Encrypted Client Hello ja SNI filtering: mitä yksityisyydestä välittävien VPN-käyttäjien tulisi tietää

Salattu asiakas Hello- ja SNI-suodatus: mitä yksityisyystietoisten VPN-käyttäjien tulisi tietää

HTTPS suojaa sivun sisältöä, mutta se ei ole aina piilottanut sivuston nimeä, jota selain yrittää tavoittaa. Tällä aukolla on merkitystä julkisissa Wi-Fi-verkoissa, koulussa, hotellissa, työpaikalla ja rajoittavissa verkoissa, joissa pääsy voidaan suodattaa yhteyden metatietojen avulla.

Salattu Client Hello eli ECH vähentää altistumista. Se suojaa TLS ClientHellon arkaluonteisia osia, mukaan lukien isäntänimi, joka oli aiemmin näkyvissä palvelimen nimen ilmaisussa. ECH ei ole VPN-ominaisuus, se ei tee käyttäjistä anonyymejä eikä takaa pääsyä. Se sulkee yhden tärkeän metadata-aukon, kun taas VPN:t, salattu DNS, selainasetukset ja huolelliset tilitottumukset ovat erillisiä kerroksia.

HTTPS Privacy Gap: SNI

Selain etsii yleensä verkkotunnuksen DNS:n kautta ja aloittaa sitten TLS-kättelyn. TLS auttaa salaamaan sivun sisällön, salasanat, viestit ja tiedostot. Monien vuosien ajan isäntänimi tuossa kädenpuristuksessa pysyi näkyvissä nimellä SNI. SNI on olemassa, koska monet verkkosivustot jakavat yhden IP-osoitteen ja palvelimen on tiedettävä, mikä varmenne esittää.

Näkyvä TLS SNI -arvo voi paljastaa, millä verkkotunnuksella laite yrittää käydä, vaikka sivun sisältö pysyisi salattuna.

Mitä SNI-suodatus tekee

SNI-suodatus tarkoittaa HTTPS-yhteyksien sallimista, estämistä tai keskeyttämistä varhaisessa TLS-kättelyssä näkyvän isäntänimen perusteella. Verkko-operaattori voi tarkastaa SNI:n, verrata sitä luetteloon ja nollata tai estää yhteyden purkamatta koko HTTPS-istunnon salausta. Käyttäjille tulos voi näyttää epämääräiseltä yhteyshäiriöltä.

Mitä Encrypted Client Hello muuttaa

Encrypted Client Hello salaa arkaluontoisen sisäisen ClientHellon palvelimen julkisella avaimella. Selain lähettää vähemmän paljastavan ulkoisen ClientHellon ja salatun sisäisen ClientHellon, joita vain tarkoitettu palvelinpuolen infrastruktuuri voi lukea. Tarkkailija saattaa nähdä yhteyden isännöintiinfrastruktuuriin, mutta hänen ei pitäisi nähdä suoraan suojattua isäntänimeä.

Se on salatun asiakasohjelman käytännöllinen arvo: se vähentää suoria isäntänimien vuotoja tuettujen TLS-kättelyjen aikana. Se selittää myös siirtymisen salatun SNI:n ulkopuolelle. Salattu SNI oli aikaisempi ajatus vain SNI:n salauksesta; ECH suojaa enemmän ClientHelloa, mukaan lukien SNI:t ja muut herkät parametrit.

Mitä ECH ei piilota

ECH ei ole täydellistä yksityisyyttä. DNS-kyselyt voivat paljastaa verkkotunnuksia, jos salattua DNS:ää ei käytetä. IP-osoitteet pysyvät näkyvissä reititystä varten. Liikenteen ajoitus ja määrä voivat silti antaa vihjeitä. Sisäänkirjautuneet tilit, evästeet, selaimen sormenjäljet ​​ja sovellusten toiminta voivat silti tunnistaa tai seurata käyttäjiä. ECH toimii vain, kun selain, DNS-polku ja kohdepalvelu tukevat sitä.

Miksi sensuurin vastustamiselle on merkitystä

SNI-suodatuksesta tuli sensoreille hyödyllinen, koska se oli tarkka. Jos isäntänimi oli näkyvissä, suodatin saattoi kohdistaa verkkotunnukseen estämällä jokaista sivustoa samalla IP-osoitteella. ECH voi tehdä tästä pikakuvakkeesta vähemmän luotettavan, kun se on täysin tuettu. Se ei kuitenkaan voita sensuuria yksinään. Verkot voivat käyttää DNS-estoa, IP-estoa, päätepisteiden hallintaa, liikenneanalyysiä tai suoraa ECH:hen liittyvän liikenteen estoa.

Missä VPN-käyttö sopii

VPN-satelliittien lukijoille ECH ja VPN vastaavat tietosuojaongelman eri osiin. ECH vähentää isäntänimen näkyvyyttä tuetuissa HTTPS-kättelyissä. VPN muuttaa paikallisen liikenteen reittiä lähettämällä liikennettä salatun tunnelin kautta VPN-palvelimelle. VPN Unlimited by KeepSolidin avulla paikallisen Wi-Fi-verkon tai Internet-palveluntarjoajan pitäisi yleensä nähdä VPN-yhteys erillisten suorien yhteyksien sijaan jokaiseen sivustoon.

VPN voi olla hyödyllinen julkisissa Wi-Fi-verkoissa, hotelliverkoissa, kampusverkoissa, jaetuissa huoneistoissa ja muissa verkoissa, joita et hallitse. Se ei tee sinusta anonyymiä verkkosivustoille, joille kirjaudut sisään, poista evästeet, takaa pääsyn kaikkiin palveluihin, päätä, tukeeko verkkosivusto ECH:ta, tai korvaa selainhygieniaa ja paikallista lakitietoisuutta.

Käytännön tarkistuslista

Pidä selaimesi ajan tasalla

Nykyaikaiset selaimet sisältävät todennäköisemmin uudempia TLS-tietosuojaparannuksia, vaikka tuki vaihtelee alustan ja asetusten mukaan.

Käytä HTTPS:ää, mutta ymmärrä metatiedot

HTTPS suojaa sisältöä. Metatietojen yksityisyys liittyy toisiinsa, mutta erillinen, ja SNI oli yksi aukoista, joita ECH:n on tarkoitus kaventaa.

Käsittele salattua DNS:ää osana kuvaa

ECH riippuu usein DNS-tietueista. Jos DNS on estetty, muokattu tai näkyvissä selkeänä tekstinä, osa yksityisyyden eduista saattaa heikentyä.

Käytä VPN:ää verkoissa, joihin et luota

VPN on olennaisin, kun paikallinen verkko on tärkein huolenaihe. Se voi vähentää kyseisen verkon suoraa näkyvyyttä, mutta se on yksi kerros, ei täydellinen yksityisyysratkaisu.

Valmistaudu ennen matkaa

Asenna ja testaa tietosuojatyökaluja ennen kuin olet rajoittavassa verkossa. Tarkista paikalliset säännöt, koska tämä artikkeli on teknistä koulutusta eikä oikeudellista neuvontaa.

UKK

Onko Encrypted Client Hello sama kuin VPN?

Ei. ECH on TLS-tietosuojamekanismi tuetuille HTTPS-yhteyksille. VPN reitittää laiteliikenteen salatun tunnelin kautta VPN-palvelimelle.

Lopettaako ECH kaiken SNI-suodatuksen?

Ei. Se voi vähentää SNI-pohjaisen suodatuksen hyödyllisyyttä, kun sitä tuetaan, mutta verkot voivat käyttää muita suodatusmenetelmiä.

Miksi SNI oli näkyvissä, jos HTTPS on salattu?

Palvelimen oli tiedettävä, mikä varmenne esitettävä, ennen kuin salattu istunto oli täysin muodostettu.

Bottom Line

ECH suojaa verkkometatiedon osaa, joka pysyi esillä liian kauan. Käytännön oppitunti on kerrostettu yksityisyys: HTTPS suojaa sisältöä, ECH suojaa kättelyä, salattu DNS vähentää DNS-vuotoja ja VPN vähentää sitä, mitä paikallinen verkko näkee liikennereitistä.