Encrypted Client Hello ve SNI filtering: gizliliğe önem veren VPN kullanıcıları ne bilmeli

Şifreli İstemci Merhaba ve SNI Filtreleme: Gizlilik Konusunda Bilinçli VPN Kullanıcılarının Bilmesi Gerekenler

HTTPS sayfa içeriğini korur ancak tarayıcının erişmeye çalıştığı site adını her zaman gizlemez. Bu boşluk, halka açık Wi-Fi, okul, otel, iş yeri ve erişimin bağlantı meta verileri aracılığıyla filtrelenebildiği kısıtlayıcı ağlarda önemlidir.

Şifreli İstemci Merhaba veya ECH, bu riski azaltır. TLS ClientHello’nun, eskiden sunucu adı göstergesiyle görülebilen ana bilgisayar adı da dahil olmak üzere hassas kısımlarını korur. ECH bir VPN özelliği değildir, kullanıcıları anonimleştirmez ve erişimi garanti etmez. VPN’ler, şifrelenmiş DNS, tarayıcı ayarları ve dikkatli hesap alışkanlıkları ayrı katmanlar olarak kalırken önemli bir meta veri açığını kapatır.

HTTPS Gizlilik Açığı: SNI

Bir tarayıcı genellikle bir etki alanını DNS aracılığıyla arar ve ardından bir TLS anlaşması başlatır. TLS sayfa içeriğinin, parolaların, mesajların ve dosyaların şifrelenmesine yardımcı olur. Uzun yıllar boyunca bu el sıkışmasındaki ana bilgisayar adı SNI olarak görünür durumda kaldı. SNI var çünkü birçok web sitesi aynı IP adresini paylaşıyor ve sunucunun hangi sertifikayı sunacağını bilmesi gerekiyor.

Görünen bu TLS SNI değeri, sayfa içeriği şifreli kalsa bile bir cihazın hangi alanı ziyaret etmeye çalıştığını ortaya çıkarabilir.

SNI Filtreleme Ne Yapar?

SNI filtreleme, ilk TLS anlaşmasında görünen ana bilgisayar adına göre HTTPS bağlantılarına izin vermek, engellemek veya kesmek anlamına gelir. Bir ağ operatörü, SNI’yi inceleyebilir, bir listeyle karşılaştırabilir ve tam HTTPS oturumunun şifresini çözmeden bağlantıyı sıfırlayabilir veya engelleyebilir. Kullanıcılar için sonuç belirsiz bir bağlantı hatası gibi görünebilir.

Şifreli İstemci Merhaba Değişiklikleri

Şifreli İstemci Merhaba, hassas iç ClientHello’yu bir sunucu ortak anahtarıyla şifreler. Tarayıcı, yalnızca amaçlanan sunucu tarafı altyapısının okuyabileceği, daha az açıklayıcı bir dış ClientHello ve şifrelenmiş bir iç ClientHello gönderir. Gözlemci, barındırma altyapısına bir bağlantı görebilir ancak korunan ana bilgisayar adını doğrudan görmemelidir.

Şifreli istemci merhabasının pratik değeri budur: desteklenen TLS anlaşmaları sırasında doğrudan ana bilgisayar adı sızıntısını azaltır. Aynı zamanda şifrelenmiş SNI’nin ötesine geçişi de açıklıyor. Şifrelenmiş SNI, yalnızca SNI’yı şifrelemenin eski fikriydi; ECH, SNI ve diğer hassas parametreler de dahil olmak üzere ClientHello’nun daha fazlasını korur.

ECH Neyi Gizlemez

ECH tam bir gizlilik değildir. Şifrelenmiş DNS kullanılmazsa DNS sorguları etki alanlarını ortaya çıkarabilir. IP adresleri yönlendirme için görünür kalır. Trafik zamanlaması ve hacmi hala ipuçları sağlayabilir. Oturum açmış hesaplar, çerezler, tarayıcı parmak izleri ve uygulama davranışı yine de kullanıcıları tanımlayabilir veya izleyebilir. ECH yalnızca tarayıcı, DNS yolu ve hedef hizmet onu desteklediğinde çalışır.

Sansüre Direnç Neden Önemlidir?

SNI filtrelemesi, hassas olduğu için sansürcülerin işine yaradı. Ana makine adı görünürse, filtre aynı IP adresindeki her siteyi engellemeden bir alanı hedefleyebilir. ECH, tam olarak desteklendiğinde bu kısayolu daha az güvenilir hale getirebilir. Yine de sansürü tek başına ortadan kaldırmaz. Ağlar, DNS engellemeyi, IP engellemeyi, uç nokta kontrollerini, trafik analizini veya ECH ile ilgili trafiğin doğrudan engellenmesini kullanabilir.

VPN Kullanımının Uygun Olduğu Yer

VPN Satelites okuyucuları için ECH ve VPN kullanımı, gizlilik sorununun farklı bölümlerine yanıt verir. ECH, desteklenen HTTPS anlaşmalarında ana bilgisayar adının açığa çıkmasını azaltır. VPN, trafiği şifrelenmiş bir tünel üzerinden bir VPN sunucusuna göndererek yerel trafik yolunu değiştirir. KeepSolid tarafından sunulan VPN Unlimited ile yerel Wi-Fi ağı veya ISP, her siteye ayrı ayrı doğrudan bağlantılar yerine genellikle bir VPN bağlantısı görmelidir.

VPN, halka açık Wi-Fi, otel ağları, kampüs ağları, paylaşılan daireler ve kontrol etmediğiniz diğer ağlarda faydalı olabilir. Oturum açtığınız, çerezleri kaldırdığınız, her hizmete erişimi garanti ettiğiniz, bir web sitesinin ECH’yi destekleyip desteklemediğine karar verdiğiniz veya tarayıcı hijyeni ve yerel yasa bilincinin yerini aldığınız web sitelerinde sizi anonimleştirmez.

Pratik Kontrol Listesi

Tarayıcınızı güncel tutun

Destek platform ve ayarlara göre değişse de modern tarayıcıların daha yeni TLS gizlilik iyileştirmelerini içerme olasılığı daha yüksektir.

HTTPS kullanın ancak meta verileri anlayın

HTTPS içeriği korur. Meta veri gizliliği birbiriyle bağlantılı ancak ayrıdır ve SNI, ECH’nin azaltmayı amaçladığı boşluklardan biriydi.

Şifrelenmiş DNS’yi resmin bir parçası olarak değerlendirin

ECH genellikle DNS kayıtlarına bağlıdır. DNS engellenirse, değiştirilirse veya düz metin olarak görünürse gizlilik avantajının bir kısmı zayıflayabilir.

Güvenmediğiniz ağlarda VPN kullanın

Yerel ağ ana sorun olduğunda VPN en uygunudur. Söz konusu ağın doğrudan görünürlüğünü azaltabilir ancak tek katmandır ve tam bir gizlilik çözümü değildir.

Seyahatten önce hazırlanın

Kısıtlayıcı bir ağa bağlanmadan önce gizlilik araçlarını yükleyin ve test edin. Yerel kuralları kontrol edin çünkü bu makale teknik eğitim amaçlıdır ve hukuki tavsiye niteliğinde değildir.

SSS

Şifreli İstemci Merhaba, VPN ile aynı mıdır?

Hayır. ECH, desteklenen HTTPS bağlantıları için bir TLS gizlilik mekanizmasıdır. VPN, cihaz trafiğini şifrelenmiş bir tünel üzerinden bir VPN sunucusuna yönlendirir.

ECH tüm SNI filtrelemeyi durdurur mu?

Hayır. Desteklendiğinde SNI tabanlı filtrelemenin kullanışlılığı azalabilir ancak ağlar diğer filtreleme yöntemlerini kullanabilir.

HTTPS şifrelenmişse SNI neden görünürdü?

Sunucunun, şifrelenmiş oturumun tam olarak kurulmasından önce hangi sertifikayı sunacağını bilmesi gerekiyordu.

Özet Bilgi

ECH, çok uzun süre açıkta kalan bir web meta verisi parçasını korur. Pratik ders katmanlı gizliliktir: HTTPS içeriği korur, ECH el sıkışmanın korunmasına yardımcı olur, şifreli DNS, DNS sızıntısını azaltır ve VPN, yerel ağın trafik rotası hakkında gördüklerini azaltır.