암호화된 클라이언트 Hello 및 SNI 필터링: 개인정보 보호에 민감한 VPN 사용자가 알아야 할 사항
HTTPS는 페이지 콘텐츠를 보호하지만 브라우저가 접근하려는 사이트 이름을 항상 숨기는 것은 아닙니다. 이러한 격차는 공용 Wi-Fi, 학교, 호텔, 직장 및 연결 메타데이터를 통해 액세스를 필터링할 수 있는 제한적인 네트워크에서 중요합니다.
암호화된 클라이언트 Hello(ECH)는 노출을 줄입니다. 이는 서버 이름 표시를 통해 표시되었던 호스트 이름을 포함하여 TLS ClientHello의 민감한 부분을 보호합니다. ECH는 VPN 기능이 아니며 사용자를 익명으로 만들지 않으며 액세스를 보장하지 않습니다. VPN, 암호화된 DNS, 브라우저 설정 및 신중한 계정 습관이 별도의 레이어로 유지되면서 중요한 메타데이터 격차가 해소됩니다.
HTTPS 개인 정보 보호 격차: SNI
브라우저는 일반적으로 DNS를 통해 도메인을 조회한 다음 TLS 핸드셰이크를 시작합니다. TLS는 페이지 콘텐츠, 비밀번호, 메시지 및 파일을 암호화하는 데 도움이 됩니다. 수년 동안 해당 핸드셰이크의 호스트 이름은 SNI로 표시되었습니다. SNI가 존재하는 이유는 많은 웹사이트가 하나의 IP 주소를 공유하고 서버가 어떤 인증서를 제시해야 하는지 알아야 하기 때문입니다.
눈에 보이는 TLS SNI 값은 페이지 콘텐츠가 암호화된 상태에서도 장치가 방문하려고 하는 도메인을 밝힐 수 있습니다.
SNI 필터링의 기능
SNI 필터링은 초기 TLS 핸드셰이크에 표시되는 호스트 이름을 기반으로 HTTPS 연결을 허용, 차단 또는 중단하는 것을 의미합니다. 네트워크 운영자는 전체 HTTPS 세션을 해독하지 않고도 SNI를 검사하고 목록과 비교하며 연결을 재설정하거나 차단할 수 있습니다. 사용자에게는 그 결과가 모호한 연결 실패처럼 보일 수 있습니다.
암호화된 클라이언트 Hello가 변경되는 사항
암호화된 Client Hello는 서버 공개 키를 사용하여 민감한 내부 ClientHello를 암호화합니다. 브라우저는 노출이 덜한 외부 ClientHello와 의도된 서버측 인프라만 읽을 수 있는 암호화된 내부 ClientHello를 보냅니다. 관찰자는 호스팅 인프라에 대한 연결을 볼 수 있지만 보호된 호스트 이름을 직접 볼 수는 없습니다.
이것이 암호화된 클라이언트 hello의 실질적인 가치입니다. 지원되는 TLS 핸드셰이크 중에 직접적인 호스트 이름 유출을 줄입니다. 또한 암호화된 SNI를 넘어서는 움직임에 대해서도 설명합니다. 암호화된 SNI는 SNI만 암호화하려는 초기 아이디어였습니다. ECH는 SNI 및 기타 민감한 매개변수를 포함하여 더 많은 ClientHello를 보호합니다.
ECH가 숨기지 않는 것
ECH는 완전한 개인정보 보호가 아닙니다. 암호화된 DNS가 사용되지 않는 경우 DNS 쿼리를 통해 도메인이 드러날 수 있습니다. 라우팅을 위해 IP 주소가 계속 표시됩니다. 트래픽 타이밍과 볼륨은 여전히 단서를 제공할 수 있습니다. 로그인된 계정, 쿠키, 브라우저 지문 및 앱 동작을 통해 계속해서 사용자를 식별하거나 추적할 수 있습니다. ECH는 브라우저, DNS 경로 및 대상 서비스가 지원하는 경우에만 작동합니다.
검열 저항이 중요한 이유
SNI 필터링은 정확했기 때문에 검열에 유용했습니다. 호스트 이름이 표시되면 필터는 동일한 IP 주소의 모든 사이트를 차단하지 않고 도메인을 타겟팅할 수 있습니다. ECH는 완전히 지원되는 경우 해당 바로가기를 덜 안정적으로 만들 수 있습니다. 그럼에도 불구하고 검열 자체를 물리치는 것은 아닙니다. 네트워크는 DNS 차단, IP 차단, 엔드포인트 제어, 트래픽 분석 또는 ECH 관련 트래픽 직접 차단을 사용할 수 있습니다.
VPN 사용이 적합한 경우
VPN 위성 리더의 경우 ECH와 VPN을 사용하면 개인 정보 보호 문제의 서로 다른 부분에 답할 수 있습니다. ECH는 지원되는 HTTPS 핸드셰이크에서 호스트 이름 노출을 줄입니다. VPN은 암호화된 터널을 통해 VPN 서버로 트래픽을 전송하여 로컬 트래픽 경로를 변경합니다. KeepSolid의 VPN Unlimited를 사용하면 로컬 Wi-Fi 네트워크 또는 ISP는 일반적으로 모든 사이트에 대한 별도의 직접 연결이 아닌 VPN 연결을 확인해야 합니다.
VPN은 공용 Wi-Fi, 호텔 네트워크, 캠퍼스 네트워크, 공유 아파트 및 귀하가 제어할 수 없는 기타 네트워크에서 유용할 수 있습니다. 귀하가 로그인하고, 쿠키를 제거하고, 모든 서비스에 대한 액세스를 보장하고, 웹사이트가 ECH를 지원하는지 여부를 결정하거나, 브라우저 위생 및 현지 법률 인식을 대체하는 웹사이트에 대해 귀하를 익명으로 만들지 않습니다.
실용 체크리스트
브라우저를 최신 상태로 유지하세요
최신 브라우저에는 최신 TLS 개인 정보 보호 개선 사항이 포함될 가능성이 높지만 지원은 플랫폼 및 설정에 따라 다릅니다.
HTTPS를 사용하지만 메타데이터를 이해합니다.
HTTPS는 콘텐츠를 보호합니다. 메타데이터 개인 정보 보호는 서로 관련되어 있지만 별개이며, SNI는 ECH가 줄여야 할 격차 중 하나였습니다.
암호화된 DNS를 그림의 일부로 취급
ECH는 DNS 레코드에 의존하는 경우가 많습니다. DNS가 차단되거나 수정되거나 일반 텍스트로 표시되는 경우 개인 정보 보호 혜택의 일부가 약화될 수 있습니다.
신뢰하지 않는 네트워크에서는 VPN을 사용하세요
VPN은 로컬 네트워크가 주요 관심사일 때 가장 적합합니다. 해당 네트워크에 대한 직접적인 가시성을 줄일 수 있지만 완전한 개인 정보 보호 솔루션이 아닌 단일 계층입니다.
여행 전 준비
제한된 네트워크에 접속하기 전에 개인정보 보호 도구를 설치하고 테스트하세요. 이 기사는 기술 교육이지 법적 조언이 아니므로 현지 규칙을 확인하세요.
FAQ
암호화된 Client Hello는 VPN과 동일합니까?
아니요. ECH는 지원되는 HTTPS 연결을 위한 TLS 개인 정보 보호 메커니즘입니다. VPN은 암호화된 터널을 통해 장치 트래픽을 VPN 서버로 라우팅합니다.
ECH는 모든 SNI 필터링을 중지합니까?
아니요. 지원되는 경우 SNI 기반 필터링의 유용성이 줄어들 수 있지만 네트워크는 다른 필터링 방법을 사용할 수 있습니다.
HTTPS가 암호화되어 있는데 SNI가 보이는 이유는 무엇인가요?
서버는 암호화된 세션이 완전히 설정되기 전에 어떤 인증서를 제시해야 하는지 알아야 했습니다.
결론
ECH는 너무 오랫동안 노출된 웹 메타데이터를 보호합니다. 실질적인 교훈은 계층화된 개인 정보 보호입니다. HTTPS는 콘텐츠를 보호하고, ECH는 핸드셰이크를 보호하고, 암호화된 DNS는 DNS 누출을 줄이고, VPN은 로컬 네트워크가 트래픽 경로에 대해 확인하는 정보를 줄입니다.
