Kur BCP 38 është përgjigjja e gabuar: Irani, tunelet e falsifikuara dhe ku e vendosim vijën
Më 8 janar 2026, Irani hyri në atë që u bë prishja më e gjatë e internetit në shkallë vendi e regjistruar ndonjëherë. Brenda njëzet e katër orësh, NetBlocks e mati lidhshmërinë kombëtare në rreth 1% të niveleve normale. Kufizimet u lehtësuan më 28 janar në një listë të bardhë, u shtrënguan sërish në një errësirë thuajse të plotë më 28 shkurt, dhe u hoqën vetëm pjesërisht kur presidenti Pezeshkian urdhëroi t'i jepej fund mbylljes më 25 maj. Vetë ministri iranian i komunikimeve e vendosi koston në 35,7 milionë $ në ditë. 1
Ne mbajmë shumë klientë nga Irani. Pyetja interesante për ne nuk ishte politika. Ishte mekanizmi.
Errësira ishte mur zjarri, jo kabllo
Pamja e zakonshme e një mbylljeje kombëtare është një shtet që i tërheq rrugët e veta dhe zhduket nga interneti global. Nuk është kjo ajo që ndodhi.
Një ekip në Universitetin e Napolit Federico II analizoi të dhëna publike matjesh në mars dhe gjeti se, përkundër humbjes së shumë fqinjësive BGP për AS49666, „shumica e prefikseve iraniane IPv4 mbetën të routuara globalisht“, dhe se „shpalljet e Routing-ut nuk ishin mekanizmi kryesor i përdorur për të prodhuar mbylljen“. 2
Një zhvillues iranian në Kermanshah, duke punuar nga brenda vendit gjatë së njëjtës periudhë, arriti në një përfundim të ngjashëm. Analiza e tij vëren se intervalet iraniane vazhdonin të shpalleshin, se një numër i vogël adresash IP të huaja ende mund të vendosnin lidhje hyrëse, dhe përfundon se errësira „nuk ishte këputje fizike, por një politikë e rreptë muri zjarri në Shtresën 3 me bazë liste të bardhë“. 4
Ai dallim ka rëndësi. Këputja e një kablloje është dështim fizik. Një listë e lejuar burimesh dhe destinacionesh është filtër, dhe filtrat kanë të çara.
Çfarë ndodh në skajin e një liste të lejuar
Nëse një mur zjarri e lejon trafikun vetëm nga një numër i vogël adresash të besuara — si një CDN i brendshëm, një shërbim qeveritar ose një grup i kufizuar rrjetesh të huaja — atëherë arritja e atyre shërbimeve kërkon të dukesh sikur vjen nga një prej atyre burimeve të lejuara.
Këtë bën spoof-tunnel. Është një proxy tunelimi në Shtresën 3/4 që përdor falsifikim IP-je në të dyja drejtimet. Klienti brenda Iranit dërgon paketa duke përdorur një adresë burimore të falsifikuar drejt adresës reale të serverit të huaj. Serveri i huaj dërgon përgjigje duke përdorur një adresë burimore të falsifikuar drejt adresës reale të klientit.
Asnjëri skaj nuk varet nga gjendja normale e Routing-ut në të dyja drejtimet, sepse të dyja anët e dinë tashmë adresën faktike të tjetrës. Rezultati është një rrjedhë asimetrike që sistemet klasike të ndjekjes së lidhjeve nuk e trajtojnë si sesion normal. Versionet aktuale e kanë hequr shtresën e personalizuar të besueshmërisë dhe tani përdorin një transport të thjeshtë UDP me WireGuard sipër, me MTU 1280. 4
Kërkesa nga ana e huaj është e thjeshtë: ofruesi duhet të lejojë që paketat me adresa burimore jostandarde ta lënë rrjetin e tij. Kjo kërkon një ofrues të gatshëm të bëjë një përjashtim të kontrolluar.
Parazgjedhja jonë është, dhe mbetet, BCP 38
Para se ta shpjegojmë përjashtimin, parazgjedhja duhet të jetë e qartë.
RFC 2827, BCP 38, „Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing“, ka qenë qasja e saktë që nga maji i vitit 2000 dhe mbetet e tillë edhe sot. 9 RFC 3704, e publikuar në vitin 2004 si BCP 84, i dokumentoi më vonë qasjet uRPF që përdoren rëndom për validimin e burimit, përfshirë modalitetin strikt, atë të lirshëm dhe filtrimin me rrugë të mundshme. 10
Ne zbatojmë si parazgjedhje validimin e adresës burimore në portat e klientëve. Zbatojmë gjithashtu RPKI-në në çdo sesion BGP, lart e poshtë. Arsyetimi pas kësaj trajtohet te Nënshkrimi i prefikseve tuaja është gjysma e lehtë. Filtrojmë gjithashtu bogon-ët dhe prefikset e pashpallura.
Ato mbrojtje mbeten të aktivizuara, veç nëse dikush kërkon shprehimisht një përjashtim të ngushtë përmes një tikete.
Për më shumë se 99% të klientëve tanë, asgjë në këtë artikull nuk zbatohet. Validimi i adresës burimore mbetet i aktivizuar në portat e tyre dhe nuk ka mundësi ta çaktivizojnë.
Ne nuk shesim „VPS për falsifikim“. Nuk ka opsion porosie, cilësim API-je apo nivel plani për këtë. Po të ishte produkt i zakonshëm hostingu, do të tërhiqte një lloj klienti krejt tjetër.
Si funksionon përjashtimi
Procesi nis me një tiketë. Jo me një shënim porosie. Një tiketë do të thotë se ka regjistrim dhe se një person e shqyrton kërkesën.
Klienti jep dy lista:
- Adresat burimore që i duhet të nxjerrë. Këto janë adresat që i duhet t'i përdorë si burime paketash. Në rastin e një tuneli iranian, këto zakonisht janë adresa të brendshme që sistemi kombëtar i filtrimit i lejon.
- Adresat e destinacionit që i duhet të arrijë. Këto janë sistemet e vetë klientit brenda Iranit. Vetëm adresa të caktuara, jo intervale dhe jo „Irani“.
Pastaj krijojmë një leje të kufizuar që mbulon vetëm ato burime dhe ato destinacione. Trafiku tjetër në atë portë vazhdon të kalojë përmes validimit normal të burimit dhe hidhet poshtë nëse dështon. Ndryshimet kërkojnë një shqyrtim tjetër. Vëllimi i trafikut kufizohet, sepse kjo është menduar për tunele personale, jo për trafik të falsifikuar për qëllime të përgjithshme. Raportimet e abuzimit ose keqpërdorimi i vërejtur i japin fund përjashtimit.
Këtë i thamë një klienti që pyeti për këtë në maj: „Për falsifikimin, thjesht do të duhet të na thoni cilat IP do të doni t'i nxirrni të falsifikuara, që t'i vendosim në listën e bardhë — dhe kaq.“ 7
Ka gjithashtu një kufizim infrastrukture. Ne mund të ndryshojmë vetëm filtrimin që e kontrollojmë. Nëse një bartës upstream zbaton uRPF nga ana e tij e lidhjes, ne nuk mund ta anashkalojmë. Klientët duhet të pyesin për vendndodhjen e nevojshme para se të porosisin, që ne të konfirmojmë nëse skema është e mundur.
Pse kanë rëndësi kufizimet e destinacionit
Rreziku me falsifikimin e pakufizuar nuk është mundësia për ta ndryshuar një adresë burimore. Rreziku është reflektimi.
Sulmet me amplifikim mbështeten te arritja e shërbimeve të palëve të treta me burime të falsifikuara. Shembujt përfshijnë resolver-ë DNS të hapur, serverë NTP, instanca memcached dhe shërbime CLDAP. Një kërkesë e vogël bëhet përgjigje e madhe e drejtuar drejt dikujt tjetër.
Një përjashtim i kufizuar te destinacionet e heq atë aftësi. Klienti mund të dërgojë paketa të falsifikuara vetëm te destinacionet që kërkoi. Shtimi i një reflektori të palës së tretë do të kërkonte një kërkesë dhe një shqyrtim tjetër.
Një përmbytje e drejtpërdrejtë me burim të falsifikuar është tjetër gjë. Ajo nuk e rrit gjerësinë e disponueshme të brezit dhe nuk e ul koston e sulmit. Kryesisht ofron fshehje të atribuimit, dhe prapëseprapë vepron brenda një llogarie me kufij që mund të pezullohet.
Pjesët e sikletshme
Adresa që imitohet i përket dikujt që nuk dha pëlqim.
Në praktikë, këto kërkesa zakonisht përfshijnë një CDN iranian ose një adresë tjetër që pranohet nga sistemi kombëtar i filtrimit, ndërsa vetë trafiku shkon vetëm te pika fundore e klientit. Ndikimi është i kufizuar, por „i kufizuar“ nuk do të thotë „i parëndësishëm“.
Nuk mund ta verifikojmë plotësisht çdo pohim që bën një klient. E shqyrtojmë kërkesën, i shohim destinacionet dhe i kërkojmë klientit të deklarojë se ato destinacione janë nën kontrollin e tij. Përtej kësaj, siguria vjen nga kufizimet teknike që vendosim rreth përjashtimit.
Ka edhe një kosto për ne. Më 25 qershor pësuam një DDoS të madh shumëvektorial që preku çdo vendndodhje. Shqipëria dhe Maqedonia dolën plotësisht jashtë linje, ndërsa Holanda dhe Irlanda u prekën pjesërisht. Trafiku fillestar ishte drejtuar nga klientë kundër censurës në Holandë. 12
Ne e kaluam trafikun përmes pastrimit dhe e rivendosëm shërbimin po atë ditë.
Mbajtja e klientëve që kanë nevojë për këtë lloj aksesi do të thotë të bëhesh ndonjëherë vetë objektiv.
Njerëzit që pyesin vërtet
Ky nuk është rast përdorimi teorik, dhe kërkesat që kemi parë nuk u ngjajnë modeleve të zakonshme të abuzimit.
Në prill, një klient që kërkonte një ofrues pa validim të rreptë burimi e përshkroi kërkesën qartë: „Një tunel i vetëm, vetëm për mua, që e lidh klientin tim me këtë VPS. Vëllim i vogël. Destinacioni është vetëm infrastruktura ime.“ Ata përjashtuan gjithashtu shprehimisht „reflektimin, amplifikimin, trafikun e falsifikuar drejtuar palëve të treta, ose çfarëdo gjëje që do të prodhonte ankesa abuzimi“. 5
Një përdorues tjetër e përshkroi arsyen më drejtpërdrejt: „mënyra e vetme për të marrë një lidhje në vendin tim është ta falsifikosh IP-në tënde si një nga IP-të në listën e bardhë.“ 6
Kundërshtimi i ngritur në ato diskutime është i vlefshëm. Rrjetet pa validim burimi janë një nga themelet e abuzimit me DDoS. Ndryshimi këtu është se qëllimi nuk është trafik sulmi anonim. Është një tunel me shtrirje të ngushtë për të arritur sisteme që përndryshe janë të paarritshme për shkak të filtrimit kombëtar. 5
Kur dikush pyeti në maj nëse u shërbejmë klientëve iranianë, përgjigjja jonë ishte se kishim rreth 150 në atë kohë dhe se numri po rritej. 7
Në qershor, një përdorues tjetër iranian kërkoi të njëjtën aftësi me 10 Gbit/s. Deri në korrik, ai raportoi se na kishte kontaktuar dhe se po mbante shërbime me ne. 8
Pjesa tjetër e stekut duhet të përputhet
Vetëm një tunel nuk mjafton nëse shërbimet përreth rrjedhin informacion.
Kushtet tona kërkojnë një adresë email-i dhe një emër, pa kërkesa shtesë KYC. Nuk e monitorojmë trafikun e klientëve përtej asaj që është e nevojshme për ta mbajtur shërbimin në punë.
Pranojmë kriptovalutë, çka për shumë klientë iranianë nuk është preferencë, por e vetmja mundësi praktike pagese që kanë. Përdorimi privat i VPN-së lejohet. Shërbimet publike dhe tregtare VPN jo.
Template-t tona VPS dhe VDS përfshijnë si parazgjedhje DNS të enkriptuar dhe validim DNSSEC, sepse mbrojtja e lidhjes ndërsa lejohen të rrjedhin kërkesat DNS e prish qëllimin. Argumenti më i gjerë për Shqipërinë si vendndodhje hostingu, përfshirë larminë e Routing-ut dhe mjedisin rregullator, trajtohet te Pse Shqipëria është vendndodhje e fortë për hosting VPS me fokus privatësinë.
Sa i përket sanksioneve, politika amerikane ka krijuar shprehimisht përjashtime për mjetet e lirisë së internetit. Thesari lëshoi General License D-2 në shtator 2022 për të mbështetur aksesin te mjetet kundër censurës, te softueri VPN dhe te shërbimet përkatëse cloud për përdoruesit iranianë. 11
Jemi kompani shqiptare dhe kjo nuk është këshillë juridike. Megjithatë, është për t'u vënë re se synimi i deklaruar i atyre rregullave të sanksioneve nuk është t'i pengojë njerëzit e zakonshëm të kenë akses te mjetet e komunikimit.
Përfundimi
Iranianët janë sërish online në kuptimin që paketat po lëvizin përsëri. Ajo që u kthye është prapë një rrjet i kufizuar, ku IPv6 dhe HTTP/3 mbeten të bllokuara ose të prishura, ku UDP-ja është e prekur, ku shumë qendra të dhënash mbeten të padisponueshme dhe ku rrjetet e huaja mund të jenë të arritshme vetëm përmes aksesi të kufizuar ose të degraduar. 3
Matjet e Napolit treguan se trafiku u rimëkëmb vetëm në rreth gjysmën e niveleve të mëparshme edhe pas rivendosjes. 2
Kjo është ajo që krijon filtrimi. Krijon gjithashtu kushtet ku njerëzit kërkojnë mënyra teknike për ta anashkaluar.
Roli ynë është i kufizuar. Ne mbajmë BCP 38 sepse kjo është parazgjedhja e përgjegjshme. Kur dikujt i duhet një përjashtim i kontrolluar për të arritur sistemin e vet në një shtet që e ka kufizuar aksesin, e bëjmë atë përjashtim sa më të ngushtë që mundemi, e regjistrojmë kërkesën dhe e heqim kur nuk nevojitet më.
Një internet i hapur nuk ndodh vetvetiu. Varet nga vendimet që marrin rrjetet dhe operatorët.
Ky është një prej tonëve.
VPS nga 5 €/muaj, VDS me 4 deri në 16 vCPU nga 40 €/muaj, bare metal nga 150 €/muaj, në Tiranë, Shkup, Amsterdam dhe Dublin. Pranohet kripto, pa KYC, mbrojtje nga DDoS-i e përfshirë. Hapni një tiketë nëse ju duhet përjashtimi i përshkruar më sipër dhe jepni listat e burimeve e të destinacioneve.
Burimet
- 2026 Internet blackout in Iran, Wikipedia, duke cituar NetBlocks
- Iran's January 2026 Internet Shutdown: Public Data, Censorship Methods, and Circumvention Techniques, Aceto, Persico dhe Pescapè, Universiteti i Napolit Federico II, 30 mars 2026
- Iran reinstates some internet access but restrictions remain for most, Al Jazeera, 31 maj 2026
- ParsaKSH/spoof-tunnel, GitHub
- VPS provider recommendations for personal VPN tunnel with non-standard egress, LowEndTalk, prill 2026
- need a server with ip spoofing enabled, LowEndTalk, prill 2026
- Dedicated Server with non-standard egress, legitamate use, LowEndTalk, maj 2026
- Need Server with src ip forging capability, LowEndTalk, qershor deri korrik 2026
- RFC 2827 (BCP 38): Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing, Ferguson dhe Senie, maj 2000
- RFC 3704 (BCP 84): Ingress Filtering for Multihomed Networks, Baker dhe Savola, mars 2004
- U.S. Treasury Issues Iran General License D-2 to Increase Support for Internet Freedom, Departamenti i Thesarit i SHBA-së, 23 shtator 2022
- DDoS Effecting AVS ISP, LowEndTalk, qershor 2026