Encrypted Client Hello و فیلتر SNI: کاربران حساس به حریم خصوصی VPN چه باید بدانند

سرویس گیرنده رمزگذاری شده سلام و فیلتر SNI: آنچه که کاربران VPN آگاه از حریم خصوصی باید بدانند

HTTPS از محتوای صفحه محافظت می کند، اما همیشه نام سایتی را که یک مرورگر سعی می کند به آن دسترسی پیدا کند، پنهان نکرده است. این شکاف در Wi-Fi عمومی، مدرسه، هتل، محل کار، و شبکه‌های محدودکننده که دسترسی را می‌توان از طریق ابرداده اتصال فیلتر کرد، اهمیت دارد.

Client Hello رمزگذاری شده یا ECH این نوردهی را کاهش می دهد. از قسمت های حساس TLS ClientHello محافظت می کند، از جمله نام میزبانی که قبلاً از طریق نشان دادن نام سرور قابل مشاهده بود. ECH یک ویژگی VPN نیست، کاربران را ناشناس نمی کند و دسترسی را تضمین نمی کند. این یک شکاف مهم ابرداده را می بندد در حالی که VPN ها، DNS رمزگذاری شده، تنظیمات مرورگر و عادت های حساب کاربری دقیق لایه های جداگانه باقی می مانند.

شکاف حریم خصوصی HTTPS: SNI

یک مرورگر معمولاً یک دامنه را از طریق DNS جستجو می کند و سپس یک دست دادن TLS را شروع می کند. TLS به رمزگذاری محتوای صفحه، گذرواژه‌ها، پیام‌ها و فایل‌ها کمک می‌کند. برای سال‌ها، نام میزبان در آن دست دادن به‌عنوان SNI قابل مشاهده بود. SNI وجود دارد زیرا بسیاری از وب سایت ها یک آدرس IP را به اشتراک می گذارند و سرور باید بداند کدام گواهی را ارائه دهد.

این مقدار TLS SNI قابل مشاهده می‌تواند نشان دهد که دستگاه در تلاش است از کدام دامنه بازدید کند، حتی زمانی که محتوای صفحه رمزگذاری شده باقی بماند.

فیلتر SNI چه می کند

فیلتر SNI به معنای اجازه دادن، مسدود کردن یا قطع کردن اتصالات HTTPS بر اساس نام میزبان قابل مشاهده در دست دادن اولیه TLS است. یک اپراتور شبکه می تواند SNI را بررسی کند، آن را با یک لیست مقایسه کند، و بدون رمزگشایی جلسه کامل HTTPS، اتصال را بازنشانی یا مسدود کند. برای کاربران، نتیجه ممکن است مانند یک شکست اتصال مبهم به نظر برسد.

چه تغییری در کلاینت رمزگذاری شده Hello

Client Hello رمزگذاری شده ClientHello داخلی حساس را با یک کلید عمومی سرور رمزگذاری می کند. مرورگر یک ClientHello بیرونی کمتر آشکار و یک ClientHello داخلی رمزگذاری شده ارسال می کند که فقط زیرساخت سمت سرور مورد نظر می تواند آن را بخواند. ناظر ممکن است اتصال به زیرساخت میزبانی را ببیند، اما نباید مستقیماً نام میزبان محافظت شده را ببیند.

این ارزش عملی سرویس گیرنده رمزگذاری شده hello است: نشت مستقیم نام میزبان را در طول دست دادن های TLS پشتیبانی شده کاهش می دهد. همچنین حرکت فراتر از SNI رمزگذاری شده را توضیح می دهد. SNI رمزگذاری شده ایده قبلی رمزگذاری فقط SNI بود. ECH بیشتر از ClientHello از جمله SNI و سایر پارامترهای حساس محافظت می کند.

آنچه ECH پنهان نمی کند

ECH یک حریم خصوصی کامل نیست. در صورت عدم استفاده از DNS رمزگذاری شده، پرس و جوهای DNS می توانند دامنه ها را آشکار کنند. آدرس های IP برای مسیریابی قابل مشاهده باقی می مانند. زمان بندی و حجم ترافیک همچنان می تواند سرنخ هایی را ارائه دهد. حساب‌های وارد شده، کوکی‌ها، اثر انگشت مرورگر و رفتار برنامه همچنان می‌توانند کاربران را شناسایی یا ردیابی کنند. ECH فقط زمانی کار می کند که مرورگر، مسیر DNS و سرویس مقصد از آن پشتیبانی کنند.

چرا برای مقاومت در برابر سانسور مهم است

فیلتر SNI برای سانسورها مفید بود زیرا دقیق بود. اگر نام میزبان قابل مشاهده بود، یک فیلتر می تواند یک دامنه را بدون مسدود کردن هر سایتی در همان آدرس IP مورد هدف قرار دهد. ECH می تواند آن میانبر را زمانی که به طور کامل پشتیبانی می شود کمتر قابل اعتماد کند. با این حال، به خودی خود سانسور را شکست نمی دهد. شبکه‌ها ممکن است از مسدود کردن DNS، مسدود کردن IP، کنترل‌های نقطه پایانی، تجزیه و تحلیل ترافیک یا مسدود کردن مستقیم ترافیک مرتبط با ECH استفاده کنند.

جایی که استفاده از VPN مناسب است

برای خوانندگان VPN ماهواره ای، استفاده از ECH و VPN به بخش های مختلف مشکل حریم خصوصی پاسخ می دهد. ECH قرار گرفتن در معرض نام میزبان را در دست دادن های HTTPS پشتیبانی شده کاهش می دهد. VPN مسیر ترافیک محلی را با ارسال ترافیک از طریق یک تونل رمزگذاری شده به سرور VPN تغییر می دهد. با VPN Unlimited توسط KeepSolid، شبکه Wi-Fi محلی یا ISP معمولاً باید به جای اتصالات مستقیم جداگانه به هر سایت، یک اتصال VPN ببیند.

VPN می‌تواند در Wi-Fi عمومی، شبکه‌های هتل، شبکه‌های دانشگاه، آپارتمان‌های مشترک و سایر شبکه‌هایی که کنترل نمی‌کنید مفید باشد. این شما را برای وب‌سایت‌هایی که در آن وارد می‌شوید، حذف کوکی‌ها، تضمین دسترسی به هر سرویس، تصمیم‌گیری در مورد اینکه آیا یک وب‌سایت از ECH پشتیبانی می‌کند یا جایگزین بهداشت مرورگر و آگاهی از قوانین محلی، ناشناس نمی‌سازد.

چک لیست عملی

مرورگر خود را به روز نگه دارید

مرورگرهای مدرن به احتمال زیاد بهبودهای حریم خصوصی TLS جدیدتری را شامل می‌شوند، اگرچه پشتیبانی بسته به پلتفرم و تنظیمات متفاوت است.

از HTTPS استفاده کنید، اما متادیتا را درک کنید

HTTPS از محتوا محافظت می کند. حریم خصوصی ابرداده مرتبط است اما جدا است و SNI یکی از شکاف هایی است که ECH قرار است کاهش دهد.

DNS رمزگذاری شده را به عنوان بخشی از تصویر در نظر بگیرید

ECH اغلب به رکوردهای DNS بستگی دارد. اگر DNS مسدود، اصلاح یا در متن ساده قابل مشاهده باشد، بخشی از مزایای حریم خصوصی ممکن است ضعیف شود.

در شبکه هایی که به آنها اعتماد ندارید از VPN استفاده کنید

زمانی که شبکه محلی دغدغه اصلی باشد، یک VPN بیشتر مرتبط است. می تواند دید مستقیم آن شبکه را کاهش دهد، اما یک لایه است، نه یک راه حل کامل برای حفظ حریم خصوصی.

قبل از سفر آماده شوید

قبل از اینکه در یک شبکه محدود کننده قرار بگیرید، ابزارهای حفظ حریم خصوصی را نصب و آزمایش کنید. قوانین محلی را بررسی کنید، زیرا این مقاله آموزش فنی است و مشاوره حقوقی نیست.

سوالات متداول

آیا کلاینت رمزگذاری شده Hello همان VPN است؟

خیر. ECH یک مکانیسم حفظ حریم خصوصی TLS برای اتصالات HTTPS پشتیبانی شده است. یک VPN ترافیک دستگاه را از طریق یک تونل رمزگذاری شده به یک سرور VPN هدایت می کند.

آیا ECH تمام فیلترهای SNI را متوقف می کند؟

خیر. در صورت پشتیبانی می‌تواند سودمندی فیلتر مبتنی بر SNI را کاهش دهد، اما شبکه‌ها می‌توانند از روش‌های دیگر فیلتر استفاده کنند.

اگر HTTPS رمزگذاری شده باشد، چرا SNI قابل مشاهده است؟

قبل از اینکه جلسه رمزگذاری شده به طور کامل ایجاد شود، سرور باید بداند کدام گواهی را ارائه کند.

خط آخر

ECH از یک تکه ابرداده وب که برای مدت طولانی در معرض دید باقی مانده است محافظت می کند. درس عملی حریم خصوصی لایه‌ای است: HTTPS از محتوا محافظت می‌کند، ECH به محافظت از دست دادن کمک می‌کند، DNS رمزگذاری‌شده نشت DNS را کاهش می‌دهد و VPN آنچه را که شبکه محلی در مورد مسیر ترافیک می‌بیند کاهش می‌دهد.