{"id":52639,"date":"2019-11-13T00:00:00","date_gmt":"2019-11-12T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/domen-fronting-na-baze-tls-1-3"},"modified":"2026-05-20T19:54:20","modified_gmt":"2026-05-20T17:54:20","slug":"domen-fronting-na-baze-tls-1-3","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3","title":{"rendered":"Fronting de dominio basado en TLS 1.3","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<h3>Introducci\u00f3n<\/h3>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/9e81fbeed9c8d41c7e4f583235541370.jpg\" alt=\"Fronting de dominio basado en TLS 1.3\" \/><br \/>\nLos sistemas modernos de filtrado de contenido empresarial, de reconocidos fabricantes como Cisco, BlueCoat y FireEye, tienen mucho en com\u00fan con sus poderosos parientes: los sistemas DPI, que se est\u00e1n implementando a nivel nacional. La esencia del funcionamiento de ambos radica en inspeccionar el tr\u00e1fico de Internet entrante y saliente y, bas\u00e1ndose en listas negras\/blancas, decidir sobre la prohibici\u00f3n de conexiones a Internet. Dado que tanto uno como otro se fundamentan en principios similares, los m\u00e9todos para eludirlos tambi\u00e9n compartir\u00e1n muchas similitudes.<\/p>\n<p>Una de las tecnolog\u00edas que permite eludir de manera bastante efectiva tanto DPI como sistemas empresariales, es la tecnolog\u00eda de fronting de dominio. Su esencia consiste en acceder a un recurso bloqueado cubri\u00e9ndonos con otro dominio p\u00fablico de buena reputaci\u00f3n que no ser\u00e1 bloqueado por ning\u00fan sistema, por ejemplo, google.com.<\/p>\n<p>Ya se han escrito bastantes art\u00edculos sobre esta tecnolog\u00eda y se han proporcionado muchos ejemplos. Sin embargo, las tecnolog\u00edas populares y debatidas recientemente como DNS-over-HTTPS y encrypted-SNI, as\u00ed como la nueva versi\u00f3n del protocolo TLS 1.3, ofrecen la posibilidad de considerar un nuevo enfoque para el fronting de dominio.<br \/>\n<a rel=\"nofollow\" name=\"habracut\"><\/a><\/p>\n<h3>Analizando la tecnolog\u00eda<\/h3>\n<p>Primero, aclaremos algunos conceptos b\u00e1sicos para que todos tengan claro qui\u00e9n es qui\u00e9n y para qu\u00e9 sirve todo esto. Hemos mencionado el mecanismo eSNI, cuya operaci\u00f3n se describir\u00e1 m\u00e1s adelante. El mecanismo eSNI (Encrypted Server Name Indication) es una versi\u00f3n protegida de SNI, disponible solo para el protocolo TLS 1.3. Su esencia principal es cifrar, entre otras cosas, la informaci\u00f3n sobre a qu\u00e9 dominio se env\u00eda la solicitud.<\/p>\n<p>Ahora, examinemos la operaci\u00f3n del mecanismo eSNI en la pr\u00e1ctica.<\/p>\n<p>Supongamos que tenemos un recurso en internet que est\u00e1 bloqueado por una moderna soluci\u00f3n DPI (tomaremos como ejemplo el famoso tracker de torrents \u2014 rutracker.nl). Al intentar acceder al sitio del tracker de torrents, vemos el mensaje est\u00e1ndar del proveedor de que el recurso est\u00e1 bloqueado:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/6a2aeccd290f9046efa799166ffa875f.jpg\" alt=\"Fronting de dominio basado en TLS 1.3\" \/><\/p>\n<p>En el sitio de la RKN, este dominio realmente aparece en las listas de bloqueo:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/1c881e2c8403cf85f77d9d74cbf3f54e.jpg\" alt=\"Fronting de dominio basado en TLS 1.3\" \/><\/p>\n<p>Al realizar una solicitud whois, se puede ver que el dominio est\u00e1 \"escondido\" detr\u00e1s del proveedor de la nube Cloudflare.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/55b472de20a6eb85162ffbba286b9487.jpg\" alt=\"Fronting de dominio basado en TLS 1.3\" \/><\/p>\n<p>Pero a diferencia de los \u00abespecialistas\u00bb del RKN, los empleados m\u00e1s t\u00e9cnicamente capacitados de Beeline (o los que han aprendido de la amarga experiencia de nuestro famoso regulador) no se limitaron a bloquear el sitio por direcci\u00f3n IP, sino que incluyeron en la lista de prohibidos precisamente <a href=\"https:\/\/prohoster.info\/es\/domain\/\">el nombre de dominio<\/a>. Esto se puede comprobar f\u00e1cilmente si se observa qu\u00e9 otros dominios se ocultan detr\u00e1s de este mismo <a href=\"https:\/\/prohoster.info\/es\/lir\/ipv4\/\">direcci\u00f3n IP<\/a>, visitar uno de ellos y ver que el acceso no est\u00e1 bloqueado:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/fe7de472c9c5cc8abe4d4ed6cacdd21c.jpg\" alt=\"Fronting de dominio basado en TLS 1.3\" \/><\/p>\n<p>\u00bfC\u00f3mo es posible esto? \u00bfC\u00f3mo sabe el DPI del proveedor a cu\u00e1l de los dominios se dirige mi navegador, dado que todas las comunicaciones se realizan mediante el protocolo https, y parece que no hemos detectado sustituciones de certificados https por parte de Beeline? \u00bfAcaso tiene visi\u00f3n de rayos X o hay vigilancia sobre m\u00ed?<\/p>\n<p>Intentemos responder a esta pregunta observando el tr\u00e1fico a trav\u00e9s de Wireshark<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/330f05030e9edb066bf2fd80c935e0c3.jpg\" alt=\"Fronting de dominio basado en TLS 1.3\" \/><\/p>\n<p>En la captura de pantalla se puede ver que primero el navegador obtiene la direcci\u00f3n IP del servidor a trav\u00e9s de DNS, luego ocurre el apret\u00f3n de manos TCP est\u00e1ndar con el servidor de destino, y despu\u00e9s el navegador intenta establecer una conexi\u00f3n ssl con el servidor. Para ello, env\u00eda el paquete <a href=\"https:\/\/prohoster.info\/es\/ssl-sertifikat\/\">SSL<\/a> Client Hello, que contiene el nombre del dominio de origen en texto claro. Este campo es necesario para que el servidor frontal de Cloudflare pueda enrutar correctamente la conexi\u00f3n. Aqu\u00ed es donde nos atrapa el DPI del proveedor, rompiendo nuestra conexi\u00f3n. Al mismo tiempo, no recibimos ning\u00fan mensaje del proveedor, y vemos el error est\u00e1ndar del navegador como si el sitio estuviera apagado o simplemente no funcionara:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/9642c783158c0ace70c50fea917e7d9d.jpg\" alt=\"Fronting de dominio basado en TLS 1.3\" \/><\/p>\n<p>Ahora activemos el mecanismo eSNI en el navegador, como se indica en las instrucciones para <a href=\"https:\/\/miketabor.com\/enable-dns-over-https-and-encrypted-sni-in-firefox\/\" rel=\"nofollow\">Firefox <\/a>:<br \/>\nPara ello, abrimos la p\u00e1gina de configuraci\u00f3n de Firefox <b>about:config<\/b> y activamos las siguientes configuraciones:<\/p>\n<pre><code class=\"plaintext\">network.trr.mode = 2;\nnetwork.trr.uri = https:\/\/mozilla.cloudflare-dns.com\/dns-query\nnetwork.security.esni.enabled = true\n<\/code><\/pre>\n<p>Despu\u00e9s de esto, verificaremos la correcta aplicaci\u00f3n de las configuraciones en el sitio de Cloudflare a trav\u00e9s de <a href=\"https:\/\/www.cloudflare.com\/ssl\/encrypted-sni\/\" rel=\"nofollow\">el enlace<\/a> y probaremos el truco con nuestro tracker de torrents una vez m\u00e1s.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/4996a67993bd2f1b5ebeb1ac156ba29a.jpg\" alt=\"Fronting de dominio basado en TLS 1.3\" \/><\/p>\n<p>Voil\u00e0. Nuestro querido tracker se abri\u00f3, sin necesidad de VPN ni servidores proxy. Ahora veamos el volcado de tr\u00e1fico en Wireshark, \u00bfqu\u00e9 ocurri\u00f3?<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/a7e305afbf29896f6ebb82e53c7fed88.jpg\" alt=\"Fronting de dominio basado en TLS 1.3\" \/><\/p>\n<p>Esta vez, el paquete ssl client hello no contiene expl\u00edcitamente el dominio de destino, y en su lugar aparece un nuevo campo en el paquete: encrypted_server_name \u2014 ah\u00ed se encuentra el valor rutracker.nl, y solo el servidor frontal de Cloudflare puede descifrar este campo. As\u00ed que, el DPI del proveedor no tiene m\u00e1s opci\u00f3n que lavarse las manos y permitir dicho tr\u00e1fico. No hay otras alternativas para el cifrado.<\/p>\n<p>Entonces, hemos visto c\u00f3mo funciona la tecnolog\u00eda en el navegador. Ahora intentemos aplicarla a cosas m\u00e1s espec\u00edficas e interesantes. Para empezar, vamos a ense\u00f1arle a curl a usar eSNI para trabajar con TLS 1.3, y al mismo tiempo, examinaremos c\u00f3mo funciona el domain fronting basado en eSNI.<\/p>\n<h3>Domain Fronting con eSNI<\/h3>\n<p>Dado que curl utiliza la biblioteca est\u00e1ndar openssl para conexiones HTTPS, primero debemos asegurar el soporte de eSNI en ella. Actualmente, las ramas master de openssl no tienen soporte para eSNI, por lo que necesitamos descargar una rama especial de openssl, compilarla e instalarla.<\/p>\n<p>Clonamos el repositorio de GitHub y compilamos como de costumbre:<\/p>\n<pre><code class=\"plaintext\">$ git clone https:\/\/github.com\/sftcd\/openssl\n$ cd openssl\n$ .\/config\n\n$ make\n$ cd esnistuff\n$ make\n<\/code><\/pre>\n<p>A continuaci\u00f3n, clonamos el repositorio de curl y configuramos su compilaci\u00f3n utilizando nuestra biblioteca openssl compilada:<\/p>\n<pre><code class=\"plaintext\">$ cd $HOME\/code\n$ git clone https:\/\/github.com\/niallor\/curl.git curl-esni\n$ cd curl-esni\n\n$ export LD_LIBRARY_PATH=\/opt\/openssl\n$ .\/buildconf\n$ LDFLAGS=\"-L\/opt\/openssl\" .\/configure --with-ssl=\/opt\/openssl --enable-esni --enable-debug\n<\/code><\/pre>\n<p>Es importante especificar correctamente todos los directorios donde se encuentra openssl (en nuestro caso, es \/opt\/openssl\/) y asegurarse de que el proceso de configuraci\u00f3n se complete sin errores.<\/p>\n<p>En caso de que la configuraci\u00f3n sea exitosa, veremos la l\u00ednea:<\/p>\n<p><b>WARNING: esni ESNI enabled but marked EXPERIMENTAL. Use with caution!<\/b><\/p>\n<pre><code class=\"plaintext\">$ make<\/code><\/pre>\n<p>Despu\u00e9s de construir el paquete con \u00e9xito, utilizaremos un archivo bash especial de la biblioteca openssl para configurar y ejecutar curl. Lo copiaremos al directorio de curl para mayor comodidad:<\/p>\n<pre><code class=\"plaintext\">cp \/opt\/openssl\/esnistuff\/curl-esni <\/code><\/pre>\n<p>y realizaremos una solicitud HTTPS de prueba al servidor de Cloudflare, registrando simult\u00e1neamente los paquetes DNS y TLS en Wireshark.<\/p>\n<pre><code class=\"plaintext\">$ ESNI_COVER=\"www.hello-rkn.ru\" .\/curl-esni https:\/\/cloudflare.com\/<\/code><\/pre>\n<p>En la respuesta del servidor, adem\u00e1s de una gran cantidad de informaci\u00f3n de depuraci\u00f3n de openssl y curl, obtendremos una respuesta HTTP con c\u00f3digo 301 de Cloudflare.<\/p>\n<pre><code class=\"plaintext\">HTTP\/1.1 301 Moved Permanently\n&lt; Date: Sun, 03 Nov 2019 13:12:55 GMT\n&lt; Transfer-Encoding: chunked\n&lt; Connection: keep-alive\n&lt; Cache-Control: max-age=3600\n&lt; Expires: Sun, 03 Nov 2019 14:12:55 GMT\n&lt; Location: https:\/\/www.cloudflare.com\/\n<\/code><\/pre>\n<p>lo que indica que nuestra solicitud se entreg\u00f3 con \u00e9xito al servidor de destino, fue escuchada y procesada.<\/p>\n<p>Ahora veamos el volcado de tr\u00e1fico en Wireshark, es decir, lo que en este caso vio el DPI del proveedor.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/25945e28e6ff5dec3ab92e018b91bab1.jpg\" alt=\"Fronting de dominio basado en TLS 1.3\" \/><\/p>\n<p>Se puede ver que primero curl se dirigi\u00f3 al servidor DNS en busca de la clave p\u00fablica eSNI para el servidor cloudflare \u2014 solicitud DNS TXT a _esni.cloudflare.com (paquete n.\u00ba 13). Luego, utilizando la biblioteca openssl, curl envi\u00f3 una solicitud TLS 1.3 al servidor cloudflare en la cual el campo SNI fue cifrado con la clave p\u00fablica obtenida en el paso anterior (paquete n.\u00ba 22). <b>Sin embargo, adem\u00e1s del campo eSNI, en el paquete SSL-hello tambi\u00e9n se insert\u00f3 un campo con el SNI com\u00fan \u2014 abierto, que podemos especificar en un orden arbitrario (en este caso \u2014 <a href=\"http:\/\/www.hello-rkn.ru\" rel=\"nofollow\">www.hello-rkn.ru<\/a>). <\/b><\/p>\n<p>Este campo de SNI abierto no fue considerado al ser procesado por los servidores de cloudflare y solo serv\u00eda como una m\u00e1scara para el DPI del proveedor. El servidor cloudflare acept\u00f3 nuestro paquete ssl-hello, descifr\u00f3 el eSNI, extrajo el SNI original y lo proces\u00f3 sin ning\u00fan problema (hizo todo exactamente como se plane\u00f3 durante el desarrollo de eSNI).<\/p>\n<p>Lo \u00fanico por lo que en este caso se puede cuestionar desde el punto de vista del DPI es la solicitud DNS inicial a _esni.cloudflare.com. Pero hicimos la solicitud DNS abierta solo para mostrar c\u00f3mo funciona este mecanismo desde adentro.<\/p>\n<p>Para eliminar completamente el suelo bajo los pies del DPI, utilizamos el mecanismo mencionado de DNS-over-HTTPS. Una peque\u00f1a aclaraci\u00f3n: DOH es un protocolo que permite protegerse contra ataques de \"hombre en medio\" al enviar la solicitud DNS a trav\u00e9s del protocolo HTTPS.<\/p>\n<p>Realizamos la solicitud nuevamente, pero esta vez obtendremos las claves p\u00fablicas eSNI a trav\u00e9s del protocolo https, y no DNS:<\/p>\n<pre><code class=\"plaintext\">ESNI_COVER=\"www.hello-rkn.ru\" DOH_URL=https:\/\/mozilla.cloudflare-dns.com\/dns-query .\/curl-esni https:\/\/cloudflare.com\/<\/code><\/pre>\n<p>El volcado del tr\u00e1fico de la solicitud se presenta en la captura de pantalla a continuaci\u00f3n:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/284d1d8110b24c647a57e644d93a8142.jpg\" alt=\"Fronting de dominio basado en TLS 1.3\" \/><\/p>\n<p>Se puede observar que primero curl se dirige al servidor mozilla.cloudflare-dns.com a trav\u00e9s del protocolo DoH (conexi\u00f3n https al servidor 104.16.249.249), para obtener de ellos los valores de las claves p\u00fablicas para cifrar el SNI, y luego se dirige al servidor de destino, ocult\u00e1ndose detr\u00e1s del dominio <a href=\"http:\/\/www.hello-rkn.ru\" rel=\"nofollow\">www.hello-rkn.ru<\/a>.<\/p>\n<p>Adem\u00e1s del resolutor DoH mencionado anteriormente, mozilla.cloudflare-dns.com, tambi\u00e9n podemos utilizar otros servicios populares de DoH, como el de la famosa corporaci\u00f3n del mal.<br \/>\nRealizaremos tal solicitud:<\/p>\n<pre><code class=\"plaintext\">ESNI_COVER=\"www.kremlin.ru\" DOH_URL=https:\/\/dns.google\/dns-query .\/curl-esni https:\/\/rutracker.nl\/<\/code><\/pre>\n<p>Y recibiremos la respuesta:<\/p>\n<pre><code class=\"plaintext\">&lt; HTTP\/1.1 301 Moved Permanently\n&lt; Date: Sun, 03 Nov 2019 14:10:22 GMT\n&lt; Content-Type: text\/html\n&lt; Transfer-Encoding: chunked\n&lt; Connection: keep-alive\n&lt; Set-Cookie: __cfduid=da0144d982437e77b0b37af7d00438b1a1572790222; expires=Mon, 02-Nov-20 14:10:22 GMT; path=\/; domain=.rutracker.nl; HttpOnly; Secure\n&lt; Location: https:\/\/rutracker.nl\/forum\/index.php\n&lt; CF-Cache-Status: DYNAMIC\n&lt; Expect-CT: max-age=604800, report-uri=&quot;https:\/\/report-uri.cloudflare.com\/cdn-cgi\/beacon\/expect-ct&quot;\n&lt; Server: cloudflare\n&lt; CF-RAY: 52feee696f42d891-CPH\n<\/code><\/pre>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/c77b8a396e7d20f0b4d74b61380595df.jpg\" alt=\"Fronting de dominio basado en TLS 1.3\" \/><\/p>\n<p>En este caso, nos dirigimos al servidor bloqueado rutracker.nl, utilizando el resolvedor DoH dns.google (no hay error tipogr\u00e1fico, ahora la famosa corporaci\u00f3n tiene su propio dominio de nivel superior) y nos ocultamos detr\u00e1s de otro dominio, que est\u00e1 estrictamente prohibido a todos los DPI bajo la pena de muerte. A partir de la respuesta obtenida, se puede entender que nuestra solicitud fue procesada correctamente.<\/p>\n<p>Como una verificaci\u00f3n adicional de que el DPI del proveedor responde al SNI abierto que enviamos como cubierta, podemos hacer una solicitud a rutracker.nl ocult\u00e1ndonos detr\u00e1s de alg\u00fan otro recurso prohibido, por ejemplo, otro \"buen\" tracker de torrents:<\/p>\n<pre><code class=\"plaintext\">$ ESNI_COVER=\"rutor.info\" DOH_URL=https:\/\/dns.google\/dns-query .\/curl-esni https:\/\/rutracker.nl\/<\/code><\/pre>\n<p>No recibiremos respuesta del servidor, ya que nuestra solicitud ser\u00e1 bloqueada por el sistema DPI.<\/p>\n<h3>Una breve conclusi\u00f3n para la primera parte<\/h3>\n<p>As\u00ed que hemos logrado demostrar la funcionalidad de eSNI utilizando openssl y curl, y verificar el funcionamiento del domain fronting basado en eSNI. De la misma manera, podemos adaptar nuestras herramientas favoritas que utilizan la biblioteca openssl para trabajar \"bajo la cubierta\" de otros dominios. M\u00e1s sobre esto en nuestros pr\u00f3ximos art\u00edculos.<\/p>\n<p>Fuente: <a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/475372\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043a\u043e\u043d\u0442\u0435\u043d\u0442\u0430, \u043e\u0442 \u0442\u0430\u043a\u0438\u0445 \u0438\u043c\u0435\u043d\u0438\u0442\u044b\u0445 \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u0435\u0439 \u043a\u0430\u043a Cisco, BlueCoat, FireEye \u0438\u043c\u0435\u044e\u0442 \u0434\u043e\u0432\u043e\u043b\u044c\u043d\u043e \u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0449\u0435\u0433\u043e \u0441 \u0431\u043e\u043b\u0435\u0435 \u043c\u043e\u0449\u043d\u044b\u043c\u0438 \u0438\u0445 \u0441\u043e\u0431\u0440\u0430\u0442\u044c\u044f\u043c\u0438 \u2014 DPI \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u043c\u0438, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0441\u0438\u043b\u0435\u043d\u043d\u043e \u0432\u043d\u0435\u0434\u0440\u044f\u044e\u0442\u0441\u044f \u043d\u0430 \u043d\u0430\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u043c \u0443\u0440\u043e\u0432\u043d\u0435. \u0421\u0443\u0442\u044c \u0440\u0430\u0431\u043e\u0442\u044b \u0438 \u0442\u0435\u0445 \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u0432 \u0442\u043e\u043c, \u0447\u0442\u043e\u0431\u044b \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u044c \u0434\u043e\u0441\u043c\u043e\u0442\u0440 \u0432\u0445\u043e\u0434\u044f\u0449\u0435\u0433\u043e \u0438 \u0438\u0441\u0445\u043e\u0434\u044f\u0449\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0438, \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0447\u0435\u0440\u043d\u044b\u0445\/\u0431\u0435\u043b\u044b\u0445 \u0441\u043f\u0438\u0441\u043a\u043e\u0432, \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0442\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-52639","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0414\u043e\u043c\u0435\u043d-\u0444\u0440\u043e\u043d\u0442\u0438\u043d\u0433 \u043d\u0430 \u0431\u0430\u0437\u0435 TLS 1.3 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-11-12T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-20T17:54:20+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Domain Fronting basado en TLS 1.3 | ProHoster","description":"Introducci\u00f3n a los sistemas modernos de filtraci\u00f3n empresarial.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0414\u043e\u043c\u0435\u043d-\u0444\u0440\u043e\u043d\u0442\u0438\u043d\u0433 \u043d\u0430 \u0431\u0430\u0437\u0435 TLS 1.3 | ProHoster","og:description":"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-11-12T21:00:00+00:00","article:modified_time":"2026-05-20T17:54:20+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"52639","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 04:19:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:39:27","updated":"2026-01-24 04:19:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/52639","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=52639"}],"version-history":[{"count":3,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/52639\/revisions"}],"predecessor-version":[{"id":173323,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/52639\/revisions\/173323"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=52639"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=52639"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=52639"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}