Kina ka filluar të bllokojë lidhjet HTTPS që krijohen me TLS 1.3 dhe ESNI

Kina implementuar në bllokimin të gjitha lidhjeve HTTPS, të cilat përdorin protokollin TLS 1.3 dhe zgjerimin TLS-ESNI (Encrypted Server Name Indication), që siguron enkriptimin e të dhënave mbi hostin e kërkuar. Bllokimi realizohet në routerat kalues si për lidhjet që krijohen nga Kina në botë, ashtu edhe për ato nga bota në Kinë.

Për bllokimin e lidhjeve, realizohet hedhja e paketimeve nga klienti në server, dhe jo vendosja e paketimeve me flamurin RST, siç bëhej më parë për bllokim selektiv sipas përmbajtjes SNI. Pas aktivizimit të bllokimit të paketës me ESNI, për një periudhë nga 120 deri në 180 sekonda gjithashtu bllokohen të gjitha paketet e rrjetit që përputhen me çiftin e IP-së burimore, IP-së së synuar dhe numrit të portit. Lidhjet HTTPS që bazohen në versione më të vjetra TLS dhe TLS 1.3 pa ESNI kalojnë si zakonisht.

Të kujtojmë se për të organizuar funksionimin e disa faqeve HTTPS në një adresë IP të vetme u zhvillua zgjerimi SNI, që realizon dërgimin e emrit të hostit në formë të hapur në mesazhin ClientHello, i dërguar përpara ngritjes së kanaleve të kriptuara të komunikimit. Kjo veçori i jep mundësinë ofruesve të shërbimit të internetit të filtrojë selektivisht trafikun HTTPS dhe të analizojë se cilat faqe po hap përdoruesi, çka nuk lejon arritjen e një konfidencialiteti të plotë gjatë përdorimit të HTTPS.

Zgjerimi i ri TLS ECH (më parë ESNI), i cili mund të aplikohet së bashku me TLS 1.3, eliminohet këtë mangësi dhe plotësisht përjashton rrjedhjen e informacionit mbi faqen kërkuese gjatë analizës së lidhjeve HTTPS. Në kombinim me përdorimin përmes rrjeteve të shpërndarjes të përmbajtjes, aplikimi ECH/ESNI gjithashtu ofron mundësinë për të fshehur nga ofruesi edhe adresën IP të burimit të kërkuar. Sistemet e inspektimit të trafikut do të shohin vetëm kërkesat ndaj CDN dhe nuk do të jenë në gjendje të aplikojnë bllokimin pa zëvendësimin e seancës TLS, rast në të cilin përdoruesi do të shohë një njoftim për ndryshimin e certifikatës. Një kanal i mundshëm rrjedhjeje mbetet DNS, por për të fshehur kërkesat ndaj DNS nga klienti mund të aplikohet DNS-over-HTTPS ose DNS-over-TLS.

Hulumtuesit tashmë identifikuan kanë gjetur disa rrugë alternative për të anashkaluar bllokimin kinez në anën e klientit dhe serverit, por ato mund të humbasin rëndësinë e tyre dhe duhet të merren për konsideratë vetëm si një masë përkohësore. Për shembull, aktualisht bllokohen vetëm paketet me identifikuesin e zgjerimit ESNI 0xffce (encrypted_server_name), i cili u përdor në versionin e pestë të draftit të standardit, por për momentin kalohen paketet me identifikuesin e aktualizuar 0xff02 (encrypted_client_hello), të propozuar në draftin e shtatë të specifikimit ECH.

Një tjetër variant i anashkalimit është përdorimi i një procesi të pazakontë të negociatës së lidhjes, për shembull, bllokimi nuk aktivizohet kur dërgohet paraprakisht një paketë SYN me numër sekvencë të gabuar, manipulime me flamujt e fragmentimit të paketave, dërgimi i një pakete me flamujt FIN dhe SYN simultan, zëvendësimi i paketës RST me një kontroll të pavlefshëm ose dërgimi i një pakete me flamujt SYN dhe ACK përpara negociatës së lidhjes. Metodat e përshkruara janë implementuar tashmë në formën e një plugin-i për mjetin Gjenevë, duke u zhvilluar për anashkalimin e metodave të censurës.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster