Kina ka filluar të bllokojë lidhjet HTTPS që vendosen me TLS 1.3 dhe ESNI

Kina ka vendosur bllokimin e të gjitha lidhjeve HTTPS ku përdoret protokolli TLS 1.3 dhe zgjerimi TLS ESNI (Encrypted Server Name Indication), i cili siguron enkriptimin e të dhënave për hostin e kërkuar. Bllokimi kryhet në ruterët transit, si për lidhjet e vendosura nga Kina drejt botës së jashtme, ashtu edhe nga jashtë drejt Kinës.

Për bllokimin, hidhen poshtë paketat nga klienti te serveri, dhe jo zëvendësimi i paketave me flamurin RST, siç bëhej më parë gjatë bllokimit selektiv sipas përmbajtjes së SNI. Pas aktivizimit të bllokimit të një pakete me ESNI, për 120 deri në 180 sekonda bllokohen gjithashtu të gjitha paketat e rrjetit që përputhen me kombinimin e IP-së burimore, IP-së së destinacionit dhe numrit të portës së destinacionit. Lidhjet HTTPS të bazuara në versionet e vjetra të TLS dhe në TLS 1.3 pa ESNI kalojnë si zakonisht.

Kujtojmë se për të mundësuar funksionimin e disa faqeve HTTPS në të njëjtën adresë IP, u zhvillua zgjerimi SNI, i cili dërgon emrin e hostit në formë të hapur në mesazhin ClientHello, që transmetohet para se të vendoset kanali i enkriptuar i komunikimit. Kjo veçori u jep mundësi ofruesve të internetit të filtrojnë në mënyrë selektive trafikun HTTPS dhe të analizojnë se cilat faqe hap përdoruesi, çka pengon arritjen e konfidencialitetit të plotë gjatë përdorimit të HTTPS.

Zgjerimi i ri TLS ECH (më parë ESNI), i cili mund të përdoret së bashku me TLS 1.3, e eliminon këtë mangësi dhe përjashton plotësisht rrjedhjen e informacionit për faqen e kërkuar gjatë analizës së lidhjeve HTTPS. I kombinuar me përdorimin e një rrjeti të shpërndarjes së përmbajtjes, ECH/ESNI bën të mundur edhe fshehjen e adresës IP të burimit të kërkuar nga ofruesi. Sistemet e inspektimit të trafikut do të shohin vetëm kërkesat ndaj CDN dhe nuk do të mund të zbatojnë bllokimin pa zëvendësuar sesionin TLS; në këtë rast, në shfletuesin e përdoruesit do të shfaqet njoftimi përkatës për zëvendësimin e certifikatës. Një kanal i mundshëm rrjedhjeje mbetet DNS, por për ta fshehur kërkesën DNS nga ana e klientit mund të përdoret DNS-over-HTTPS ose DNS-over-TLS.

Studiuesit tashmë identifikuan Ka disa mënyra anësore për të anashkaluar bllokimin kinez si në anën e klientit ashtu edhe në atë të serverit, por ato mund të humbasin shpejt aktualitetin dhe duhen parë vetëm si masë e përkohshme. Për shembull, aktualisht bllokohen vetëm paketat me identifikuesin e zgjerimit ESNI 0xffce (encrypted_server_name), i cili përdorej në versionin e pestë të draftit të standardit, por për momentin ende kalojnë paketat me identifikuesin aktual 0xff02 (encrypted_client_hello), i propozuar në draftin e shtatë të specifikimit ECH.

Një tjetër mënyrë anashkalimi është përdorimi i një procesi jo standard të negocimit të lidhjes; për shembull, bllokimi nuk aktivizohet kur paraprakisht dërgohet një paketë shtesë SYN me numër të pasaktë sekuence, kur manipulohen flamujt e fragmentimit të paketave, kur dërgohet një paketë me flamujt FIN dhe SYN të vendosur njëkohësisht, kur futet një paketë RST me checksum të pasaktë ose kur para nisjes së negocimit të lidhjes dërgohet një paketë me flamujt SYN dhe ACK. Metodat e përshkruara tashmë janë zbatuar në formën e një plugini për mjetin Geneva, që po zhvillohet për të anashkaluar metodat e censurës.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster