Youtube. Сразу TCP Retransmission. Потом RST. Неужели активный DPI по SNI? #1162
Replies: 3 comments
-
В пакете #4 используется поле SNI=www.youtube.com, которое клиент передает в незашифрованном виде в рамках TLS Handshake. DPI может прочитать это поле и активно заблокировать. Верно? Как лечить? |
Beta Was this translation helpful? Give feedback.
-
Как зашифровать SNI? Хочу роутером. В браузерах Secure DNS не хочу включать. |
Beta Was this translation helpful? Give feedback.
-
В приведенном примере идет стандартное зависание соединения при отключении хождения пакетов по связке src_ip:src_port <-> dest_ip:dest_port SNI шифруется через ECH. Для этого его должен поддерживать и сервер, и клиент. Что-либо менять в TLS невозможно в звене "посередине". Как раз TLS от этого и защищает. Поэтому на рутере зашифровать SNI невозможно, иначе чем перешифровывая TLS, выполняя атаку man-in-the-middle с подменой сертификата |
Beta Was this translation helpful? Give feedback.
-
Сразу TCP Retransmission, потом TCP RST
Неужели активный DPI?
Beta Was this translation helpful? Give feedback.
All reactions