Client criptat Salutare și filtrare SNI: Ce ar trebui să știe utilizatorii VPN conștienți de confidențialitate
HTTPS protejează conținutul paginii, dar nu a ascuns întotdeauna numele site-ului la care încearcă să ajungă browserul. Acest decalaj contează în rețelele publice Wi-Fi, școli, hotel, locuri de muncă și restrictive, unde accesul poate fi filtrat prin metadatele conexiunii.
Client criptat Hello, sau ECH, reduce această expunere. Protejează părțile sensibile ale TLS ClientHello, inclusiv numele de gazdă care era vizibil prin indicarea numelui serverului. ECH nu este o caracteristică VPN, nu face utilizatorii anonimi și nu garantează accesul. Închide un gol important în metadate, în timp ce VPN-urile, DNS-ul criptat, setările browserului și obiceiurile atente ale conturilor rămân straturi separate.
Decalajul de confidențialitate HTTPS: SNI
Un browser caută de obicei un domeniu prin DNS și apoi începe o strângere de mână TLS. TLS ajută la criptarea conținutului paginii, parolele, mesajele și fișierele. Timp de mulți ani, numele de gazdă din acea strângere de mână a rămas vizibil ca SNI. SNI există deoarece multe site-uri web au o singură adresă IP și serverul trebuie să știe ce certificat să prezinte.
Această valoare vizibilă a TLS SNI poate dezvălui ce domeniu încearcă să viziteze un dispozitiv, chiar și atunci când conținutul paginii rămâne criptat.
Ce face SNI Filtering
Filtrarea SNI înseamnă permiterea, blocarea sau întreruperea conexiunilor HTTPS pe baza numelui de gazdă vizibil la începutul strângere de mână TLS. Un operator de rețea poate inspecta SNI, îl poate compara cu o listă și poate reseta sau bloca conexiunea fără a decripta întreaga sesiune HTTPS. Pentru utilizatori, rezultatul poate arăta ca o vagă eroare a conexiunii.
Ce se schimbă clientul criptat Hello
Client criptat Hello criptează clientul interior sensibil cu o cheie publică de server. Browserul trimite un ClientHello exterior mai puțin revelator și un ClientHello interior criptat pe care doar infrastructura destinată de pe partea serverului le poate citi. Observatorul poate vedea o conexiune la infrastructura de găzduire, dar nu ar trebui să vadă direct numele de gazdă protejat.
Aceasta este valoarea practică a clientului criptat salut: reduce scurgerea directă a numelui de gazdă în timpul strângerii de mână TLS acceptate. De asemenea, explică trecerea dincolo de SNI criptat. SNI criptat a fost ideea anterioară de a cripta numai SNI; ECH protejează mai mult ClientHello, inclusiv SNI și alți parametri sensibili.
Ce nu ascunde ECH
ECH nu este confidențialitate totală. Interogările DNS pot dezvălui domenii dacă nu se utilizează DNS criptat. Adresele IP rămân vizibile pentru rutare. Timpul și volumul traficului pot oferi în continuare indicii. Conturile conectate, cookie-urile, amprentele browserului și comportamentul aplicației pot încă identifica sau urmări utilizatorii. ECH funcționează numai atunci când browserul, calea DNS și serviciul de destinație îl acceptă.
De ce contează pentru rezistența la cenzură
Filtrarea SNI a devenit utilă cenzorilor pentru că era precisă. Dacă numele de gazdă era vizibil, un filtru ar putea viza un domeniu fără a bloca fiecare site pe aceeași adresă IP. ECH poate face această comandă rapidă mai puțin fiabilă atunci când este pe deplin acceptată. Cu toate acestea, nu învinge cenzura de la sine. Rețelele pot utiliza blocarea DNS, blocarea IP, controale la punctul final, analiza traficului sau blocarea directă a traficului legat de ECH.
Unde se potrivește utilizarea VPN
Pentru cititorii de sateliți VPN, utilizarea ECH și VPN răspunde diferitelor părți ale problemei de confidențialitate. ECH reduce expunerea numelor de gazdă în strângerile de mână HTTPS acceptate. Un VPN schimbă ruta de trafic local prin trimiterea traficului printr-un tunel criptat către un server VPN. Cu VPN Unlimited de KeepSolid, rețeaua locală Wi-Fi sau ISP-ul ar trebui să vadă în general o conexiune VPN, mai degrabă decât conexiuni directe separate la fiecare site.
Un VPN poate fi util pe Wi-Fi public, rețele de hotel, rețele de campus, apartamente partajate și alte rețele pe care nu le controlați. Nu vă face anonim pentru site-urile web în care vă conectați, eliminați cookie-urile, garantați accesul la fiecare serviciu, decideți dacă un site web acceptă ECH sau înlocuiți igiena browserului și conștientizarea legislației locale.
Lista de verificare practică
Păstrați-vă browserul la curent
Este mai probabil ca browserele moderne să includă îmbunătățiri mai noi de confidențialitate TLS, deși suportul variază în funcție de platformă și setări.
Folosiți HTTPS, dar înțelegeți metadatele
HTTPS protejează conținutul. Confidențialitatea metadatelor este legată, dar separată, iar SNI a fost unul dintre lacunele pe care ECH trebuie să le reducă.
Tratați DNS-ul criptat ca parte a imaginii
ECH depinde adesea de înregistrările DNS. Dacă DNS este blocat, modificat sau vizibil în text simplu, o parte din beneficiul de confidențialitate poate fi slăbit.
Utilizați un VPN în rețelele în care nu aveți încredere
Un VPN este cel mai relevant atunci când rețeaua locală este principala preocupare. Poate reduce vizibilitatea directă pentru acea rețea, dar este un singur strat, nu o soluție completă de confidențialitate.
Pregătiți-vă înainte de călătorie
Instalați și testați instrumentele de confidențialitate înainte de a vă afla într-o rețea restrictivă. Verificați regulile locale, deoarece acest articol este educație tehnică și nu consiliere juridică.
Întrebări frecvente
Clientul criptat Hello este același cu un VPN?
Nu. ECH este un mecanism de confidențialitate TLS pentru conexiunile HTTPS acceptate. Un VPN direcționează traficul dispozitivului printr-un tunel criptat către un server VPN.
ECH oprește toate filtrele SNI?
Nu. Poate reduce utilitatea filtrării bazate pe SNI atunci când este acceptată, dar rețelele pot folosi alte metode de filtrare.
De ce a fost vizibil SNI dacă HTTPS este criptat?
Serverul trebuia să știe ce certificat să prezinte înainte ca sesiunea criptată să fie complet stabilită.
Concluzia
ECH protejează o bucată de metadate web care a rămas expusă prea mult timp. Lecția practică este confidențialitatea stratificată: HTTPS protejează conținutul, ECH ajută la protejarea strângerii de mână, DNS criptat reduce scurgerea DNS, iar un VPN reduce ceea ce vede rețeaua locală despre ruta de trafic.
