- MCMC của Malaysia đã chỉ đạo các ISP chuyển lưu lượng DNS trở lại máy chủ riêng của từng ISP, ngay cả khi người dùng dùng DNS của bên thứ ba như Google DNS hay Cloudflare
- Lý do chính là ngăn việc né chặn trang web độc hại trên DNS của ISP địa phương, để các trang độc hại không tiếp cận được người dùng Malaysia
- Từ năm 2018 đến ngày 1/8/2024, MCMC đã chặn 24.277 website, trong đó cờ bạc trực tuyến chiếm 39% và nội dung khiêu dâm chiếm 31%, là hai nhóm lớn nhất
- Trước chỉ trích rằng việc chuyển hướng DNS là “chặn toàn diện”, MCMC phản bác rằng đối tượng là nội dung độc hại như vi phạm bản quyền, cờ bạc trực tuyến và nội dung khiêu dâm, còn quyền truy cập vào các trang hợp pháp vẫn được duy trì
- Nếu gặp vấn đề khi truy cập website hợp pháp, người dùng có thể báo cáo với ISP; các website cho rằng mình bị ảnh hưởng không chính đáng có thể khiếu nại thông qua Appeals Tribunal
Chỉ đạo chuyển hướng trở lại DNS của ISP
- MCMC đã chỉ đạo các ISP chuyển hướng lưu lượng DNS sử dụng máy chủ DNS của bên thứ ba về máy chủ DNS riêng của từng ISP
- Phạm vi bao gồm việc sử dụng máy chủ DNS bên thứ ba như Google DNS hay Cloudflare
- Mục đích là để người dùng tiếp tục nhận được sự bảo vệ do máy chủ DNS của ISP địa phương cung cấp, đồng thời ngăn các trang độc hại tiếp cận người dùng Malaysia
Lập luận bảo vệ mà MCMC đưa ra
- DNS là hệ thống chuyển đổi địa chỉ website thành địa chỉ IP dạng số để tìm website trên Internet
- ISP vận hành máy chủ DNS riêng, và các máy chủ này có thể được cấu hình để chặn truy cập vào một số website hoặc tên miền nhất định theo loại nội dung
- MCMC cho rằng chặn DNS có thể bảo vệ người dùng khỏi các loại trang sau
- Trang phân phối malware
- Trang phishing và các hoạt động độc hại khác
- Nội dung không phù hợp như website người lớn và bạo lực
Quy mô và loại hình bị chặn
- Như một biện pháp bảo vệ an toàn cho người dùng Internet, MCMC đã chặn tổng cộng 24.277 website từ năm 2018 đến ngày 1/8/2024
- Phân loại các website bị chặn tập trung vào cờ bạc trực tuyến và nội dung khiêu dâm, dung tục
- Cờ bạc trực tuyến: 39%
- Nội dung khiêu dâm, dung tục: 31%
- Vi phạm bản quyền: 14%
- Các trang độc hại khác: 12%
- Mại dâm: 2%
- Đầu tư bất hợp pháp, lừa đảo: 2%
- Tỷ trọng phân loại chặn:
Khác biệt giữa DNS bên thứ ba và DNS cục bộ
- Một số người dùng chọn máy chủ DNS bên thứ ba như Google DNS hay Cloudflare
- DNS bên thứ ba được biết đến là có thể mang lại các lợi ích như tốc độ nhanh hơn hoặc quyền riêng tư được cải thiện
- MCMC cho rằng so với máy chủ DNS của ISP địa phương, DNS bên thứ ba có thể không cung cấp cùng mức độ bảo vệ, đặc biệt là trong việc bảo vệ khỏi nội dung độc hại theo bối cảnh địa phương
Phản bác của MCMC trước chỉ trích chặn toàn diện
- MCMC xem các chỉ trích rằng biện pháp này là “biện pháp khắc nghiệt” là nhận định sai lệch
- Cơ quan này tái khẳng định mục đích của biện pháp là bảo vệ các nhóm dễ bị tổn thương khỏi nội dung trực tuyến độc hại
- MCMC cũng phủ nhận lập luận rằng chuyển hướng DNS là chặn toàn diện
- Đối tượng bị chặn là các website được xác định là lưu trữ nội dung độc hại
- Ví dụ gồm vi phạm bản quyền, cờ bạc trực tuyến và nội dung khiêu dâm
- Các website hợp pháp vẫn có thể truy cập như bình thường
- Chuyển hướng DNS là biện pháp nhằm lọc nội dung độc hại trong khi vẫn duy trì quyền truy cập vào các trang an toàn mà không có gián đoạn đáng kể
Vấn đề truy cập và quy trình khiếu nại
- Nếu gặp khó khăn khi truy cập website hợp pháp, người dùng có thể báo cáo trực tiếp với ISP của mình
- MCMC cho biết họ chưa nhận được báo cáo nào như vậy
- Các website cho rằng mình bị nhắm mục tiêu hoặc bị ảnh hưởng không chính đáng có thể khiếu nại thông qua các kênh được quy định
- Appeals Tribunal, do MCMC thành lập và có chủ tọa là một thẩm phán Tòa án Tối cao, hoạt động độc lập và xem xét từng vụ việc một cách công bằng, không thiên vị
Khung quy định riêng về an toàn Internet
- MCMC từng công bố sẽ đưa vào áp dụng khung quy định mới nhằm bảo đảm việc sử dụng Internet an toàn cho trẻ em và gia đình vào ngày 1/8/2024
- Ngày dự kiến có hiệu lực là 1/1/2025
- Theo khung mới, các dịch vụ mạng xã hội và nhắn tin Internet có ít nhất 8 triệu người dùng đã đăng ký tại Malaysia phải xin Application Service Provider Class Licence theo Communications and Multimedia Act 1998, Act 588
1 bình luận
Ý kiến trên Hacker News
MCMC nói đây là “biện pháp nhằm bảo vệ các nhóm dễ tổn thương khỏi nội dung trực tuyến có hại”, nhưng những chuyện như thế này luôn bắt đầu bằng cái cớ “vì lợi ích của bạn”
Nếu đó là một trình duyệt vẽ lại những hình ảnh có thể khiến người dùng khó chịu, thay đổi nội dung quảng cáo, và viết lại bình luận theo hướng tích cực thì có vẻ khá thú vị
Có vẻ tự do biểu đạt không phải là ưu tiên cao ở đó
Kiểu như: “Chúng tôi được trời ban năng lực siêu phàm để dự đoán điều gì sẽ gây hại, nên hãy chấp nhận phúc lành đó. Chúng tôi sẽ vị tha bảo vệ bạn khỏi tổn hại”
Tiền đề rằng “lời nói trên mạng gây hại” vô lý chẳng khác gì màn châm biếm này của Monty Python: https://www.youtube.com/watch?v=Qklvh5Cp_Bs
Tác hại thực sự đến từ phía những người viện cớ rằng họ bị tổn thương cảm xúc bởi từ ngữ rồi dùng quyền lực nạn nhân để gây rắc rối ở trường học, sự nghiệp và pháp lý
Nếu lời nói thật sự nguy hiểm đến vậy thì hẳn nó đã lập tức bị vũ khí hóa; độ nhạy cảm quanh chủ đề này có vẻ là sự phóng đại cực đoan
Khi tiền đề rằng lời nói gây hại đã vô lý, thì định nghĩa về tác hại cũng rỗng tuếch y như vậy
Hãy hỏi một người làm chủ tịch hội sinh viên hay chủ tịch HOA vì quyền lực về một chính sách mà họ tự ý thúc ép trái với ý muốn của các thành viên; sẽ thấy ý đồ ích kỷ ẩn sau thiện chí nghe có vẻ hợp lý
Chính trị quốc gia cũng là trò chơi tương tự, chỉ khác là những kẻ khao khát quyền lực thích khoa tay múa chân khéo léo và giàu kinh nghiệm hơn
Với tư cách người phụ trách mạng, khả năng chuyển hướng DNS một cách trong suốt trong mạng của mình là một tính năng hữu ích
Nhưng với người dùng Internet công cộng, nó giống một lỗi hơn
Dù những thứ như DoH gây phiền toái cho bảo mật mạng và việc cưỡng chế chính sách, giờ đã đến lúc chúng nên phổ biến đến mức chính phủ không thể lợi dụng DNS cho mục đích của họ nữa
Hiện nay đa số client dùng DoH/DoT sử dụng một trong số ít nhà cung cấp như Cloudflare, Google, Quad9
Một chính phủ có quyết tâm có thể dễ dàng chặn các endpoint này
Tất nhiên client DNS mã hóa có thể không quay về DNS truyền thống khi bị chặn mà chỉ từ chối hoạt động, nhưng như vậy client đó có thể trở nên không dùng được ở quốc gia ấy
Việc này gợi nhớ đến chuyện Kazakhstan từng cố tấn công trung gian tất cả các phiên TLS trong nước và buộc công dân cài thủ công chứng chỉ gốc
Google, Apple, Mozilla đã chặn hoàn toàn chứng chỉ gốc đó, khiến nó không dùng được ngay cả khi người dùng tuân theo: https://en.wikipedia.org/wiki/Kazakhstan_man-in-the-middle_a...
Trong thế đối đầu chính trị đó có vẻ các nhà phát triển trình duyệt đã thắng, nhưng không rõ họ có sẽ chiến đấu tương tự khi DoH/DoT bị chặn hay không
Có thể dùng quản lý cấu hình để ép mọi thiết bị nội bộ dùng máy chủ DoH do công ty vận hành, bất kể thiết bị có ở trong VPN hay không
Có khả năng quan sát tốt thiết bị nào đang truy vấn gì, xử lý tên miền nội bộ cũng dễ, và có thể chặn tên miền malware cả trong lẫn ngoài công ty
Ít nhất ở các công ty tôi từng làm, có rất nhiều laptop ở quán cà phê hoặc WeWork và một nửa còn không bật VPN
Với tôi, DoH đem lại lợi ích lớn hơn nhiều so với sự phiền toái
Trong vài năm gần đây, thiết bị kiểm tra gói tin sâu đã được triển khai rộng rãi; chúng rẻ, hiệu năng cao và thông lượng xử lý liên tục lớn
Việc chuyển hướng, drop hoặc blackhole các truy vấn DNS trên cổng UDP 53 tới đích mong muốn là chuyện dễ như ăn kẹo
Chỉ có thể đi qua đường hầm VPN, nhưng thiết bị kiểm tra gói tin sâu hiện đại cũng có thể tìm và chặn các chữ ký lưu lượng giống VPN
Giải pháp thực tế có khả năng chống chắc chắn việc can thiệp lưu lượng là bọc đường hầm VPN bên trong đường hầm Shadowsocks, vốn làm rối chữ ký lưu lượng và liên tục thay đổi cổng hoạt động
Không có cách nào ngăn Google hoặc nhà làm ứng dụng dùng DoH để kết nối tới endpoint DNS riêng của họ, qua đó né các biện pháp cục bộ như chặn malware và theo dõi
DoH là con dao hai lưỡi, và với đa số người, giới quảng cáo là mối đe dọa gần gũi hơn và lan rộng hơn chính phủ của họ
Khi đó bạn có thể tự kiểm soát sẽ phân giải những gì, như malware, trang phishing, nội dung khiêu dâm không muốn trẻ em nhìn thấy, rồi cấu hình resolver đó dùng DoH
Nhưng yêu cầu trình duyệt “phổ biến DoH” thì không tốt
Trình duyệt có thể sẽ cưỡng chế chỉ dùng DoH, xung đột với chính sách doanh nghiệp, và những trình duyệt như vậy có khả năng không dùng được trong môi trường doanh nghiệp
Sự Balkan hóa Internet có vẻ là điều không thể tránh khỏi
Càng nhiều người lên Internet thì niềm tin, giá trị và chính trị càng va chạm nhau
Những thị trường lớn như EU hay India có thể buộc các công ty tuân theo, nhưng với các nước nhỏ, việc chặn có chọn lọc các nền tảng toàn cầu và có các lựa chọn thay thế địa phương/tuân thủ luật sẽ dễ hơn
China đã cho thấy điều đó vừa khả thi vừa có lợi nhuận
Cuối cùng việc giới quan liêu và các lãnh địa nhỏ lẻ nhận ra sự tồn tại của hệ thống này rồi đòi phần của mình có cảm giác tất yếu như entropy
Tôi đã dự đoán nó sẽ xuất hiện hơn 10 năm rồi, nhưng đến nay vẫn chưa xảy ra
Nội dung khiêu dâm/đồi trụy chiếm 31%, vi phạm bản quyền chiếm 14%, rồi họ nói là “bảo vệ các nhóm dễ bị tổn thương khỏi nội dung trực tuyến độc hại”, nhưng tôi không hiểu ai bị hại bởi khiêu dâm, hay thứ còn nực cười hơn là vi phạm bản quyền
Nghe như một cái cớ quá yếu
Kiểm duyệt Internet ở nước tôi, Russia, cũng bắt đầu theo kiểu “bảo vệ trẻ em khỏi tự sát và ma túy”, nhưng ngay cả khi đã trưởng thành tôi vẫn không thể từ chối sự “bảo vệ” đó
Đúng như dự đoán, theo thời gian, danh sách những thứ mà người ta phải được “bảo vệ” mà không cần đồng ý cứ ngày một dài ra
Cuối cùng, nếu không chỉ dùng dịch vụ nội địa, nội dung tiếng Nga và truyền thông thuộc sở hữu nhà nước, thì Internet gần như hỏng hoàn toàn nếu không có VPN, công cụ chia nhỏ gói tin và các giải pháp chống kiểm duyệt khác
Các giao thức VPN phổ biến cũng đã bắt đầu bị chặn. Tất nhiên tất cả đều là vì sự an toàn của bạn
https://www.bloomberg.com/news/articles/2024-09-05/malaysia-...
https://archive.is/lPbtj
Nội dung khiêu dâm là bất hợp pháp, đồng tính luyến ái cũng là bất hợp pháp
Họ nói “chỉ chặn các website được xác định là lưu trữ nội dung độc hại như vi phạm bản quyền, cờ bạc trực tuyến, nội dung khiêu dâm”, nên có vẻ nội dung khiêu dâm là bất hợp pháp ở Malaysia
Có vẻ đây là thời điểm tốt để người dùng Malaysia chuyển sang DoH
Sửa: Theo Wikipedia, sở hữu hoặc chia sẻ tài liệu khiêu dâm là bất hợp pháp, có thể bị phạt tối đa RM10.000
Có vẻ họ định tuyến 1.1.1.1 về DNS của họ, và khi cố truy cập DoH thì hiện SSL_ERR_BAD_CERT_DOMAIN
Lựa chọn có lẽ chỉ là dùng VPN, hoặc chơi trò mèo vờn chuột để tìm DNS chưa bị định tuyến lại
Họ còn dùng TLS HELLO để ngắt TLS
Vì vậy DoH hiện giờ chắc vẫn hoạt động tốt, nhưng tôi nghĩ chính phủ sẽ sớm cố ngắt cả kết nối HTTPS hoặc TLS
Trong trường hợp này, “các trang độc hại” bị nhà cung cấp DNS được chính phủ phê duyệt chặn gần như chắc chắn sẽ bao gồm tài liệu LGBT có thể cứu mạng người
Và sẽ không dừng lại ở đó; nên giả định rằng cả những thứ chống chính phủ cũng sẽ bị chặn
Thành tích dân chủ của Malaysia không tốt
Tất nhiên vẫn còn cách vượt qua, cứ dùng một VPN tốt như Proton là được
Cách làm này chắc chắn sẽ bị các chế độ độc tài trên khắp thế giới sao chép
Và ngay cả ở một Malaysia nơi dân chủ vận hành rất tốt, biện pháp như thế này vẫn có khả năng được bỏ phiếu ủng hộ
Không nên nhầm lẫn dân chủ với các giá trị tự do
Ở châu Âu cũng có những quốc gia dân chủ thấy việc bỏ tù người ta vì những gì họ viết trên mạng là ổn
Malaysia tuyệt đối không phải nước đầu tiên làm chuyện này
Nhìn tổng thể thì đây là một quốc gia Hồi giáo tương đối ôn hòa, nên nếu là người đồng tính mà sống kín đáo thì không ai làm phiền quá mức, đó có lẽ là điều tốt nhất có thể có
Thường thì kiểm duyệt và chặn VPN đi cùng nhau
Sự căng thẳng giữa Internet không biên giới và chủ quyền quốc gia là một trong những xung đột meta quan trọng nhất đang diễn ra trong thế giới ngày nay
Một bên có thể phê phán đó là chủ nghĩa độc tài khắc nghiệt, bên kia có thể bảo vệ nó là chủ quyền số
Có lẽ đã đến lúc bắt đầu một mạng lưới cơ sở để trao đổi một file /etc/hosts khổng lồ
Lý tưởng là chỉ cần tổng hợp theo khu vực những mục bị kiểm duyệt vì lý do chính trị
Phần lớn mọi người ở đây chắc có quyền đó trên thiết bị cá nhân, nhưng cần một giải pháp hoạt động cho tất cả mọi người trên mọi nền tảng, và điều đó không dễ
Các app như VPN cũng không được phép trên Apple App Store ở China
May là bạn có thể chuyển sang store khác để tải app rồi quay lại, còn người dùng Android thì như mọi khi, có thể sideload APK
Nhưng chỉ riêng việc này cũng cho thấy nó phức tạp đến mức nào
Đây là một lý do nữa khiến tôi thực sự ghét hệ sinh thái khép kín của Apple
Do phản ứng dữ dội của dư luận, Malaysia đã đổi ý và quyết định không tiến hành bắt buộc chuyển hướng DNS: https://www.nst.com.my/news/nation/2024/09/1102836/updated-m...
Không biết họ đã nghĩ đến DoT, DoH, DNSCrypt chưa
Tất nhiên vẫn có thể chuyển sang máy chủ khác, hoặc trong trường hợp tệ nhất dùng proxy HTTP để che giấu lưu lượng DoH
Cũng có những quốc gia thực hiện tấn công trung gian với toàn bộ lưu lượng HTTPS; lựa chọn khi đó chỉ là cài chứng chỉ gốc trung gian của chính phủ vào kho tin cậy, hoặc không dùng HTTPS
Google 8.8.8.8 8.8.4.4
Control D 76.76.2.0 76.76.10.0
Quad9 9.9.9.9 149.112.112.112
OpenDNS Home 208.67.222.222 208.67.220.220
Cloudflare 1.1.1.1 1.0.0.1
AdGuard DNS 94.140.14.14 94.140.15.15
CleanBrowsing 185.228.168.9 185.228.169.9
Alternate DNS 76.76.19.19 76.223.122.150
https://github.com/yarrick/iodine =3