एन्क्रिप्टेड क्लाइंट हैलो और एसएनआई फ़िल्टरिंग: गोपनीयता के प्रति जागरूक वीपीएन उपयोगकर्ताओं को क्या पता होना चाहिए
HTTPS पृष्ठ सामग्री की सुरक्षा करता है, लेकिन यह हमेशा उस साइट के नाम को छिपा नहीं पाता जिस तक ब्राउज़र पहुंचने का प्रयास कर रहा है। यह अंतर सार्वजनिक वाई-फाई, स्कूल, होटल, कार्यस्थल और प्रतिबंधात्मक नेटवर्क पर मायने रखता है जहां कनेक्शन मेटाडेटा के माध्यम से पहुंच को फ़िल्टर किया जा सकता है।
एन्क्रिप्टेड क्लाइंट हैलो, या ईसीएच, उस एक्सपोज़र को कम करता है। यह टीएलएस क्लाइंटहेलो के संवेदनशील हिस्सों की सुरक्षा करता है, जिसमें होस्टनाम भी शामिल है जो सर्वर नाम संकेत के माध्यम से दिखाई देता था। ईसीएच एक वीपीएन सुविधा नहीं है, यह उपयोगकर्ताओं को गुमनाम नहीं बनाता है, और पहुंच की गारंटी नहीं देता है। यह एक महत्वपूर्ण मेटाडेटा अंतर को बंद कर देता है जबकि वीपीएन, एन्क्रिप्टेड डीएनएस, ब्राउज़र सेटिंग्स और सावधान खाता आदतें अलग-अलग परतें बनी रहती हैं।
HTTPS गोपनीयता अंतर: एसएनआई
एक ब्राउज़र आमतौर पर DNS के माध्यम से एक डोमेन खोजता है और फिर TLS हैंडशेक शुरू करता है। टीएलएस पेज सामग्री, पासवर्ड, संदेश और फ़ाइलों को एन्क्रिप्ट करने में मदद करता है। कई वर्षों तक, उस हैंडशेक में होस्टनाम SNI के रूप में दिखाई देता रहा। एसएनआई मौजूद है क्योंकि कई वेबसाइटें एक ही आईपी पता साझा करती हैं और सर्वर को यह जानना आवश्यक है कि कौन सा प्रमाणपत्र प्रस्तुत करना है।
वह दृश्यमान टीएलएस एसएनआई मान यह बता सकता है कि डिवाइस किस डोमेन पर जाने का प्रयास कर रहा है, तब भी जब पृष्ठ सामग्री एन्क्रिप्टेड रहती है।
एसएनआई फ़िल्टरिंग क्या करता है
एसएनआई फ़िल्टरिंग का अर्थ प्रारंभिक टीएलएस हैंडशेक में दिखाई देने वाले होस्टनाम के आधार पर HTTPS कनेक्शन को अनुमति देना, अवरुद्ध करना या बाधित करना है। एक नेटवर्क ऑपरेटर एसएनआई का निरीक्षण कर सकता है, एक सूची के साथ इसकी तुलना कर सकता है, और पूर्ण HTTPS सत्र को डिक्रिप्ट किए बिना कनेक्शन को रीसेट या ब्लॉक कर सकता है। उपयोगकर्ताओं के लिए, परिणाम अस्पष्ट कनेक्शन विफलता जैसा लग सकता है।
एन्क्रिप्टेड क्लाइंट हैलो क्या बदलता है
एन्क्रिप्टेड क्लाइंट हैलो एक सर्वर सार्वजनिक कुंजी के साथ संवेदनशील आंतरिक क्लाइंटहेलो को एन्क्रिप्ट करता है। ब्राउज़र एक कम खुलासा करने वाला बाहरी क्लाइंटहेलो और एक एन्क्रिप्टेड आंतरिक क्लाइंटहेलो भेजता है जिसे केवल इच्छित सर्वर-साइड इंफ्रास्ट्रक्चर ही पढ़ सकता है। पर्यवेक्षक होस्टिंग इंफ्रास्ट्रक्चर से कनेक्शन देख सकता है, लेकिन उसे सीधे संरक्षित होस्टनाम नहीं देखना चाहिए।
यह एन्क्रिप्टेड क्लाइंट हैलो का व्यावहारिक मूल्य है: यह समर्थित टीएलएस हैंडशेक के दौरान प्रत्यक्ष होस्टनाम रिसाव को कम करता है। यह एन्क्रिप्टेड एसएनआई से आगे बढ़ने की भी व्याख्या करता है। एन्क्रिप्टेड एसएनआई पहले केवल एसएनआई को एन्क्रिप्ट करने का विचार था; ईसीएच एसएनआई और अन्य संवेदनशील मापदंडों सहित क्लाइंटहेलो की अधिक सुरक्षा करता है।
ईसीएच क्या नहीं छुपाता
ECH पूर्ण गोपनीयता नहीं है. यदि एन्क्रिप्टेड DNS का उपयोग नहीं किया जाता है तो DNS क्वेरीज़ डोमेन को प्रकट कर सकती हैं। रूटिंग के लिए आईपी पते दृश्यमान रहते हैं। ट्रैफ़िक समय और मात्रा अभी भी सुराग प्रदान कर सकते हैं। लॉग-इन खाते, कुकीज़, ब्राउज़र फ़िंगरप्रिंट और ऐप व्यवहार अभी भी उपयोगकर्ताओं की पहचान या ट्रैक कर सकते हैं। ECH केवल तभी काम करता है जब ब्राउज़र, DNS पथ और गंतव्य सेवा इसका समर्थन करते हैं।
सेंसरशिप प्रतिरोध के लिए यह क्यों मायने रखता है
एसएनआई फ़िल्टरिंग सेंसर के लिए उपयोगी हो गई क्योंकि यह सटीक थी। यदि होस्टनाम दृश्यमान था, तो एक फ़िल्टर एक ही आईपी पते पर प्रत्येक साइट को अवरुद्ध किए बिना एक डोमेन को लक्षित कर सकता था। पूर्णतः समर्थित होने पर ECH उस शॉर्टकट को कम विश्वसनीय बना सकता है। फिर भी, यह अपने आप में सेंसरशिप को पराजित नहीं करता है। नेटवर्क डीएनएस ब्लॉकिंग, आईपी ब्लॉकिंग, एंडपॉइंट नियंत्रण, ट्रैफ़िक विश्लेषण, या ईसीएच-संबंधित ट्रैफ़िक को सीधे ब्लॉक करने का उपयोग कर सकते हैं।
जहां वीपीएन का उपयोग फिट बैठता है
वीपीएन सैटेलाइट पाठकों के लिए, ईसीएच और वीपीएन गोपनीयता समस्या के विभिन्न भागों का उत्तर देते हैं। ECH समर्थित HTTPS हैंडशेक में होस्टनाम एक्सपोज़र को कम करता है। एक वीपीएन एक एन्क्रिप्टेड सुरंग के माध्यम से वीपीएन सर्वर पर ट्रैफ़िक भेजकर स्थानीय ट्रैफ़िक मार्ग को बदल देता है। कीपसॉलिड द्वारा वीपीएन अनलिमिटेड के साथ, स्थानीय वाई-फाई नेटवर्क या आईएसपी को आम तौर पर हर साइट के लिए अलग-अलग सीधे कनेक्शन के बजाय एक वीपीएन कनेक्शन देखना चाहिए।
एक वीपीएन सार्वजनिक वाई-फाई, होटल नेटवर्क, कैंपस नेटवर्क, साझा अपार्टमेंट और अन्य नेटवर्क पर उपयोगी हो सकता है जिन्हें आप नियंत्रित नहीं करते हैं। यह आपको उन वेबसाइटों के लिए गुमनाम नहीं बनाता है जहां आप लॉग इन करते हैं, कुकीज़ हटाते हैं, हर सेवा तक पहुंच की गारंटी देते हैं, यह तय करते हैं कि कोई वेबसाइट ईसीएच का समर्थन करती है या नहीं, या ब्राउज़र स्वच्छता और स्थानीय-कानून जागरूकता को प्रतिस्थापित करती है।
प्रैक्टिकल चेकलिस्ट
अपने ब्राउज़र को अद्यतन रखें
आधुनिक ब्राउज़रों में नए टीएलएस गोपनीयता सुधारों को शामिल करने की अधिक संभावना है, हालांकि समर्थन प्लेटफ़ॉर्म और सेटिंग्स के अनुसार भिन्न होता है।
HTTPS का उपयोग करें, लेकिन मेटाडेटा को समझें
HTTPS सामग्री की सुरक्षा करता है. मेटाडेटा गोपनीयता संबंधित है लेकिन अलग है, और एसएनआई उन अंतरालों में से एक था जिसे ईसीएच को कम करना है।
एन्क्रिप्टेड डीएनएस को चित्र का हिस्सा मानें
ECH अक्सर DNS रिकॉर्ड पर निर्भर करता है। यदि DNS अवरुद्ध है, संशोधित है, या सादे टेक्स्ट में दिखाई देता है, तो गोपनीयता लाभ का हिस्सा कमजोर हो सकता है।
उन नेटवर्क पर वीपीएन का उपयोग करें जिन पर आपको भरोसा नहीं है
वीपीएन तब सबसे अधिक प्रासंगिक होता है जब स्थानीय नेटवर्क मुख्य चिंता का विषय हो। यह उस नेटवर्क के लिए प्रत्यक्ष दृश्यता को कम कर सकता है, लेकिन यह एक परत है, पूर्ण गोपनीयता समाधान नहीं।
यात्रा से पहले तैयारी करें
प्रतिबंधात्मक नेटवर्क पर होने से पहले गोपनीयता उपकरण स्थापित करें और परीक्षण करें। स्थानीय नियमों की जाँच करें, क्योंकि यह लेख तकनीकी शिक्षा है न कि कानूनी सलाह।
अक्सर पूछे जाने वाले प्रश्न
क्या एन्क्रिप्टेड क्लाइंट हेलो वीपीएन के समान है?
नहीं, ECH समर्थित HTTPS कनेक्शन के लिए एक TLS गोपनीयता तंत्र है। एक वीपीएन डिवाइस ट्रैफ़िक को एक एन्क्रिप्टेड सुरंग के माध्यम से एक वीपीएन सर्वर तक रूट करता है।
क्या ईसीएच सभी एसएनआई फ़िल्टरिंग बंद कर देता है?
नहीं, समर्थित होने पर यह एसएनआई-आधारित फ़िल्टरिंग की उपयोगिता को कम कर सकता है, लेकिन नेटवर्क अन्य फ़िल्टरिंग विधियों का उपयोग कर सकते हैं।
यदि HTTPS एन्क्रिप्टेड है तो SNI क्यों दिखाई दे रहा था?
एन्क्रिप्टेड सत्र पूरी तरह से स्थापित होने से पहले सर्वर को यह जानना आवश्यक था कि कौन सा प्रमाणपत्र प्रस्तुत करना है।
अंतिम पंक्ति
ECH वेब मेटाडेटा के एक टुकड़े की सुरक्षा करता है जो बहुत लंबे समय तक खुला रहता है। व्यावहारिक सबक स्तरित गोपनीयता है: HTTPS सामग्री की सुरक्षा करता है, ECH हैंडशेक की सुरक्षा में मदद करता है, एन्क्रिप्टेड DNS DNS रिसाव को कम करता है, और एक वीपीएन स्थानीय नेटवर्क को ट्रैफ़िक मार्ग के बारे में जो दिखता है उसे कम करता है।
