انکرپٹڈ کلائنٹ ہیلو اور ایس این آئی فلٹرنگ: پرائیویسی سے ہوشیار VPN صارفین کو کیا معلوم ہونا چاہئے
HTTPS صفحہ کے مواد کی حفاظت کرتا ہے، لیکن اس نے ہمیشہ اس سائٹ کا نام نہیں چھپایا جس تک براؤزر پہنچنے کی کوشش کر رہا ہے۔ یہ فرق پبلک وائی فائی، اسکول، ہوٹل، کام کی جگہ، اور پابندی والے نیٹ ورکس پر اہمیت رکھتا ہے جہاں کنکشن میٹا ڈیٹا کے ذریعے رسائی کو فلٹر کیا جا سکتا ہے۔
انکرپٹڈ کلائنٹ ہیلو، یا ECH، اس نمائش کو کم کرتا ہے۔ یہ TLS ClientHello کے حساس حصوں کی حفاظت کرتا ہے، بشمول میزبان نام جو سرور کے نام کے اشارے کے ذریعے نظر آتا تھا۔ ECH VPN کی خصوصیت نہیں ہے، صارفین کو گمنام نہیں بناتا، اور رسائی کی ضمانت نہیں دیتا۔ یہ ایک اہم میٹا ڈیٹا خلا کو ختم کرتا ہے جبکہ VPNs، خفیہ کردہ DNS، براؤزر کی ترتیبات، اور محتاط اکاؤنٹ کی عادات الگ الگ پرتیں بنی رہتی ہیں۔
HTTPS پرائیویسی گیپ: SNI
ایک براؤزر عام طور پر DNS کے ذریعے ڈومین تلاش کرتا ہے اور پھر TLS ہینڈ شیک شروع کرتا ہے۔ TLS صفحہ کے مواد، پاس ورڈز، پیغامات اور فائلوں کو خفیہ کرنے میں مدد کرتا ہے۔ کئی سالوں تک، اس مصافحہ میں میزبان نام SNI کے طور پر نظر آتا رہا۔ SNI موجود ہے کیونکہ بہت سی ویب سائٹس ایک IP ایڈریس کا اشتراک کرتی ہیں اور سرور کو یہ جاننے کی ضرورت ہوتی ہے کہ کون سا سرٹیفکیٹ پیش کرنا ہے۔
وہ نظر آنے والی TLS SNI قدر ظاہر کر سکتی ہے کہ کوئی آلہ کس ڈومین پر جانے کی کوشش کر رہا ہے، یہاں تک کہ جب صفحہ کا مواد خفیہ رہتا ہے۔
SNI فلٹرنگ کیا کرتی ہے۔
SNI فلٹرنگ کا مطلب ابتدائی TLS ہینڈ شیک میں نظر آنے والے میزبان نام کی بنیاد پر HTTPS کنکشنز کو اجازت دینا، مسدود کرنا یا ان میں خلل ڈالنا ہے۔ ایک نیٹ ورک آپریٹر SNI کا معائنہ کر سکتا ہے، فہرست کے ساتھ اس کا موازنہ کر سکتا ہے، اور مکمل HTTPS سیشن کو ڈکرپٹ کیے بغیر کنکشن کو دوبارہ ترتیب یا بلاک کر سکتا ہے۔ صارفین کے لیے، نتیجہ مبہم کنکشن کی ناکامی کی طرح نظر آ سکتا ہے۔
انکرپٹڈ کلائنٹ ہیلو کیا تبدیلیاں کرتا ہے۔
انکرپٹڈ کلائنٹ ہیلو حساس اندرونی کلائنٹ ہیلو کو سرور کی عوامی کلید کے ساتھ انکرپٹ کرتا ہے۔ براؤزر ایک کم ظاہر کرنے والا بیرونی کلائنٹ ہیلو اور ایک خفیہ کردہ اندرونی کلائنٹ ہیلو بھیجتا ہے جسے صرف مطلوبہ سرور سائیڈ انفراسٹرکچر ہی پڑھ سکتا ہے۔ مبصر ہوسٹنگ انفراسٹرکچر سے تعلق دیکھ سکتا ہے، لیکن اسے براہ راست محفوظ میزبان نام نہیں دیکھنا چاہیے۔
یہ انکرپٹڈ کلائنٹ ہیلو کی عملی قدر ہے: یہ تعاون یافتہ TLS ہینڈ شیکس کے دوران براہ راست میزبان نام کے رساو کو کم کرتا ہے۔ یہ انکرپٹڈ SNI سے آگے بڑھنے کی بھی وضاحت کرتا ہے۔ خفیہ کردہ SNI صرف SNI کو خفیہ کرنے کا پہلا خیال تھا۔ ECH ClientHello کی زیادہ حفاظت کرتا ہے، بشمول SNI اور دیگر حساس پیرامیٹرز۔
جو ECH نہیں چھپاتا
ECH مکمل رازداری نہیں ہے۔ اگر خفیہ کردہ DNS استعمال نہیں کیا جاتا ہے تو DNS سوالات ڈومینز کو ظاہر کر سکتے ہیں۔ IP پتے روٹنگ کے لیے مرئی رہتے ہیں۔ ٹریفک کا وقت اور حجم اب بھی سراگ فراہم کر سکتا ہے۔ لاگ ان کردہ اکاؤنٹس، کوکیز، براؤزر کے فنگر پرنٹس، اور ایپ کا رویہ اب بھی صارفین کی شناخت یا ٹریک کر سکتا ہے۔ ECH صرف اس وقت کام کرتا ہے جب براؤزر، DNS پاتھ، اور منزل کی خدمت اس کی حمایت کرتی ہے۔
یہ سنسرشپ مزاحمت کے لیے کیوں اہمیت رکھتا ہے۔
SNI فلٹرنگ سنسر کے لیے مفید ہو گئی کیونکہ یہ بالکل درست تھی۔ اگر میزبان نام نظر آتا ہے، تو فلٹر ایک ہی IP ایڈریس پر موجود ہر سائٹ کو بلاک کیے بغیر ڈومین کو نشانہ بنا سکتا ہے۔ ECH اس شارٹ کٹ کو کم قابل اعتماد بنا سکتا ہے جب یہ مکمل طور پر تعاون یافتہ ہو۔ پھر بھی، یہ خود سے سنسر شپ کو شکست نہیں دیتا۔ نیٹ ورکس DNS بلاکنگ، IP بلاکنگ، اینڈ پوائنٹ کنٹرولز، ٹریفک تجزیہ، یا ECH سے متعلقہ ٹریفک کو براہ راست بلاک کرنے کا استعمال کر سکتے ہیں۔
جہاں VPN کا استعمال فٹ بیٹھتا ہے۔
VPN سیٹلائٹس کے قارئین کے لیے، ECH اور VPN رازداری کے مسئلے کے مختلف حصوں کا جواب دیتے ہیں۔ ECH معاون HTTPS ہینڈ شیکس میں میزبان نام کی نمائش کو کم کرتا ہے۔ ایک VPN ایک خفیہ سرنگ کے ذریعے VPN سرور کو ٹریفک بھیج کر مقامی ٹریفک کے راستے کو تبدیل کرتا ہے۔ KeepSolid کے ذریعے VPN Unlimited کے ساتھ، مقامی Wi-Fi نیٹ ورک یا ISP کو عام طور پر ہر سائٹ سے علیحدہ براہ راست کنکشن کے بجائے VPN کنکشن دیکھنا چاہیے۔
ایک VPN عوامی Wi-Fi، ہوٹل نیٹ ورکس، کیمپس نیٹ ورکس، مشترکہ اپارٹمنٹس، اور دوسرے نیٹ ورکس پر کارآمد ہو سکتا ہے جنہیں آپ کنٹرول نہیں کرتے ہیں۔ یہ آپ کو ان ویب سائٹس کے لیے گمنام نہیں بناتا جہاں آپ لاگ ان کرتے ہیں، کوکیز کو ہٹاتے ہیں، ہر سروس تک رسائی کی ضمانت دیتے ہیں، یہ فیصلہ کرتے ہیں کہ آیا کوئی ویب سائٹ ECH کو سپورٹ کرتی ہے، یا براؤزر کی حفظان صحت اور مقامی قانون سے متعلق آگاہی کو تبدیل کرتی ہے۔
عملی چیک لسٹ
اپنے براؤزر کو تازہ رکھیں
جدید براؤزرز میں TLS پرائیویسی میں نئی بہتری شامل کرنے کا زیادہ امکان ہے، حالانکہ سپورٹ پلیٹ فارم اور سیٹنگز کے لحاظ سے مختلف ہوتی ہے۔
HTTPS استعمال کریں، لیکن میٹا ڈیٹا کو سمجھیں۔
HTTPS مواد کی حفاظت کرتا ہے۔ میٹا ڈیٹا پرائیویسی متعلقہ لیکن الگ ہے، اور SNI ان فرقوں میں سے ایک تھا جسے ECH کم کرنا ہے۔
تصویر کے حصے کے طور پر خفیہ کردہ DNS کا علاج کریں۔
ECH اکثر DNS ریکارڈز پر منحصر ہوتا ہے۔ اگر DNS مسدود ہے، اس میں ترمیم کی گئی ہے، یا سادہ متن میں دکھائی دے رہی ہے، تو رازداری کے فائدے کا کچھ حصہ کمزور ہو سکتا ہے۔
ان نیٹ ورکس پر VPN استعمال کریں جن پر آپ کو بھروسہ نہیں ہے۔
VPN اس وقت سب سے زیادہ متعلقہ ہوتا ہے جب مقامی نیٹ ورک بنیادی تشویش ہو۔ یہ اس نیٹ ورک کے لیے براہ راست مرئیت کو کم کر سکتا ہے، لیکن یہ ایک پرت ہے، مکمل رازداری کا حل نہیں۔
سفر سے پہلے تیاری کریں۔
اس سے پہلے کہ آپ پابندی والے نیٹ ورک پر ہوں پرائیویسی ٹولز انسٹال اور ٹیسٹ کریں۔ مقامی قوانین کو چیک کریں، کیونکہ یہ مضمون تکنیکی تعلیم ہے نہ کہ قانونی مشورہ۔
اکثر پوچھے گئے سوالات
کیا انکرپٹڈ کلائنٹ ہیلو وی پی این جیسا ہے؟
نمبر ECH معاون HTTPS کنکشنز کے لیے ایک TLS رازداری کا طریقہ کار ہے۔ ایک VPN آلہ کی ٹریفک کو ایک خفیہ سرنگ کے ذریعے VPN سرور تک پہنچاتا ہے۔
کیا ECH تمام SNI فلٹرنگ کو روکتا ہے؟
نہیں، یہ سپورٹ ہونے پر SNI پر مبنی فلٹرنگ کی افادیت کو کم کر سکتا ہے، لیکن نیٹ ورک فلٹرنگ کے دیگر طریقے استعمال کر سکتے ہیں۔
اگر HTTPS انکرپٹڈ ہے تو SNI کیوں نظر آتا تھا؟
سرور کو یہ جاننے کی ضرورت ہے کہ خفیہ کردہ سیشن مکمل طور پر قائم ہونے سے پہلے کون سا سرٹیفکیٹ پیش کرنا ہے۔
نیچے کی لکیر
ECH ویب میٹا ڈیٹا کے ایک ٹکڑے کی حفاظت کرتا ہے جو بہت لمبے عرصے تک بے نقاب رہا۔ عملی سبق تہہ دار رازداری ہے: HTTPS مواد کی حفاظت کرتا ہے، ECH مصافحہ کی حفاظت میں مدد کرتا ہے، خفیہ کردہ DNS DNS کے رساو کو کم کرتا ہے، اور VPN مقامی نیٹ ورک ٹریفک روٹ کے بارے میں جو کچھ دیکھتا ہے اسے کم کرتا ہے۔
