{"id":91188,"date":"2020-08-09T13:42:21","date_gmt":"2020-08-09T11:42:21","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/kitaj-nachal-blokirovat-https-soedineniya-ustanavlivaemye-s-tls-1-3-i-esni"},"modified":"2020-08-09T13:42:21","modified_gmt":"2020-08-09T11:42:21","slug":"kitaj-nachal-blokirovat-https-soedineniya-ustanavlivaemye-s-tls-1-3-i-esni","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/kitaj-nachal-blokirovat-https-soedineniya-ustanavlivaemye-s-tls-1-3-i-esni","title":{"rendered":"La Chine a commenc\u00e9 \u00e0 bloquer les connexions HTTPS \u00e9tablies avec TLS 1.3 et ESNI","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Chine <noindex><a rel=\"nofollow\" href=\"https:\/\/mailarchive.ietf.org\/arch\/msg\/tls\/Dae-cukKMqfzmTT4Ksh1Bzlx7ws\/\">introduit<\/a><\/noindex> <noindex><a rel=\"nofollow\" href=\"https:\/\/gfw.report\/blog\/gfw_esni_blocking\/en\/\">bloqu\u00e9es<\/a><\/noindex>  de toutes les connexions HTTPS utilisant le protocole TLS 1.3 et l'extension TLS ESNI (Encrypted Server Name Indication), qui assure le cryptage des donn\u00e9es concernant l'h\u00f4te demand\u00e9. Le blocage s'effectue sur les routeurs de transit tant pour les connexions \u00e9tablies depuis la Chine vers l'ext\u00e9rieur que de l'ext\u00e9rieur vers la Chine.<\/p>\n<p>Pour le blocage, un rejet des paquets du client au serveur est effectu\u00e9, et non une substitution de paquets avec le drapeau RST, qui \u00e9tait pr\u00e9c\u00e9demment utilis\u00e9e lors du blocage s\u00e9lectif bas\u00e9 sur le contenu SNI. Apr\u00e8s le d\u00e9clenchement du blocage d'un paquet avec ESNI, tous les paquets r\u00e9seau correspondant \u00e0 la paire de l'IP source, de l'IP cible et du num\u00e9ro de port de destination sont \u00e9galement bloqu\u00e9s pendant une dur\u00e9e de 120 \u00e0 180 secondes. Les connexions HTTPS bas\u00e9es sur d'anciennes versions de TLS et TLS 1.3 sans ESNI passent normalement. <\/p>\n<p>Rappelons que pour faire fonctionner plusieurs sites HTTPS sur une seule adresse IP, une extension SNI a \u00e9t\u00e9 d\u00e9velopp\u00e9e, permettant la transmission du nom d'h\u00f4te en clair dans le message ClientHello, envoy\u00e9 avant l'\u00e9tablissement du canal de communication crypt\u00e9. Cette caract\u00e9ristique permet \u00e0 l'op\u00e9rateur internet de filtrer s\u00e9lectivement le trafic HTTPS et d'analyser les sites que l'utilisateur ouvre, ce qui ne permet pas d'atteindre une confidentialit\u00e9 totale en utilisant HTTPS.<\/p>\n<p>La nouvelle extension TLS ECH (anciennement ESNI), qui peut \u00eatre utilis\u00e9e avec TLS 1.3, \u00e9limine ce d\u00e9faut et supprime compl\u00e8tement les fuites d'informations sur le site demand\u00e9 lors de l'analyse des connexions HTTPS. En combinaison avec l'utilisation d'un r\u00e9seau de distribution de contenu, l'application d'ECH\/ESNI permet \u00e9galement de cacher \u00e0 l'op\u00e9rateur l'adresse IP de la ressource demand\u00e9e. Les syst\u00e8mes d'inspection du trafic ne verront que les requ\u00eates vers le CDN et ne pourront pas appliquer de blocage sans substitution de la session TLS, dans ce cas, un message correspondant \u00e0 la substitution du certificat sera affich\u00e9 dans le navigateur de l'utilisateur. Un canal de fuite potentiel reste le DNS, mais pour cacher la requ\u00eate DNS par le client, le DNS-over-HTTPS ou le DNS-over-TLS peut \u00eatre utilis\u00e9.<\/p>\n<p>Les chercheurs ont d\u00e9j\u00e0 <noindex><a rel=\"nofollow\" href=\"https:\/\/geneva.cs.umd.edu\/posts\/china-censors-esni\/esni\/\">ont identifi\u00e9<\/a><\/noindex> Il existe plusieurs solutions de contournement pour \u00e9chapper \u00e0 la censure chinoise, tant du c\u00f4t\u00e9 client que serveur, mais elles peuvent devenir obsol\u00e8tes et ne doivent \u00eatre consid\u00e9r\u00e9es que comme des mesures temporaires. Par exemple, actuellement, seuls les paquets avec l'identifiant de l'extension ESNI 0xffce (encrypted_server_name) sont bloqu\u00e9s, qui \u00e9tait utilis\u00e9 dans <noindex><a rel=\"nofollow\" href=\"https:\/\/tools.ietf.org\/html\/draft-ietf-tls-esni-05\">la cinqui\u00e8me version de l'\u00e9bauche de la norme<\/a><\/noindex>, mais les paquets avec l'identifiant actuel 0xff02 (encrypted_client_hello), propos\u00e9 dans <noindex><a rel=\"nofollow\" href=\"https:\/\/tools.ietf.org\/html\/draft-ietf-tls-esni-07\">le septi\u00e8me \u00e9bauche de la sp\u00e9cification ECH, passent encore.<\/a><\/noindex>.  <\/p>\n<p>Une autre option de contournement consiste \u00e0 utiliser un processus de n\u00e9gociation de connexion non standard ; par exemple, le blocage ne s'active pas lors de l'envoi d'un paquet SYN suppl\u00e9mentaire avec un num\u00e9ro de s\u00e9quence incorrect, de manipulations des drapeaux de fragmentation des paquets, de l'envoi d'un paquet avec les drapeaux FIN et SYN activ\u00e9s en m\u00eame temps, de la substitution d'un paquet RST avec une somme de contr\u00f4le incorrecte ou de l'envoi d'un paquet avec les drapeaux SYN et ACK avant le d\u00e9but de la n\u00e9gociation de connexion. Les m\u00e9thodes d\u00e9crites ont d\u00e9j\u00e0 \u00e9t\u00e9 mises en \u0153uvre sous la forme d'un plugin pour l'outil <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Kkevsterrr\/geneva\">Gen\u00e8ve<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52249\">d\u00e9velopp\u00e9 par<\/a><\/noindex> de contournement des m\u00e9thodes de censure.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Source : <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=53520\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u0438\u0442\u0430\u0439 \u0432\u043d\u0435\u0434\u0440\u0438\u043b \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u0432\u0441\u0435\u0445 HTTPS-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0439, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b TLS 1.3 \u0438 TLS-\u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0435 ESNI (Encrypted Server Name Indication), \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0432\u0430\u044e\u0449\u0435\u0435 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0434\u0430\u043d\u043d\u044b\u0445 \u043e \u0437\u0430\u043f\u0440\u0430\u0448\u0438\u0432\u0430\u0435\u043c\u043e\u043c \u0445\u043e\u0441\u0442\u0435. \u0411\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0430 \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043d\u0430 \u0442\u0440\u0430\u043d\u0437\u0438\u0442\u043d\u044b\u0445 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0442\u043e\u0440\u0430\u0445 \u043a\u0430\u043a \u0434\u043b\u044f \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0439, \u0443\u0441\u0442\u0430\u043d\u0430\u0432\u043b\u0438\u0432\u0430\u0435\u043c\u044b\u0445 \u0438\u0437 \u041a\u0438\u0442\u0430\u044f \u0432\u043e \u0432\u043d\u0435\u0448\u043d\u0438\u0439 \u043c\u0438\u0440, \u0442\u0430\u043a \u0438 \u0438\u0437 \u0432\u043d\u0435\u0448\u043d\u0435\u0433\u043e \u043c\u0438\u0440\u0430 \u0432 \u041a\u0438\u0442\u0430\u0439. \u0414\u043b\u044f \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0438 \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442\u0441\u044f \u043e\u0442\u0431\u0440\u0430\u0441\u044b\u0432\u0430\u043d\u0438\u0435 \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u043e\u0442 \u043a\u043b\u0438\u0435\u043d\u0442\u0430 \u043a \u0441\u0435\u0440\u0432\u0435\u0440\u0443, \u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-91188","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u0438\u0442\u0430\u0439 \u0432\u043d\u0435\u0434\u0440\u0438\u043b\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/kitaj-nachal-blokirovat-https-soedineniya-ustanavlivaemye-s-tls-1-3-i-esni\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0438\u0442\u0430\u0439 \u043d\u0430\u0447\u0430\u043b \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u0442\u044c HTTPS-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f, \u0443\u0441\u0442\u0430\u043d\u0430\u0432\u043b\u0438\u0432\u0430\u0435\u043c\u044b\u0435 \u0441 TLS 1.3 \u0438 ESNI | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u0438\u0442\u0430\u0439 \u0432\u043d\u0435\u0434\u0440\u0438\u043b\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/kitaj-nachal-blokirovat-https-soedineniya-ustanavlivaemye-s-tls-1-3-i-esni\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-09T11:42:21+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-09T11:42:21+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47La Chine a commenc\u00e9 \u00e0 bloquer les connexions HTTPS \u00e9tablies avec TLS 1.3 et ESNI | ProHoster","description":"La Chine a introduit","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/kitaj-nachal-blokirovat-https-soedineniya-ustanavlivaemye-s-tls-1-3-i-esni","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0438\u0442\u0430\u0439 \u043d\u0430\u0447\u0430\u043b \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u0430\u0442\u044c HTTPS-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f, \u0443\u0441\u0442\u0430\u043d\u0430\u0432\u043b\u0438\u0432\u0430\u0435\u043c\u044b\u0435 \u0441 TLS 1.3 \u0438 ESNI | ProHoster","og:description":"\u041a\u0438\u0442\u0430\u0439 \u0432\u043d\u0435\u0434\u0440\u0438\u043b","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/kitaj-nachal-blokirovat-https-soedineniya-ustanavlivaemye-s-tls-1-3-i-esni","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-09T11:42:21+00:00","article:modified_time":"2020-08-09T11:42:21+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"91188","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:32:23","updated":"2022-09-28 04:45:43","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/91188","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=91188"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/91188\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=91188"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=91188"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=91188"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}