Encrypted Client Hello và SNI filtering: người dùng VPN quan tâm quyền riêng tư cần biết gì

Xin chào máy khách được mã hóa và lọc SNI: Những điều người dùng VPN quan tâm đến quyền riêng tư nên biết

HTTPS bảo vệ nội dung trang nhưng không phải lúc nào nó cũng ẩn tên trang web mà trình duyệt đang cố truy cập. Khoảng cách đó quan trọng đối với Wi-Fi công cộng, trường học, khách sạn, nơi làm việc và các mạng hạn chế nơi quyền truy cập có thể được lọc thông qua siêu dữ liệu kết nối.

Máy khách được mã hóa Hello, hay ECH, sẽ giảm mức độ hiển thị đó. Nó bảo vệ các phần nhạy cảm của TLS ClientHello, bao gồm cả tên máy chủ từng hiển thị thông qua chỉ báo tên máy chủ. ECH không phải là một tính năng VPN, không khiến người dùng ẩn danh và không đảm bảo quyền truy cập. Nó thu hẹp một khoảng cách siêu dữ liệu quan trọng trong khi VPN, DNS được mã hóa, cài đặt trình duyệt và thói quen cẩn thận khi sử dụng tài khoản vẫn là các lớp riêng biệt.

Khoảng cách về quyền riêng tư của HTTPS: SNI

Trình duyệt thường tra cứu tên miền thông qua DNS và sau đó bắt đầu bắt tay TLS. TLS giúp mã hóa nội dung trang, mật khẩu, tin nhắn và tập tin. Trong nhiều năm, tên máy chủ trong cái bắt tay đó vẫn hiển thị là SNI. SNI tồn tại vì nhiều trang web chia sẻ một địa chỉ IP và máy chủ cần biết nên xuất trình chứng chỉ nào.

Giá trị TLS SNI hiển thị đó có thể tiết lộ miền nào thiết bị đang cố truy cập, ngay cả khi nội dung trang vẫn được mã hóa.

Lọc SNI làm gì

Lọc SNI có nghĩa là cho phép, chặn hoặc làm gián đoạn các kết nối HTTPS dựa trên tên máy chủ hiển thị trong quá trình bắt tay TLS ban đầu. Nhà điều hành mạng có thể kiểm tra SNI, so sánh nó với danh sách và đặt lại hoặc chặn kết nối mà không cần giải mã toàn bộ phiên HTTPS. Đối với người dùng, kết quả có thể giống như một lỗi kết nối mơ hồ.

Khách hàng được mã hóa có gì Xin chào Thay đổi

Encrypted Client Hello mã hóa ClientHello nhạy cảm bên trong bằng khóa chung của máy chủ. Trình duyệt gửi ClientHello bên ngoài ít tiết lộ hơn và ClientHello bên trong được mã hóa mà chỉ cơ sở hạ tầng phía máy chủ dự định mới có thể đọc được. Người quan sát có thể thấy kết nối tới cơ sở hạ tầng lưu trữ nhưng không thể nhìn thấy trực tiếp tên máy chủ được bảo vệ.

Đó là giá trị thực tế của ứng dụng khách được mã hóa xin chào: nó giảm rò rỉ tên máy chủ trực tiếp trong quá trình bắt tay TLS được hỗ trợ. Nó cũng giải thích động thái vượt ra ngoài SNI được mã hóa. SNI được mã hóa là ý tưởng trước đây chỉ mã hóa SNI; ECH bảo vệ ClientHello nhiều hơn, bao gồm SNI và các thông số nhạy cảm khác.

ECH không che giấu điều gì

ECH không phải là sự riêng tư hoàn toàn. Truy vấn DNS có thể tiết lộ tên miền nếu DNS được mã hóa không được sử dụng. Địa chỉ IP vẫn hiển thị để định tuyến. Thời gian và lưu lượng giao thông vẫn có thể cung cấp manh mối. Tài khoản đã đăng nhập, cookie, dấu vân tay của trình duyệt và hành vi ứng dụng vẫn có thể nhận dạng hoặc theo dõi người dùng. ECH chỉ hoạt động khi trình duyệt, đường dẫn DNS và dịch vụ đích hỗ trợ nó.

Tại sao nó lại quan trọng đối với việc chống kiểm duyệt

Lọc SNI trở nên hữu ích đối với người kiểm duyệt vì nó chính xác. Nếu tên máy chủ hiển thị, bộ lọc có thể nhắm mục tiêu một miền mà không chặn mọi trang web trên cùng một địa chỉ IP. ECH có thể làm cho phím tắt đó kém tin cậy hơn khi nó được hỗ trợ đầy đủ. Tuy nhiên, bản thân nó không đánh bại được sự kiểm duyệt. Mạng có thể sử dụng tính năng chặn DNS, chặn IP, kiểm soát điểm cuối, phân tích lưu lượng truy cập hoặc chặn trực tiếp lưu lượng truy cập liên quan đến ECH.

Nơi sử dụng VPN phù hợp

Đối với các trình đọc Vệ tinh VPN, việc sử dụng ECH và VPN sẽ giải quyết các phần khác nhau của vấn đề về quyền riêng tư. ECH giảm khả năng hiển thị tên máy chủ trong các bắt tay HTTPS được hỗ trợ. VPN thay đổi tuyến lưu lượng truy cập cục bộ bằng cách gửi lưu lượng truy cập qua đường hầm được mã hóa đến máy chủ VPN. Với VPN Unlimited của KeepSolid, mạng Wi-Fi cục bộ hoặc ISP thường sẽ thấy kết nối VPN thay vì tách các kết nối trực tiếp đến mọi trang web.

VPN có thể hữu ích trên Wi-Fi công cộng, mạng khách sạn, mạng trong khuôn viên trường, căn hộ chung và các mạng khác mà bạn không kiểm soát. Nó không khiến bạn ẩn danh đối với các trang web nơi bạn đăng nhập, xóa cookie, đảm bảo quyền truy cập vào mọi dịch vụ, quyết định xem trang web có hỗ trợ ECH hay thay thế việc vệ sinh trình duyệt và nhận thức về luật pháp địa phương hay không.

Danh sách kiểm tra thực hành

Luôn cập nhật trình duyệt của bạn

Các trình duyệt hiện đại có nhiều khả năng bao gồm các cải tiến về quyền riêng tư TLS mới hơn, mặc dù khả năng hỗ trợ sẽ khác nhau tùy theo nền tảng và cài đặt.

Sử dụng HTTPS nhưng hiểu siêu dữ liệu

HTTPS bảo vệ nội dung. Quyền riêng tư của siêu dữ liệu có liên quan nhưng riêng biệt và SNI là một trong những khoảng trống mà ECH muốn giảm bớt.

Hãy coi DNS được mã hóa như một phần của bức tranh

ECH thường phụ thuộc vào bản ghi DNS. Nếu DNS bị chặn, sửa đổi hoặc hiển thị ở dạng văn bản gốc, một phần lợi ích về quyền riêng tư có thể bị suy yếu.

Sử dụng VPN trên các mạng bạn không tin cậy

VPN phù hợp nhất khi mạng cục bộ là mối quan tâm chính. Nó có thể làm giảm khả năng hiển thị trực tiếp cho mạng đó, nhưng đây chỉ là một lớp chứ không phải là giải pháp bảo mật hoàn chỉnh.

Chuẩn bị trước khi đi du lịch

Cài đặt và kiểm tra các công cụ bảo mật trước khi bạn sử dụng mạng hạn chế. Hãy kiểm tra các quy định của địa phương vì bài viết này là giáo dục kỹ thuật chứ không phải tư vấn pháp lý.

##Câu hỏi thường gặp

Máy khách được mã hóa Xin chào có giống như VPN không?

Không. ECH là cơ chế bảo mật TLS dành cho các kết nối HTTPS được hỗ trợ. VPN định tuyến lưu lượng truy cập của thiết bị qua đường hầm được mã hóa đến máy chủ VPN.

ECH có dừng tất cả quá trình lọc SNI không?

Không. Nó có thể làm giảm tính hữu ích của tính năng lọc dựa trên SNI khi được hỗ trợ, nhưng mạng có thể sử dụng các phương pháp lọc khác.

Tại sao SNI lại hiển thị nếu HTTPS được mã hóa?

Máy chủ cần biết chứng chỉ nào sẽ xuất hiện trước khi phiên mã hóa được thiết lập đầy đủ.

Điểm mấu chốt

ECH bảo vệ một phần siêu dữ liệu web bị lộ quá lâu. Bài học thực tế là quyền riêng tư theo lớp: HTTPS bảo vệ nội dung, ECH giúp bảo vệ bắt tay, DNS được mã hóa giúp giảm rò rỉ DNS và VPN giảm những gì mạng cục bộ nhìn thấy về tuyến đường lưu lượng.