W Rosji planują zakazać protokołów, które umożliwiają ukrycie nazwy witryny

Zaczęło się Publiczne konsultacje projektu aktu prawnego dotyczącego wprowadzenia zmian w Ustawie Federalnej „O informacjach, technologiach informacyjnych i ochronie informacji”, opracowanej przez Ministerstwo Rozwoju Cyfrowego, Komunikacji i Mediów. W ustawie zaproponowano wprowadzenie zakazu używania na terytorium Federacji Rosyjskiej „protokółów szyfrowania, które pozwalają ukryć nazwę (identyfikator) strony internetowej lub witryny w sieci Internet, z wyjątkiem przypadków określonych w ustawodawstwie Federacji Rosyjskiej”.

Za naruszenie zakazu używania protokołów szyfrowania, które pozwalają ukryć nazwę witryny, proponuje się wstrzymanie funkcjonowania zasobów internetowych w terminie nieprzekraczającym 1 (jednego) dnia roboczego od dnia wykrycia tego naruszenia przez uprawniony federalny organ administracji. Głównym celem blokady jest rozszerzenie TLS ECH (wcześniej znane jako ESNI), które może być używane razem z TLS 1.3 i już zostało zablokowane w Chinach. Ponieważ sformułowania w projekcie ustawy są nieostre i brakuje konkretów, poza ECH/ESNI formalnie pod blokadę mogą trafić praktycznie wszystkie protokoły zapewniające całkowite szyfrowanie kanału komunikacji, a także protokoły DNS przez HTTPS (DoH) i DNS przez TLS (DoT).

Przypomnijmy, że dla organizacji pracy na jednym adresie IP z wieloma witrynami HTTPS w pewnym momencie opracowano rozszerzenie SNI, które przesyła nazwę hosta w otwartej formie w wiadomości ClientHello, przesyłanej przed ustanowieniem zaszyfrowanego kanału komunikacyjnego. Taka cecha pozwala dostawcom internetu selektywnie filtrować ruch HTTPS i analizować, jakie witryny otwiera użytkownik, co nie pozwala na osiągnięcie pełnej poufności przy użyciu HTTPS.

ECH/ESNI całkowicie wyklucza wyciek informacji o żądanej stronie podczas analizy połączeń HTTPS. W połączeniu z korzystaniem z sieci dostarczania treści, zastosowanie ECH/ESNI również pozwala ukryć przed dostawcą adres IP żądanych zasobów — systemy inspekcji ruchu widzą jedynie zapytania do CDN i nie mogą zastosować blokady bez modyfikacji sesji TLS, w przypadku której w przeglądarce użytkownika będzie wyświetlane odpowiednie powiadomienie o modyfikacji certyfikatu. W przypadku wprowadzenia zakazu ECH/ESNI, aby przeciwdziałać takiej możliwości, może pomóc jedynie całkowite ograniczenie dostępu do sieci dostarczania treści (CDN), które wspierają ECH/ESNI, w przeciwnym razie blokada będzie nieskuteczna i może być łatwo obejścia przy użyciu CDN.

Podczas korzystania z ECH/ESNI nazwa hosta, tak jak w SNI, jest przesyłana w komunikacie ClientHello, ale zawartość przesyłanych danych jest zaszyfrowana. Do szyfrowania używany jest sekret obliczony na podstawie kluczy serwera i klienta. Aby odszyfrować przechwyconą lub otrzymaną wartość pola ECH/ESNI, konieczne jest posiadanie tajnego klucza klienta lub serwera (plus kluczy publicznych serwera lub klienta). Informacje o kluczach publicznych są przesyłane dla klucza serwera w DNS, a dla klucza klienta w komunikacie ClientHello. Odszyfrowanie jest także możliwe za pomocą wspólnego sekretu ustalonego w procesie nawiązywania połączenia TLS, znanego tylko klientowi i serwerowi.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster