{"id":52639,"date":"2019-11-13T00:00:00","date_gmt":"2019-11-12T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/domen-fronting-na-baze-tls-1-3"},"modified":"2026-05-20T19:54:20","modified_gmt":"2026-05-20T17:54:20","slug":"domen-fronting-na-baze-tls-1-3","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3","title":{"rendered":"Domain fronting basato su TLS 1.3","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<h3>Introduzione<\/h3>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/9e81fbeed9c8d41c7e4f583235541370.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><br \/>\nI sistemi di filtraggio dei contenuti moderni delle aziende, di marchi prestigiosi come Cisco, BlueCoat e FireEye, hanno molte affinit\u00e0 con i loro potenti omologhi \u2014 i sistemi DPI, che stanno venendo implementati a livello nazionale. La loro funzione principale \u00e8 quella di ispezionare il traffico internet in entrata e in uscita e, basandosi su liste nere\/viola, decidere se bloccare la connessione internet. Poich\u00e9 entrambi si basano su principi simili, anche i metodi per eluderli presentano molte somiglianze.<\/p>\n<p>Una delle tecnologie che consente di aggirare in modo efficace sia il DPI che i sistemi aziendali \u00e8 il domain fronting. La sua essenza consiste nel visitare una risorsa bloccata, celandosi dietro un altro dominio pubblico, con una buona reputazione, che non sar\u00e0 mai bloccato da alcun sistema, per esempio google.com.<\/p>\n<p>Su questa tecnologia sono stati scritti gi\u00e0 molti articoli e forniti numerosi esempi. Tuttavia, le tecnologie discusse di recente come DNS-over-HTTPS e encrypted-SNI, oltre alla nuova versione del protocollo TLS 1.3, offrono ulteriori opzioni per il domain fronting.<br \/>\n<a rel=\"nofollow\" name=\"habracut\"><\/a><\/p>\n<h3>Esploriamo la tecnologia<\/h3>\n<p>Iniziamo definendo alcuni concetti fondamentali, affinch\u00e9 tutti abbiano chiaro chi \u00e8 chi e a cosa serve il tutto. Abbiamo citato il meccanismo eSNI, la cui funzionalit\u00e0 sar\u00e0 esaminata in seguito. Il meccanismo eSNI (encrypted Server Name Indication) \u00e8 una versione protetta dell'SNI, disponibile solo per il protocollo TLS 1.3. La sua essenza principale \u00e8 quella di crittografare anche le informazioni relative al dominio per il quale viene effettuata la richiesta.<\/p>\n<p>Ora, esaminiamo il funzionamento del meccanismo eSNI nella pratica.<\/p>\n<p>Supponiamo di avere una risorsa internet che viene bloccata da una moderna soluzione DPI (prendiamo ad esempio il famoso tracker torrent \u2014 rutracker.nl). Quando tentiamo di accedere al sito del tracker torrent, vediamo il messaggio standard del fornitore che informa che la risorsa \u00e8 bloccata:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/6a2aeccd290f9046efa799166ffa875f.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Sul sito del RKN, questo dominio risulta effettivamente presente nelle liste di blocco:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/1c881e2c8403cf85f77d9d74cbf3f54e.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Eseguendo una richiesta whois, si pu\u00f2 osservare che il dominio \u00e8 'nascosto' dietro il provider cloud Cloudflare.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/55b472de20a6eb85162ffbba286b9487.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Ma a differenza dei 'professionisti' del RKN, i pi\u00f9 tecnicamente competenti membri del Beeline (o chi ha appreso a proprie spese dall'esperienza del nostro famoso regolatore) non hanno semplicemente bloccato il sito per indirizzo IP, ma hanno inserito in lista nera proprio <a href=\"https:\/\/prohoster.info\/it\/domain\/\">il nome di dominio<\/a>. \u00c8 facile verificarlo, controllando quali altri domini sono nascosti dietro questo stesso <a href=\"https:\/\/prohoster.info\/it\/lir\/ipv4\/\">indirizzo IP<\/a>, visitando uno di essi e scoprendo che l'accesso non \u00e8 bloccato:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/fe7de472c9c5cc8abe4d4ed6cacdd21c.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Ma come si spiega questo? In che modo il DPI del fornitore pu\u00f2 sapere a quale dei domini il mio browser sta accedendo, se tutte le comunicazioni avvengono tramite il protocollo HTTPS, e finora non abbiamo notato tentativi di spoofing dei certificati HTTPS da parte di Beeline? \u00c8 forse un veggente o qualcuno mi sta seguendo?<\/p>\n<p>Cerchiamo di rispondere a questa domanda esaminando il traffico tramite Wireshark.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/330f05030e9edb066bf2fd80c935e0c3.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Nello screenshot si vede che prima il browser ottiene l'indirizzo IP del server tramite DNS, poi avviene un normale handshake TCP con il server di destinazione e infine il browser cerca di stabilire una connessione SSL con il server. Per fare ci\u00f2, invia un pacchetto <a href=\"https:\/\/prohoster.info\/it\/ssl-sertifikat\/\">SSL<\/a> Client Hello, in cui \u00e8 presente il nome del dominio sorgente in chiaro. Questo campo \u00e8 necessario al server front-end di Cloudflare per instradare correttamente la connessione. Ed \u00e8 qui che il DPI del fornitore ci sorprende, interrompendo la connessione. In questo caso, non riceviamo alcun messaggio di errore dal fornitore, e vediamo il messaggio di errore standard del browser come se il sito fosse disabilitato o semplicemente non funzionasse:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/9642c783158c0ace70c50fea917e7d9d.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Ora attiviamo il meccanismo eSNI nel browser, come descritto nelle istruzioni per <a href=\"https:\/\/miketabor.com\/enable-dns-over-https-and-encrypted-sni-in-firefox\/\" rel=\"nofollow\">Firefox <\/a>:<br \/>\nPer fare ci\u00f2, apriamo la pagina di configurazione di Firefox <b>about:config<\/b> e attiviamo le seguenti impostazioni:<\/p>\n<pre><code class=\"plaintext\">network.trr.mode = 2;\nnetwork.trr.uri = https:\/\/mozilla.cloudflare-dns.com\/dns-query\nnetwork.security.esni.enabled = true\n<\/code><\/pre>\n<p>Dopo di che, verificheremo il corretto funzionamento delle impostazioni sul sito Cloudflare tramite <a href=\"https:\/\/www.cloudflare.com\/ssl\/encrypted-sni\/\" rel=\"nofollow\">link<\/a> e riproveremo il trucco con il nostro tracker torrent.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/4996a67993bd2f1b5ebeb1ac156ba29a.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Voil\u00e0. Il nostro tracker preferito \u00e8 accessibile, senza alcun uso di VPN o proxy. Ora diamo un'occhiata al dump di traffico in Wireshark per vedere cosa \u00e8 successo.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/a7e305afbf29896f6ebb82e53c7fed88.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Questa volta il pacchetto SSL Client Hello non contiene esplicitamente il dominio di destinazione, ma al suo interno \u00e8 presente un nuovo campo \u2014 encrypted_server_name \u2014 dove \u00e8 contenuto il valore rutracker.nl, e solo il server front-end di Cloudflare pu\u00f2 decifrare questo campo. Pertanto, il DPI del fornitore non ha altra scelta che alzare le mani e consentire questo traffico. Non ci sono altre opzioni con la crittografia.<\/p>\n<p>Quindi, abbiamo esaminato come funziona la tecnologia nel browser. Ora proviamo a applicarla a cose pi\u00f9 specifiche e interessanti. Per iniziare, insegneremo a curl a utilizzare eSNI per lavorare con TLS 1.3, e vedremo anche come funziona il domain fronting basato su eSNI.<\/p>\n<h3>Domain fronting con eSNI<\/h3>\n<p>Dato che curl utilizza la libreria standard openssl per connettersi tramite il protocollo https, dobbiamo prima assicurare il supporto per eSNI l\u00ec. Nelle branche master di openssl, il supporto per eSNI non \u00e8 ancora disponibile, quindi dobbiamo scaricare un ramo speciale di openssl, compilarlo e installarlo.<\/p>\n<p>Cloniamo il repository da GitHub e compiliamo come al solito:<\/p>\n<pre><code class=\"plaintext\">$ git clone https:\/\/github.com\/sftcd\/openssl\n$ cd openssl\n$ .\/config\n\n$ make\n$ cd esnistuff\n$ make\n<\/code><\/pre>\n<p>Successivamente, cloniamo il repository di curl e configuriamo la sua compilazione utilizzando la nostra libreria openssl appena creata:<\/p>\n<pre><code class=\"plaintext\">$ cd $HOME\/code\n$ git clone https:\/\/github.com\/niallor\/curl.git curl-esni\n$ cd curl-esni\n\n$ export LD_LIBRARY_PATH=\/opt\/openssl\n$ .\/buildconf\n$ LDFLAGS=\"-L\/opt\/openssl\" .\/configure --with-ssl=\/opt\/openssl --enable-esni --enable-debug\n<\/code><\/pre>\n<p>\u00c8 importante specificare correttamente tutte le directory in cui si trova openssl (nel nostro caso, \u00e8 \/opt\/openssl\/) e assicurarsi che il processo di configurazione sia completato senza errori.<\/p>\n<p>In caso di configurazione riuscita, vedremo la seguente riga:<\/p>\n<p><b>WARNING: esni ESNI enabled but marked EXPERIMENTAL. Use with caution!<\/b><\/p>\n<pre><code class=\"plaintext\">$ make<\/code><\/pre>\n<p>Dopo aver compilato con successo il pacchetto, utilizzeremo un file bash speciale fornito con openssl per configurare e avviare curl. Copiamolo nella directory di curl per comodit\u00e0:<\/p>\n<pre><code class=\"plaintext\">cp \/opt\/openssl\/esnistuff\/curl-esni <\/code><\/pre>\n<p>e faremo una richiesta https di prova al server cloudflare, registrando contemporaneamente i pacchetti DNS e TLS in Wireshark.<\/p>\n<pre><code class=\"plaintext\">$ ESNI_COVER=\"www.hello-rkn.ru\" .\/curl-esni https:\/\/cloudflare.com\/<\/code><\/pre>\n<p>Nella risposta del server, oltre a molte informazioni di debug da openssl e curl, riceveremo una risposta HTTP con codice 301 da cloudflare.<\/p>\n<pre><code class=\"plaintext\">HTTP\/1.1 301 Moved Permanently\n&lt; Date: Sun, 03 Nov 2019 13:12:55 GMT\n&lt; Transfer-Encoding: chunked\n&lt; Connection: keep-alive\n&lt; Cache-Control: max-age=3600\n&lt; Expires: Sun, 03 Nov 2019 14:12:55 GMT\n&lt; Location: https:\/\/www.cloudflare.com\/\n<\/code><\/pre>\n<p>che indica che la nostra richiesta \u00e8 stata consegnata con successo al server di destinazione, ricevuta e elaborata.<\/p>\n<p>Ora diamo un'occhiata al dump del traffico in Wireshark, cio\u00e8 cosa ha visto in questo caso il DPI del provider.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/25945e28e6ff5dec3ab92e018b91bab1.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Si vede chiaramente che curl ha prima contattato il server DNS per ottenere la chiave pubblica eSNI per il server cloudflare \u2014 richiesta DNS TXT su _esni.cloudflare.com (pacchetto n. 13). Poi, utilizzando la libreria openssl, curl ha inviato una richiesta TLS 1.3 al server cloudflare in cui il campo SNI era crittografato con la chiave pubblica ottenuta nella fase precedente (pacchetto n. 22). <b>Inoltre, oltre al campo eSNI, nel pacchetto SSL-hello \u00e8 stato inserito anche un campo con il normale \u2014 aperto SNI, che possiamo specificare in modo arbitrario (in questo caso \u2014 <a href=\"http:\/\/www.hello-rkn.ru\" rel=\"nofollow\">www.hello-rkn.ru<\/a>). <\/b><\/p>\n<p>Questo campo di SNI aperto non \u00e8 stato in alcun modo considerato nell'elaborazione da parte dei server cloudflare e serviva solo come mascheramento per il DPI del provider. Il server cloudflare ha accettato il nostro pacchetto ssl-hello, ha decifrato l'eSNI, estraendo da esso il SNI originale e lo ha elaborato come se nulla fosse (ha fatto esattamente come previsto nello sviluppo di eSNI).<\/p>\n<p>L'unica cosa che si pu\u00f2 notare in questo caso dal punto di vista del DPI \u00e8 la richiesta DNS iniziale su _esni.cloudflare.com. Ma abbiamo fatto la richiesta DNS aperta solo per mostrare come funziona questo meccanismo dall'interno.<\/p>\n<p>Per tagliare completamente il terreno sotto ai piedi del DPI, utilizziamo gi\u00e0 menzionato meccanismo DNS-over-HTTPS. Una piccola spiegazione: DOH \u00e8 un protocollo che permette di proteggersi da attacchi \"man-in-the-middle\" inviando richieste DNS tramite il protocollo HTTPS.<\/p>\n<p>Effettuiamo nuovamente la richiesta, ma questa volta otteniamo le chiavi pubbliche eSNI tramite il protocollo https, invece che DNS:<\/p>\n<pre><code class=\"plaintext\">ESNI_COVER=\"www.hello-rkn.ru\" DOH_URL=https:\/\/mozilla.cloudflare-dns.com\/dns-query .\/curl-esni https:\/\/cloudflare.com\/<\/code><\/pre>\n<p>Il dump del traffico della richiesta \u00e8 mostrato nello screenshot sottostante:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/284d1d8110b24c647a57e644d93a8142.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>\u00c8 evidente che, prima, curl contatta il server mozilla.cloudflare-dns.com tramite il protocollo DoH (connessione https al server 104.16.249.249), per ottenere da loro i valori delle chiavi pubbliche per crittografare il SNI, e poi contatta il server di destinazione, coprendosi con il dominio. <a href=\"http:\/\/www.hello-rkn.ru\" rel=\"nofollow\">www.hello-rkn.ru<\/a>.<\/p>\n<p>Oltre al resolver DoH sopra menzionato mozilla.cloudflare-dns.com, possiamo utilizzare anche altri popolari servizi DoH, ad esempio, dell'omonima corporation del male.<br \/>\nEffettuiamo una richiesta simile:<\/p>\n<pre><code class=\"plaintext\">ESNI_COVER=\"www.kremlin.ru\" DOH_URL=https:\/\/dns.google\/dns-query .\/curl-esni https:\/\/rutracker.nl\/<\/code><\/pre>\n<p>E riceviamo la risposta:<\/p>\n<pre><code class=\"plaintext\">&lt; HTTP\/1.1 301 Moved Permanently\n&lt; Date: Sun, 03 Nov 2019 14:10:22 GMT\n&lt; Content-Type: text\/html\n&lt; Transfer-Encoding: chunked\n&lt; Connection: keep-alive\n&lt; Set-Cookie: __cfduid=da0144d982437e77b0b37af7d00438b1a1572790222; expires=Mon, 02-Nov-20 14:10:22 GMT; path=\/; domain=.rutracker.nl; HttpOnly; Secure\n&lt; Location: https:\/\/rutracker.nl\/forum\/index.php\n&lt; CF-Cache-Status: DYNAMIC\n&lt; Expect-CT: max-age=604800, report-uri=&quot;https:\/\/report-uri.cloudflare.com\/cdn-cgi\/beacon\/expect-ct&quot;\n&lt; Server: cloudflare\n&lt; CF-RAY: 52feee696f42d891-CPH\n<\/code><\/pre>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/c77b8a396e7d20f0b4d74b61380595df.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>In questo caso, abbiamo effettuato una richiesta al server bloccato rutracker.nl, utilizzando il resolver DoH dns.google (non c'\u00e8 errore, ora la famosa azienda ha il proprio dominio di primo livello) e ci siamo coperti con un altro dominio, il cui blocco \u00e8 rigorosamente vietato a tutti i DPI sotto pena di morte. Dalla risposta ricevuta, possiamo capire che la nostra richiesta \u00e8 stata elaborata con successo.<\/p>\n<p>Come ulteriore verifica che il DPI del provider reagisce all'SNI aperto che stiamo passando come copertura \u2014 possiamo eseguire una richiesta a rutracker.nl coprendoci con un altro risorsa vietata, per esempio un altro buon tracker torrent:<\/p>\n<pre><code class=\"plaintext\">$ ESNI_COVER=\"rutor.info\" DOH_URL=https:\/\/dns.google\/dns-query .\/curl-esni https:\/\/rutracker.nl\/<\/code><\/pre>\n<p>Non riceveremo risposta dal server, poich\u00e9 la nostra richiesta sar\u00e0 bloccata dal sistema DPI.<\/p>\n<h3>Una piccola conclusione per la prima parte<\/h3>\n<p>Dunque, siamo riusciti a dimostrare il funzionamento di eSNI con openssl e curl e a verificare il funzionamento del domain fronting basato su eSNI. Possiamo adattare i nostri strumenti preferiti che utilizzano la libreria openssl per operare \"sotto copertura\" di altri domini. Maggiori dettagli su questo nei nostri prossimi articoli.<\/p>\n<p>Fonte: <a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/475372\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043a\u043e\u043d\u0442\u0435\u043d\u0442\u0430, \u043e\u0442 \u0442\u0430\u043a\u0438\u0445 \u0438\u043c\u0435\u043d\u0438\u0442\u044b\u0445 \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u0435\u0439 \u043a\u0430\u043a Cisco, BlueCoat, FireEye \u0438\u043c\u0435\u044e\u0442 \u0434\u043e\u0432\u043e\u043b\u044c\u043d\u043e \u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0449\u0435\u0433\u043e \u0441 \u0431\u043e\u043b\u0435\u0435 \u043c\u043e\u0449\u043d\u044b\u043c\u0438 \u0438\u0445 \u0441\u043e\u0431\u0440\u0430\u0442\u044c\u044f\u043c\u0438 \u2014 DPI \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u043c\u0438, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0441\u0438\u043b\u0435\u043d\u043d\u043e \u0432\u043d\u0435\u0434\u0440\u044f\u044e\u0442\u0441\u044f \u043d\u0430 \u043d\u0430\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u043c \u0443\u0440\u043e\u0432\u043d\u0435. \u0421\u0443\u0442\u044c \u0440\u0430\u0431\u043e\u0442\u044b \u0438 \u0442\u0435\u0445 \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u0432 \u0442\u043e\u043c, \u0447\u0442\u043e\u0431\u044b \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u044c \u0434\u043e\u0441\u043c\u043e\u0442\u0440 \u0432\u0445\u043e\u0434\u044f\u0449\u0435\u0433\u043e \u0438 \u0438\u0441\u0445\u043e\u0434\u044f\u0449\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0438, \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0447\u0435\u0440\u043d\u044b\u0445\/\u0431\u0435\u043b\u044b\u0445 \u0441\u043f\u0438\u0441\u043a\u043e\u0432, \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0442\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-52639","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0414\u043e\u043c\u0435\u043d-\u0444\u0440\u043e\u043d\u0442\u0438\u043d\u0433 \u043d\u0430 \u0431\u0430\u0437\u0435 TLS 1.3 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-11-12T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-20T17:54:20+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Domain fronting basato su TLS 1.3 | ProHoster","description":"Introduzione ai moderni sistemi aziendali di filtraggio.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0414\u043e\u043c\u0435\u043d-\u0444\u0440\u043e\u043d\u0442\u0438\u043d\u0433 \u043d\u0430 \u0431\u0430\u0437\u0435 TLS 1.3 | ProHoster","og:description":"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438.","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-11-12T21:00:00+00:00","article:modified_time":"2026-05-20T17:54:20+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"52639","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 04:19:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:39:27","updated":"2026-01-24 04:19:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/52639","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=52639"}],"version-history":[{"count":3,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/52639\/revisions"}],"predecessor-version":[{"id":173323,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/52639\/revisions\/173323"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=52639"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=52639"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=52639"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}