Encrypted Client Hello と SNI filtering:プライバシーを重視する VPN ユーザーが知るべきこと

暗号化された Client Hello と SNI フィルタリング: プライバシーを重視する VPN ユーザーが知っておくべきこと

HTTPS はページのコンテンツを保護しますが、ブラウザがアクセスしようとしているサイト名を常に隠しているわけではありません。このギャップは、公共 Wi-Fi、学校、ホテル、職場、および接続メタデータによってアクセスをフィルタリングできる制限的なネットワークにおいて重要です。

暗号化された Client Hello (ECH) は、その危険性を軽減します。これは、サーバー名表示を通じて表示されていたホスト名など、TLS ClientHello の機密部分を保護します。 ECH は VPN 機能ではなく、ユーザーを匿名にし、アクセスを保証しません。これにより、VPN、暗号化された DNS、ブラウザ設定、慎重なアカウントの習慣が別のレイヤーのままになる一方で、重要なメタデータのギャップが 1 つ解消されます。

HTTPS プライバシー ギャップ: SNI

通常、ブラウザは DNS を通じてドメインを検索し、TLS ハンドシェイクを開始します。 TLS は、ページのコンテンツ、パスワード、メッセージ、ファイルの暗号化に役立ちます。長年にわたり、ハンドシェイクのホスト名は SNI として表示されたままでした。 SNI が存在するのは、多くの Web サイトが 1 つの IP アドレスを共有しており、サーバーがどの証明書を提示するかを認識する必要があるためです。

ページのコンテンツが暗号化されたままの場合でも、目に見える TLS SNI 値により、デバイスがアクセスしようとしているドメインを明らかにできます。

SNI フィルタリングの機能

SNI フィルタリングとは、初期の TLS ハンドシェイクで表示されるホスト名に基づいて HTTPS 接続を許可、ブロック、または中断することを意味します。ネットワーク オペレータは、完全な HTTPS セッションを復号化することなく、SNI を検査してリストと比較し、接続をリセットまたはブロックできます。ユーザーにとって、結果は漠然とした接続失敗のように見えるかもしれません。

暗号化された Client Hello の変更点

暗号化された Client Hello は、機密の内部 ClientHello をサーバー公開キーで暗号化します。ブラウザーは、あまり公開されない外部 ClientHello と、目的のサーバー側インフラストラクチャのみが読み取ることができる暗号化された内部 ClientHello を送信します。オブザーバーはホスティング インフラストラクチャへの接続を確認できますが、保護されたホスト名を直接確認することはできません。

これが、暗号化された client hello の実際的な価値です。これにより、サポートされている TLS ハンドシェイク中の直接のホスト名の漏洩が軽減されます。また、暗号化された SNI を超えた動きについても説明します。暗号化された SNI は、SNI のみを暗号化するという以前のアイデアでした。 ECH は、SNI やその他の機密パラメータを含む、ClientHello のより多くの部分を保護します。

ECH が隠さないもの

ECH は完全なプライバシーではありません。暗号化された DNS が使用されていない場合、DNS クエリによってドメインが明らかにされる可能性があります。 IP アドレスはルーティング用に表示されたままになります。交通のタイミングと交通量は依然として手がかりとなる可能性があります。ログインしたアカウント、Cookie、ブラウザーの指紋、アプリの動作によって、ユーザーを特定したり追跡したりすることができます。 ECH は、ブラウザ、DNS パス、宛先サービスが ECH をサポートしている場合にのみ機能します。

検閲への抵抗がなぜ重要なのか

SNI フィルタリングは正確であるため、検閲官にとって有用になりました。ホスト名が表示されている場合、同じ IP アドレス上のすべてのサイトをブロックすることなく、フィルターでドメインをターゲットにすることができます。 ECH が完全にサポートされている場合、そのショートカットの信頼性が低下する可能性があります。それでも、それだけでは検閲を打ち破ることはできません。ネットワークでは、DNS ブロッキング、IP ブロッキング、エンドポイント制御、トラフィック分析、または ECH 関連トラフィックの直接ブロックを使用する場合があります。

VPN の使用が適している場所

VPN サテライトの読者の場合、ECH と VPN の使用により、プライバシー問題のさまざまな部分が解決されます。 ECH は、サポートされている HTTPS ハンドシェイクでのホスト名の露出を減らします。 VPN は、暗号化されたトンネルを通じてトラフィックを VPN サーバーに送信することにより、ローカル トラフィック ルートを変更します。 KeepSolid の VPN Unlimited を使用すると、ローカル Wi-Fi ネットワークまたは ISP は通常、すべてのサイトへの個別の直接接続ではなく、VPN 接続を認識する必要があります。

VPN は、公共 Wi-Fi、ホテル ネットワーク、キャンパス ネットワーク、共有アパート、その他管理対象外のネットワークで役立ちます。ログインする Web サイトに対して匿名になることはなく、Cookie を削除し、すべてのサービスへのアクセスを保証し、Web サイトが ECH をサポートするかどうかを決定することも、ブラウザーの衛生状態や現地の法律の認識を置き換えることもありません。

実践的なチェックリスト

ブラウザを最新の状態に保ちます

最新のブラウザには、新しい TLS プライバシーの改善が含まれる可能性が高くなりますが、サポートはプラットフォームや設定によって異なります。

HTTPS を使用しますが、メタデータを理解する

HTTPS はコンテンツを保護します。メタデータのプライバシーは関連していますが別のものであり、SNI は ECH が削減しようとしているギャップの 1 つでした。

暗号化された DNS を全体像の一部として扱う

ECH は多くの場合、DNS レコードに依存します。 DNS がブロックされたり、変更されたり、平文で表示されたりすると、プライバシーの利点の一部が弱まる可能性があります。

信頼できないネットワークで VPN を使用する

VPN は、ローカル ネットワークが主な関心事である場合に最も関連性があります。これにより、そのネットワークの直接的な可視性が低下する可能性がありますが、これは 1 つのレイヤーであり、完全なプライバシー ソリューションではありません。

旅行前に準備する

制限の厳しいネットワークに接続する前に、プライバシー ツールをインストールしてテストします。この記事は技術教育であり、法的アドバイスではないため、現地のルールを確認してください。

よくある質問

Encrypted Client Hello は VPN と同じですか?

いいえ。ECH は、サポートされている HTTPS 接続用の TLS プライバシー メカニズムです。 VPN は、暗号化されたトンネルを介してデバイスのトラフィックを VPN サーバーにルーティングします。

ECH はすべての SNI フィルタリングを停止しますか?

いいえ。サポートされている場合、SNI ベースのフィルタリングの有用性が低下する可能性がありますが、ネットワークは他のフィルタリング方法を使用できます。

HTTPS が暗号化されている場合に SNI が表示されるのはなぜですか?

サーバーは、暗号化されたセッションが完全に確立される前に、どの証明書を提示するかを認識する必要がありました。

結論

ECH は、長期間公開されたままになっていた Web メタデータの一部を保護します。実際の教訓は、階層化されたプライバシーです。HTTPS はコンテンツを保護し、ECH はハンドシェイクの保護に役立ち、暗号化された DNS は DNS 漏洩を削減し、VPN はローカル ネットワークがトラフィック ルートに関して認識する情報を削減します。