Encrypted Client Hello и SNI filtering: какво трябва да знаят VPN потребителите, които държат на поверителността

Криптиран клиент Hello и SNI филтриране: Какво трябва да знаят VPN потребителите, които се грижат за поверителността

HTTPS защитава съдържанието на страницата, но не винаги е скрил името на сайта, което браузърът се опитва да достигне. Тази празнина има значение за публични Wi-Fi, училища, хотели, работни места и ограничителни мрежи, където достъпът може да бъде филтриран чрез метаданни за връзката.

Encrypted Client Hello, или ECH, намалява това излагане. Той защитава чувствителните части на TLS ClientHello, включително името на хоста, което е било видимо чрез индикация за име на сървър. ECH не е VPN функция, не прави потребителите анонимни и не гарантира достъп. Той затваря една важна празнина в метаданните, докато VPN, криптираният DNS, настройките на браузъра и внимателните навици на акаунта остават отделни слоеве.

Пропускът в поверителността на HTTPS: SNI

Браузърът обикновено търси домейн чрез DNS и след това започва TLS ръкостискане. TLS помага за шифроване на съдържанието на страниците, пароли, съобщения и файлове. В продължение на много години името на хоста в това ръкостискане остава видимо като SNI. SNI съществува, защото много уебсайтове споделят един IP адрес и сървърът трябва да знае кой сертификат да представи.

Тази видима TLS SNI стойност може да разкрие кой домейн се опитва да посети дадено устройство, дори когато съдържанието на страницата остава криптирано.

Какво прави SNI филтрирането

SNI филтрирането означава разрешаване, блокиране или прекъсване на HTTPS връзки въз основа на името на хоста, видимо в ранното TLS ръкостискане. Мрежовият оператор може да провери SNI, да го сравни със списък и да нулира или блокира връзката, без да дешифрира пълната HTTPS сесия. За потребителите резултатът може да изглежда като неясна грешка на връзката.

Какво променя криптираният клиент Hello

Encrypted Client Hello криптира чувствителния вътрешен ClientHello с публичен ключ на сървъра. Браузърът изпраща по-малко разкриващ външен ClientHello и криптиран вътрешен ClientHello, който може да прочете само предназначената инфраструктура от страна на сървъра. Наблюдателят може да види връзка с хостинг инфраструктура, но не трябва да вижда директно защитеното име на хост.

Това е практическата стойност на криптирания клиентски hello: той намалява директното изтичане на име на хост по време на поддържани TLS ръкостискания. Това също обяснява преминаването отвъд криптирания SNI. Криптираният SNI беше по-ранната идея за криптиране само на SNI; ECH защитава повече от ClientHello, включително SNI и други чувствителни параметри.

Какво ECH не крие

ECH не е пълна поверителност. DNS заявките могат да разкрият домейни, ако не се използва шифрован DNS. IP адресите остават видими за маршрутизиране. Времето и обемът на трафика все още могат да предоставят улики. Акаунтите, в които сте влезли, бисквитките, пръстовите отпечатъци на браузъра и поведението на приложението все още могат да идентифицират или проследяват потребителите. ECH работи само когато браузърът, DNS пътят и целевата услуга го поддържат.

Защо има значение за съпротивата срещу цензурата

SNI филтрирането стана полезно за цензорите, защото беше прецизно. Ако името на хоста беше видимо, филтър може да насочи домейн, без да блокира всеки сайт на същия IP адрес. ECH може да направи този пряк път по-малко надежден, когато се поддържа напълно. Все пак не побеждава цензурата сама по себе си. Мрежите могат да използват DNS блокиране, IP блокиране, контроли на крайни точки, анализ на трафика или директно блокиране на трафик, свързан с ECH.

Където използването на VPN е подходящо

За читателите на VPN Satelites ECH и VPN използват отговор на различни части от проблема с поверителността. ECH намалява излагането на име на хост при поддържани HTTPS ръкостискания. VPN променя маршрута на локалния трафик, като изпраща трафик през криптиран тунел към VPN сървър. С VPN Unlimited от KeepSolid, локалната Wi-Fi мрежа или ISP обикновено трябва да виждат VPN връзка, а не отделни директни връзки към всеки сайт.

VPN може да бъде полезен за обществени Wi-Fi, хотелски мрежи, мрежи в кампуса, споделени апартаменти и други мрежи, които не контролирате. Това не ви прави анонимни за уебсайтове, където влизате, премахвате бисквитки, гарантирате достъп до всяка услуга, решавате дали даден уебсайт поддържа ECH или замествате хигиената на браузъра и информираността за местното законодателство.

Практически контролен списък

Поддържайте браузъра си актуален

Съвременните браузъри е по-вероятно да включват по-нови подобрения на поверителността на TLS, въпреки че поддръжката варира според платформата и настройките.

Използвайте HTTPS, но разбирайте метаданните

HTTPS защитава съдържанието. Поверителността на метаданните е свързана, но отделна, и SNI беше една от пропуските, които ECH трябваше да намали.

Третирайте шифрования DNS като част от картината

ECH често зависи от DNS записи. Ако DNS е блокиран, модифициран или видим в обикновен текст, част от предимството на поверителността може да бъде отслабено.

Използвайте VPN в мрежи, на които нямате доверие

VPN е най-подходящ, когато основната грижа е локалната мрежа. Може да намали директната видимост за тази мрежа, но е един слой, а не пълно решение за поверителност.

Подгответе се преди пътуване

Инсталирайте и тествайте инструменти за поверителност, преди да сте в ограничителна мрежа. Проверете местните правила, защото тази статия е техническо обучение, а не правен съвет.

ЧЗВ

Encrypted Client Hello същото ли е като VPN?

Не. ECH е TLS механизъм за поверителност за поддържани HTTPS връзки. VPN насочва трафика на устройството през криптиран тунел към VPN сървър.

ECH спира ли всички SNI филтри?

Не. Може да намали полезността на базираното на SNI филтриране, когато се поддържа, но мрежите могат да използват други методи за филтриране.

Защо SNI беше видим, ако HTTPS е шифрован?

Сървърът трябваше да знае кой сертификат да представи, преди шифрованата сесия да бъде напълно установена.

Долната линия

ECH защитава част от уеб метаданни, които са останали изложени твърде дълго. Практическият урок е поверителност на слоеве: HTTPS защитава съдържанието, ECH помага за защитата на ръкостискането, шифрованият DNS намалява изтичането на DNS, а VPN намалява това, което локалната мрежа вижда за маршрута на трафика.