovoljan ako okolne usluge propuštaju podatke.

Naši uvjeti traže adresu e-pošte i ime, bez dodatnih KYC zahtjeva. Promet klijenata ne nadziremo dalje od onoga što je nužno za rad usluge.

Primamo kriptovalute, što mnogim iranskim klijentima nije sklonost, nego jedini praktično dostupan način plaćanja. Osobna uporaba VPN-a je dopuštena. Javne i komercijalne VPN usluge nisu.

Naši VPS i VDS predlošci po zadanom donose šifrirani DNS i DNSSEC provjeru, jer štititi vezu i istodobno puštati da DNS upiti cure poništava svrhu. Širi argument za Albaniju kao lokaciju za hosting, uključujući raznolikost ruta i regulatorno okruženje, u tekstu je Zašto je Albanija dobra lokacija za VPS hosting usmjeren na privatnost.

Što se sankcija tiče, američka je politika izričito stvorila iznimke za alate internetske slobode. Ministarstvo financija izdalo je u rujnu 2022. General License D-2 kako bi iranskim korisnicima podržalo pristup alatima protiv cenzure, VPN softveru i povezanim uslugama u oblaku. 11

Albanska smo tvrtka i ovo nije pravni savjet. Ipak je vrijedno primijetiti da deklarirani cilj tih sankcijskih pravila nije spriječiti obične ljude u pristupu sredstvima komunikacije.

Zaključak

Iranci su opet na mreži u smislu da paketi ponovno prolaze. Vratila se, međutim, okrnjena mreža: IPv6 i HTTP/3 i dalje su blokirani ili poremećeni, UDP je pogođen, mnogi podatkovni centri ostaju nedostupni, a strane mreže dostupne su samo ograničeno ili uz pogoršanje. 3

Napuljska su mjerenja pokazala da se promet i nakon obnove oporavio tek na otprilike polovicu prijašnje razine. 2

To je ono što filtriranje stvara. Stvara i uvjete u kojima ljudi traže tehničke načine da ga zaobiđu.

Naša je uloga ograničena. Vozimo BCP 38 jer je to odgovorna zadana postavka. Kad nekome treba kontrolirana iznimka da bi došao do vlastitog sustava u zemlji koja je pristup ograničila, tu iznimku radimo što užom možemo, zahtjev bilježimo i uklanjamo je kad više nije potrebna.

Otvoren internet ne događa se sam od sebe. Ovisi o odlukama koje donose mreže i operatori.

Ovo je jedna od naših.

VPS od 5 €/mj., VDS s 4 do 16 vCPU-a od 40 €/mj., namjenski poslužitelj od 150 €/mj., u Tirani, Skoplju, Amsterdamu i Dublinu. Primamo kriptovalute, bez KYC-a, zaštita od DDoS-a uključena. Otvorite tiket ako vam treba gore opisana iznimka i priložite popise izvora i odredišta.

Izvori

  1. 2026 Internet blackout in Iran, Wikipedija, uz pozivanje na NetBlocks
  2. Iran's January 2026 Internet Shutdown: Public Data, Censorship Methods, and Circumvention Techniques, Aceto, Persico i Pescapè, Sveučilište u Napulju Federico II, 30. ožujka 2026.
  3. Iran reinstates some internet access but restrictions remain for most, Al Jazeera, 31. svibnja 2026.
  4. ParsaKSH/spoof-tunnel, GitHub
  5. VPS provider recommendations for personal VPN tunnel with non-standard egress, LowEndTalk, travanj 2026.
  6. need a server with ip spoofing enabled, LowEndTalk, travanj 2026.
  7. Dedicated Server with non-standard egress, legitamate use, LowEndTalk, svibanj 2026.
  8. Need Server with src ip forging capability, LowEndTalk, lipanj i srpanj 2026.
  9. RFC 2827 (BCP 38): Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing, Ferguson i Senie, svibanj 2000.
  10. RFC 3704 (BCP 84): Ingress Filtering for Multihomed Networks, Baker i Savola, ožujak 2004.
  11. U.S. Treasury Issues Iran General License D-2 to Increase Support for Internet Freedom, Ministarstvo financija SAD-a, 23. rujna 2022.
  12. DDoS Effecting AVS ISP, LowEndTalk, lipanj 2026.

Natrag na Naši stavovi