Naka-encrypt na Kliyente na Hello at SNI Filtering: Ano ang Dapat Malaman ng Mga Gumagamit ng VPN na May Kamalayan sa Privacy
Pinoprotektahan ng HTTPS ang nilalaman ng pahina, ngunit hindi nito palaging itinago ang pangalan ng site na sinusubukang maabot ng isang browser. Ang agwat na iyon ay mahalaga sa pampublikong Wi-Fi, paaralan, hotel, lugar ng trabaho, at mga paghihigpit na network kung saan maaaring ma-filter ang access sa pamamagitan ng metadata ng koneksyon.
Binabawasan ng naka-encrypt na Client na Hello, o ECH, ang pagkakalantad na iyon. Pinoprotektahan nito ang mga sensitibong bahagi ng TLS ClientHello, kabilang ang hostname na dating nakikita sa pamamagitan ng indikasyon ng pangalan ng server. Ang ECH ay hindi isang tampok na VPN, hindi ginagawang anonymous ang mga gumagamit, at hindi ginagarantiyahan ang pag-access. Isinasara nito ang isang mahalagang metadata gap habang ang mga VPN, naka-encrypt na DNS, mga setting ng browser, at maingat na mga gawi sa account ay nananatiling magkahiwalay na mga layer.
Ang HTTPS Privacy Gap: SNI
Ang isang browser ay karaniwang naghahanap ng isang domain sa pamamagitan ng DNS at pagkatapos ay nagsisimula ng isang TLS handshake. Tumutulong ang TLS na i-encrypt ang content ng page, password, mensahe, at file. Sa loob ng maraming taon, nanatiling nakikita bilang SNI ang hostname sa handshake na iyon. Umiiral ang SNI dahil maraming website ang nagbabahagi ng isang IP address at kailangang malaman ng server kung aling certificate ang ipapakita.
Maaaring ipakita ng nakikitang halaga ng TLS SNI na iyon kung aling domain ang sinusubukang bisitahin ng isang device, kahit na mananatiling naka-encrypt ang content ng page.
Ano ang Ginagawa ng SNI Filtering
Ang pag-filter ng SNI ay nangangahulugan ng pagpapahintulot, pagharang, o pag-abala sa mga koneksyon sa HTTPS batay sa hostname na makikita sa unang TLS handshake. Maaaring suriin ng isang network operator ang SNI, ihambing ito sa isang listahan, at i-reset o i-block ang koneksyon nang hindi dini-decrypt ang buong session ng HTTPS. Para sa mga user, ang resulta ay maaaring magmukhang malabong pagkabigo sa koneksyon.
Anong Mga Pagbabago sa Hello ng Naka-encrypt na Kliyente
Ini-encrypt ng naka-encrypt na Client Hello ang sensitibong panloob na ClientHello gamit ang isang pampublikong key ng server. Ang browser ay nagpapadala ng isang hindi gaanong nagpapakita ng panlabas na ClientHello at isang naka-encrypt na panloob na ClientHello na tanging ang nilalayong imprastraktura sa panig ng server ang makakabasa. Maaaring makakita ang tagamasid ng koneksyon sa imprastraktura sa pagho-host, ngunit hindi dapat direktang makita ang protektadong hostname.
Iyan ang praktikal na halaga ng naka-encrypt na client hello: binabawasan nito ang direktang pagtagas ng hostname sa panahon ng mga sinusuportahang TLS handshake. Ipinapaliwanag din nito ang paglipat sa kabila ng naka-encrypt na SNI. Ang naka-encrypt na SNI ay ang naunang ideya ng pag-encrypt lamang ng SNI; Pinoprotektahan ng ECH ang higit pa sa ClientHello, kabilang ang SNI at iba pang sensitibong parameter.
Ano ang Hindi Itinatago ng ECH
Ang ECH ay hindi kabuuang privacy. Maaaring ipakita ng mga query sa DNS ang mga domain kung hindi ginagamit ang naka-encrypt na DNS. Ang mga IP address ay nananatiling nakikita para sa pagruruta. Ang timing at volume ng trapiko ay maaari pa ring magbigay ng mga pahiwatig. Ang mga naka-log-in na account, cookies, mga fingerprint ng browser, at gawi ng app ay maaari pa ring makilala o masubaybayan ang mga user. Gumagana lang ang ECH kapag sinusuportahan ito ng browser, DNS path, at serbisyo ng patutunguhan.
Bakit Mahalaga Para sa Paglaban sa Censorship
Ang SNI filtering ay naging kapaki-pakinabang sa mga censor dahil ito ay tumpak. Kung nakikita ang hostname, maaaring i-target ng isang filter ang isang domain nang hindi bina-block ang bawat site sa parehong IP address. Maaaring gawing hindi maaasahan ng ECH ang shortcut na iyon kapag ito ay ganap na suportado. Gayunpaman, hindi nito tinatalo ang censorship nang mag-isa. Maaaring gumamit ang mga network ng DNS blocking, IP blocking, endpoint controls, traffic analysis, o direktang pagharang ng ECH-related traffic.
Kung Saan Nababagay ang Paggamit ng VPN
Para sa mga mambabasa ng VPN Satelites, sinasagot ng ECH at VPN ang iba’t ibang bahagi ng problema sa privacy. Binabawasan ng ECH ang pagkakalantad ng hostname sa mga sinusuportahang HTTPS handshake. Binabago ng VPN ang lokal na ruta ng trapiko sa pamamagitan ng pagpapadala ng trapiko sa pamamagitan ng isang naka-encrypt na lagusan sa isang VPN server. Sa VPN Unlimited ng KeepSolid, ang lokal na Wi-Fi network o ISP ay dapat na karaniwang makakita ng koneksyon sa VPN sa halip na magkahiwalay na direktang koneksyon sa bawat site.
Maaaring maging kapaki-pakinabang ang VPN sa pampublikong Wi-Fi, mga network ng hotel, mga network ng campus, mga nakabahaging apartment, at iba pang mga network na hindi mo kontrolado. Hindi ka nito ginagawang anonymous sa mga website kung saan ka nag-log in, nag-aalis ng cookies, ginagarantiyahan ang access sa bawat serbisyo, nagpapasya kung sinusuportahan ng isang website ang ECH, o pinapalitan ang kalinisan ng browser at kaalaman sa lokal na batas.
Praktikal na Checklist
Panatilihing napapanahon ang iyong browser
Ang mga modernong browser ay mas malamang na magsama ng mas bagong mga pagpapahusay sa privacy ng TLS, kahit na ang suporta ay nag-iiba ayon sa platform at mga setting.
Gumamit ng HTTPS, ngunit unawain ang metadata
Pinoprotektahan ng HTTPS ang nilalaman. Ang privacy ng metadata ay nauugnay ngunit hiwalay, at ang SNI ay isa sa mga puwang na sinadya ng ECH na bawasan.
Tratuhin ang naka-encrypt na DNS bilang bahagi ng larawan
Kadalasang nakadepende ang ECH sa mga tala ng DNS. Kung na-block, binago, o nakikita ang DNS sa plaintext, maaaring humina ang bahagi ng benepisyo sa privacy.
Gumamit ng VPN sa mga network na hindi mo pinagkakatiwalaan
Ang isang VPN ay pinaka-nauugnay kapag ang lokal na network ang pangunahing alalahanin. Maaari nitong bawasan ang direktang visibility para sa network na iyon, ngunit ito ay isang layer, hindi isang kumpletong solusyon sa privacy.
Maghanda bago maglakbay
I-install at subukan ang mga tool sa privacy bago ka nasa isang mapaghihigpit na network. Suriin ang mga lokal na panuntunan, dahil ang artikulong ito ay teknikal na edukasyon at hindi legal na payo.
FAQ
Ang Naka-encrypt na Kliyente Hello ba ay pareho sa isang VPN?
Hindi. Ang ECH ay isang mekanismo sa pagkapribado ng TLS para sa mga suportadong HTTPS na koneksyon. Ang isang VPN ay nagruruta ng trapiko ng device sa pamamagitan ng isang naka-encrypt na tunnel patungo sa isang VPN server.
Hinihinto ba ng ECH ang lahat ng SNI filtering?
Hindi. Maaari nitong bawasan ang pagiging kapaki-pakinabang ng pag-filter na nakabatay sa SNI kapag sinusuportahan, ngunit maaaring gumamit ang mga network ng iba pang paraan ng pag-filter.
Bakit nakikita ang SNI kung naka-encrypt ang HTTPS?
Kailangang malaman ng server kung aling certificate ang ipapakita bago ganap na maitatag ang naka-encrypt na session.
Ang Bottom Line
Pinoprotektahan ng ECH ang isang piraso ng web metadata na nanatiling nakalantad nang napakatagal. Ang praktikal na aral ay layered privacy: Pinoprotektahan ng HTTPS ang content, tumutulong ang ECH na protektahan ang handshake, binabawasan ng naka-encrypt na DNS ang leakage ng DNS, at binabawasan ng VPN ang nakikita ng lokal na network tungkol sa ruta ng trapiko.
