{"id":52639,"date":"2019-11-13T00:00:00","date_gmt":"2019-11-12T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/domen-fronting-na-baze-tls-1-3"},"modified":"2026-05-20T19:54:20","modified_gmt":"2026-05-20T17:54:20","slug":"domen-fronting-na-baze-tls-1-3","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3","title":{"rendered":"Domaine-fronting bas\u00e9 sur TLS 1.3","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<h3>Introduction<\/h3>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/9e81fbeed9c8d41c7e4f583235541370.jpg\" alt=\"Domaine-fronting bas\u00e9 sur TLS 1.3\" \/><br \/>\nLes syst\u00e8mes de filtrage de contenu d'entreprise modernes, provenant de fabricants renomm\u00e9s comme Cisco, BlueCoat, et FireEye, partagent de nombreuses caract\u00e9ristiques avec leurs homologues plus puissants - les syst\u00e8mes DPI, qui sont intens\u00e9ment implant\u00e9s au niveau national. Le principe de fonctionnement des deux est d'inspecter le trafic Internet entrant et sortant et, sur la base de listes noires \/ blanches, de d\u00e9cider de bloquer ou non la connexion Internet. \u00c9tant donn\u00e9 que les deux reposent sur des principes similaires, les m\u00e9thodes pour les contourner auront \u00e9galement beaucoup en commun.<\/p>\n<p>Une des technologies permettant de contourner assez efficacement \u00e0 la fois les DPI et les syst\u00e8mes d'entreprise est la technologie du domain fronting. Son principe consiste \u00e0 acc\u00e9der \u00e0 une ressource bloqu\u00e9e en se cachant derri\u00e8re un autre domaine public \u00e0 la bonne r\u00e9putation, qui ne sera s\u00fbrement pas bloqu\u00e9 par aucun syst\u00e8me, par exemple google.com.<\/p>\n<p>De nombreux articles ont d\u00e9j\u00e0 \u00e9t\u00e9 \u00e9crits sur cette technologie, et de nombreux exemples ont \u00e9t\u00e9 pr\u00e9sent\u00e9s. Cependant, les technologies populaires r\u00e9cemment discut\u00e9es telles que DNS-over-HTTPS et encrypted-SNI, ainsi que la nouvelle version du protocole TLS 1.3, offrent la possibilit\u00e9 d'examiner une autre variante du domain fronting.<br \/>\n<a rel=\"nofollow\" name=\"habracut\"><\/a><\/p>\n<h3>Comprenons la technologie<\/h3>\n<p>Commen\u00e7ons par d\u00e9finir quelques concepts de base, afin que tout le monde comprenne qui est qui et pourquoi tout cela est n\u00e9cessaire. Nous avons mentionn\u00e9 le m\u00e9canisme eSNI, dont le fonctionnement sera examin\u00e9 plus loin. Le m\u00e9canisme eSNI (encrypted Server Name Indication) est une version s\u00e9curis\u00e9e de SNI, accessible uniquement pour le protocole TLS 1.3. L'id\u00e9e principale est de chiffrer \u00e9galement les informations sur le domaine vers lequel la demande est envoy\u00e9e.<\/p>\n<p>Analysons maintenant le fonctionnement du m\u00e9canisme eSNI en pratique.<\/p>\n<p>Supposons que nous ayons une ressource Internet qui est bloqu\u00e9e par une solution DPI moderne (prenons par exemple le c\u00e9l\u00e8bre tracker torrent \u2014 rutracker.nl). Lors de la tentative d'acc\u00e8s au site du tracker torrent, nous voyons le message standard du fournisseur indiquant que la ressource est bloqu\u00e9e :<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/6a2aeccd290f9046efa799166ffa875f.jpg\" alt=\"Domaine-fronting bas\u00e9 sur TLS 1.3\" \/><\/p>\n<p>Sur le site de la RKN, ce domaine figure effectivement sur les listes noires :<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/1c881e2c8403cf85f77d9d74cbf3f54e.jpg\" alt=\"Domaine-fronting bas\u00e9 sur TLS 1.3\" \/><\/p>\n<p>Lors de la requ\u00eate whois, on constate que le domaine lui-m\u00eame est \u00ab cach\u00e9 \u00bb derri\u00e8re le fournisseur Cloudflare.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/55b472de20a6eb85162ffbba286b9487.jpg\" alt=\"Domaine-fronting bas\u00e9 sur TLS 1.3\" \/><\/p>\n<p>Mais contrairement aux \u00ab sp\u00e9cialistes \u00bb de la RKN, les employ\u00e9s plus techniquement comp\u00e9tents de Beeline (ou ceux qui ont appris de l\u2019exp\u00e9rience am\u00e8re de notre c\u00e9l\u00e8bre r\u00e9gulateur) n\u2019ont pas bloqu\u00e9 stupidement le site par adresse IP, mais ont ajout\u00e9 au liste d\u2019interdiction pr\u00e9cis\u00e9ment le <a href=\"https:\/\/prohoster.info\/fr\/domain\/\">nom de domaine<\/a>. Il est facile de s'en rendre compte en regardant quels autres domaines se cachent derri\u00e8re celui-ci, <a href=\"https:\/\/prohoster.info\/fr\/lir\/ipv4\/\">adresse IP<\/a>, en visitant l'un d'eux et en constatant que l'acc\u00e8s n'est pas bloqu\u00e9 :<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/fe7de472c9c5cc8abe4d4ed6cacdd21c.jpg\" alt=\"Domaine-fronting bas\u00e9 sur TLS 1.3\" \/><\/p>\n<p>Comment cela est-il possible ? Comment le DPI du fournisseur sait-il vers quel domaine se dirige mon navigateur, alors que toutes les communications se font via le protocole https, et que jusqu'\u00e0 pr\u00e9sent nous n'avons pas remarqu\u00e9 de falsifications des certificats https de Beeline ? Est-il clairvoyant ou suis-je sous surveillance ?<\/p>\n<p>Essayons de r\u00e9pondre \u00e0 cette question en examinant le trafic \u00e0 l'aide de Wireshark.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/330f05030e9edb066bf2fd80c935e0c3.jpg\" alt=\"Domaine-fronting bas\u00e9 sur TLS 1.3\" \/><\/p>\n<p>Sur la capture d'\u00e9cran, on voit d'abord que le navigateur obtient l'adresse IP du serveur via DNS, puis se produit la poign\u00e9e de main TCP standard avec le serveur de destination, et ensuite le navigateur tente de \u00e9tablir une connexion SSL avec le serveur. Pour cela, il envoie un paquet <a href=\"https:\/\/prohoster.info\/fr\/ssl-sertifikat\/\">SSL<\/a> Client Hello, qui contient le nom du domaine source en clair. Ce champ est n\u00e9cessaire au serveur frontal de Cloudflare pour router correctement la connexion. C'est ici que le DPI du fournisseur nous attrape, en rompant notre connexion. Nous ne recevons aucune page de blocage de la part du fournisseur et voyons une erreur standard du navigateur comme si le site \u00e9tait hors ligne ou ne fonctionnait tout simplement pas :<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/9642c783158c0ace70c50fea917e7d9d.jpg\" alt=\"Domaine-fronting bas\u00e9 sur TLS 1.3\" \/><\/p>\n<p>Maintenant, activons le m\u00e9canisme eSNI dans le navigateur, comme indiqu\u00e9 dans les instructions pour <a href=\"https:\/\/miketabor.com\/enable-dns-over-https-and-encrypted-sni-in-firefox\/\" rel=\"nofollow\">Firefox <\/a>:<br \/>\nPour ce faire, nous ouvrons la page de configuration de Firefox <b>about:config<\/b> et activons les param\u00e8tres suivants :<\/p>\n<pre><code class=\"plaintext\">network.trr.mode = 2;\nnetwork.trr.uri = https:\/\/mozilla.cloudflare-dns.com\/dns-query\nnetwork.security.esni.enabled = true\n<\/code><\/pre>\n<p>Apr\u00e8s cela, nous v\u00e9rifierons le bon fonctionnement des param\u00e8tres sur le site de Cloudflare \u00e0 <a href=\"https:\/\/www.cloudflare.com\/ssl\/encrypted-sni\/\" rel=\"nofollow\">le lien<\/a> et nous essaierons de nouveau le tour avec notre tracker torrent.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/4996a67993bd2f1b5ebeb1ac156ba29a.jpg\" alt=\"Domaine-fronting bas\u00e9 sur TLS 1.3\" \/><\/p>\n<p>Voil\u00e0 ! Notre tracker pr\u00e9f\u00e9r\u00e9 s'est ouvert, sans aucun VPN ni serveur proxy. Regardons maintenant le dump de trafic dans Wireshark, que s'est-il pass\u00e9.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/a7e305afbf29896f6ebb82e53c7fed88.jpg\" alt=\"Domaine-fronting bas\u00e9 sur TLS 1.3\" \/><\/p>\n<p>Cette fois, le paquet SSL client hello ne contient pas explicitement le domaine de destination, mais \u00e0 la place, un nouveau champ est apparu dans le paquet \u2014 encrypted_server_name \u2014 c'est l\u00e0 que se trouve la valeur rutracker.nl, et seul le serveur frontal de Cloudflare peut d\u00e9chiffrer ce champ. Donc, le DPI du fournisseur n'a d'autre choix que de se laver les mains et d'autoriser ce trafic. Il n'y a pas d'autres options avec le cryptage.<\/p>\n<p>Alors, nous avons vu comment la technologie fonctionne dans le navigateur. Maintenant, essayons de l'appliquer \u00e0 des choses plus sp\u00e9cifiques et int\u00e9ressantes. Pour commencer, nous allons apprendre \u00e0 utiliser le m\u00eame curl avec l'eSNI pour travailler avec TLS 1.3, tout en regardant comment fonctionne le domain fronting bas\u00e9 sur l'eSNI.<\/p>\n<h3>Domain Fronting avec eSNI<\/h3>\n<p>\u00c9tant donn\u00e9 que curl utilise la biblioth\u00e8que standard openssl pour se connecter via le protocole https, nous devons d'abord garantir le support de l'eSNI l\u00e0-bas. Les branches master d'openssl n'ont pour l'instant pas de support pour l'eSNI, donc nous devons t\u00e9l\u00e9charger une branche sp\u00e9ciale d'openssl, la compiler et l'installer.<\/p>\n<p>Nous clonons le d\u00e9p\u00f4t depuis GitHub et compilons comme d'habitude :<\/p>\n<pre><code class=\"plaintext\">$ git clone https:\/\/github.com\/sftcd\/openssl\n$ cd openssl\n$ .\/config\n\n$ make\n$ cd esnistuff\n$ make\n<\/code><\/pre>\n<p>Ensuite, nous clonons le d\u00e9p\u00f4t de curl et configurons sa compilation en utilisant notre biblioth\u00e8que openssl compil\u00e9e :<\/p>\n<pre><code class=\"plaintext\">$ cd $HOME\/code\n$ git clone https:\/\/github.com\/niallor\/curl.git curl-esni\n$ cd curl-esni\n\n$ export LD_LIBRARY_PATH=\/opt\/openssl\n$ .\/buildconf\n$ LDFLAGS='-L\/opt\/openssl' .\/configure --with-ssl=\/opt\/openssl --enable-esni --enable-debug\n<\/code><\/pre>\n<p>Il est important de sp\u00e9cifier correctement tous les r\u00e9pertoires o\u00f9 se trouve openssl (dans notre cas, c'est \/opt\/openssl\/) et de s'assurer que le processus de configuration se passe sans erreurs.<\/p>\n<p>En cas de configuration r\u00e9ussie, nous verrons la ligne :<\/p>\n<p><b>WARNING: esni ESNI enabled but marked EXPERIMENTAL. Use with caution!<\/b><\/p>\n<pre><code class=\"plaintext\">$ make<\/code><\/pre>\n<p>Apr\u00e8s une compilation r\u00e9ussie du paquet, nous utiliserons un script bash sp\u00e9cial provenant d'openssl pour configurer et lancer curl. Nous le copierons dans le r\u00e9pertoire de curl pour plus de commodit\u00e9 :<\/p>\n<pre><code class=\"plaintext\">cp \/opt\/openssl\/esnistuff\/curl-esni <\/code><\/pre>\n<p>et nous effectuerons une requ\u00eate https de test vers le serveur cloudflare, tout en enregistrant les paquets DNS et TLS dans Wireshark.<\/p>\n<pre><code class=\"plaintext\">$ ESNI_COVER='www.hello-rkn.ru' .\/curl-esni https:\/\/cloudflare.com\/<\/code><\/pre>\n<p>Dans la r\u00e9ponse du serveur, en plus de nombreuses informations de d\u00e9bogage de openssl et curl, nous recevrons une r\u00e9ponse HTTP avec un code 301 de cloudflare.<\/p>\n<pre><code class=\"plaintext\">HTTP\/1.1 301 Moved Permanently\n&lt; Date: Sun, 03 Nov 2019 13:12:55 GMT\n&lt; Transfer-Encoding: chunked\n&lt; Connection: keep-alive\n&lt; Cache-Control: max-age=3600\n&lt; Expires: Sun, 03 Nov 2019 14:12:55 GMT\n&lt; Location: https:\/\/www.cloudflare.com\/\n<\/code><\/pre>\n<p>ce qui indique que notre requ\u00eate a \u00e9t\u00e9 correctement livr\u00e9e au serveur de destination, entendue et trait\u00e9e.<\/p>\n<p>Voyons maintenant le dump de trafic dans Wireshark, c'est-\u00e0-dire ce que le DPI du fournisseur a observ\u00e9 dans ce cas.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/25945e28e6ff5dec3ab92e018b91bab1.jpg\" alt=\"Domaine-fronting bas\u00e9 sur TLS 1.3\" \/><\/p>\n<p>Il est clair que curl s'est d'abord tourn\u00e9 vers le serveur DNS pour obtenir la cl\u00e9 publique eSNI du serveur Cloudflare \u2014 une requ\u00eate DNS TXT sur _esni.cloudflare.com (paquet n\u00b0 13). Ensuite, en utilisant la biblioth\u00e8que openssl, curl a envoy\u00e9 une requ\u00eate TLS 1.3 au serveur Cloudflare dans laquelle le champ SNI \u00e9tait chiffr\u00e9 avec la cl\u00e9 publique obtenue lors de l'\u00e9tape pr\u00e9c\u00e9dente (paquet n\u00b0 22). <b>Cependant, en plus du champ eSNI, le paquet SSL hello contenait aussi un champ avec un SNI ordinaire \u2014 ouvert, que nous pouvons indiquer dans un ordre quelconque (dans ce cas \u2014 <a href=\"http:\/\/www.hello-rkn.ru\" rel=\"nofollow\">www.hello-rkn.ru<\/a>). <\/b><\/p>\n<p>Ce champ SNI ouvert n'a pas du tout \u00e9t\u00e9 pris en compte lors du traitement par les serveurs Cloudflare et \u00e9tait simplement une couverture pour le DPI du fournisseur. Le serveur Cloudflare a accept\u00e9 notre paquet ssl-hello, a d\u00e9chiffr\u00e9 l'eSNI, en a extrait l'SNI original et l'a trait\u00e9 comme si de rien n'\u00e9tait (il a fait exactement comme pr\u00e9vu lors du d\u00e9veloppement de l'eSNI).<\/p>\n<p>Le seul point sur lequel on peut s'accrocher du point de vue du DPI est la requ\u00eate DNS initiale sur _esni.cloudflare.com. Mais nous avons rendu la requ\u00eate DNS ouverte uniquement pour montrer comment ce m\u00e9canisme fonctionne de l'int\u00e9rieur.<\/p>\n<p>Pour d\u00e9finitivement couper l'herbe sous le pied du DPI, nous utilisons le m\u00e9canisme d\u00e9j\u00e0 mentionn\u00e9 de DNS-over-HTTPS. Une petite explication \u2013 DoH \u2013 est un protocole qui permet de se prot\u00e9ger contre les attaques de type \u00ab homme du milieu \u00bb en envoyant des requ\u00eates DNS via le protocole HTTPS.<\/p>\n<p>R\u00e9p\u00e9tons la requ\u00eate, mais cette fois, nous obtiendrons les cl\u00e9s publiques eSNI via le protocole HTTPS, et non DNS :<\/p>\n<pre><code class=\"plaintext\">ESNI_COVER=\"www.hello-rkn.ru\" DOH_URL=https:\/\/mozilla.cloudflare-dns.com\/dns-query .\/curl-esni https:\/\/cloudflare.com\/<\/code><\/pre>\n<p>Le dump du trafic de la requ\u00eate est pr\u00e9sent\u00e9 dans la capture d'\u00e9cran ci-dessous :<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/284d1d8110b24c647a57e644d93a8142.jpg\" alt=\"Domaine-fronting bas\u00e9 sur TLS 1.3\" \/><\/p>\n<p>Il est visible que d'abord, curl s'adresse au serveur mozilla.cloudflare-dns.com via le protocole DoH (connexion HTTPS au serveur 104.16.249.249), pour obtenir les valeurs des cl\u00e9s publiques pour chiffrer l'SNI, puis se connecte au serveur cible, s'abritant sous le domaine <a href=\"http:\/\/www.hello-rkn.ru\" rel=\"nofollow\">www.hello-rkn.ru<\/a>.<\/p>\n<p>En plus du r\u00e9solveur DoH mentionn\u00e9 ci-dessus, mozilla.cloudflare-dns.com, nous pouvons \u00e9galement utiliser d'autres services DoH populaires, par exemple celui de la c\u00e9l\u00e8bre corporation du mal.<br \/>\nEffectuons une telle requ\u00eate :<\/p>\n<pre><code class=\"plaintext\">ESNI_COVER=\"www.kremlin.ru\" DOH_URL=https:\/\/dns.google\/dns-query .\/curl-esni https:\/\/rutracker.nl\/<\/code><\/pre>\n<p>Et nous obtiendrons une r\u00e9ponse :<\/p>\n<pre><code class=\"plaintext\">&lt; HTTP\/1.1 301 Moved Permanently\n&lt; Date: Sun, 03 Nov 2019 14:10:22 GMT\n&lt; Content-Type: text\/html\n&lt; Transfer-Encoding: chunked\n&lt; Connection: keep-alive\n&lt; Set-Cookie: __cfduid=da0144d982437e77b0b37af7d00438b1a1572790222; expires=Mon, 02-Nov-20 14:10:22 GMT; path=\/; domain=.rutracker.nl; HttpOnly; Secure\n&lt; Location: https:\/\/rutracker.nl\/forum\/index.php\n&lt; CF-Cache-Status: DYNAMIC\n&lt; Expect-CT: max-age=604800, report-uri=&quot;https:\/\/report-uri.cloudflare.com\/cdn-cgi\/beacon\/expect-ct&quot;\n&lt; Server: cloudflare\n&lt; CF-RAY: 52feee696f42d891-CPH\n<\/code><\/pre>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/c77b8a396e7d20f0b4d74b61380595df.jpg\" alt=\"Domaine-fronting bas\u00e9 sur TLS 1.3\" \/><\/p>\n<p>Dans ce cas, nous avons acc\u00e9d\u00e9 au serveur bloqu\u00e9 rutracker.nl en utilisant le r\u00e9solveur DoH dns.google (il n'y a pas de faute d\u2019orthographe, maintenant la c\u00e9l\u00e8bre entreprise a son propre domaine de premier niveau) et nous nous sommes couverts avec un autre domaine, dont le blocage est strictement interdit \u00e0 tous les DPI sous peine de mort. D'apr\u00e8s la r\u00e9ponse re\u00e7ue, on peut comprendre que notre requ\u00eate a \u00e9t\u00e9 trait\u00e9e avec succ\u00e8s.<\/p>\n<p>Comme v\u00e9rification suppl\u00e9mentaire que le DPI du fournisseur r\u00e9agit \u00e0 l'SNI ouvert, que nous transmettons comme couverture \u2014 nous pouvons effectuer une requ\u00eate \u00e0 rutracker.nl en nous couvrant avec un autre resource interdit, par exemple un autre \u2018bon\u2019 tracker torrent :<\/p>\n<pre><code class=\"plaintext\">$ ESNI_COVER=\"rutor.info\" DOH_URL=https:\/\/dns.google\/dns-query .\/curl-esni https:\/\/rutracker.nl\/<\/code><\/pre>\n<p>Nous ne recevrons pas de r\u00e9ponse du serveur, car notre requ\u00eate sera bloqu\u00e9e par le syst\u00e8me DPI.<\/p>\n<h3>Petite conclusion \u00e0 la premi\u00e8re partie<\/h3>\n<p>Ainsi, nous avons r\u00e9ussi \u00e0 d\u00e9montrer le fonctionnement de l'eSNI \u00e0 l'aide d'openssl et de curl, et \u00e0 v\u00e9rifier le fonctionnement du domain fronting bas\u00e9 sur eSNI. De la m\u00eame mani\u00e8re, nous pouvons adapter nos outils pr\u00e9f\u00e9r\u00e9s utilisant la biblioth\u00e8que openssl pour fonctionner 'sous couverture' d\u2019autres domaines. Plus de d\u00e9tails \u00e0 ce sujet dans nos prochains articles.<\/p>\n<p>Source : <a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/475372\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043a\u043e\u043d\u0442\u0435\u043d\u0442\u0430, \u043e\u0442 \u0442\u0430\u043a\u0438\u0445 \u0438\u043c\u0435\u043d\u0438\u0442\u044b\u0445 \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u0435\u0439 \u043a\u0430\u043a Cisco, BlueCoat, FireEye \u0438\u043c\u0435\u044e\u0442 \u0434\u043e\u0432\u043e\u043b\u044c\u043d\u043e \u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0449\u0435\u0433\u043e \u0441 \u0431\u043e\u043b\u0435\u0435 \u043c\u043e\u0449\u043d\u044b\u043c\u0438 \u0438\u0445 \u0441\u043e\u0431\u0440\u0430\u0442\u044c\u044f\u043c\u0438 \u2014 DPI \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u043c\u0438, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0441\u0438\u043b\u0435\u043d\u043d\u043e \u0432\u043d\u0435\u0434\u0440\u044f\u044e\u0442\u0441\u044f \u043d\u0430 \u043d\u0430\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u043c \u0443\u0440\u043e\u0432\u043d\u0435. \u0421\u0443\u0442\u044c \u0440\u0430\u0431\u043e\u0442\u044b \u0438 \u0442\u0435\u0445 \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u0432 \u0442\u043e\u043c, \u0447\u0442\u043e\u0431\u044b \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u044c \u0434\u043e\u0441\u043c\u043e\u0442\u0440 \u0432\u0445\u043e\u0434\u044f\u0449\u0435\u0433\u043e \u0438 \u0438\u0441\u0445\u043e\u0434\u044f\u0449\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0438, \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0447\u0435\u0440\u043d\u044b\u0445\/\u0431\u0435\u043b\u044b\u0445 \u0441\u043f\u0438\u0441\u043a\u043e\u0432, \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0442\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-52639","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0414\u043e\u043c\u0435\u043d-\u0444\u0440\u043e\u043d\u0442\u0438\u043d\u0433 \u043d\u0430 \u0431\u0430\u0437\u0435 TLS 1.3 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-11-12T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-20T17:54:20+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Domain fronting bas\u00e9 sur TLS 1.3 | ProHoster","description":"Introduction aux syst\u00e8mes de filtrage d'entreprise modernes.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0414\u043e\u043c\u0435\u043d-\u0444\u0440\u043e\u043d\u0442\u0438\u043d\u0433 \u043d\u0430 \u0431\u0430\u0437\u0435 TLS 1.3 | ProHoster","og:description":"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-11-12T21:00:00+00:00","article:modified_time":"2026-05-20T17:54:20+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"52639","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 04:19:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:39:27","updated":"2026-01-24 04:19:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/52639","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=52639"}],"version-history":[{"count":3,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/52639\/revisions"}],"predecessor-version":[{"id":173323,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/52639\/revisions\/173323"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=52639"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=52639"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=52639"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}