Encrypted Client Hello və SNI filtering: məxfiliyə önəm verən VPN istifadəçiləri nə bilməlidir

Şifrələnmiş Müştəri Salamı və SNI Filtrləmə: Məxfilik Şüurlu VPN İstifadəçiləri Nəyi Bilməlidir

HTTPS səhifə məzmununu qoruyur, lakin brauzerin çatmağa çalışdığı sayt adını həmişə gizlətmir. Bu boşluq ictimai Wi-Fi, məktəb, otel, iş yeri və girişin keçid metadatası vasitəsilə süzülə biləcəyi məhdudlaşdırıcı şəbəkələrdə vacibdir.

Şifrələnmiş Müştəri Hello və ya ECH, bu məruz qalmağı azaldır. O, TLS ClientHello-nun həssas hissələrini, o cümlədən əvvəllər server adının göstərilməsi ilə görünən host adını qoruyur. ECH VPN xüsusiyyəti deyil, istifadəçiləri anonim etmir və girişə zəmanət vermir. VPN-lər, şifrələnmiş DNS, brauzer parametrləri və diqqətli hesab vərdişləri ayrı-ayrı təbəqələr olaraq qalarkən, bir vacib metadata boşluğunu bağlayır.

HTTPS Məxfilik Boşluğu: SNI

Brauzer adətən DNS vasitəsilə domeni axtarır və sonra TLS əl sıxmasına başlayır. TLS səhifə məzmununu, parolları, mesajları və faylları şifrələməyə kömək edir. Uzun illərdir ki, bu əl sıxışmadakı host adı SNI kimi görünürdü. SNI mövcuddur, çünki bir çox veb-saytlar bir IP ünvanını paylaşır və server hansı sertifikatı təqdim edəcəyini bilməlidir.

Bu görünən TLS SNI dəyəri, hətta səhifə məzmunu şifrələnmiş vəziyyətdə qaldıqda belə, cihazın hansı domeni ziyarət etməyə çalışdığını aşkar edə bilər.

SNI Filtrləmə nə edir

SNI filtrləmə ilkin TLS əl sıxmasında görünən host adına əsaslanan HTTPS bağlantılarına icazə vermək, bloklamaq və ya kəsmək deməkdir. Şəbəkə operatoru tam HTTPS sessiyasının şifrəsini açmadan SNI-ni yoxlaya, onu siyahı ilə müqayisə edə və əlaqəni sıfırlaya və ya bloklaya bilər. İstifadəçilər üçün nəticə qeyri-müəyyən bir əlaqə nasazlığı kimi görünə bilər.

Şifrələnmiş Müştəri Salam Nə Dəyişir

Şifrələnmiş Müştəri Hello, həssas daxili ClientHello-nu server açıq açarı ilə şifrələyir. Brauzer daha az açıqlanan xarici ClientHello və yalnız nəzərdə tutulan server tərəfi infrastrukturunun oxuya biləcəyi şifrələnmiş daxili ClientHello göndərir. Müşahidəçi hostinq infrastrukturu ilə əlaqəni görə bilər, lakin qorunan host adını birbaşa görməməlidir.

Şifrələnmiş müştəri salamının praktiki dəyəri budur: dəstəklənən TLS əl sıxmaları zamanı birbaşa host adının sızmasını azaldır. O, həmçinin şifrələnmiş SNI-dən kənar hərəkəti izah edir. Şifrələnmiş SNI əvvəllər yalnız SNI-nin şifrələnməsi ideyası idi; ECH, SNI və digər həssas parametrlər daxil olmaqla daha çox ClientHello-nu qoruyur.

ECH nəyi gizlətmir

ECH tam məxfilik deyil. Şifrələnmiş DNS istifadə edilmədikdə, DNS sorğuları domenləri aşkar edə bilər. IP ünvanları marşrutlaşdırma üçün görünən qalır. Trafikin vaxtı və həcmi hələ də ipucu verə bilər. Daxil olmuş hesablar, kukilər, brauzer barmaq izləri və tətbiq davranışı hələ də istifadəçiləri müəyyən edə və ya izləyə bilər. ECH yalnız brauzer, DNS yolu və təyinat xidməti onu dəstəklədikdə işləyir.

Senzura Müqaviməti üçün Niyə Əhəmiyyətlidir

SNI filtrasiyası senzura üçün faydalı oldu, çünki dəqiq idi. Əgər host adı görünsəydi, filtr eyni IP ünvanındakı hər saytı bloklamadan domeni hədəfləyə bilər. ECH tam dəstəklənəndə bu qısayolu daha az etibarlı edə bilər. Bununla belə, o, öz-özünə senzuranı məğlub etmir. Şəbəkələr DNS bloklama, IP bloklama, son nöqtə nəzarəti, trafik təhlili və ya ECH ilə əlaqəli trafikin birbaşa bloklanmasından istifadə edə bilər.

VPN İstifadəsi Uyğundur

VPN Satelites oxucuları üçün ECH və VPN istifadəsi məxfilik probleminin müxtəlif hissələrinə cavab verir. ECH, dəstəklənən HTTPS əl sıxmalarında host adının ifşasını azaldır. VPN, şifrələnmiş tunel vasitəsilə VPN serverinə trafik göndərməklə yerli trafik marşrutunu dəyişir. KeepSolid tərəfindən Unlimited VPN ilə yerli Wi-Fi şəbəkəsi və ya ISP ümumiyyətlə hər sayta ayrı-ayrı birbaşa bağlantılar deyil, VPN bağlantısı görməlidir.

VPN ictimai Wi-Fi, otel şəbəkələri, kampus şəbəkələri, paylaşılan mənzillər və nəzarət etmədiyiniz digər şəbəkələrdə faydalı ola bilər. Bu, sizi daxil olduğunuz, kukiləri sildiyiniz, hər bir xidmətə girişə zəmanət verdiyiniz, vebsaytın ECH-ni dəstəkləyib-dəstəkləmədiyinə qərar verdiyiniz və ya brauzerinizin gigiyenasını və yerli hüquq məlumatlılığını əvəz etdiyiniz vebsaytlarda anonim etmir.

Praktiki Yoxlama Siyahısı

Brauzerinizi aktual saxlayın

Müasir brauzerlər daha çox TLS məxfilik təkmilləşdirmələrini ehtiva edir, baxmayaraq ki, dəstək platforma və parametrlərə görə dəyişir.

HTTPS istifadə edin, lakin metadata anlayın

HTTPS məzmunu qoruyur. Metadata məxfiliyi əlaqəlidir, lakin ayrıdır və SNI ECH-nin azaldılması nəzərdə tutulan boşluqlardan biri idi.

Şifrələnmiş DNS-i şəklin bir hissəsi kimi qəbul edin

ECH çox vaxt DNS qeydlərindən asılıdır. DNS bloklanırsa, dəyişdirilirsə və ya açıq mətndə görünürsə, məxfilik faydasının bir hissəsi zəiflədilə bilər.

Etibar etmədiyiniz şəbəkələrdə VPN istifadə edin

Yerli şəbəkə əsas narahatlıq olduqda VPN ən aktualdır. O, həmin şəbəkə üçün birbaşa görünməni azalda bilər, lakin o, tam məxfilik həlli deyil, bir qatdır.

Səyahət etməzdən əvvəl hazırlaşın

Məhdudlaşdırıcı şəbəkəyə qoşulmazdan əvvəl məxfilik alətlərini quraşdırın və sınaqdan keçirin. Yerli qaydaları yoxlayın, çünki bu məqalə texniki təhsildir və hüquqi məsləhət deyil.

Tez-tez verilən suallar

Şifrələnmiş Müştəri Salam VPN ilə eynidirmi?

Xeyr. ECH dəstəklənən HTTPS bağlantıları üçün TLS məxfilik mexanizmidir. VPN cihaz trafikini şifrəli tunel vasitəsilə VPN serverinə yönləndirir.

ECH bütün SNI filtrasiyasını dayandırırmı?

Xeyr. Dəstəkləndikdə SNI əsaslı filtrləmənin faydalılığını azalda bilər, lakin şəbəkələr digər filtrləmə üsullarından istifadə edə bilər.

HTTPS şifrələnirsə, SNI niyə görünürdü?

Şifrələnmiş sessiya tam qurulmazdan əvvəl server hansı sertifikatı təqdim edəcəyini bilməlidir.

Alt xətt

ECH çox uzun müddət açıq qalan veb metadatanın bir hissəsini qoruyur. Praktiki dərs laylı məxfilikdir: HTTPS məzmunu qoruyur, ECH əl sıxışmasını qorumağa kömək edir, şifrələnmiş DNS DNS sızmasını azaldır və VPN yerli şəbəkənin trafik marşrutu haqqında gördüklərini azaldır.