Encrypted Client Hello 与 SNI 过滤:重视隐私的 VPN 用户应了解什么

加密的客户端问候和 SNI 过滤:注重隐私的 VPN 用户应该了解什么

HTTPS 保护页面内容,但它并不总是隐藏浏览器试图访问的站点名称。这种差距对于公共 Wi-Fi、学校、酒店、工作场所和可以通过连接元数据过滤访问的限制性网络很重要。

加密的 Client Hello(ECH)可以减少这种暴露。它保护 TLS ClientHello 的敏感部分,包括过去通过服务器名称指示可见的主机名。 ECH 不是 VPN 功能,不会使用户匿名,也不保证访问。它弥补了一个重要的元数据差距,而 VPN、加密 DNS、浏览器设置和谨慎的帐户习惯仍然是单独的一层。

HTTPS 隐私差距:SNI

浏览器通常通过 DNS 查找域,然后启动 TLS 握手。 TLS 有助于加密页面内容、密码、消息和文件。多年来,握手中的主机名仍然以 SNI 形式可见。 SNI 的存在是因为许多网站共享一个 IP 地址,并且服务器需要知道要提供哪个证书。

即使页面内容保持加密状态,可见的 TLS SNI 值也可以揭示设备尝试访问的域。

SNI 过滤的作用

SNI 过滤意味着根据早期 TLS 握手中可见的主机名允许、阻止或中断 HTTPS 连接。网络运营商可以检查 SNI,将其与列表进行比较,然后重置或阻止连接,而无需解密完整的 HTTPS 会话。对于用户来说,结果可能看起来像是模糊的连接失败。

加密的 Client Hello 有何变化

加密的 Client Hello 使用服务器公钥加密敏感的内部 ClientHello。浏览器发送一个不太暴露的外部 ClientHello 和一个加密的内部 ClientHello,只有预期的服务器端基础设施才能读取。观察者可能会看到与托管基础设施的连接,但不应直接看到受保护的主机名。

这就是加密客户端 hello 的实用价值:它减少了受支持的 TLS 握手期间的直接主机名泄漏。它还解释了超越加密 SNI 的举措。加密SNI是早期仅加密SNI的想法; ECH保护了更多的ClientHello,包括SNI和其他敏感参数。

ECH 没有隐藏什么

ECH 并不是完全的隐私。如果不使用加密的 DNS,DNS 查询可能会泄露域名。 IP 地址对于路由仍然可见。交通时间和流量仍然可以提供线索。登录帐户、cookie、浏览器指纹和应用程序行为仍然可以识别或跟踪用户。 ECH 仅在浏览器、DNS 路径和​​目标服务支持时才起作用。

为什么它对于抵制审查很重要

SNI 过滤对于审查机构来说非常有用,因为它非常精确。如果主机名可见,则过滤器可以针对某个域,而不会阻止同一 IP 地址上的每个站点。当完全支持 ECH 时,该快捷方式可能会降低可靠性。尽管如此,它本身并不能击败审查制度。网络可以使用 DNS 阻止、IP 阻止、端点控制、流量分析或直接阻止 ECH 相关流量。

VPN 适合什么地方使用

对于 VPN 卫星读者来说,ECH 和 VPN 的使用回答了隐私问题的不同部分。 ECH 减少了受支持的 HTTPS 握手中的主机名暴露。 VPN 通过加密隧道将流量发送到 VPN 服务器来更改本地流量路由。借助 KeepSolid 的 VPN Unlimited,本地 Wi-Fi 网络或 ISP 通常应该看到 VPN 连接,而不是与每个站点的单独直接连接。

VPN 在公共 Wi-Fi、酒店网络、校园网络、共享公寓和您无法控制的其他网络中非常有用。它不会让您在登录的网站上保持匿名、删除 cookie、保证访问每项服务、决定网站是否支持 ECH 或取代浏览器卫生和当地法律意识。

实用清单

保持您的浏览器处于最新状态

现代浏览器更有可能包含更新的 TLS 隐私改进,尽管支持因平台和设置而异。

使用 HTTPS,但了解元数据

HTTPS 保护内容。元数据隐私是相关但独立的,SNI 是 ECH 旨在缩小的差距之一。

将加密的 DNS 视为图片的一部分

ECH 通常依赖于 DNS 记录。如果 DNS 被阻止、修改或以明文形式显示,部分隐私优势可能会被削弱。

在您不信任的网络上使用 VPN

当本地网络成为主要关注点时,VPN 最为相关。它可以降低该网络的直接可见性,但它只是一层,而不是完整的隐私解决方案。

出行前准备

在进入限制性网络之前安装并测试隐私工具。检查当地规则,因为本文是技术教育,而不是法律建议。

常见问题解答

Encrypted Client Hello 与 VPN 相同吗?

不会。ECH 是一种用于受支持的 HTTPS 连接的 TLS 隐私机制。 VPN 通过加密隧道将设备流量路由至 VPN 服务器。

ECH 是否会停止所有 SNI 过滤?

不会。如果支持,它会降低基于 SNI 的过滤的有用性,但网络可以使用其他过滤方法。

如果 HTTPS 已加密,为什么 SNI 可见?

服务器需要知道在加密会话完全建立之前要提供哪个证书。

底线

ECH 保护一段暴露时间过长的网络元数据。实践经验是分层隐私:HTTPS 保护内容,ECH 帮助保护握手,加密 DNS 减少 DNS 泄漏,VPN 减少本地网络对流量路由的了解。