全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 2252|回复: 21

防火墙开始屏蔽 ESNI

[复制链接]
发表于 2020-8-8 17:09:07 | 显示全部楼层 |阅读模式
https://www.solidot.org/story?sid=65185

防火墙被发现开始屏蔽 ESNI(加密服务器名称指示)。TLS1.3 引入了 ESNI(尚未成为正式规格),用加密的 SNI 阻止中间人查看客户端要访问的特定网站。因为不知道用户使用 ESNI 访问的网站,审查者要么不封锁任何 ESNI 连接,要么封锁所有的 ESNI 连接。防火墙选择了后者。测试发现,防火墙通过丢弃从客户端到服务器的数据包来阻止 ESNI 连接。此外,ESNI 封锁不仅会发生在 443 端口,也会发生在 1 到 65535 的所有端口。在阻断 ESNI 握手后,防火墙会继续阻断与(源IP,目标IP,目标端口) 3 元组相关的任何连接一段时间。
发表于 2020-8-8 17:59:54 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2020-8-8 18:05:16 | 显示全部楼层
加速就完事了,看最后会不会直接物理切断国际出口
发表于 2020-8-8 19:10:22 来自手机 | 显示全部楼层
礼貌的绅士 发表于 2020-8-8 19:00
这个一刀切,而普通tls加密放过,是不是意味着近期对tls加密审查有对策呢 ...

不是近期。长期以来(esin出现前),https都只能避免内容被审查,但无法避免访问的域名被检测。比如说某些明确不能访问的网站,即使你用sinproxy或者iptables转发转到可以访问的ip,如果没有esin,也可以被检测并干扰。但是有esin+0rtt的话,就没法探知域名并干扰了。
发表于 2020-8-8 17:13:49 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2020-8-8 17:37:51 来自手机 | 显示全部楼层
道高一尺魔高一丈
发表于 2020-8-8 17:42:24 | 显示全部楼层
本帖最后由 chr 于 2020-8-8 17:44 编辑

这技术还没普及就屏蔽了,之前还盼着出来体验下
发表于 2020-8-8 18:00:29 | 显示全部楼层
本来就不能指望直连
发表于 2020-8-8 18:02:30 | 显示全部楼层
大神再厉害,有超算厉害???
发表于 2020-8-8 18:15:47 | 显示全部楼层
总会有新技术出现的
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-4-26 15:43 , Processed in 0.065509 second(s), 9 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表