Encrypted Client Hello na SNI filtering: watumiaji wa VPN wanaojali faragha wanapaswa kujua nini

Mteja Aliyesimbwa kwa Njia Fiche na Uchujaji wa SNI: Ni Nini Watumiaji wa VPN Wanaojali Faragha Wanapaswa Kujua

HTTPS hulinda maudhui ya ukurasa, lakini haijawahi kuficha jina la tovuti ambalo kivinjari kinajaribu kufikia. Pengo hilo ni muhimu kwenye Wi-Fi ya umma, shule, hoteli, mahali pa kazi na mitandao yenye vizuizi ambapo ufikiaji unaweza kuchujwa kupitia metadata ya muunganisho.

Mteja Uliosimbwa kwa Njia Fiche, au ECH, hupunguza kufichua. Hulinda sehemu nyeti za TLS ClientHello, ikijumuisha jina la mpangishaji lililokuwa likionekana kupitia viashiria vya jina la seva. ECH si kipengele cha VPN, haifanyi watumiaji wasijulikane, na haihakikishii ufikiaji. Hufunga pengo moja muhimu la metadata huku VPN, DNS iliyosimbwa, mipangilio ya kivinjari, na tabia makini za akaunti zikisalia kuwa tabaka tofauti.

Pengo la Faragha la HTTPS: SNI

Kivinjari kawaida hutafuta kikoa kupitia DNS na kisha kuanza kupeana mkono TLS. TLS husaidia kusimba kwa njia fiche yaliyomo kwenye ukurasa, manenosiri, ujumbe na faili. Kwa miaka mingi, jina la mwenyeji katika kupeana mkono huko liliendelea kuonekana kama SNI. SNI ipo kwa sababu tovuti nyingi hushiriki anwani moja ya IP na seva inahitaji kujua ni cheti gani cha kuwasilisha.

Thamani hiyo ya TLS SNI inayoonekana inaweza kufichua ni kikoa gani kifaa kinajaribu kutembelea, hata wakati maudhui ya ukurasa yanasalia kwa njia fiche.

Kichujio cha SNI Hufanya Nini

Kuchuja kwa SNI kunamaanisha kuruhusu, kuzuia, au kukatiza miunganisho ya HTTPS kulingana na jina la mpangishaji linaloonekana katika kupeana mkono mapema kwa TLS. Opereta wa mtandao anaweza kukagua SNI, kuilinganisha na orodha, na kuweka upya au kuzuia muunganisho bila kusimbua kipindi kizima cha HTTPS. Kwa watumiaji, matokeo yanaweza kuonekana kama hitilafu isiyo wazi ya muunganisho.

Nini Kimesimbwa kwa Mteja Hujambo Mabadiliko

Mteja Uliosimbwa kwa njia fiche Hello husimba kwa njia fiche Client nyeti ya ndaniHello kwa ufunguo wa umma wa seva. Kivinjari hutuma ClientHello ya nje yenye ufichuzi mdogo na ClientHello ya ndani iliyosimbwa kwa njia fiche, ambayo ni miundombinu ya upande wa seva inayokusudiwa pekee inayoweza kusoma. Mtazamaji anaweza kuona muunganisho wa miundombinu ya upangishaji, lakini haipaswi kuona moja kwa moja jina la mpangishi lililolindwa.

Hiyo ndiyo thamani halisi ya mteja aliyesimbwa kwa njia fiche: inapunguza uvujaji wa moja kwa moja wa jina la mpangishaji wakati wa kupeana mkono kwa TLS. Pia inaelezea hatua zaidi ya SNI iliyosimbwa. SNI iliyosimbwa kwa njia fiche lilikuwa wazo la awali la kusimba SNI pekee; ECH hulinda zaidi ClientHello, ikijumuisha SNI na vigezo vingine nyeti.

Nini ECH Haifichi

ECH sio faragha kamili. Hoja za DNS zinaweza kufichua vikoa ikiwa DNS iliyosimbwa kwa njia fiche haitatumika. Anwani za IP zinaendelea kuonekana kwa uelekezaji. Muda wa trafiki na sauti bado zinaweza kutoa vidokezo. Akaunti zilizoingia, vidakuzi, alama za vidole za kivinjari na tabia ya programu bado zinaweza kutambua au kufuatilia watumiaji. ECH hufanya kazi tu wakati kivinjari, njia ya DNS, na huduma lengwa inaiunga mkono.

Kwa nini Ni Muhimu kwa Upinzani wa Udhibiti

Uchujaji wa SNI umekuwa muhimu kwa vidhibiti kwa sababu ilikuwa sahihi. Ikiwa jina la mpangishaji lingeonekana, kichujio kinaweza kulenga kikoa bila kuzuia kila tovuti kwenye anwani sawa ya IP. ECH inaweza kufanya njia hiyo ya mkato isiaminike inapotumika kikamilifu. Bado, haishindwi udhibiti peke yake. Mitandao inaweza kutumia uzuiaji wa DNS, uzuiaji wa IP, vidhibiti vya mwisho, uchanganuzi wa trafiki, au uzuiaji wa moja kwa moja wa trafiki inayohusiana na ECH.

Ambapo VPN Inatumika Inafaa

Kwa wasomaji wa Satelaiti za VPN, matumizi ya ECH na VPN hujibu sehemu tofauti za shida ya faragha. ECH inapunguza kufichuliwa kwa jina la mpangishaji katika kupeana mkono kwa HTTPS. VPN hubadilisha njia ya trafiki ya ndani kwa kutuma trafiki kupitia handaki iliyosimbwa kwa seva ya VPN. Kwa VPN isiyo na kikomo na KeepSolid, mtandao wa ndani wa Wi-Fi au ISP inapaswa kuona muunganisho wa VPN badala ya kutenganisha miunganisho ya moja kwa moja kwa kila tovuti.

VPN inaweza kuwa muhimu kwenye Wi-Fi ya umma, mitandao ya hoteli, mitandao ya chuo, vyumba vya pamoja na mitandao mingine usiyodhibiti. Hukufanyi usijulikane kwenye tovuti ambapo unaingia, kuondoa vidakuzi, kuhakikisha ufikiaji wa kila huduma, kuamua kama tovuti inasaidia ECH, au kuchukua nafasi ya usafi wa kivinjari na uhamasishaji wa sheria za eneo lako.

Orodha ya Uhakiki ya Kiutendaji

Weka kivinjari chako cha sasa

Vivinjari vya kisasa vina uwezekano mkubwa wa kujumuisha maboresho mapya zaidi ya faragha ya TLS, ingawa usaidizi hutofautiana kulingana na mfumo na mipangilio.

Tumia HTTPS, lakini elewa metadata

HTTPS hulinda maudhui. Faragha ya metadata inahusiana lakini tofauti, na SNI ilikuwa mojawapo ya mapengo ambayo ECH inakusudiwa kupunguza.

Tumia DNS iliyosimbwa kwa njia fiche kama sehemu ya picha

ECH mara nyingi hutegemea rekodi za DNS. Ikiwa DNS imezuiwa, kurekebishwa au kuonekana kwa maandishi wazi, sehemu ya manufaa ya faragha inaweza kudhoofishwa.

Tumia VPN kwenye mitandao usiyoamini

VPN inafaa zaidi wakati mtandao wa ndani ndio jambo kuu. Inaweza kupunguza mwonekano wa moja kwa moja wa mtandao huo, lakini ni safu moja, si suluhisho kamili la faragha.

Jitayarishe kabla ya kusafiri

Sakinisha na ujaribu zana za faragha kabla ya kuwa kwenye mtandao wenye vizuizi. Angalia sheria za mitaa, kwa sababu makala hii ni elimu ya kiufundi na si ushauri wa kisheria.

##Maswali Yanayoulizwa Mara kwa Mara

Je, Mteja Aliyesimbwa kwa Njia Fiche ni sawa na VPN?

Hapana. ECH ni utaratibu wa faragha wa TLS wa miunganisho inayotumika ya HTTPS. VPN huelekeza trafiki ya kifaa kupitia handaki iliyosimbwa kwa seva ya VPN.

Je, ECH inasimamisha uchujaji wote wa SNI?

Hapana. Inaweza kupunguza manufaa ya uchujaji kulingana na SNI inapotumika, lakini mitandao inaweza kutumia mbinu zingine za kuchuja.

Kwa nini SNI ilionekana ikiwa HTTPS imesimbwa kwa njia fiche?

Seva ilihitaji kujua ni cheti kipi cha kuwasilisha kabla ya kipindi kilichosimbwa kuthibitishwa kikamilifu.

Mstari wa Chini

ECH hulinda kipande cha metadata ya wavuti ambacho kilikaa wazi kwa muda mrefu sana. Somo la vitendo ni ufaragha wa tabaka: HTTPS hulinda maudhui, ECH husaidia kulinda kupeana mkono, DNS iliyosimbwa hupunguza uvujaji wa DNS, na VPN hupunguza kile ambacho mtandao wa ndani unaona kuhusu njia ya trafiki.