Encrypted Client Hello і фільтрація SNI: що варто знати користувачам VPN, яким важлива приватність

Зашифроване привітання клієнта та фільтрація SNI: що повинні знати користувачі VPN, які дбають про конфіденційність

HTTPS захищає вміст сторінки, але він не завжди приховує ім’я сайту, до якого намагається отримати доступ браузер. Ця прогалина має значення для загальнодоступних мереж Wi-Fi, шкіл, готелів, робочих місць і обмежених мереж, де доступ можна фільтрувати через метадані з’єднання.

Encrypted Client Hello, або ECH, зменшує цей ризик. Він захищає конфіденційні частини TLS ClientHello, включаючи ім’я хоста, яке раніше було видимим через індикацію імені сервера. ECH не є функцією VPN, не робить користувачів анонімними та не гарантує доступ. Це усуває одну важливу прогалину метаданих, тоді як VPN, зашифрований DNS, налаштування браузера та звички ретельного облікового запису залишаються окремими рівнями.

Прогалина конфіденційності HTTPS: SNI

Браузер зазвичай шукає домен через DNS, а потім запускає TLS рукостискання. TLS допомагає шифрувати вміст сторінки, паролі, повідомлення та файли. Протягом багатьох років ім’я хоста в цьому рукостисканні залишалося видимим як SNI. SNI існує, оскільки багато веб-сайтів мають одну IP-адресу, і сервер повинен знати, який сертифікат надати.

Це видиме значення TLS SNI може виявити, який домен намагається відвідати пристрій, навіть якщо вміст сторінки залишається зашифрованим.

Що робить SNI Filtering

Фільтрування SNI означає дозвіл, блокування або переривання з’єднань HTTPS на основі імені хоста, видимого в ранньому рукостисканні TLS. Оператор мережі може перевірити SNI, порівняти його зі списком і скинути або заблокувати з’єднання без дешифрування повного сеансу HTTPS. Для користувачів результат може виглядати як розпливчаста помилка підключення.

Що змінює зашифроване привітання клієнта

Encrypted Client Hello шифрує конфіденційний внутрішній ClientHello за допомогою відкритого ключа сервера. Браузер надсилає менш показовий зовнішній ClientHello та зашифрований внутрішній ClientHello, який може прочитати лише призначена інфраструктура на стороні сервера. Спостерігач може бачити підключення до інфраструктури хостингу, але не повинен безпосередньо бачити захищене ім’я хоста.

Це практична цінність зашифрованого привітання клієнта: воно зменшує прямий витік імені хоста під час підтримуваних рукостискань TLS. Це також пояснює вихід за межі зашифрованого SNI. Зашифрований SNI був попередньою ідеєю шифрування лише SNI; ECH захищає більше ClientHello, включаючи SNI та інші конфіденційні параметри.

Що не приховує ECH

ECH не є повною конфіденційністю. Запити DNS можуть виявити домени, якщо не використовується зашифрований DNS. IP-адреси залишаються видимими для маршрутизації. Час і обсяг трафіку все ще можуть бути підказками. Облікові записи, які ввійшли в систему, файли cookie, відбитки пальців браузера та поведінка додатків все ще можуть ідентифікувати або відстежувати користувачів. ECH працює, лише якщо браузер, DNS-шлях і цільова служба підтримують його.

Чому це важливо для опору цензурі

Фільтрація SNI стала корисною для цензорів, оскільки вона була точною. Якщо ім’я хоста було видимим, фільтр міг би націлити домен, не блокуючи всі сайти з тією самою IP-адресою. ECH може зробити цей ярлик менш надійним, якщо він повністю підтримується. Проте сама по собі вона не перемагає цензуру. Мережі можуть використовувати блокування DNS, блокування IP, контроль кінцевих точок, аналіз трафіку або пряме блокування трафіку, пов’язаного з ECH.

Де підходить використання VPN

Для читачів VPN Satelites ECH і VPN використовують різні частини проблеми конфіденційності. ECH зменшує вплив імен хостів у підтримуваних протоколах HTTPS. VPN змінює локальний маршрут трафіку, надсилаючи трафік через зашифрований тунель на сервер VPN. Завдяки VPN Unlimited від KeepSolid локальна мережа Wi-Fi або провайдер зазвичай мають бачити VPN-з’єднання, а не окремі прямі з’єднання з кожним сайтом.

VPN може бути корисним у громадських мережах Wi-Fi, мережах готелів, кампусу, спільних квартирах та інших мережах, які ви не контролюєте. Це не робить вас анонімними для веб-сайтів, на яких ви входите, видаляєте файли cookie, гарантуєте доступ до кожної служби, вирішуєте, чи веб-сайт підтримує ECH, або замінює гігієну браузера та обізнаність з місцевим законодавством.

Практичний контрольний список

Підтримуйте свій браузер в актуальному стані

Сучасні веб-переглядачі, швидше за все, містять нові покращення конфіденційності TLS, хоча підтримка залежить від платформи та налаштувань.

Використовуйте HTTPS, але розумійте метадані

HTTPS захищає вміст. Конфіденційність метаданих пов’язана, але окрема, і SNI був одним із прогалин, які ECH має зменшити.

Розглядайте зашифрований DNS як частину зображення

ECH часто залежить від записів DNS. Якщо DNS заблоковано, змінено або відображається у вигляді відкритого тексту, частина переваг конфіденційності може бути послаблена.

Використовуйте VPN у мережах, яким ви не довіряєте

VPN є найбільш актуальним, коли головною проблемою є локальна мережа. Це може зменшити пряму видимість для цієї мережі, але це один рівень, а не повне рішення конфіденційності.

Підготуйтеся до подорожі

Встановіть і перевірте інструменти конфіденційності, перш ніж перебувати в обмеженій мережі. Перегляньте місцеві правила, оскільки ця стаття є технічною освітою, а не юридичною порадою.

FAQ

Encrypted Client Hello – це те саме, що VPN?

Ні. ECH – це механізм конфіденційності TLS для підтримуваних з’єднань HTTPS. VPN направляє трафік пристрою через зашифрований тунель на сервер VPN.

Чи зупиняє ECH усі фільтри SNI?

Ні. Це може зменшити корисність фільтрації на основі SNI, якщо вона підтримується, але мережі можуть використовувати інші методи фільтрації.

Чому було видно SNI, якщо HTTPS зашифровано?

Серверу потрібно було знати, який сертифікат надати, перш ніж зашифрований сеанс буде повністю встановлено.

Підсумок

ECH захищає частину веб-метаданих, які залишалися відкритими занадто довго. Практичний урок полягає в багаторівневій конфіденційності: HTTPS захищає вміст, ECH допомагає захистити рукостискання, зашифрований DNS зменшує витік DNS, а VPN зменшує те, що локальна мережа бачить про маршрут трафіку.