Encrypted Client Hello i SNI filtering: što korisnici VPN-a kojima je važna privatnost trebaju znati

Encrypted Client Hello i SNI filtriranje: Što bi VPN koriSNIci koji vode računa o privatnosti trebali znati

HTTPS štiti sadržaj stranice, ali nije uvijek sakrio naziv web stranice do kojeg preglednik pokušava doći. Ta praznina je važna na javnim Wi-Fi mrežama, školama, hotelima, radnim mjestima i restriktivnim mrežama gdje se pristup može filtrirati putem metapodataka veze.

Encrypted Client Hello, ili ECH, smanjuje tu izloženost. Štiti osjetljive dijelove TLS ClientHello, uključujući naziv hosta koji je prije bio vidljiv kroz indikaciju naziva poslužitelja. ECH nije značajka VPN-a, ne čini koriSNIke anonimnima i ne jamči pristup. Zatvara jednu važnu prazninu u metapodacima dok VPN-ovi, šifrirani DNS, postavke preglednika i oprezne navike računa ostaju odvojeni slojevi.

Nedostatak privatnosti HTTPS-a: SNI

Preglednik obično traži domenu putem DNS-a i zatim pokreće TLS rukovanje. TLS pomaže šifrirati sadržaj stranice, lozinke, poruke i datoteke. Mnogo je godina ime hosta u tom rukovanju ostalo vidljivo kao SNI. SNI postoji jer mnoga web-mjesta dijele jednu IP adresu i poslužitelj mora znati koji certifikat predstaviti.

Ta vidljiva TLS SNI vrijednost može otkriti koju domenu uređaj pokušava posjetiti, čak i kada sadržaj stranice ostaje šifriran.

Što SNI filtriranje radi

SNI filtriranje znači dopuštanje, blokiranje ili prekidanje HTTPS veza na temelju imena glavnog računala vidljivog u ranom TLS rukovanju. Mrežni operater može pregledati SNI, usporediti ga s popisom i resetirati ili blokirati vezu bez dešifriranja cijele HTTPS sesije. KoriSNIcima rezultat može izgledati kao nejasna greška veze.

Što se mijenja kod šifriranog pozdrava klijenta

Encrypted Client Hello šifrira osjetljivi unutarnji ClientHello s javnim ključem poslužitelja. Preglednik šalje manje otkrivajući vanjski ClientHello i kriptirani unutarnji ClientHello koji može pročitati samo namijenjena infrastruktura na strani poslužitelja. Promatrač može vidjeti vezu s infrastrukturom hostinga, ali ne bi trebao izravno vidjeti zaštićeni naziv hosta.

To je praktična vrijednost šifriranog pozdrava klijenta: smanjuje izravno curenje imena glavnog računala tijekom podržanih TLS rukovanja. To također objašnjava korak dalje od šifriranog SNI-ja. Šifrirani SNI bila je ranija ideja šifriranja samo SNI-ja; ECH više štiti ClientHello, uključujući SNI i druge osjetljive parametre.

Što ECH ne skriva

ECH nije potpuna privatnost. DNS upiti mogu otkriti domene ako se ne koristi šifrirani DNS. IP adrese ostaju vidljive za usmjeravanje. Vrijeme i količina prometa još uvijek mogu dati tragove. Prijavljeni računi, kolačići, otisci prstiju preglednika i ponašanje aplikacije i dalje mogu identificirati ili pratiti koriSNIke. ECH radi samo ako ga preglednik, DNS put i odredišna usluga podržavaju.

Zašto je to važno za otpor cenzuri

SNI filtriranje postalo je korisno cenzorima jer je bilo precizno. Ako je ime glavnog računala vidljivo, filtar bi mogao ciljati domenu bez blokiranja svake stranice na istoj IP adresi. ECH može taj prečac učiniti manje pouzdanim kada je u potpunosti podržan. Ipak, ne pobjeđuje cenzuru sam po sebi. Mreže mogu koristiti DNS blokiranje, IP blokiranje, kontrole krajnjih točaka, analizu prometa ili izravno blokiranje prometa povezanog s ECH-om.

Tamo gdje VPN pristaje

Za čitatelje VPN satelita, ECH i VPN koriste različite dijelove problema privatnosti. ECH smanjuje izloženost imena hosta u podržanim HTTPS rukovanjima. VPN mijenja rutu lokalnog prometa slanjem prometa kroz šifrirani tunel na VPN poslužitelj. Uz VPN Unlimited tvrtke KeepSolid, lokalna Wi-Fi mreža ili ISP općenito bi trebali vidjeti VPN vezu, a ne zasebne izravne veze sa svakim mjestom.

VPN može biti koristan na javnoj Wi-Fi mreži, hotelskim mrežama, mrežama kampusa, zajedničkim stanovima i drugim mrežama koje ne kontrolirate. Ne čini vas anonimnim za web-mjesta na koja se prijavljujete, ne uklanjate kolačiće, ne jamčite pristup svakoj usluzi, ne odlučujete podržava li web-mjesto ECH ili zamjenjuje higijenu preglednika i svijest o lokalnim zakonima.

Praktični kontrolni popis

Redovno ažurirajte svoj preglednik

Vjerojatnije je da će moderni preglednici uključiti novija poboljšanja privatnosti TLS-a, iako podrška ovisi o platformi i postavkama.

Koristite HTTPS, ali razumite metapodatke

HTTPS štiti sadržaj. Privatnost metapodataka je povezana, ali odvojena, a SNI je bio jedan od nedostataka koje ECH treba smanjiti.

Tretirajte šifrirani DNS kao dio slike

ECH često ovisi o DNS zapisima. Ako je DNS blokiran, modificiran ili vidljiv u otvorenom tekstu, dio prednosti privatnosti može biti oslabljen.

Koristite VPN na mrežama u koje ne vjerujete

VPN je najrelevantniji kada je lokalna mreža glavna briga. Može smanjiti izravnu vidljivost za tu mrežu, ali to je jedan sloj, a ne potpuno rješenje privatnosti.

Pripremite se prije putovanja

Instalirajte i testirajte alate za privatnost prije nego što budete na restriktivnoj mreži. Provjerite lokalna pravila jer je ovaj članak tehničko obrazovanje, a ne pravni savjet.

FAQ

Je li Encrypted Client Hello isto što i VPN?

Ne. ECH je TLS mehanizam privatnosti za podržane HTTPS veze. VPN usmjerava promet uređaja kroz šifrirani tunel do VPN poslužitelja.

Zaustavlja li ECH sve SNI filtriranje?

Ne. Može smanjiti korisnost filtriranja temeljenog na SNI-u kada je podržano, ali mreže mogu koristiti druge metode filtriranja.

Zašto je SNI bio vidljiv ako je HTTPS šifriran?

Poslužitelj je trebao znati koji certifikat predstaviti prije nego što je šifrirana sesija u potpunosti uspostavljena.

Suština

ECH štiti dio web metapodataka koji je predugo ostao izložen. Praktična lekcija je slojevita privatnost: HTTPS štiti sadržaj, ECH pomaže u zaštiti rukovanja, kriptirani DNS smanjuje curenje DNS-a, a VPN smanjuje ono što lokalna mreža vidi o ruti prometa.