{"id":52639,"date":"2019-11-13T00:00:00","date_gmt":"2019-11-12T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/domen-fronting-na-baze-tls-1-3"},"modified":"2026-05-20T19:54:20","modified_gmt":"2026-05-20T17:54:20","slug":"domen-fronting-na-baze-tls-1-3","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3","title":{"rendered":"Domain fronting basato su TLS 1.3","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<h3>Introduzione<\/h3>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/9e81fbeed9c8d41c7e4f583235541370.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><br \/>\nI moderni sistemi aziendali di filtraggio dei contenuti, prodotti da noti produttori come Cisco, BlueCoat e FireEye, hanno molto in comune con le loro controparti pi\u00f9 potenti: i sistemi DPI, che vengono ampiamente implementati a livello nazionale. La loro funzione \u00e8 quella di esaminare il traffico internet in entrata e in uscita e, sulla base di liste nere\/bianche, prendere decisioni sul divieto di connessione internet. Poich\u00e9 entrambi i tipi di sistemi si basano su principi simili, anche i metodi per aggirarli presentano molte somiglianze.<\/p>\n<p>Una delle tecnologie che consente di aggirare in modo efficace sia i DPI che i sistemi aziendali \u00e8 la tecnologia del domain fronting. Essa consiste nel visitare una risorsa bloccata, nascondendosi dietro un altro dominio pubblico con buona reputazione, che sicuramente non sar\u00e0 bloccato da nessun sistema, ad esempio google.com.<\/p>\n<p>Sono stati scritti gi\u00e0 molti articoli su questa tecnologia e sono stati forniti numerosi esempi. Tuttavia, le tecnologie recentemente popolari e discusse, come DNS-over-HTTPS ed encrypted-SNI, cos\u00ec come la nuova versione del protocollo TLS 1.3, permettono di considerare un ulteriore variante di domain fronting.<br \/>\n<a rel=\"nofollow\" name=\"habracut\"><\/a><\/p>\n<h3>Esaminiamo la tecnologia<\/h3>\n<p>Iniziamo a definire alcune nozioni fondamentali, affinch\u00e9 tutti abbiano chiaro chi \u00e8 chi e a cosa serve tutto questo. Abbiamo menzionato il meccanismo eSNI, il cui funzionamento sar\u00e0 esaminato in seguito. Il meccanismo eSNI (encrypted Server Name Indication) \u00e8 una variante protetta di SNI, disponibile solo per il protocollo TLS 1.3. La sua essenza principale \u00e8 quella di crittografare, tra l'altro, le informazioni su quale dominio viene inviata la richiesta.<\/p>\n<p>Ora esaminiamo l'operato del meccanismo eSNI nella pratica.<\/p>\n<p>Supponiamo di avere una risorsa internet che viene bloccata da una moderna soluzione DPI (prendiamo per esempio il famoso tracker torrent \u2014 rutracker.nl). Cercando di accedere al sito del tracker torrent, vediamo un tipico messaggio di avviso del provider che informa che la risorsa \u00e8 bloccata:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/6a2aeccd290f9046efa799166ffa875f.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Sul sito del RKN questo dominio \u00e8 effettivamente presente nelle liste di blocco:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/1c881e2c8403cf85f77d9d74cbf3f54e.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Richiedendo un whois si pu\u00f2 vedere che il dominio stesso \u00e8 'nascosto' dietro al provider Cloudflare.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/55b472de20a6eb85162ffbba286b9487.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Ma a differenza dei \u00abprofessionisti\u00bb del RKN, i dipendenti pi\u00f9 tecnicamente preparati di Beeline (o quelli istruiti dall'amara esperienza del nostro famoso regolatore) non hanno semplicemente bloccato il sito per indirizzo IP, ma hanno inserito nella lista nera precisamente <a href=\"https:\/\/prohoster.info\/it\/domain\/\">il nome di dominio<\/a>. \u00c8 facile verificarlo, basta guardare quali altri domini si nascondono dietro questo stesso <a href=\"https:\/\/prohoster.info\/it\/lir\/ipv4\/\">indirizzo IP<\/a>, visitare uno di essi e vedere che l'accesso non \u00e8 bloccato:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/fe7de472c9c5cc8abe4d4ed6cacdd21c.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>E come pu\u00f2 succedere? In che modo il DPI del provider sa a quale dominio si sta rivolgendo il mio browser, dato che tutte le comunicazioni avvengono tramite il protocollo https, e non abbiamo notato sostituzioni dei certificati https da parte di Beeline? \u00c8 forse un veggente o sono sotto sorveglianza?<\/p>\n<p>Proviamo a rispondere a questa domanda esaminando il traffico attraverso Wireshark<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/330f05030e9edb066bf2fd80c935e0c3.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Nello screenshot si vede che inizialmente il browser riceve l'indirizzo IP del server tramite DNS, poi avviene il consueto handshake TCP con il server di destinazione, e infine il browser tenta di stabilire una connessione ssl con il server. Per fare questo, invia un pacchetto <a href=\"https:\/\/prohoster.info\/it\/ssl-sertifikat\/\">SSL<\/a> Client Hello, che contiene il nome del dominio di origine in chiaro. Questo campo \u00e8 necessario al server frontend di Cloudflare per instradare correttamente la connessione. \u00c8 proprio qui che ci coglie il DPI del provider, interrompendo la nostra connessione. Non riceviamo alcun messaggio di errore dal provider e vediamo un errore standard del browser come se il sito fosse offline o non funzionasse:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/9642c783158c0ace70c50fea917e7d9d.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Ora attiviamo il meccanismo eSNI nel browser, come indicato nelle istruzioni per <a href=\"https:\/\/miketabor.com\/enable-dns-over-https-and-encrypted-sni-in-firefox\/\" rel=\"nofollow\">Firefox <\/a>:<br \/>\nPer fare questo, apriamo la pagina di configurazione di Firefox <b>about:config<\/b> e attiviamo le seguenti impostazioni:<\/p>\n<pre><code class=\"plaintext\">network.trr.mode = 2;\nnetwork.trr.uri = https:\/\/mozilla.cloudflare-dns.com\/dns-query\nnetwork.security.esni.enabled = true\n<\/code><\/pre>\n<p>Dopo di che verificheremo il corretto funzionamento delle impostazioni sul sito di Cloudflare tramite <a href=\"https:\/\/www.cloudflare.com\/ssl\/encrypted-sni\/\" rel=\"nofollow\">link<\/a> e proveremo di nuovo il trucco con il nostro tracker Torrent.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/4996a67993bd2f1b5ebeb1ac156ba29a.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Voil\u00e0. Il nostro tracker preferito si \u00e8 aperto, senza alcun VPN o server proxy. Ora diamo un'occhiata al dump del traffico in Wireshark, che cosa \u00e8 successo.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/a7e305afbf29896f6ebb82e53c7fed88.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>Questa volta il pacchetto ssl client hello non contiene esplicitamente il dominio di destinazione, ma invece \u00e8 comparso un nuovo campo nel pacchetto \u2014 encrypted_server_name \u2014 dove \u00e8 contenuto il valore rutracker.nl, e questo campo pu\u00f2 essere decrittato solo dal server frontend di Cloudflare. E cos\u00ec, il DPI del provider non ha altra scelta che alzare le mani e consentire tale traffico. Non ci sono altre opzioni per la crittografia.<\/p>\n<p>Quindi, abbiamo esaminato come funziona la tecnologia nel browser. Ora proviamo ad applicarla a cose pi\u00f9 specifiche e interessanti. Per iniziare, insegneremo al nostro curl a utilizzare eSNI per funzionare con TLS 1.3, e vedremo anche come funziona il domain fronting basato su eSNI.<\/p>\n<h3>Domain fronting con eSNI<\/h3>\n<p>Poich\u00e9 curl utilizza la libreria standard openssl per la connessione tramite il protocollo https, dobbiamo prima garantire il supporto per eSNI proprio l\u00ec. Attualmente, le branch master di openssl non supportano eSNI, quindi dobbiamo scaricare una branch speciale di openssl, compilarla e installarla.<\/p>\n<p>Cloniamo il repository da GitHub e compiliamo come al solito:<\/p>\n<pre><code class=\"plaintext\">$ git clone https:\/\/github.com\/sftcd\/openssl\n$ cd openssl\n$ .\/config\n\n$ make\n$ cd esnistuff\n$ make\n<\/code><\/pre>\n<p>Successivamente, cloniamo il repository di curl e configuriamo la sua compilazione utilizzando la nostra libreria openssl assemblata:<\/p>\n<pre><code class=\"plaintext\">$ cd $HOME\/code\n$ git clone https:\/\/github.com\/niallor\/curl.git curl-esni\n$ cd curl-esni\n\n$ export LD_LIBRARY_PATH=\/opt\/openssl\n$ .\/buildconf\n$ LDFLAGS=\"-L\/opt\/openssl\" .\/configure --with-ssl=\/opt\/openssl --enable-esni --enable-debug\n<\/code><\/pre>\n<p>\u00c8 importante specificare correttamente tutte le directory dove si trova openssl (nel nostro caso, \u00e8 \/opt\/openssl\/) e assicurarsi che il processo di configurazione sia completato senza errori.<\/p>\n<p>In caso di configurazione riuscita, vedremo la seguente riga:<\/p>\n<p><b>ATTENZIONE: esni ESNI abilitato ma contrassegnato come ESPERIMENTALE. Usare con cautela!<\/b><\/p>\n<pre><code class=\"plaintext\">$ make<\/code><\/pre>\n<p>Dopo una compilazione riuscita del pacchetto, utilizzeremo un file bash speciale fornito con openssl per configurare e avviare curl. Copiamolo nella cartella di curl per comodit\u00e0:<\/p>\n<pre><code class=\"plaintext\">cp \/opt\/openssl\/esnistuff\/curl-esni <\/code><\/pre>\n<p>e faremo una richiesta https di prova al server cloudflare, registrando contemporaneamente i pacchetti DNS e TLS in Wireshark.<\/p>\n<pre><code class=\"plaintext\">$ ESNI_COVER=\"www.hello-rkn.ru\" .\/curl-esni https:\/\/cloudflare.com\/<\/code><\/pre>\n<p>Nella risposta del server, oltre a molte informazioni di debug da openssl e curl, riceveremo una risposta HTTP con codice 301 da cloudflare.<\/p>\n<pre><code class=\"plaintext\">HTTP\/1.1 301 Moved Permanently\n&lt; Date: Sun, 03 Nov 2019 13:12:55 GMT\n&lt; Transfer-Encoding: chunked\n&lt; Connection: keep-alive\n&lt; Cache-Control: max-age=3600\n&lt; Expires: Sun, 03 Nov 2019 14:12:55 GMT\n&lt; Location: https:\/\/www.cloudflare.com\/\n<\/code><\/pre>\n<p>ci\u00f2 indica che la nostra richiesta \u00e8 stata consegnata con successo al server di destinazione, ascoltata e elaborata.<\/p>\n<p>Ora diamo un'occhiata al dump del traffico in Wireshark, ossia a cosa ha visto in questo caso il DPI del provider.<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/25945e28e6ff5dec3ab92e018b91bab1.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>\u00c8 evidente che inizialmente curl si \u00e8 rivolto al server DNS per ottenere la chiave eSNI pubblica per il server cloudflare \u2014 richiesta DNS TXT su _esni.cloudflare.com (pacchetto n. 13). Poi, utilizzando la libreria openssl, curl ha inviato una richiesta TLS 1.3 al server cloudflare in cui il campo SNI era criptato con la chiave pubblica ottenuta nella fase precedente (pacchetto n. 22). <b>Tuttavia, oltre al campo eSNI, nel pacchetto SSL-hello \u00e8 stato inserito anche un campo con il normale SNI \u2014 aperto, che possiamo specificare in un ordine arbitrario (in questo caso \u2014 <a href=\"http:\/\/www.hello-rkn.ru\" rel=\"nofollow\">www.hello-rkn.ru<\/a>). <\/b><\/p>\n<p>Questo campo SNI aperto non \u00e8 stato preso in considerazione dai server cloudflare e serviva solo come maschera per il DPI del provider. Il server cloudflare ha accettato il nostro pacchetto ssl-hello, ha decriptato l'eSNI, ha estratto l'SNI originale e lo ha elaborato come se nulla fosse (ha fatto tutto esattamente come previsto durante lo sviluppo dell'eSNI).<\/p>\n<p>L'unica cosa su cui in questo caso il DPI potrebbe agganciarsi \u00e8 la richiesta DNS primaria su _esni.cloudflare.com. Ma abbiamo reso la richiesta DNS aperta solo per mostrare come funziona questo meccanismo dall'interno.<\/p>\n<p>Per far crollare definitivamente il terreno sotto i piedi del DPI, utilizziamo il gi\u00e0 menzionato meccanismo DNS-over-HTTPS. Una breve spiegazione \u2013 DOH \u2013 \u00e8 un protocollo che consente di proteggersi dagli attacchi \u00abuomo nel mezzo\u00bb inviando una richiesta DNS tramite il protocollo HTTPS.<\/p>\n<p>Eseguiamo nuovamente la richiesta, ma questa volta otteniamo le chiavi eSNI pubbliche tramite il protocollo https, e non DNS:<\/p>\n<pre><code class=\"plaintext\">ESNI_COVER=\"www.hello-rkn.ru\" DOH_URL=https:\/\/mozilla.cloudflare-dns.com\/dns-query .\/curl-esni https:\/\/cloudflare.com\/<\/code><\/pre>\n<p>Il dump del traffico della richiesta \u00e8 mostrato nello screenshot qui sotto:<\/p>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/284d1d8110b24c647a57e644d93a8142.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>\u00c8 evidente che inizialmente curl si rivolge al server mozilla.cloudflare-dns.com tramite il protocollo DoH (connessione https al server 104.16.249.249) per ricevere i valori delle chiavi pubbliche per la crittografia dell'SNI e poi al server di destinazione, coprendosi con il dominio <a href=\"http:\/\/www.hello-rkn.ru\" rel=\"nofollow\">www.hello-rkn.ru<\/a>.<\/p>\n<p>Oltre al resolver DoH menzionato sopra, mozilla.cloudflare-dns.com, possiamo utilizzare anche altri servizi DoH popolari, ad esempio quelli della famosa corporazione del male.<br \/>\nEseguiamo una richiesta del genere:<\/p>\n<pre><code class=\"plaintext\">ESNI_COVER=\"www.kremlin.ru\" DOH_URL=https:\/\/dns.google\/dns-query .\/curl-esni https:\/\/rutracker.nl\/<\/code><\/pre>\n<p>E otteniamo una risposta:<\/p>\n<pre><code class=\"plaintext\">&lt; HTTP\/1.1 301 Moved Permanently\n&lt; Date: Sun, 03 Nov 2019 14:10:22 GMT\n&lt; Content-Type: text\/html\n&lt; Transfer-Encoding: chunked\n&lt; Connection: keep-alive\n&lt; Set-Cookie: __cfduid=da0144d982437e77b0b37af7d00438b1a1572790222; expires=Mon, 02-Nov-20 14:10:22 GMT; path=\/; domain=.rutracker.nl; HttpOnly; Secure\n&lt; Location: https:\/\/rutracker.nl\/forum\/index.php\n&lt; CF-Cache-Status: DYNAMIC\n&lt; Expect-CT: max-age=604800, report-uri=&quot;https:\/\/report-uri.cloudflare.com\/cdn-cgi\/beacon\/expect-ct&quot;\n&lt; Server: cloudflare\n&lt; CF-RAY: 52feee696f42d891-CPH\n<\/code><\/pre>\n<p><img decoding=\"async\" style=\"display: block; margin: 0 auto;\" src=\"\/wp-content\/uploads\/2019\/11\/c77b8a396e7d20f0b4d74b61380595df.jpg\" alt=\"Domain fronting basato su TLS 1.3\" \/><\/p>\n<p>In questo caso abbiamo contattato il server bloccato rutracker.nl, utilizzando come risolutore DoH dns.google (non si tratta di un errore, ora la famosa corporazione ha il proprio dominio di primo livello) e ci siamo coperti con un altro dominio, il cui blocco \u00e8 severamente vietato a tutti i DPI sotto minaccia di pena di morte. Dalla risposta ricevuta si pu\u00f2 capire che la nostra richiesta \u00e8 stata elaborata con successo.<\/p>\n<p>Come ulteriore verifica che il DPI del provider risponde all'SNI aperto che stiamo utilizzando come copertura \u2014 possiamo fare una richiesta a rutracker.nl coprendoci con qualche altro sito vietato, ad esempio un altro \"buon\" tracker torrent:<\/p>\n<pre><code class=\"plaintext\">$ ESNI_COVER=\"rutor.info\" DOH_URL=https:\/\/dns.google\/dns-query .\/curl-esni https:\/\/rutracker.nl\/<\/code><\/pre>\n<p>Non riceveremo risposta dal server, poich\u00e9 la nostra richiesta sar\u00e0 bloccata dal sistema DPI.<\/p>\n<h3>Una breve conclusione alla prima parte<\/h3>\n<p>Quindi, siamo riusciti a dimostrare il funzionamento dell'eSNI utilizzando openssl e curl e a verificare il funzionamento del domain fronting basato sull'eSNI. Possiamo adattare i nostri strumenti preferiti che utilizzano la libreria openssl per funzionare \"sotto copertura\" di altri domini. Maggiori informazioni su questo \u2014 nei nostri prossimi articoli.<\/p>\n<p>Fonte: <a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/475372\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438 \u043a\u043e\u043d\u0442\u0435\u043d\u0442\u0430, \u043e\u0442 \u0442\u0430\u043a\u0438\u0445 \u0438\u043c\u0435\u043d\u0438\u0442\u044b\u0445 \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u0435\u0439 \u043a\u0430\u043a Cisco, BlueCoat, FireEye \u0438\u043c\u0435\u044e\u0442 \u0434\u043e\u0432\u043e\u043b\u044c\u043d\u043e \u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0449\u0435\u0433\u043e \u0441 \u0431\u043e\u043b\u0435\u0435 \u043c\u043e\u0449\u043d\u044b\u043c\u0438 \u0438\u0445 \u0441\u043e\u0431\u0440\u0430\u0442\u044c\u044f\u043c\u0438 \u2014 DPI \u0441\u0438\u0441\u0442\u0435\u043c\u0430\u043c\u0438, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0441\u0438\u043b\u0435\u043d\u043d\u043e \u0432\u043d\u0435\u0434\u0440\u044f\u044e\u0442\u0441\u044f \u043d\u0430 \u043d\u0430\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u043c \u0443\u0440\u043e\u0432\u043d\u0435. \u0421\u0443\u0442\u044c \u0440\u0430\u0431\u043e\u0442\u044b \u0438 \u0442\u0435\u0445 \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u0432 \u0442\u043e\u043c, \u0447\u0442\u043e\u0431\u044b \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u044c \u0434\u043e\u0441\u043c\u043e\u0442\u0440 \u0432\u0445\u043e\u0434\u044f\u0449\u0435\u0433\u043e \u0438 \u0438\u0441\u0445\u043e\u0434\u044f\u0449\u0435\u0433\u043e \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0438, \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0447\u0435\u0440\u043d\u044b\u0445\/\u0431\u0435\u043b\u044b\u0445 \u0441\u043f\u0438\u0441\u043a\u043e\u0432, \u043f\u0440\u0438\u043d\u0438\u043c\u0430\u0442\u044c \u0440\u0435\u0448\u0435\u043d\u0438\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-52639","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0414\u043e\u043c\u0435\u043d-\u0444\u0440\u043e\u043d\u0442\u0438\u043d\u0433 \u043d\u0430 \u0431\u0430\u0437\u0435 TLS 1.3 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-11-12T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-20T17:54:20+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Domain fronting basato su TLS 1.3 | ProHoster","description":"Introduzione ai moderni sistemi aziendali di filtraggio.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0414\u043e\u043c\u0435\u043d-\u0444\u0440\u043e\u043d\u0442\u0438\u043d\u0433 \u043d\u0430 \u0431\u0430\u0437\u0435 TLS 1.3 | ProHoster","og:description":"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0421\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u044b\u0435 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0444\u0438\u043b\u044c\u0442\u0440\u0430\u0446\u0438\u0438.","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/domen-fronting-na-baze-tls-1-3","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-11-12T21:00:00+00:00","article:modified_time":"2026-05-20T17:54:20+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"52639","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 04:19:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:39:27","updated":"2026-01-24 04:19:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/52639","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=52639"}],"version-history":[{"count":3,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/52639\/revisions"}],"predecessor-version":[{"id":173323,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/52639\/revisions\/173323"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=52639"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=52639"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=52639"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}