Venemaal plaanitakse keelata protokollid, mis vÔimaldavad peita veebisaidi nime

Alustas avalik arutelu Ôigusakti eelnÔust, mis muudab Föderaalse seaduse "Teabe, teabe tehnoloogiate ja teabe kaitse kohta", mille on vÀlja töötanud Digitaarse Arengu, Side ja Massikommunikatsioonide Ministeerium. Seaduses on ettepanek keelata Venemaa Föderatsiooni territooriumil "ƥifreerimisprotokollide kasutamine, mis vÔimaldavad varjata Interneti-lehe vÔi saidi nime (tuvastajat), vÀlja arvatud seaduses sÀtestatud juhtudel Venemaa Föderatsioonis."

Ć ifreerimisprotokollide kasutamise keelu rikkumise korral on ettepanek peatada Interneti-ressursi toimimine hiljemalt 1 (ĂŒhe) tööpĂ€eva jooksul alates selle rikkumise tuvastamisest volitatud föderaalse tĂ€itevvĂ”imu organi poolt. Peamine eesmĂ€rk on TLS-laienduse blokeerimine ECH (varem tuntud kui ESNI), mida saab kasutada koos TLS 1.3 ja juba blokeeritud Hiinas. Kuna seaduseelnĂ”u sĂ”nastus on ebaselge ja puudub konkreetsus, vĂ”ivad ECH/ESNI kĂ”rval formaalselt blokeeritud olla praktiliselt kĂ”ik protokollid, mis tagavad kanali tĂ€iesti krĂŒpteerimise, samuti protokollid DNS HTTPS-i kaudu (DoH) ja DNS TLS-i kaudu (DoT).

Tuletame meelde, et mitme HTTPS-saiaga töötamiseks ĂŒhe IP-aadressi peal on kunagi vĂ€lja töötatud SNI-laiend, mis edastab hostinime avatud kujul ClientHello sĂ”numis, mis saadetakse enne krĂŒpteeritud sidekanali loomist. Selline omadus vĂ”imaldab internetiteenuse pakkujal valikuliselt filtreerida HTTPS-i liiklust ja analĂŒĂŒsida, milliseid saite kasutaja avab, mis ei vĂ”imalda saavutada tĂ€ielikku konfidentsiaalsust HTTPS-i kasutamisel.

ECH/ESNI vĂ€listab tĂ€ielikult teabe leket nĂ”utava saidi kohta HTTPS-ĂŒhenduste analĂŒĂŒsimisel. Koos sisuloomevĂ”rkude (CDN) kasutamisega vĂ”imaldab ECH/ESNI varjata ka teenusepakkuja juures nĂ”utava ressursi IP-aadressi — liiklust jĂ€lgivad sĂŒsteemid nĂ€evad ainult sisuloomevĂ”rku ja ei saa rakendada blokeerimist ilma TLS-seansi petmiseta, mille korral kuvatakse kasutaja brauseris vastav teade sertifikaadi petmise kohta. ECH/ESNI kehtestatud keelu korral vĂ”ib sarnase vĂ”imaluse vastu aidata vaid tĂ€ielik juurdepÀÀsu piiramine CDN-idele, mis toetavad ECH/ESNI, vastasel juhul on blokeerimine ebaefektiivne ja seda saab hĂ”lpsasti kĂ”rvale hiilida CDN-i abil.

ECH/ESNI kasutamisel edastatakse hostinimi nagu ka SNI-s ClientHello sĂ”numis, kuid edastatavate andmete sisu on krĂŒpteeritud. KrĂŒpteerimiseks kasutatakse saladust, mis on arvutatud serveri ja kliendi vĂ”tmete pĂ”hjal. ECH/ESNI vĂ€ljaande vĂ”i saadud vÀÀrtuse vĂ€ljavĂ”tte dekrĂŒpteerimiseks on vajalik teada kliendi vĂ”i serveri privaatvĂ”tit (pluss serveri vĂ”i kliendi avalikud vĂ”tmed). Avalike vĂ”tmete teave edastatakse serveri vĂ”tme jaoks DNS-is ja kliendi vĂ”tme jaoks ClientHello sĂ”numis. DekrĂŒpteerimine on vĂ”imalik ka TLS-ĂŒhenduse loomise protsessi kĂ€igus kokku leppitud ĂŒhiselt tuntud saladuse abil, mis on tuntud ainult kliendi ja serveri vahel.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster