Tha Firefox agus Cloudflare a’ comasachadh taic ECH airson falach fearainn ann an trafaic HTTPS

Tha Mozilla air ainmeachadh gu bheilear a’ toirt a-steach taic do luchd-cleachdaidh meur seasmhach Firefox airson an uidheamachd ECH (Encrypted Client Hello), a tha a’ leantainn air adhart le leasachadh teicneòlas ESNI (Comhradh Ainm Freiceadan Crioptaichte) agus a tha air a dhealbhadh gus fiosrachadh a chrioptachadh mu pharaimearan seiseanan TLS. , leithid an t-ainm àrainn a chaidh iarraidh. Chaidh còd airson a bhith ag obair le ECH a chur ris an fhoillseachadh Firefox 85 an toiseach, ach chaidh a chiorramachadh gu bunaiteach. Mean air mhean thòisich Chrome a’ toirt a-steach taic ECH a’ tòiseachadh le sgaoileadh Chrome 115.

A bharrachd air a bhith a’ ceangal ri frithealaiche Tha fiosrachadh àrainn a chaidh iarraidh air a leigeil a-mach tro DNS. Airson làn dhìon, a bharrachd air ECH, feumaidh tu DNS thairis air HTTPS no DNS thairis air TLS a chleachdadh gus trafaic DNS a chrioptachadh. Cha chleachd Firefox ECH às aonais DNS thairis air HTTPS a chomasachadh anns na roghainnean. Faodaidh tu sùil a thoirt air taic ECH sa bhrobhsair agad air an duilleag seo.

B ’e aon de na factaran a leig le taic ECH gu bunaiteach ann am Firefox gun tug Cloudflare a-steach taic ECH anns an lìonra lìbhrigidh susbaint aige beagan làithean air ais. Air an taobh phractaigeach, leis gu bheil dàta mu na h-aoighean a chaidh iarraidh nuair a bhios iad a’ cleachdadh ECH falaichte bho mhion-sgrùdadh, feumaidh sìoladh agus bacadh làraich nach eileas ag iarraidh a’ cleachdadh Cloudflare CDN a-nis bacadh a chuir air lìonra Cloudflare gu lèir, casg a chuir air a h-uile iarrtas bho ECH, no cuir air dòigh eadar-ghabhail HTTPS a’ cleachdadh teisteanasan freumh meallta. air siostam luchd-cleachdaidh.

An toiseach, gus obair a chuir air dòigh air aon sheòladh IP de ghrunn làraich HTTPS, chaidh an leudachadh TLS SNI a chleachdadh, anns an deach ainm an aoigh a chaidh iarraidh a chomharrachadh anns an teachdaireachd ClientHello a chaidh a chuir a-mach mus deach sianal conaltraidh crioptaichte a stèidheachadh. Rinn am feart seo e comasach iarrtasan a sgaoileadh thairis air luchd-aoigheachd brìgheil aig ìre thràth de ghiullachd ceangail, ach rinn e comasach cuideachd air taobh ISP trafaic HTTPS a shìoladh gu roghnach agus sgrùdadh a dhèanamh air na làraich a bhios an neach-cleachdaidh a’ fosgladh, nach leig le dìomhaireachd iomlan a choileanadh nuair a bhios e a ’cleachdadh. HTTPS.

Gus an duilgheadas seo fhuasgladh agus casg a chuir air aodion fiosrachaidh mun làrach a chaidh iarraidh, chaidh leudachadh ESNI a mholadh nas fhaide air adhart a chuireas crioptachadh dàta an gnìomh leis an ainm aoigheachd. Rè buileachadh ESNI, chaidh innse nach eil an uidheamachd a chaidh a mholadh a’ còmhdach a h-uile stòr a dh’ fhaodadh a bhith ann airson aodion dàta aoigheachd agus nach eil a chleachdadh gu leòr gus dèanamh cinnteach à dìomhaireachd iomlan seiseanan HTTPS. Gu sònraichte, nuair a thòisichear air seisean a chaidh a stèidheachadh roimhe seo, lean an t-ainm fearainn ann an teacsa soilleir air a shònrachadh am measg paramadairean leudachadh TLS PSK (Ro-Shared Key). A bharrachd air an sin, tha oidhirpean gus ESNI a bhuileachadh air cùisean co-fhreagarrachd agus sgèile a chomharrachadh a chuir casg air gabhail ri ESNI fad is farsaing.

A’ gabhail a-steach easbhaidhean comharraichte ESNI, chaidh uidheamachd ECH uile-choitcheann ùr a leasachadh a leigeas le crìochan leudachaidhean TLS sam bith a chrioptachadh. Gu teicnigeach, is e am prìomh eadar-dhealachadh eadar ECH agus ESNI, an àite raointean fa leth, gu bheil an teachdaireachd ClientHello gu lèir air a chrioptachadh sa bhad. Tha ECH a’ toirt a-steach an ClientHello a roinn ann an dà theachdaireachd eadar-dhealaichte - an teachdaireachd crioptaichte ClientHelloInner (SNI Inner) agus an teachdaireachd ClientHelloOuter gun chrioptachadh (SNI Outer). Bidh SNI Outer neo-chrioptaichte a’ giùlan dàta neo-phrìobhaideachd leithid an dreach TLS agus liosta de na ciphers a thathar a’ cleachdadh, a bharrachd air ainm àrainn cumanta nach eil a’ dol thairis air fìor ainm an fhearainn a chaidh iarraidh. Mar eisimpleir, airson a h-uile neach-dèiligidh Cloudflare, tha an SNI Outer neo-chrioptaichte a’ sònrachadh an òstair cumanta “cloudflare-ech.com”, ach tha fìor ainm an aoigh a chaidh iarraidh air a ghluasad anns an SNI Inner crioptaichte agus chan eil e ri fhaighinn airson mion-sgrùdadh.

Tha Firefox agus Cloudflare a’ comasachadh taic ECH airson falach fearainn ann an trafaic HTTPS

Bidh ECH cuideachd a’ cleachdadh sgeama sgaoilidh iuchrach crioptachaidh eadar-dhealaichte: thèid fiosrachadh iuchrach poblach a thar-chur ann an clàran DNS HTTPSSVC seach clàran TXT. Bithear a’ cleachdadh crioptachadh dearbhte deireadh-gu-deireadh stèidhichte air uidheam HPKE (Hybrid Public Key Encryption) gus an iuchair fhaighinn agus a chrioptachadh. Bidh ECH cuideachd a’ toirt taic do ath-chraoladh tèarainte iuchrach bhon fhrithealaiche, a ghabhas cleachdadh ma thèid iuchraichean a chuairteachadh. frithealaiche agus gus fuasgladh fhaighinn air cùisean le bhith a’ faighinn iuchraichean seann-fhasanta bhon tasgadan DNS.

Source: fosgailtenet.ru

Ceannaich aoigheachd earbsach airson làraich le dìon DDoS, frithealaichean VPS VDS 🔥 Ceannaich aoigheachd làrach-lìn earbsach le dìon DDoS, frithealaichean VPS VDS | ProHoster