Encrypted Client Hello a SNI filtering: čo by mali vedieť používatelia VPN, ktorým záleží na súkromí

Šifrovaný klient Hello a filtrovanie SNI: Čo by mali vedieť používatelia VPN s ohľadom na súkromie

HTTPS chráni obsah stránky, ale nie vždy skrýva názov webu, ktorý sa prehliadač pokúša dosiahnuť. Táto medzera je dôležitá pre verejné Wi-Fi, školy, hotely, pracoviská a obmedzujúce siete, kde je možné filtrovať prístup prostredníctvom metadát pripojenia.

Encrypted Client Hello, alebo ECH, znižuje toto vystavenie. Chráni citlivé časti TLS ClientHello vrátane názvu hostiteľa, ktorý bol viditeľný prostredníctvom označenia názvu servera. ECH nie je funkcia VPN, nerobí používateľov anonymnými a nezaručuje prístup. Uzatvára jednu dôležitú medzeru v metadátach, zatiaľ čo siete VPN, šifrované DNS, nastavenia prehliadača a starostlivé návyky účtov zostávajú samostatnými vrstvami.

Medzera v súkromí HTTPS: SNI

Prehliadač zvyčajne vyhľadá doménu prostredníctvom DNS a potom spustí handshake TLS. TLS pomáha šifrovať obsah stránky, heslá, správy a súbory. Po mnoho rokov zostalo meno hostiteľa v tomto podaní ruky viditeľné ako SNI. SNI existuje, pretože mnoho webových stránok zdieľa jednu IP adresu a server potrebuje vedieť, ktorý certifikát má predložiť.

Táto viditeľná hodnota TLS SNI môže odhaliť, ktorú doménu sa zariadenie pokúša navštíviť, aj keď obsah stránky zostane zašifrovaný.

Čo robí SNI Filtering

Filtrovanie SNI znamená povolenie, blokovanie alebo prerušenie pripojení HTTPS na základe názvu hostiteľa, ktorý je viditeľný pri prvotnom podaní TLS. Operátor siete môže skontrolovať SNI, porovnať ho so zoznamom a obnoviť alebo zablokovať pripojenie bez dešifrovania celej relácie HTTPS. Pre používateľov môže výsledok vyzerať ako nejasné zlyhanie pripojenia.

Čo mení šifrovaný klient Hello

Encrypted Client Hello zašifruje citlivý vnútorný ClientHello verejným kľúčom servera. Prehliadač odošle menej odhaľujúce vonkajšie ClientHello a zašifrované vnútorné ClientHello, ktoré dokáže čítať iba zamýšľaná infraštruktúra na strane servera. Pozorovateľ môže vidieť pripojenie k hostiteľskej infraštruktúre, ale nemal by priamo vidieť chránený názov hostiteľa.

To je praktická hodnota zašifrovaného klienta hello: znižuje priamy únik názvu hostiteľa počas podporovaných handshake TLS. Vysvetľuje to aj posun nad rámec šifrovaných SNI. Šifrované SNI bola skoršia myšlienka šifrovania iba SNI; ECH chráni viac ClientHello, vrátane SNI a ďalších citlivých parametrov.

Čo ECH neskrýva

ECH nie je úplné súkromie. Dotazy DNS môžu odhaliť domény, ak sa nepoužíva šifrovaný DNS. IP adresy zostávajú viditeľné pre smerovanie. Načasovanie a objem premávky môžu stále napovedať. Prihlásené účty, súbory cookie, odtlačky prstov prehliadača a správanie aplikácií môžu stále identifikovať alebo sledovať používateľov. ECH funguje iba vtedy, keď ho podporuje prehliadač, cesta DNS a cieľová služba.

Prečo je dôležitý odpor proti cenzúre

Filtrovanie SNI sa stalo užitočným pre cenzorov, pretože bolo presné. Ak bol názov hostiteľa viditeľný, filter by mohol zacieliť na doménu bez blokovania všetkých stránok na rovnakej adrese IP. ECH môže spôsobiť, že táto skratka bude menej spoľahlivá, keď bude plne podporovaná. Napriek tomu sama o sebe neporazí cenzúru. Siete môžu využívať blokovanie DNS, blokovanie IP, kontroly koncových bodov, analýzu návštevnosti alebo priame blokovanie prevádzky súvisiacej s ECH.

Kde sa hodí použitie VPN

Pre čítačky VPN Satelites používajú ECH a VPN odpovede na rôzne časti problému ochrany osobných údajov. ECH znižuje vystavenie názvu hostiteľa pri podporovaných handshake HTTPS. VPN mení lokálnu dopravnú trasu odoslaním prevádzky cez šifrovaný tunel na server VPN. S VPN Unlimited od KeepSolid by miestna sieť Wi-Fi alebo ISP mali vo všeobecnosti vidieť pripojenie VPN, a nie samostatné priame pripojenia ku každej lokalite.

VPN môže byť užitočná vo verejných Wi-Fi, hotelových sieťach, univerzitných sieťach, zdieľaných apartmánoch a iných sieťach, ktoré neovládate. Nerobí vás anonymným pre webové stránky, na ktorých sa prihlasujete, odstraňujete súbory cookie, zaručujete prístup ku každej službe, rozhodujete sa, či webová stránka podporuje ECH, ani nenahrádza hygienu prehliadača a informovanosť o miestnych zákonoch.

Praktický kontrolný zoznam

Udržujte svoj prehliadač aktuálny

Moderné prehliadače s väčšou pravdepodobnosťou obsahujú novšie vylepšenia ochrany osobných údajov TLS, hoci podpora sa líši podľa platformy a nastavení.

Používajte HTTPS, ale pochopte metadáta

HTTPS chráni obsah. Súkromie metadát súvisí, ale je oddelené, a SNI bolo jednou z medzier, ktoré má ECH zmenšiť.

Zaobchádzajte so zašifrovaným DNS ako so súčasťou obrázku

ECH často závisí od záznamov DNS. Ak je DNS zablokovaný, upravený alebo viditeľný ako obyčajný text, časť výhod ochrany súkromia môže byť oslabená.

Používajte VPN v sieťach, ktorým nedôverujete

Sieť VPN je najrelevantnejšia, keď je hlavným problémom lokálna sieť. Môže to znížiť priamu viditeľnosť tejto siete, ale je to jedna vrstva, nie úplné riešenie ochrany osobných údajov.

Pripravte sa pred cestou

Nainštalujte a otestujte nástroje ochrany osobných údajov skôr, ako budete v obmedzujúcej sieti. Skontrolujte miestne pravidlá, pretože tento článok je tECHnickým vzdelávaním a nie právnym poradenstvom.

Časté otázky

Je šifrovaný klient Hello rovnaký ako sieť VPN?

Nie. ECH je mECHanizmus ochrany osobných údajov TLS pre podporované pripojenia HTTPS. VPN smeruje prevádzku zariadenia cez šifrovaný tunel na server VPN.

Zastaví ECH všetky SNI filtrovanie?

Nie. Ak je podporované, môže to znížiť užitočnosť filtrovania založeného na SNI, ale siete môžu používať iné metódy filtrovania.

Prečo bolo SNI viditeľné, ak je HTTPS šifrované?

Server potreboval vedieť, ktorý certifikát má predložiť predtým, ako sa úplne vytvorí šifrovaná relácia.

Zrátané a podčiarknuté

ECH chráni časť webových metadát, ktoré zostali vystavené príliš dlho. Praktickou lekciou je vrstvené súkromie: HTTPS chráni obsah, ECH pomáha chrániť handshake, šifrovaný DNS znižuje únik DNS a VPN znižuje to, čo miestna sieť vidí o dopravnej trase.