Hiina kõikidele HTTPS-ühendustele, kus kasutatakse protokolli TLS 1.3 ja TLS-i laiendust ESNI (Encrypted Server Name Indication), mis tagab andmete krüpteerimise nõutava hosti kohta. Blokeerimine toimub transiitruuterites nii ühenduste puhul, mis loodud Hiinast välismaailma, kui ka välismaailmast Hiinasse.
Blokeerimise teostamiseks toimub paketide mahaviskamine kliendilt serverisse, mitte RST lipuga pakettide asendamine, nagu varem toimus SNI sisu põhjalise valikulise blokeerimise korral. Pärast ESNI paketi blokeerimist blokeeritakse 120 kuni 180 sekundi jooksul ka kõik võrgu paketid, mis vastavad algse IP, siht-IP ja sihtporti seotud kombole. HTTPS-ühendused, mis põhinevad vanematel TLS-i versioonidel ja TLS 1.3-il ilma ESNI-ta, lubatakse nagu tavaliselt.
Tuletame meelde, et mitme HTTPS-saiti töö korraldamiseks ühel IP-aadressil on välja töötatud SNI laiendus, mis edastab hostinime avatud kujul ClientHello sõnumis, mis saadetakse enne krüpteeritud sidekanali loomist. Selline omadus võimaldab interneti pakkujal valikuliselt filtreerida HTTPS-liiklust ja analüüsida, milliseid saite kasutaja avab, mis ei võimalda saavutada täielikku konfidentsiaalsust HTTPS-i kasutamisel.
Uus TLS-laiendus ECH (endine ESNI), mida saab kasutada koos TLS 1.3-ga, kõrvaldab selle puuduse ja välistab täielikult teabe leket küsitava saidi kohta HTTPS-ühenduste analüüsi käigus. Koos sisu edastamise võrgu kasutamisega võimaldab ECH/ESNI rakendamine samuti peita pakkuja eest ka päringuri IP-aadressi. Liiklusinspektsiooni süsteemid näevad ainult pöördumisi CDN-i poole ja ei suuda blokeerida ilma TLS-istseeni asendamata, mille korral kuvatakse kasutaja brauseris vastav teade sertifikaadi asendamisest. DNS jääb ikkagi võimaliku leketee allikaks, kuid DNS-i varjamiseks võib klient kasutada DNS-over-HTTPS või DNS-over-TLS.
Uuringud on juba mõned ringitee lahendused Hiina tsensuuri ületamiseks kliendi ja serveri tasandil, kuid need võivad kaotada oma актуальность ja neid tuleks käsitleda kui ajutisi meetmeid. Näiteks on hetkel blokeeritud ainult paketid, mille tuvastusidentifikaator on ESNI 0xffce (encrypted_server_name), mida on kasutatud , kuid praegu lubatakse pakette, mille tuvastusidentifikaator on 0xff02 (encrypted_client_hello), mis on ette pandud .
Teine ringtee variant on mittestandardsel ühenduse läbirääkimise protsessil põhinev, näiteks blokeerimine ei toimi, kui eeltöödeldakse lisa SYN-paketti vale järjestusnumbriga, pakettide fragmentimise märkide manipuleerimine, paketi saatmine samaaegselt FIN ja SYN lipud, RST-paketi asendamine vale kontrollsummaga või paketi saatmine, millel on SYN ja ACK lipud, enne ühenduse läbirääkimise alustamist. Kirjeldatud meetodeid on juba rakendatud pistikprogrammina tööriistadele , tsensuurimeetodite ületamiseks.
Allikas: opennet.ru
