The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Mozilla, Cloudflare, Fastly и Apple работают над применением..., opennews (?), 16-Июл-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


9. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  –1 +/
Сообщение от Xasd (ok), 16-Июл-18, 23:04 
> При использовании ESNI имя хоста (поле server_name) также передаётся в ClientHello, но в зашифрованном виде. Для шифрования используется секрет, вычисленный на основе ключей сервера и клиента. Для расшифровки перехваченного или полученного значения поля ESNI необходимо знать закрытый ключ клиента или сервера (полюс открытые ключи сервера или клиента). Информация об открытых ключах передаётся для серверного ключа в DNS с использованием TXT-поля "_esni", а для клиентсного ключа в сообщении ClientHello. Расшифровка также возможна при помощи согласованного в процессе установки TLS-соединения общего секрета, известного только клиенту и серверу. Для скрытия обращения к DNS клиентом может применяться DNS-over-HTTPS или DNS-over-TLS.

боже! это слишком сложно!

один маленький (управляемый?!) сбой -- и всё это откатывается на старый дырявый протокол :-) ..

провайдеры лишь всего-навсего просто будут:

* блокировать DNS-over-HTTPS/DNS-over-TLS [ну как минимум популярные серверы].

* перенаправлять все DNS запросы -- на свой DNS-сервер.

* вырезать из DNS -- DNSSEC-структуры и _esni-структуры .

* как и прежде -- подслушивать-и-реагировать на старый добрый нешифрованный SNI!

это даже будут делать не сами провайдеры (по якобы своей воле) -- а по-средствам типового DPI-софта который будет навязываться им (провайдерАМ) для обеспечения законов РКН-и-Яровой.

--------------------------------------------------

клиентский софт -- будет от безысходности откатываться на старое поведение и делать всё по старинке.

а из-за того что _esni-структуры требуют ручное вмешательство -- то это не получит должного распространения среди сайтов.

(будет использовано как обычно только на twitter и gmail.. ну и плюс на полтора сайтах хакера-васи :))

из-за отсутствия популярности инициативы среди сайтов -- Мозилла-и-другие-браузеры НЕ смогут заявить типа "внимание! теперь мы будем работать только с ESNI-сайтами! остальные открываться не будут!"

и это как замкнутый круг приведёт к том что про esni со временем просто забудут как очередная неудачная попытка наладить шифропорядок в web-паутине

Ответить | Правка | Наверх | Cообщить модератору

16. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +9 +/
Сообщение от Аноним (37), 16-Июл-18, 23:18 
> провайдеры лишь всего-навсего просто будут:

Это не «всего-навсего просто», лол. И по твоей логике ничего не надо делать, ведь всё равно могут интернет открубить.
Зачем нам трафик TLS шифровать? Ведь могут просто заблочить и вынудить http юзать. Но нет, уже не могут так сделать. Максимум — по IP и SNI мешать устанавливать соединение.
Зачем VPN существует? Ведь легко протокол детектится в 98% случаев. Но чёт только в Китае более-менее пытаются, да и там люди продолжают использовать. Более неумело в Иране пытаются.
Усложнять работу цензурятам всегда есть смысл. Даже чуток.
Это задел на будущее. Старый открытый SNI потом уберут из браузеров и другого софта. Напомню, что некоторые маргинальные браузеры и сейчас поддержки SNI не имеют, и в них даже что-то частично работает.
А блочащие DoH просто выставят себя как дикие страны (у передовых другие методы есть, им это не нужно). Которым можно и санкций подкинуть, мотивируя правами человека.

Ответить | Правка | Наверх | Cообщить модератору

19. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от dimqua (ok), 16-Июл-18, 23:22 
Да, в теории многое можно, но на практике не всегда все это реализуется.
Ответить | Правка | Наверх | Cообщить модератору

20. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +2 +/
Сообщение от Xasd (ok), 16-Июл-18, 23:27 
> Старый открытый SNI потом уберут из браузеров и другого софта

не смогут убрать!

потому что кроме www-браузера если и обычные библиотеки делающее свои дела через tls.

и вот представь себе -- ты хочешь написать утилиту которая делает запрос.

ты подрубаешь TCP-сокет -- затем хочешь апгрейдить его на TLS-сессию и вдруг тебе становится для этого нужен уже какой-то чёртов esni-ключ! ты уже будешь обязан ещё и DNS-запрос отправить на получение этого ESNI-ключа!

ну теоретически есть вероятность что рано или поздно придёт культура которая будет это поощьрять...

типа каждый программист-будущего будет даже без заиканья (разбуди его ночью ото сна!) говорить "ну конечно чтобы заапгрейдить на TLS нужно сделать DNS-запрос!"

...но сейчас в веритьcя с трудом. :-) .. хотя и возможно -- кто знает.

Ответить | Правка | К родителю #16 | Наверх | Cообщить модератору

24. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +2 +/
Сообщение от Аноним (37), 16-Июл-18, 23:40 
И почему верится с трудом? Вот был 2004 год, и всё кроме браузера, да и даже сами браузеры в большинстве случаев, юзали плейн хттп. И библиотеки все твои. И вот однажды, постепенно, требование TLS возросло до такой степени, что ты теперь не пишешь: вот раньше я мог открыть tcp-сокет и начать просто слать хттп запросы, а теперь мне нужно какой-то tls ещё реализовывать/брать другую библиотеку, заворачивать всё в шифрование, ужас какой!
Или может ты не застал до-tls эру. Вот как ты сейчас tls без особой проблемы реализуешь, так и с ESNI будет. В чём проблема? Ничему новому не хочешь учиться? Ну иди кодь под win98 и старый линух, а то ведь сколько всего напихали нового за эти десятилетия.
Ответить | Правка | Наверх | Cообщить модератору

29. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от Crazy Alex (ok), 17-Июл-18, 00:20 
Уж из браузеров убрать - запросто, хоть и поэтапно
Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

68. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от нах (?), 17-Июл-18, 10:54 
> потому что кроме www-браузера если и обычные библиотеки делающее свои дела через tls.

целых две, не считая форков?
Ну так одну вон уже... эммм...антимат... отрефакторили!

> и вот представь себе -- ты хочешь написать утилиту которая делает запрос.

как и сейчас - тянешь через интуитивно-приятную обертку openssl, ну может - первое время - придется использовать какой-нибудь ее клон, кто у нас там сегодня модно, boring? Вот ее и пользуй. Там еще опасТные протоколы выпилены и сборка под опасТные операционные системы (все что не линукс) поломана, сплошные бонусы!

Если он не дотянулся до этого дурацкого esni - возвращаешь пользователю БОЛЬШОЕКРАСНОЕОКНО - внутрь можешь что-нибудь из /dev/random процитировать, все равно пользы от этого никакой.

Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

103. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от Тузя (ok), 17-Июл-18, 16:55 
Не то чтобы я хотел опровергнуть что-то из вами сказанного, просто напомнить, что в SSL/TLS есть очень www-ориентированные штуки, которые за пределами вебсервера не очень-то и работают в массе своей. Из них сходу вспоминаются 2:
- само SNI, которое поддерживается даже не в каждом вебклиенте, браузеры и большие библиотеки - это да, но в TLS может оказаться не только вебня и вот там всё грустно.
- Wildcard, опять же, применение которого тоже ограничено в протоколах.
- Их сочетание.

Я понимаю, что для посылки веб-запроса по идее надо бы иметь SNI, в общем случае. Но многие не парятся, а убирать поддержку расширения, которое гарантировано работает только в браузерах и больших популярных библиотеках из "другого софта" очень просто, ведь его и не завезли. ESNI туда тоже не завезут, сложно.

Да, на фоне ESNI само SNI выглядит просто, но народ решает оба вопроса (SNI/Wildcard) посредством обязывания покупать сертификат содержащий SAN.

Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

17. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от dimqua (ok), 16-Июл-18, 23:19 
>блокировать DNS-over-HTTPS

Разве это так уж просто сделать?

Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

22. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +5 +/
Сообщение от Xasd (ok), 16-Июл-18, 23:29 
>>блокировать DNS-over-HTTPS
> Разве это так уж просто сделать?

ну как Телеграм :-)

Ответить | Правка | Наверх | Cообщить модератору

42. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от Аноним (42), 17-Июл-18, 06:03 
Вообще-то да. Это обычный HTTPS трафик, провайдер его видит шифрованым, ну если не пойти и не перебанить все известные DOH сервера.
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

93. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от dimqua (ok), 17-Июл-18, 15:19 
Так ведь перебанить _все известные_ DOH сервера невозможно, а блокировать весь https трафик никто не станет в здравом уме.
Ответить | Правка | Наверх | Cообщить модератору

122. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от Аноним (122), 17-Июл-18, 21:40 
Станут. Госбезопасность шерифа волнует, а проблемы индейцев - нет.
Ответить | Правка | Наверх | Cообщить модератору

27. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от Crazy Alex (ok), 17-Июл-18, 00:19 
Как раз нормально. Как отладят/внедрят - браузеры для начала станут всё, что такие штуки не реализует, показывать как недоверенный сайт (точнее, сначала так будет происходить для какого-то известного набора, как для HSTS, например). А потом - тупо перестанут работать в несекьюрном режиме без адских плясок.

Ну а что в Россиях это могут тупо административно побить - так с тем же успехом могут и вовсе шифрование трафика запретить. Это не проблема мейнстримных решений, борьба со свихнувшимися властями - это к даркнетам.

Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

67. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  –1 +/
Сообщение от нах (?), 17-Июл-18, 10:46 
> из-за отсутствия популярности инициативы среди сайтов -- Мозилла-и-другие-браузеры НЕ смогут
> заявить типа "внимание! теперь мы будем работать только с ESNI-сайтами! остальные открываться не
> будут!"

мурзила - уже может, полутора оставшимся пользователям уже все равно.

Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

111. "Mozilla, Cloudflare, Fastly и Apple работают над применением..."  +/
Сообщение от Аноним (111), 17-Июл-18, 19:25 
> провайдеры лишь всего-навсего просто будут:

* блокировать DNS-over-HTTPS/DNS-over-TLS [ну как минимум популярные серверы].
* перенаправлять все DNS запросы -- на свой DNS-сервер.
* вырезать из DNS -- DNSSEC-структуры и _esni-структуры .

А, кардеры им будут очень благодарны.

Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру