Encrypted Client Hello a SNI Filtering: Co by měli vědět uživatelé VPN s ohledem na soukromí
HTTPS chrání obsah stránky, ale ne vždy skryl název webu, na který se prohlížeč snaží dostat. Tato mezera je důležitá u veřejných Wi-Fi, školy, hotelu, pracoviště a restriktivních sítí, kde lze přístup filtrovat prostřednictvím metadat připojení.
Encrypted Client Hello, neboli ECH, tuto expozici SNIžuje. Chrání citlivé části TLS ClientHello, včetně názvu hostitele, který býval viditelný prostřednictvím označení názvu serveru. ECH není funkce VPN, nedělá uživatele anonymními a nezaručuje přístup. Uzavře jednu důležitou mezeru v metadatECH, zatímco VPN, šifrované DNS, nastavení prohlížeče a pečlivé návyky účtů zůstávají samostatnými vrstvami.
The HTTPS Privacy Gap: SNI
Prohlížeč obvykle vyhledá doménu prostřednictvím DNS a poté spustí TLS handshake. TLS pomáhá šifrovat obsah stránky, hesla, zprávy a soubory. Po mnoho let bylo jméno hostitele v tomto podání ruky viditelné jako SNI. SNI existuje, protože mnoho webových stránek sdílí jednu IP adresu a server potřebuje vědět, který certifikát má předložit.
Tato viditelná hodnota TLS SNI může odhalit, kterou doménu se zařízení pokouší navštívit, i když obsah stránky zůstane zašifrován.
Co dělá filtrování SNI
Filtrování SNI znamená povolení, blokování nebo přerušování připojení HTTPS na základě názvu hostitele viditelného v počátečním TLS handshake. Operátor sítě může zkontrolovat SNI, porovnat jej se seznamem a resetovat nebo zablokovat připojení bez dešifrování celé relace HTTPS. Pro uživatele může výsledek vypadat jako nejasné selhání připojení.
Co změní šifrovaný klient Hello
Encrypted Client Hello zašifruje citlivý vnitřní ClientHello pomocí veřejného klíče serveru. Prohlížeč odešle méně odhalující vnější ClientHello a zašifrované vnitřní ClientHello, které může číst pouze zamýšlená infrastruktura na straně serveru. Pozorovatel může vidět připojení k hostitelské infrastruktuře, ale neměl by přímo vidět chráněný název hostitele.
To je praktická hodnota zašifrovaného klienta hello: SNIžuje přímý únik názvu hostitele během podporovaných handshaků TLS. Vysvětluje také posun za šifrované SNI. Šifrované SNI byla dřívější myšlenka šifrovat pouze SNI; ECH chrání více ClientHello, včetně SNI a dalších citlivých parametrů.
Co ECH neskrývá
ECH není úplné soukromí. Dotazy DNS mohou odhalit domény, pokud není použit šifrovaný DNS. IP adresy zůstávají viditelné pro směrování. Napovědět může načasování a objem dopravy. Přihlášené účty, soubory cookie, otisky prstů prohlížeče a chování aplikací mohou stále identifikovat nebo sledovat uživatele. ECH funguje pouze v případě, že jej podporuje prohlížeč, cesta DNS a cílová služba.
Proč záleží na odporu proti cenzuře
Filtrování SNI se stalo cenzorům užitečné, protože bylo přesné. Pokud byl název hostitele viditelný, filtr by mohl cílit na doménu, aniž by blokoval všECHny stránky na stejné IP adrese. ECH může učinit tuto zkratku méně spolehlivou, když je plně podporována. Přesto neporazí cenzuru sama o sobě. Sítě mohou využívat blokování DNS, blokování IP, řízení koncových bodů, analýzu provozu nebo přímé blokování provozu souvisejícího s ECH.
Kde se hodí použití VPN
Pro čtečky VPN Satelites používají ECH a VPN řešení různých částí problému ochrany osobních údajů. ECH SNIžuje vystavení názvu hostitele v podporovaných handshake HTTPS. VPN mění trasu místního provozu odesláním provozu přes šifrovaný tunel na server VPN. S VPN Unlimited od KeepSolid by místní síť Wi-Fi nebo ISP obecně měli vidět připojení VPN spíše než samostatná přímá připojení ke každému webu.
VPN může být užitečná ve veřejných Wi-Fi, hotelových sítích, univerzitních sítích, sdílených bytECH a dalších sítích, které neovládáte. Nečiní vás anonymními pro webové stránky, na kterých se přihlašujete, odstraňujete soubory cookie, zaručujete přístup ke každé službě, rozhodujete se, zda webové stránky podporují ECH, ani nenahrazuje hygienu prohlížeče a povědomí o místních zákonECH.
Praktický kontrolní seznam
Udržujte svůj prohlížeč aktuální
U moderních prohlížečů je pravděpodobnější, že budou obsahovat novější vylepšení ochrany soukromí TLS, i když podpora se liší podle platformy a nastavení.
Používejte HTTPS, ale rozumějte metadatům
HTTPS chrání obsah. Soukromí metadat souvisí, ale je oddělené, a SNI bylo jednou z mezer, kterou má ECH snížit.
Zašifrované DNS považujte za součást obrázku
ECH často závisí na záznamECH DNS. Pokud je DNS zablokováno, upraveno nebo viditelné v prostém textu, může být část výhod ochrany soukromí oslabena.
Používejte VPN v sítích, kterým nedůvěřujete
VPN je nejrelevantnější, když je hlavním problémem místní síť. Může snížit přímou viditelnost této sítě, ale jedná se o jednu vrstvu, nikoli o úplné řešení ochrany osobních údajů.
Připravte se před cestou
Nainstalujte a otestujte nástroje ochrany osobních údajů, než budete v omezující síti. Zkontrolujte místní pravidla, protože tento článek je tECHnickým vzděláváním, nikoli právním poradenstvím.
Nejčastější dotazy
Je šifrovaný klient Hello stejný jako VPN?
Ne. ECH je mECHanismus ochrany soukromí TLS pro podporovaná připojení HTTPS. VPN směruje provoz zařízení přes šifrovaný tunel na server VPN.
Zastaví ECH veškeré filtrování SNI?
Ne. Pokud je podporováno, může to snížit užitečnost filtrování založeného na SNI, ale sítě mohou používat jiné metody filtrování.
Proč bylo SNI viditelné, pokud je HTTPS šifrováno?
Server potřeboval vědět, který certifikát má předložit, než byla šifrovaná relace plně vytvořena.
Sečteno a podtrženo
ECH chrání část webových metadat, která zůstala vystavena příliš dlouho. Praktickou lekcí je vrstvené soukromí: HTTPS chrání obsah, ECH pomáhá chránit handshake, šifrovaný DNS SNIžuje únik DNS a VPN SNIžuje to, co místní síť vidí o dopravní trase.
