less than a minute read
SNI (Server Name Indication) — դաշտ ապահով կապի առաջին փաթեթում, որտեղ զննարկիչը բաց տեքստով հայտնում է, թե որ տիրույթին է դիմում։ Գաղտնագրումը սկսվում է դրանից հետո, ուստի կայքի անունը տեսանելի է ճանապարհին գտնվող ցանկացած սարքավորման դեռ մինչև պաշտպանության հայտնվելը։ ECH (Encrypted Client Hello) — մեխանիզմ, որը թաքցնում է այդ դաշտը։ Ստորև՝ ինչպես է աշխատում SNI-ով արգելափակումը, ինչ է իրականում փոխում ECH-ը և ինչու է դրա միացումը երբեմն վատացնում իրավիճակը։
Որովհետև SNI-ի ուղարկման պահին դեռ ոչնչով գաղտնագրել չկա։ TLS ձեռքսեղմումը սկսվում է ClientHello հաղորդագրությամբ, որտեղ հաճախորդը թվարկում է աջակցվող ալգորիթմները և նշում տիրույթը։ Սերվերն այդ անունով ընտրում է ճիշտ վկայագիրը․ մեկ IP հասցեի վրա ապրում են հազարավոր կայքեր, և առանց SNI-ի նա չէր իմանա, թե ում վկայագիրը տրամադրի։ Ընդհանուր բանալին հայտնվում է միայն հաջորդ քայլում։
Այստեղից գործնական հետևանք․ էջի հասցեն, գաղտնաբառերը և հարցման բովանդակությունն իրոք թաքնված են, իսկ տիրույթի անունը՝ ոչ։ Հենց սա են շրջանցում «միացրեք DoH-ը և դարձեք անտեսանելի» ցուցումները․ մասնավոր DNS-ը փակում է DNS-հարցումը, բայց SNI-ն գնում է դրան հետևից և բաց տեքստով։
Սարքավորումը կարդում է ClientHello-ն, համեմատում տիրույթը ցանկի հետ և խզում կապը մինչև այն հաստատվելը։ Տեխնիկապես սա մյուս բոլոր եղանակներից էժան է․ ո՛չ վերծանում է պետք, ո՛չ վարքի վերլուծություն — բավական է տողերի համեմատումը։
| Եղանակ | Ի՞նչ է կարդում | Ինչո՞վ է շրջանցվում | |---|---|---| | IP հասցեով | նշանակետի հասցեն | հասցեի փոփոխությամբ, CDN-ով | | DNS-ով | անվան հարցումը | DoH/DoT | | SNI-ով | տիրույթը ClientHello-ում | ECH, թունել | | Արձանագրության ստորագրությամբ | փաթեթների ձևը | առանց ստորագրության արձանագրություն |
Նախորդ տողերի մեխանիկան վերլուծվում է առանձին․ ինչ է DPI-ն։
ECH-ը գաղտնագրում է ամբողջ ClientHello-ն, ներառյալ SNI-ն։ Բաց է մնում միայն արտաքին անունը՝ ընդհանուր նույն մատակարարի հետևում գտնվող բոլոր կայքերի համար, ամենից հաճախ՝ հենց CDN-ի անունը։ Դիտորդը տեսնում է կապ «ամպի» հետ, բայց չի տեսնում, թե այնտեղ տեղակայված կայքերից որն է հարցվել։
Այդ գաղտնագրման բանալին հաճախորդը վերցնում է DNS-ից․ տիրույթի վրա հրապարակվում է HTTPS տիպի գրառում ech պարամետրով։ Այստեղից երկու պայման, առանց որոնց ECH-ը պարզապես չի միանա․
Ըստ թողարկումների հրապարակային նշումների, աջակցությունը հայտնվել է Firefox-ում 118-րդ տարբերակից և Chrome-ում 117-րդից՝ երկուսն էլ 2023 թվականի աշնանը։
Որովհետև հազվադեպն աչքի է ընկնում։ Քանի դեռ ECH-ն օգտագործում է կապերի փոքր մասը, հենց դրա առկայությունը տարբերակիչ հատկանիշ է, և զտող համակարգը կարող է դրա վրա աշխատել ճիշտ այնպես, ինչպես աշխատում էր տիրույթի վրա․ առանց ներսինը քննելու խզել այն ամենը, ինչ ECH-ի տեսք ունի։
Այդպես արդեն եղել է նախորդի հետ։ ESNI-ն՝ այս մեխանիզմի վաղ տարբերակը, գրաքննության հետազոտական խմբերի հաղորդումներով 2020 թվականին Չինաստանում կտրվել է ամբողջությամբ՝ որպես դաս։ Նմանատիպ հաղորդումներ ECH-կապերի մասին հայտնվել են ավելի ուշ՝ այլ երկրների առնչությամբ։
Այստեղից կարճ խորհուրդների համար անհարմար եզրակացություն․ ECH-ը ճիշտ մեխանիզմ է, բայց այն լուծում է մատակարարից գաղտնիության խնդիրը, ոչ թե արգելափակումների շրջանցման։ Այն ցանցում, որտեղ այն կտրում են, զննարկչի նշիչը տալիս է հակառակ արդյունքը։
Թունելում SNI-ի հարցը վերանում է․ ձեռքսեղմումը կայքի հետ տեղի է ունենում ելքային սերվերում, և մատակարարը տեսնում է միայն կապ մեկ հասցեի հետ։ Բայց այդ դեպքում դուրս է գալիս այլ հատկանիշ՝ հենց թունելի արձանագրությունը, և ամեն ինչ որոշում է այն, արդյոք այն ունի ճանաչելի ձև։
Այստեղ երկու մոտեցում բաժանվում է։ Դասական ՎՊՆ-ը թաքցնում է տիրույթը, բայց մատնում է իրեն փաթեթների նկարագրով։ Reality քողարկմամբ VLESS-ը ձեռքսեղմում է կատարում իրական հանրահայտ կայքի հետ և ներկայացնում նրա SNI-ն․ այն անունը չի թաքցնում, այլ ցույց է տալիս հավաստի մեկը։ Զտիչի համար սա երևում է որպես սովորական այց սովորական կայք, և տիրույթների ցանկի հետ համեմատումն անցնում է կանոնավոր։ Մեխանիկան՝ Reality-ն և VLESS-ը պարզ բառերով։
Ի՞նչ է SNI-ն պարզ բառերով։ Դա դաշտ է ապահով կապի առաջին փաթեթում, որտեղ զննարկիչը բաց տեքստով անվանում է այն տիրույթը, որին միանում է։ Այն պետք է սերվերին՝ ճիշտ վկայագիրն ընտրելու համար, և տեսանելի է ճանապարհին բոլորին, որովհետև ուղարկվում է մինչև գաղտնագրման հայտնվելը։
Թաքցնո՞ւմ է HTTPS-ը կայքի անունը։ Ոչ։ HTTPS-ը թաքցնում է էջի հասցեն, հարցման պարամետրերը և բովանդակությունը, բայց տիրույթի անունն ինքը գնում է SNI-ում բաց տեքստով։ Այն կարող են թաքցնել միայն ECH-ը կամ թունելը։
Ինչո՞վ է ECH-ը տարբերվում ESNI-ից։ ESNI-ն գաղտնագրում էր միայն անվան դաշտը և մեխանիզմի վաղ տարբերակն էր․ ECH-ը գաղտնագրում է ամբողջ ClientHello-ն և փոխարինել է նրան։ ESNI-ն համարվում է հնացած։
Բավակա՞ն է միացնել ECH-ը՝ արգելափակումը շրջանցելու համար։ Ոչ։ ECH-ը նվազեցնում է այն, ինչ տեսնում է մատակարարը, բայց խիստ զտմամբ ցանցերում ECH-ով կապերը կարող են կտրվել ամբողջությամբ՝ հենց այն պատճառով, որ դրանք քիչ են և աչքի են ընկնում։
Տեսանելի՞ է SNI-ն միացված ՎՊՆ-ի դեպքում։ Մատակարարին՝ ոչ․ ձեռքսեղմումը կայքի հետ տեղի է ունենում ելքային սերվերում։ Մատակարարը տեսնում է միայն կապ սերվերի հասցեի հետ և որոշում է արդեն թունելի արձանագրության հատկանիշներով։
Համեմատում ենք VLESS, OpenVPN և WireGuard. ո՞ր VPN արձանագրությունն ընտրել 2026-ին և ինչու BessyConnect-ն աշխատում է VLESS+Reality-ի վրա՝ շրջանցելով DPI-ն։ Հաջորդը
VPN-ը միանում է, բայց չի աշխատու՞մ։ 5 պատճառ, թե ինչու VPN-ը չի աշխատում, և ինչպես շտկել։ BessyConnect-ը VLESS+Reality-ով շրջանցում է արգելափակումը։ Հաջորդը
Reality-ն և VLESS-ը պարզ բառերով՝ ինչպես է VPN-ը թաքնվում իրական կայքի տրաֆիկում և ինչու արգելափակումը չի տեսնում այն։ BessyConnect-ը՝ VLESS+Reality-ով: Հաջորդը