Encrypted Client Hello i SNI filtering: šta korisnici VPN-a kojima je važna privatnost treba da znaju

Здраво шифровани клијент и СНИ филтрирање: Шта корисници ВПН-а који брину о приватности треба да знају

ХТТПС штити садржај странице, али није увек сакривао назив сајта до којег претраживач покушава да дође. Тај јаз је важан за јавне Ви-Фи мреже, школе, хотеле, радно место и рестриктивне мреже где се приступ може филтрирати путем метаподатака везе.

Шифровани клијент Хелло, или ЕЦХ, смањује ту изложеност. Штити осетљиве делове ТЛС ЦлиентХелло-а, укључујући име хоста које је некада било видљиво кроз индикацију имена сервера. ЕЦХ није ВПН функција, не чини кориснике анонимним и не гарантује приступ. Он затвара један важан јаз у метаподацима док ВПН-ови, шифровани ДНС, подешавања претраживача и пажљиве навике налога остају одвојени слојеви.

Пропуст у приватности ХТТПС-а: СНИ

Прегледач обично тражи домен преко ДНС-а, а затим покреће ТЛС руковање. ТЛС помаже код шифровања садржаја странице, лозинки, порука и датотека. Дуги низ година је име домаћина у том руковању остало видљиво као СНИ. СНИ постоји јер многе веб локације деле једну ИП адресу и сервер мора да зна који сертификат да представи.

Та видљива вредност тлс сни може открити који домен уређај покушава да посети, чак и када садржај странице остане шифрован.

Шта ради СНИ филтрирање

СНИ филтрирање значи дозвољавање, блокирање или прекид ХТТПС веза на основу имена хоста видљивог у раном ТЛС руковању. Мрежни оператер може да прегледа СНИ, упореди га са листом и ресетује или блокира везу без дешифровања целе ХТТПС сесије. За кориснике, резултат може изгледати као нејасан неуспех везе.

Шта се мења шифровани клијент Хелло

Енцриптед Цлиент Хелло шифрује осетљиви унутрашњи ЦлиентХелло са серверским јавним кључем. Прегледач шаље мање откривајући спољашњи ЦлиентХелло и шифровани унутрашњи ЦлиентХелло које само предвиђена инфраструктура на страни сервера може да прочита. Посматрач може да види везу са инфраструктуром за хостовање, али не би требало директно да види заштићено име хоста.

То је практична вредност шифрованог клијента хелло: смањује директно цурење имена хоста током подржаних ТЛС руковања. То такође објашњава помак даље од шифрованог сни-а. Шифровани СНИ је била ранија идеја о шифровању само СНИ; ЕЦХ штити више од ЦлиентХелло-а, укључујући СНИ и друге осетљиве параметре.

Шта ЕЦХ не скрива

ЕЦХ није потпуна приватност. ДНС упити могу открити домене ако се не користи шифровани ДНС. ИП адресе остају видљиве за рутирање. Време и јачина саобраћаја и даље могу дати трагове. Пријављени налози, колачићи, отисци прстију прегледача и понашање апликације и даље могу да идентификују или прате кориснике. ЕЦХ ради само када га претраживач, ДНС путања и одредишна услуга подржавају.

Зашто је важно за отпор цензури

СНИ филтрирање је постало корисно цензорима јер је било прецизно. Ако је име хоста било видљиво, филтер би могао да циља домен без блокирања сваке локације на истој ИП адреси. ЕЦХ може учинити ту пречицу мање поузданом када је у потпуности подржана. Ипак, она сама по себи не побеђује цензуру. Мреже могу да користе ДНС блокирање, ИП блокирање, контроле крајњих тачака, анализу саобраћаја или директно блокирање саобраћаја у вези са ЕЦХ.

Где се уклапа употреба ВПН-а

За читаче ВПН сателита, ЕЦХ и ВПН користе одговоре на различите делове проблема приватности. ЕЦХ смањује изложеност имена хоста у подржаним ХТТПС руковању. ВПН мења руту локалног саобраћаја тако што шаље саобраћај кроз шифровани тунел до ВПН сервера. Уз ВПН Унлимитед би КеепСолид, локална Ви-Фи мрежа или ИСП би генерално требало да виде ВПН везу, а не одвојене директне везе са сваком локацијом.

ВПН може бити користан на јавној Ви-Фи мрежи, хотелским мрежама, мрежама кампуса, заједничким становима и другим мрежама које не контролишете. Не чини вас анонимним за веб локације на којима се пријављујете, уклањате колачиће, гарантујете приступ свакој услузи, одлучујете да ли веб локација подржава ЕЦХ или замењује хигијену претраживача и свест о локалним законима.

Практична контролна листа

Нека ваш претраживач буде ажуриран

Већа је вероватноћа да ће савремени претраживачи укључити новија побољшања приватности ТЛС-а, иако подршка варира у зависности од платформе и подешавања.

Користите ХТТПС, али разумејте метаподатке

ХТТПС штити садржај. Приватност метаподатака је повезана, али одвојена, а СНИ је био један од недостатака који ЕЦХ треба да смањи.

Третирајте шифровани ДНС као део слике

ЕЦХ често зависи од ДНС записа. Ако је ДНС блокиран, измењен или видљив у отвореном тексту, део погодности приватности може бити ослабљен.

Користите ВПН на мрежама у које немате поверења

ВПН је најрелевантнији када је локална мрежа главна брига. То може смањити директну видљивост за ту мрежу, али то је један слој, а не комплетно решење за приватност.

Припремите се пре путовања

Инсталирајте и тестирајте алате за приватност пре него што се нађете на рестриктивној мрежи. Проверите локална правила, јер је овај чланак техничко образовање, а не правни савет.

ФАК

Да ли је шифровани клијент Хелло исто што и ВПН?

Не. ЕЦХ је ТЛС механизам приватности за подржане ХТТПС везе. ВПН усмерава саобраћај уређаја кроз шифровани тунел до ВПН сервера.

Да ли ЕЦХ зауставља сва сни филтрирања?

Не. Може да смањи корисност филтрирања заснованог на СНИ када је подржано, али мреже могу да користе друге методе филтрирања.

Зашто је СНИ био видљив ако је ХТТПС шифрован?

Сервер је морао да зна који сертификат да представи пре него што се шифрована сесија у потпуности успостави.

Закључак

ЕЦХ штити део веб метаподатака који је предуго остао изложен. Практична лекција је слојевита приватност: ХТТПС штити садржај, ЕЦХ помаже у заштити руковања, шифровани ДНС смањује цурење ДНС-а, а ВПН смањује оно што локална мрежа види о рути саобраћаја.