China kõikide HTTPS-ühenduste jaoks, kus kasutatakse TLS 1.3 protokolli ja TLS-i laiendust ESNI (Encrypted Server Name Indication), mis tagab taotletava hosti andmete krüpteerimise. Blokeerimine toimub ülekande ruuterites nii ühenduste puhul, mis luuakse Hiinast välismaailma kui ka välismaailmast Hiinasse.
Blokeerimine toimub pakettide filtreerimise kaudu kliendist serverisse, mitte pakettide asendamise kaudu RST-flaagiga, mis oli varem rakendatud SNI sisu põhjalikuks blokkimiseks. Pärast ESNI paketi blokeerimist blokeeritakse 120 kuni 180 sekundi jooksul ka kõik võrgu paketid, mis vastavad algse IP, siht-IP ja sihtpordi numbriga seotud kombinatsioonile. HTTPS-ühendused vanemate TLS versioonide ja TLS 1.3, millega ei kaasne ESNI-d, lubatakse tavapäraselt.
Tulet tähele, et mitu HTTPS-saiti saab ühe IP-aadressi peal tööle panna SNI laienduse abil, mis edastab hostinime avatud kujul ClientHello sõnumis, mis saadetakse enne krüpteeritud suhtluskanali loomist. Selline omadus võimaldab internetiteenuse pakkujal valikuliselt filtreerida HTTPS-i liiklust ja analüüsida, milliseid saite kasutaja avab, mis ei võimalda saavutada täielikku konfidentsiaalsust HTTPS-i kasutamisel.
Uus TLS-i täiendus ECH (endise nimetusega ESNI), mida saab kasutada koos TLS 1.3-ga, kõrvaldab selle puuduse ja välistab täielikult teabe leket kohta, millist veebisaiti taotletakse HTTPS-ühenduste analüüsimisel. Koos sisuhalduse võrguga aitab ECH/ESNI rakendamine peita ka taotleja IP-aadressi. Liikluseneeringud näevad vaid CDN-i päringuid ja ei saa blokeerida ilma TLS-seansi asendamiseta, mille korral kuvatakse kasutaja brauseris vastav sertifikaadi asendamise teade. DNS võib siiski jääda lekete kanaliks, kuid DNS-i taotlusi saab kliendi poolt varjata DNS-over-HTTPS või DNS-over-TLS abil.
Uurijad on juba leiutanud mitmeid viise Hiina blokeeringute ületamiseks klientide ja serverite küljelt, kuid need võivad kiiresti vananeda ja neid tuleks pidada vaid ajutiseks lahenduseks. Näiteks on praegu blokeeritud ainult packets, mille laienduse identifikaator on ESNI 0xffce (encrypted_server_name), mis kasutati , kuid praegu jäetakse vahele 0xff02 (encrypted_client_hello) identifikaatoriga paketid, mis on ette nähtud .
Teiseks võimaluseks on mittestandardsest ühenduse läbirääkimise protsessi kasutamine, näiteks blokeerimine ei toimi, kui saadetakse eelnevalt lisasyn paket, millel on vale järjestusnumber, paketifragmenteerimisflaggide manipuleerimine, paketiga, millel on samaaegselt seatud FIN ja SYN flagid, RST-paketi asendamine vale kontrollsummaga või paketi saatmine, millel on SYN ja ACK flagid, enne ühenduse läbirääkimiste algust. Üksikasjalikud meetodid on juba rakendatud pluginana tööriistakogusse , censuuri meetodite ületamiseks.
Allikas: opennet.ru
