Encrypted Client Hello وتصفية SNI: ما الذي ينبغي لمستخدمي VPN المهتمين بالخصوصية معرفته

Hello Client المشفر وتصفية SNI: ما يجب أن يعرفه مستخدمو VPN المهتمون بالخصوصية

يحمي HTTPS محتوى الصفحة، لكنه لا يخفي دائمًا اسم الموقع الذي يحاول المتصفح الوصول إليه. تؤثر هذه الفجوة على شبكات Wi-Fi العامة والمدارس والفنادق وأماكن العمل والشبكات المقيدة حيث يمكن تصفية الوصول من خلال بيانات تعريف الاتصال.

يعمل برنامج Encrypted Client Hello، أو ECH، على تقليل هذا التعرض. فهو يحمي الأجزاء الحساسة من TLS ClientHello، بما في ذلك اسم المضيف الذي كان مرئيًا من خلال الإشارة إلى اسم الخادم. ECH ليست إحدى ميزات VPN، ولا تجعل المستخدمين مجهولين، ولا تضمن الوصول. إنه يسد فجوة مهمة في البيانات الوصفية بينما تظل الشبكات الافتراضية الخاصة وDNS المشفر وإعدادات المتصفح وعادات الحساب الدقيقة طبقات منفصلة.

فجوة خصوصية HTTPS: SNI

عادةً ما يبحث المتصفح عن مجال من خلال DNS ثم يبدأ مصافحة TLS. يساعد TLS على تشفير محتوى الصفحة وكلمات المرور والرسائل والملفات. لسنوات عديدة، ظل اسم المضيف في تلك المصافحة مرئيًا باسم SNI. SNI موجود لأن العديد من مواقع الويب تشترك في عنوان IP واحد ويحتاج الخادم إلى معرفة الشهادة التي سيتم تقديمها.

يمكن أن تكشف قيمة TLS SNI المرئية عن المجال الذي يحاول الجهاز زيارته، حتى عندما يظل محتوى الصفحة مشفرًا.

ما الذي تفعله تصفية SNI

تعني تصفية SNI السماح باتصالات HTTPS أو حظرها أو مقاطعتها استنادًا إلى اسم المضيف المرئي في مصافحة TLS المبكرة. يمكن لمشغل الشبكة فحص SNI ومقارنتها بقائمة وإعادة تعيين الاتصال أو حظره دون فك تشفير جلسة HTTPS الكاملة. بالنسبة للمستخدمين، قد تبدو النتيجة بمثابة فشل غامض في الاتصال.

ما هي تغييرات مرحبا العميل المشفر

يقوم Encrypted Client Hello بتشفير ClientHello الداخلي الحساس باستخدام المفتاح العام للخادم. يرسل المتصفح ClientHello خارجيًا أقل كشفًا وClientHello داخليًا مشفرًا لا يمكن قراءته إلا للبنية التحتية المقصودة من جانب الخادم. قد يرى المراقب اتصالاً بالبنية التحتية للاستضافة، لكن لا ينبغي أن يرى اسم المضيف المحمي مباشرة.

هذه هي القيمة العملية لـ hello العميل المشفر: فهو يقلل من التسرب المباشر لاسم المضيف أثناء مصافحة TLS المدعومة. كما أنه يشرح التحرك إلى ما هو أبعد من تشفير SNI. كانت فكرة SNI المشفرة هي الفكرة السابقة لتشفير SNI فقط؛ تحمي ECH المزيد من ClientHello، بما في ذلك SNI والمعلمات الحساسة الأخرى.

ما لا تخفيه ECH

ECH ليست خصوصية تامة. يمكن أن تكشف استعلامات DNS عن المجالات إذا لم يتم استخدام DNS المشفر. تظل عناوين IP مرئية للتوجيه. لا يزال توقيت حركة المرور وحجمها يوفران أدلة. لا يزال بإمكان الحسابات المسجلة وملفات تعريف الارتباط وبصمات المتصفح وسلوك التطبيق تحديد المستخدمين أو تتبعهم. تعمل ECH فقط عندما يدعمها المتصفح ومسار DNS وخدمة الوجهة.

أهمية مقاومة الرقابة

أصبحت تصفية SNI مفيدة للرقابة لأنها كانت دقيقة. إذا كان اسم المضيف مرئيًا، فيمكن أن يستهدف المرشح نطاقًا دون حظر كل موقع على نفس عنوان IP. يمكن لـ ECH أن تجعل هذا الاختصار أقل موثوقية عندما يكون مدعومًا بالكامل. ومع ذلك، فهي لا تهزم الرقابة في حد ذاتها. قد تستخدم الشبكات حظر DNS، أو حظر IP، أو عناصر التحكم في نقطة النهاية، أو تحليل حركة المرور، أو الحظر المباشر لحركة المرور المتعلقة بـ ECH.

حيث يناسب استخدام VPN

بالنسبة لقراء VPN Satelites، يستخدم ECH وVPN للإجابة على أجزاء مختلفة من مشكلة الخصوصية. تقلل ECH من تعرض اسم المضيف في مصافحات HTTPS المدعومة. تقوم شبكة VPN بتغيير مسار حركة المرور المحلية عن طريق إرسال حركة المرور عبر نفق مشفر إلى خادم VPN. مع VPN Unlimited من KeepSolid، يجب أن ترى شبكة Wi-Fi المحلية أو مزود خدمة الإنترنت بشكل عام اتصال VPN بدلاً من الاتصالات المباشرة المنفصلة لكل موقع.

يمكن أن تكون شبكة VPN مفيدة على شبكات Wi-Fi العامة وشبكات الفنادق وشبكات الحرم الجامعي والشقق المشتركة والشبكات الأخرى التي لا يمكنك التحكم فيها. ولا يجعلك مجهول الهوية بالنسبة لمواقع الويب التي تقوم بتسجيل الدخول إليها، أو إزالة ملفات تعريف الارتباط، أو ضمان الوصول إلى كل خدمة، أو تحديد ما إذا كان موقع الويب يدعم ECH، أو استبدال نظافة المتصفح والوعي بالقانون المحلي.

قائمة مرجعية عملية

حافظ على تحديث متصفحك

من المرجح أن تتضمن المتصفحات الحديثة تحسينات أحدث لخصوصية TLS، على الرغم من أن الدعم يختلف حسب النظام الأساسي والإعدادات.

استخدم HTTPS، لكن افهم البيانات الوصفية

HTTPS يحمي المحتوى. خصوصية البيانات الوصفية مرتبطة ولكنها منفصلة، ​​وكان SNI أحد الفجوات التي تهدف ECH إلى تقليلها.

تعامل مع DNS المشفر كجزء من الصورة

تعتمد ECH غالبًا على سجلات DNS. إذا تم حظر DNS أو تعديله أو ظهوره في نص عادي، فقد يتم إضعاف جزء من ميزة الخصوصية.

استخدم VPN على الشبكات التي لا تثق بها

تكون شبكة VPN أكثر أهمية عندما تكون الشبكة المحلية هي الاهتمام الرئيسي. يمكن أن يقلل من الرؤية المباشرة لتلك الشبكة، لكنه يمثل طبقة واحدة، وليس حلاً كاملاً للخصوصية.

الاستعداد قبل السفر

قم بتثبيت واختبار أدوات الخصوصية قبل أن تكون على شبكة مقيدة. تحقق من القواعد المحلية، لأن هذه المقالة عبارة عن تعليم تقني وليست نصيحة قانونية.

الأسئلة الشائعة

هل برنامج Encrypted Client Hello هو نفسه VPN؟

لا، ECH هي آلية خصوصية TLS لاتصالات HTTPS المدعومة. تقوم شبكة VPN بتوجيه حركة مرور الجهاز عبر نفق مشفر إلى خادم VPN.

هل تقوم ECH بإيقاف جميع عمليات تصفية SNI؟

لا، فقد يؤدي ذلك إلى تقليل فائدة التصفية المستندة إلى SNI عندما تكون مدعومة، ولكن يمكن للشبكات استخدام طرق تصفية أخرى.

لماذا كان SNI مرئيًا إذا كان HTTPS مشفرًا؟

يحتاج الخادم إلى معرفة الشهادة التي سيتم تقديمها قبل إنشاء الجلسة المشفرة بالكامل.

الخلاصة

تقوم ECH بحماية جزء من بيانات تعريف الويب التي ظلت مكشوفة لفترة طويلة جدًا. الدرس العملي هو الخصوصية ذات الطبقات: يحمي HTTPS المحتوى، وتساعد ECH على حماية المصافحة، ويقلل DNS المشفر من تسرب DNS، وتقلل شبكة VPN مما تراه الشبكة المحلية حول مسار حركة المرور.