China toate conexiunile HTTPS care utilizează protocolul TLS 1.3 și extensia TLS ESNI (Encrypted Server Name Indication), care asigură criptarea datelor despre gazda solicitată. Blocarea se efectuează pe routerele de tranzit atât pentru conexiunile stabilite din China către exterior, cât și din exterior către China.
Pentru blocare, se realizează eliminarea pachetelor de la client la server, și nu înlocuirea pachetelor cu semnalul RST, care anterior a fost efectuată la blocarea selectivă bazată pe conținutul SNI. După activarea blocării pachetului cu ESNI, timp de 120 până la 180 de secunde toate pachetele de rețea corespunzătoare combinației dintre IP-ul sursă, IP-ul țintă și numărul portului de destinație sunt de asemenea blocate. Conexiunile HTTPS bazate pe vechile versiuni de TLS și TLS 1.3 fără ESNI sunt permise ca de obicei.
Să ne amintim că, pentru a organiza funcționarea mai multor site-uri HTTPS pe un singur IP, a fost dezvoltată extensia SNI, care transmite numele gazdei în format deschis în mesajul ClientHello, trimis înainte de stabilirea canalului de comunicare criptat. Această caracteristică permite furnizorului de internet să filtreze selectiv traficul HTTPS și să analizeze ce site-uri accesează utilizatorul, ceea ce nu permite obținerea unei confidențialități complete prin utilizarea HTTPS.
Noua extensie TLS ECH (anterior ESNI), care poate fi utilizată împreună cu TLS 1.3, elimină această deficiență și exclude complet scurgerile de informații despre site-ul solicitat în analiza conexiunilor HTTPS. În asociere cu utilizarea unei rețele de livrare a conținutului, aplicația ECH/ESNI de asemenea permite ascunderea adreselor IP ale resurselor solicitate de către furnizor. Sistemele de inspecție a traficului vor vedea doar solicitările către CDN și nu vor putea aplica blocarea fără înlocuirea sesiunii TLS, în cazul căreia utilizatorului îi va fi afișat un mesaj corespunzător de înlocuire a certificatului. Un posibil canal de scurgere rămâne DNS, dar pentru a ascunde solicitările către DNS, clientul poate utiliza DNS-over-HTTPS sau DNS-over-TLS.
Cercetătorii deja există câteva soluții pentru ocolirea blocării chinezești, atât de client, cât și de server, dar acestea pot deveni învechite și trebuie considerate doar o măsură temporară. De exemplu, în prezent sunt blocate doar pachetele cu identificatorul de extensie ESNI 0xffce (numele_serverului_encrypted), care a fost utilizat în , dar până acum sunt permise pachetele cu identificatorul actual 0xff02 (hello_client_encrypted), propus în .
O altă opțiune de ocolire este utilizarea unui proces neconvențional de negociere a conexiunii, de exemplu, blocajul nu se activează atunci când se trimite un pachet SYN suplimentar cu un număr de secvență incorect, manipulări ale flagurilor de fragmentare a pachetelor, trimiterea unui pachet cu flagurile FIN și SYN setate simultan, inserarea unui pachet RST cu un checksum incorect sau trimiterea unui pachet cu flagurile SYN și ACK înainte de negocierea conexiunii. Metodele descrise au fost deja implementate sub formă de plugin pentru instrumentarul , pentru ocolirea metodelor de cenzură.
Sursa: opennet.ro
