Encrypted Client Hello és SNI filtering: amit az adatvédelemre figyelő VPN-felhasználóknak tudniuk kell

Titkosított kliens Hello és SNI-szűrés: Amit az adatvédelmi tudatos VPN-felhasználóknak tudniuk kell

A HTTPS védi az oldal tartalmát, de nem mindig rejtette el a böngésző által elérni kívánt webhely nevét. Ez a hiányosság számít a nyilvános Wi-Fi-nél, az iskolában, a szállodában, a munkahelyen és a korlátozó hálózatokban, ahol a hozzáférés a kapcsolati metaadatokon keresztül szűrhető.

A titkosított kliens Hello vagy az ECH csökkenti ezt a kitettséget. Megvédi a TLS ClientHello érzékeny részeit, beleértve azt a gazdagépnevet, amely korábban a kiszolgálónév-jelzésen keresztül volt látható. Az ECH nem VPN szolgáltatás, nem teszi névtelenné a felhasználókat, és nem garantálja a hozzáférést. Bezár egy fontos metaadat rést, miközben a VPN-ek, a titkosított DNS, a böngészőbeállítások és a gondos fiókhasználati szokások külön rétegek maradnak.

A HTTPS adatvédelmi hiányossága: SNI

A böngésző általában DNS-en keresztül keres egy tartományt, majd elindít egy TLS-kézfogást. A TLS segít titkosítani az oldal tartalmát, jelszavait, üzeneteit és fájljait. Sok éven át a kézfogásban szereplő gazdagépnév SNI néven maradt látható. Az SNI azért létezik, mert sok webhely egy IP-címen osztozik, és a szervernek tudnia kell, hogy melyik tanúsítványt kell bemutatnia.

Ez a látható TLS SNI érték felfedheti, hogy az eszköz melyik domaint próbálja meglátogatni, még akkor is, ha az oldal tartalma titkosítva marad.

Mit tesz az SNI-szűrés

Az SNI-szűrés a HTTPS-kapcsolatok engedélyezését, blokkolását vagy megszakítását jelenti a korai TLS-kézfogásban látható gazdagépnév alapján. A hálózat üzemeltetője megvizsgálhatja az SNI-t, összehasonlíthatja azt egy listával, és alaphelyzetbe állíthatja vagy blokkolhatja a kapcsolatot a teljes HTTPS-munkamenet visszafejtése nélkül. A felhasználók számára az eredmény homályos kapcsolati hibának tűnhet.

Mit változtat a titkosított kliens Hello

Titkosított Client Hello titkosítja az érzékeny belső ClientHello-t egy szerver nyilvános kulccsal. A böngésző egy kevésbé feltáró külső ClientHello-t és egy titkosított belső ClientHello-t küld, amelyeket csak a tervezett szerveroldali infrastruktúra tud olvaSNI. A megfigyelő láthat kapcsolatot a tárhely infrastruktúrával, de nem láthatja közvetlenül a védett gazdagépnevet.

Ez a titkosított kliens hello gyakorlati értéke: csökkenti a közvetlen gazdagépnév-szivárgást a támogatott TLS-kézfogások során. Ez megmagyarázza a titkosított SNI-n túlmutató lépést is. A titkosított SNI korábban csak az SNI titkosításának ötlete volt; Az ECH több ClientHello-t véd, beleértve az SNI-t és más érzékeny paramétereket.

Amit az ECH nem rejt

Az ECH nem teljes körű magánélet. A DNS-lekérdezések felfedhetik a tartományokat, ha nem használnak titkosított DNS-t. Az IP-címek láthatóak maradnak az útválasztáshoz. A forgalom időzítése és mennyisége továbbra is támpontokat adhat. A bejelentkezett fiókok, a cookie-k, a böngésző ujjlenyomatai és az alkalmazások viselkedése továbbra is képes azonosítani vagy nyomon követni a felhasználókat. Az ECH csak akkor működik, ha a böngésző, a DNS-útvonal és a célszolgáltatás támogatja.

Miért fontos a cenzúrával szembeni ellenállás?

Az SNI-szűrés a cenzorok számára hasznossá vált, mert pontos volt. Ha a gazdagépnév látható volt, a szűrő megcélozhat egy tartományt anélkül, hogy blokkolna minden webhelyet ugyanazon az IP-címen. Az ECH kevésbé megbízhatóvá teheti ezt a parancsikont, ha teljes mértékben támogatott. Ennek ellenére önmagában nem győzi le a cenzúrát. A hálózatok DNS-blokkolást, IP-blokkolást, végpont-vezérlést, forgalomelemzést vagy az ECH-val kapcsolatos forgalom közvetlen blokkolását használhatják.

Ahol a VPN használat illik

A VPN Satelites olvasói számára az ECH és a VPN az adatvédelmi probléma különböző részeire válaszol. Az ECH csökkenti a gazdagépnév megjelenését a támogatott HTTPS-kézfogásokban. A VPN úgy változtatja meg a helyi forgalmi útvonalat, hogy a forgalmat titkosított alagúton keresztül egy VPN-kiszolgálóra küldi. A VPN Unlimited by KeepSolid használatával a helyi Wi-Fi hálózatnak vagy internetszolgáltatónak általában VPN-kapcsolatot kell látnia, nem pedig különálló közvetlen kapcsolatokat minden webhelyhez.

A VPN hasznos lehet nyilvános Wi-Fi-n, szállodai hálózatokon, egyetemi hálózatokon, megosztott apartmanokban és más olyan hálózatokon, amelyeket nem Ön irányít. Nem teszi névtelenné azokat a webhelyeket, amelyekre bejelentkezik, nem távolítja el a cookie-kat, nem garantál minden szolgáltatáshoz való hozzáférést, nem dönti el, hogy egy webhely támogatja-e az ECH-t, és nem helyettesíti a böngészőhigiéniát és a helyi törvények ismereteit.

Gyakorlati ellenőrzőlista

Tartsa naprakészen böngészőjét

A modern böngészők nagyobb valószínűséggel tartalmaznak újabb TLS adatvédelmi fejlesztéseket, bár a támogatás platformonként és beállításokonként eltérő.

Használjon HTTPS-t, de értse a metaadatokat

A HTTPS védi a tartalmat. A metaadatok védelme összefügg, de különálló, és az SNI volt az egyik hiányosság, amelyet az ECH-nak csökkentenie kellett.

A titkosított DNS-t a kép részeként kezelje

Az ECH gyakran a DNS-rekordoktól függ. Ha a DNS blokkolva van, módosítva van, vagy egyszerű szövegben látható, az adatvédelmi előny egy része gyengülhet.

Használjon VPN-t olyan hálózatokon, amelyekben nem bízik

A VPN akkor a leglényegesebb, ha a helyi hálózat a fő probléma. Csökkentheti az adott hálózat közvetlen láthatóságát, de ez egy réteg, nem egy teljes adatvédelmi megoldás.

Készüljön fel az utazás előtt

Telepítse és tesztelje az adatvédelmi eszközöket, mielőtt korlátozó hálózatra lépne. Nézze meg a helyi szabályokat, mert ez a cikk tECHnikai oktatásról és nem jogi tanácsadásról szól.

GYIK

Az Encrypted Client Hello ugyanaz, mint a VPN?

Nem. Az ECH egy TLS adatvédelmi mECHanizmus a támogatott HTTPS-kapcsolatokhoz. A VPN egy titkosított alagúton keresztül irányítja az eszközforgalmat egy VPN-kiszolgálóhoz.

Az ECH leállítja az összes SNI szűrést?

Nem. Ha támogatott, csökkentheti az SNI-alapú szűrés hasznosságát, de a hálózatok más szűrési módszereket is használhatnak.

Miért volt látható az SNI, ha a HTTPS titkosított?

A kiszolgálónak tudnia kellett, hogy melyik tanúsítványt kell bemutatnia, mielőtt a titkosított munkamenet teljesen létrejött.

A lényeg

Az ECH megvédi a webes metaadatok egy részét, amely túl sokáig volt elérhető. A gyakorlati lecke a réteges adatvédelem: a HTTPS védi a tartalmat, az ECH segít megvédeni a kézfogást, a titkosított DNS csökkenti a DNS-szivárgást, a VPN pedig azt, amit a helyi hálózat lát a forgalmi útvonalról.