home.social

#sni — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #sni, aggregated by home.social.

fetched live
  1. Один запрос, пять наблюдателей: что сайт, провайдер, DNS и VPN узнают, когда вы открываете страницу

    Пока я собирал материал для этой статьи, мне казалось, что логика будет простой: без VPN сайт видит мой обычный IP, с VPN — адрес сервера выхода; cookies при этом никуда не деваются. На практике даже такой маленький эксперимент сразу подкинул вопросы. В DevTools при подключении через VPN на странице Хабра появился ещё один домен с Google-cookies. Значит ли это, что VPN начал собирать обо мне больше данных? Нет. Он меняет маршрут и IP, а сайт, рекламная сеть или аналитика могут из-за нового адреса отдать браузеру другую конфигурацию страницы. С интернет-приватностью постоянно происходит то же самое. Фраза «провайдер всё видит» смешивает в одну кучу название сайта, содержимое страницы, IP-адрес и личность пользователя. А совет «включи VPN» часто звучит так, будто после этого исчезнут авторизация, cookies и браузерный отпечаток. Они не исчезают. В статье я пройду путь одного запроса от адресной строки до сервера и обратно. Разберу, какие данные в этот момент остаются у браузера, что видят DNS-резолвер и провайдер, что получает сам сайт и какую новую роль берёт на себя VPN-сервис. Заодно покажу, почему HTTPS скрывает далеко не всё, а смена IP ещё не означает анонимность.

    habr.com/ru/articles/1067672/

    #VPN #HTTPS #DNS #TLS #ECH #SNI #cookies #браузерный_отпечаток #приватность_в_интернете #отслеживание_пользователей

  2. Один запрос, пять наблюдателей: что сайт, провайдер, DNS и VPN узнают, когда вы открываете страницу

    Пока я собирал материал для этой статьи, мне казалось, что логика будет простой: без VPN сайт видит мой обычный IP, с VPN — адрес сервера выхода; cookies при этом никуда не деваются. На практике даже такой маленький эксперимент сразу подкинул вопросы. В DevTools при подключении через VPN на странице Хабра появился ещё один домен с Google-cookies. Значит ли это, что VPN начал собирать обо мне больше данных? Нет. Он меняет маршрут и IP, а сайт, рекламная сеть или аналитика могут из-за нового адреса отдать браузеру другую конфигурацию страницы. С интернет-приватностью постоянно происходит то же самое. Фраза «провайдер всё видит» смешивает в одну кучу название сайта, содержимое страницы, IP-адрес и личность пользователя. А совет «включи VPN» часто звучит так, будто после этого исчезнут авторизация, cookies и браузерный отпечаток. Они не исчезают. В статье я пройду путь одного запроса от адресной строки до сервера и обратно. Разберу, какие данные в этот момент остаются у браузера, что видят DNS-резолвер и провайдер, что получает сам сайт и какую новую роль берёт на себя VPN-сервис. Заодно покажу, почему HTTPS скрывает далеко не всё, а смена IP ещё не означает анонимность.

    habr.com/ru/articles/1067672/

    #VPN #HTTPS #DNS #TLS #ECH #SNI #cookies #браузерный_отпечаток #приватность_в_интернете #отслеживание_пользователей

  3. Один запрос, пять наблюдателей: что сайт, провайдер, DNS и VPN узнают, когда вы открываете страницу

    Пока я собирал материал для этой статьи, мне казалось, что логика будет простой: без VPN сайт видит мой обычный IP, с VPN — адрес сервера выхода; cookies при этом никуда не деваются. На практике даже такой маленький эксперимент сразу подкинул вопросы. В DevTools при подключении через VPN на странице Хабра появился ещё один домен с Google-cookies. Значит ли это, что VPN начал собирать обо мне больше данных? Нет. Он меняет маршрут и IP, а сайт, рекламная сеть или аналитика могут из-за нового адреса отдать браузеру другую конфигурацию страницы. С интернет-приватностью постоянно происходит то же самое. Фраза «провайдер всё видит» смешивает в одну кучу название сайта, содержимое страницы, IP-адрес и личность пользователя. А совет «включи VPN» часто звучит так, будто после этого исчезнут авторизация, cookies и браузерный отпечаток. Они не исчезают. В статье я пройду путь одного запроса от адресной строки до сервера и обратно. Разберу, какие данные в этот момент остаются у браузера, что видят DNS-резолвер и провайдер, что получает сам сайт и какую новую роль берёт на себя VPN-сервис. Заодно покажу, почему HTTPS скрывает далеко не всё, а смена IP ещё не означает анонимность.

    habr.com/ru/articles/1067672/

    #VPN #HTTPS #DNS #TLS #ECH #SNI #cookies #браузерный_отпечаток #приватность_в_интернете #отслеживание_пользователей

  4. Фильтрация ТСПУ у серверов Таймвеб Cloud: диагностика, обход через reverse-proxy и СDN

    Два коммерческих сайта на WordPress, оба на одном VPS. Клиенты в одном городе, я сам в другом. Начало июня. Клиенты жалуются, что сайт не открывается без VPN. Мало ли, подумал я — ограничения, белые списки и т.д. Потом сайт перестал открываться у меня. По проводу. Дома. Три дня был потный танец с бубном:

    habr.com/ru/articles/1065578/

    #ТСПУ #РКН #DPI #блокировки #reverse_proxy #nginx #TLS #SNI #хостинг #доступность_сайта

  5. Фильтрация ТСПУ у серверов Таймвеб Cloud: диагностика, обход через reverse-proxy и СDN

    Два коммерческих сайта на WordPress, оба на одном VPS. Клиенты в одном городе, я сам в другом. Начало июня. Клиенты жалуются, что сайт не открывается без VPN. Мало ли, подумал я — ограничения, белые списки и т.д. Потом сайт перестал открываться у меня. По проводу. Дома. Три дня был потный танец с бубном:

    habr.com/ru/articles/1065578/

    #ТСПУ #РКН #DPI #блокировки #reverse_proxy #nginx #TLS #SNI #хостинг #доступность_сайта

  6. Фильтрация ТСПУ у серверов Таймвеб Cloud: диагностика, обход через reverse-proxy и СDN

    Два коммерческих сайта на WordPress, оба на одном VPS. Клиенты в одном городе, я сам в другом. Начало июня. Клиенты жалуются, что сайт не открывается без VPN. Мало ли, подумал я — ограничения, белые списки и т.д. Потом сайт перестал открываться у меня. По проводу. Дома. Три дня был потный танец с бубном:

    habr.com/ru/articles/1065578/

    #ТСПУ #РКН #DPI #блокировки #reverse_proxy #nginx #TLS #SNI #хостинг #доступность_сайта

  7. B4 — сетевой мультитул по обходу блокировок

    С момента написания первой статьи о B4 прошло полгода. Казалось бы, не очень много времени, но софтина получила ну очень большое количество фич, о которых хочется рассказать подробно. Не буду скрывать: хабраэффект сделал своё дело, и благодаря большому интересу после первой статьи очень многие не разочаровались в отсутствии какого-то функционала, а активно помогали - коммуникацией, запросами, тестированием, - благодаря чему все эти фичи в B4 и появились. В итоге на сегодняшний день B4 - это не инструмент для обхода блокировок (коим и задумывался изначально), а полноценный сетевой мультитул с гибкой и продвинутой маршрутизацией таргетированного трафика.

    habr.com/ru/articles/1055056/

    #golang #netfilter #nfqueue #b4 #zapret #dpi #rkn #tspu #packet #sni

  8. B4 — сетевой мультитул по обходу блокировок

    С момента написания первой статьи о B4 прошло полгода. Казалось бы, не очень много времени, но софтина получила ну очень большое количество фич, о которых хочется рассказать подробно. Не буду скрывать: хабраэффект сделал своё дело, и благодаря большому интересу после первой статьи очень многие не разочаровались в отсутствии какого-то функционала, а активно помогали - коммуникацией, запросами, тестированием, - благодаря чему все эти фичи в B4 и появились. В итоге на сегодняшний день B4 - это не инструмент для обхода блокировок (коим и задумывался изначально), а полноценный сетевой мультитул с гибкой и продвинутой маршрутизацией таргетированного трафика.

    habr.com/ru/articles/1055056/

    #golang #netfilter #nfqueue #b4 #zapret #dpi #rkn #tspu #packet #sni

  9. B4 — сетевой мультитул по обходу блокировок

    С момента написания первой статьи о B4 прошло полгода. Казалось бы, не очень много времени, но софтина получила ну очень большое количество фич, о которых хочется рассказать подробно. Не буду скрывать: хабраэффект сделал своё дело, и благодаря большому интересу после первой статьи очень многие не разочаровались в отсутствии какого-то функционала, а активно помогали - коммуникацией, запросами, тестированием, - благодаря чему все эти фичи в B4 и появились. В итоге на сегодняшний день B4 - это не инструмент для обхода блокировок (коим и задумывался изначально), а полноценный сетевой мультитул с гибкой и продвинутой маршрутизацией таргетированного трафика.

    habr.com/ru/articles/1055056/

    #golang #netfilter #nfqueue #b4 #zapret #dpi #rkn #tspu #packet #sni

  10. Регион выхода — это инфраструктура, а не настройка у пользователя

    Сервис открывается, отвечает, всё работает — но цены в другой валюте, половина функций спрятана, а платёжный шаг падает с невнятной ошибкой. Через час выясняется, что выдача зависит от того, из какого региона пришёл запрос, а вы ходите из «неправильного». Знакомо всем, кто проверял локализацию продукта или подключался к региональному B2B‑порталу из другой страны. Дальше обычно появляется VPN до нужного региона, и на этом задача считается решённой. На практике решённой она не считается — просто проблема переезжает в то место, где её не видно.

    habr.com/ru/articles/1051676/

    #policybased_routing #маршрутизация_трафика #egress #Squid #CDN #SNI #прокси

  11. Регион выхода — это инфраструктура, а не настройка у пользователя

    Сервис открывается, отвечает, всё работает — но цены в другой валюте, половина функций спрятана, а платёжный шаг падает с невнятной ошибкой. Через час выясняется, что выдача зависит от того, из какого региона пришёл запрос, а вы ходите из «неправильного». Знакомо всем, кто проверял локализацию продукта или подключался к региональному B2B‑порталу из другой страны. Дальше обычно появляется VPN до нужного региона, и на этом задача считается решённой. На практике решённой она не считается — просто проблема переезжает в то место, где её не видно.

    habr.com/ru/articles/1051676/

    #policybased_routing #маршрутизация_трафика #egress #Squid #CDN #SNI #прокси

  12. Регион выхода — это инфраструктура, а не настройка у пользователя

    Сервис открывается, отвечает, всё работает — но цены в другой валюте, половина функций спрятана, а платёжный шаг падает с невнятной ошибкой. Через час выясняется, что выдача зависит от того, из какого региона пришёл запрос, а вы ходите из «неправильного». Знакомо всем, кто проверял локализацию продукта или подключался к региональному B2B‑порталу из другой страны. Дальше обычно появляется VPN до нужного региона, и на этом задача считается решённой. На практике решённой она не считается — просто проблема переезжает в то место, где её не видно.

    habr.com/ru/articles/1051676/

    #policybased_routing #маршрутизация_трафика #egress #Squid #CDN #SNI #прокси

  13. #retrocomputing #siemens-nixdorf #sni #pcd-4h #80486 #BIOS #eprom

    Working on a Siemens Nixdorf PCD-4H ... good old times - no flashing of the BIOS chip ;). Good old Prommmer-action instead.

  14. #retrocomputing #siemens-nixdorf #sni #pcd-4h #80486 #BIOS #eprom

    Working on a Siemens Nixdorf PCD-4H ... good old times - no flashing of the BIOS chip ;). Good old Prommmer-action instead.

  15. #retrocomputing #siemens-nixdorf #sni #pcd-4h #80486 #BIOS #eprom

    Working on a Siemens Nixdorf PCD-4H ... good old times - no flashing of the BIOS chip ;). Good old Prommmer-action instead.

  16. #retrocomputing #siemens-nixdorf #sni #pcd-4h #80486 #BIOS #eprom

    Working on a Siemens Nixdorf PCD-4H ... good old times - no flashing of the BIOS chip ;). Good old Prommmer-action instead.

  17. #retrocomputing #siemens-nixdorf #sni #pcd-4h #80486 #BIOS #eprom

    Working on a Siemens Nixdorf PCD-4H ... good old times - no flashing of the BIOS chip ;). Good old Prommmer-action instead.

  18. The window stays open.

    Otkroyte fortochku.

    -rotation -censorship -freedom -infrastructure

  19. Как технически устроена DPI-фильтрация у российских провайдеров и как её детектировать: разбор open-source инструментов

    В последние пару лет любой пользователь рунета научился различать “интернет дома” и “интернет в гостях у бабушки”. На одном провайдере YouTube открывается, на другом нет. Это ощущается как непредсказуемость, но за каждой такой деградацией стоят вполне конкретные технические механизмы. Запустил open-source инструмент dpi-checkers на трёх своих подключениях, разобрался с методами TCP 16-20 и CIDR-вайтлистами и расскажу, что технически происходит с вашим трафиком на L4 — от SNI-фильтрации до QUIC-блокировок.

    habr.com/ru/articles/1033456/

    #DPI #deep_packet_inspection #TCP #TLS #SNI #CIDR #цензура #OONI #сетевая_фильтрация

  20. Как технически устроена DPI-фильтрация у российских провайдеров и как её детектировать: разбор open-source инструментов

    В последние пару лет любой пользователь рунета научился различать “интернет дома” и “интернет в гостях у бабушки”. На одном провайдере YouTube открывается, на другом нет. Это ощущается как непредсказуемость, но за каждой такой деградацией стоят вполне конкретные технические механизмы. Запустил open-source инструмент dpi-checkers на трёх своих подключениях, разобрался с методами TCP 16-20 и CIDR-вайтлистами и расскажу, что технически происходит с вашим трафиком на L4 — от SNI-фильтрации до QUIC-блокировок.

    habr.com/ru/articles/1033456/

    #DPI #deep_packet_inspection #TCP #TLS #SNI #CIDR #цензура #OONI #сетевая_фильтрация

  21. Как технически устроена DPI-фильтрация у российских провайдеров и как её детектировать: разбор open-source инструментов

    В последние пару лет любой пользователь рунета научился различать “интернет дома” и “интернет в гостях у бабушки”. На одном провайдере YouTube открывается, на другом нет. Это ощущается как непредсказуемость, но за каждой такой деградацией стоят вполне конкретные технические механизмы. Запустил open-source инструмент dpi-checkers на трёх своих подключениях, разобрался с методами TCP 16-20 и CIDR-вайтлистами и расскажу, что технически происходит с вашим трафиком на L4 — от SNI-фильтрации до QUIC-блокировок.

    habr.com/ru/articles/1033456/

    #DPI #deep_packet_inspection #TCP #TLS #SNI #CIDR #цензура #OONI #сетевая_фильтрация

  22. Лимиты на «Иностранный трафик» и борьба с VPN-сервисами

    Вы открываете YouTube, Twitch или просто обновляете приложение — и, возможно, уже скоро за это придётся платить как за «иностранный трафик». По обсуждаемым инициативам, после 15 ГБ в месяц каждый дополнительный гигабайт может стоить около 150 рублей — формально для борьбы с VPN. Звучит просто: VPN = зарубежный сервер = иностранный трафик. Значит, нужно просто посчитать и ограничить. Проблема в том, что интернет так не работает. Тот же Twitch сегодня может отдавать вам видео из локального кэша в вашем городе, а завтра — из Франкфурта. API вашего приложения может находиться в Нидерландах, а сайт с российским доменом — работать через зарубежный CDN. И в какой-то момент становится непонятно: где вообще проходит граница между «нашим» и «чужим» трафиком? Я решил разобраться в этом с технической стороны: - что на самом деле видит провайдер - почему он не может «заглянуть внутрь» вашего трафика - как устроены VPN и чем они отличаются (или не отличаются) от обычного HTTPS - можно ли реально отличить VPN от обычного трафика - и почему идея считать «иностранные гигабайты» выглядит куда более спорной, чем кажется И главный вопрос, к которому всё это приводит: можно ли вообще технически корректно реализовать такие ограничения да так, чтобы не сломать половину интернета? Если коротко — всё чуть сложнее, чем звучит в новостях. Читать разбор

    habr.com/ru/articles/1024246/

    #vpn #dpi #tls #https #sni #международный_трафик #маршрутизация #интернетцензура #интернеттрафик #cdn

  23. Лимиты на «Иностранный трафик» и борьба с VPN-сервисами

    Вы открываете YouTube, Twitch или просто обновляете приложение — и, возможно, уже скоро за это придётся платить как за «иностранный трафик». По обсуждаемым инициативам, после 15 ГБ в месяц каждый дополнительный гигабайт может стоить около 150 рублей — формально для борьбы с VPN. Звучит просто: VPN = зарубежный сервер = иностранный трафик. Значит, нужно просто посчитать и ограничить. Проблема в том, что интернет так не работает. Тот же Twitch сегодня может отдавать вам видео из локального кэша в вашем городе, а завтра — из Франкфурта. API вашего приложения может находиться в Нидерландах, а сайт с российским доменом — работать через зарубежный CDN. И в какой-то момент становится непонятно: где вообще проходит граница между «нашим» и «чужим» трафиком? Я решил разобраться в этом с технической стороны: - что на самом деле видит провайдер - почему он не может «заглянуть внутрь» вашего трафика - как устроены VPN и чем они отличаются (или не отличаются) от обычного HTTPS - можно ли реально отличить VPN от обычного трафика - и почему идея считать «иностранные гигабайты» выглядит куда более спорной, чем кажется И главный вопрос, к которому всё это приводит: можно ли вообще технически корректно реализовать такие ограничения да так, чтобы не сломать половину интернета? Если коротко — всё чуть сложнее, чем звучит в новостях. Читать разбор

    habr.com/ru/articles/1024246/

    #vpn #dpi #tls #https #sni #международный_трафик #маршрутизация #интернетцензура #интернеттрафик #cdn

  24. Лимиты на «Иностранный трафик» и борьба с VPN-сервисами

    Вы открываете YouTube, Twitch или просто обновляете приложение — и, возможно, уже скоро за это придётся платить как за «иностранный трафик». По обсуждаемым инициативам, после 15 ГБ в месяц каждый дополнительный гигабайт может стоить около 150 рублей — формально для борьбы с VPN. Звучит просто: VPN = зарубежный сервер = иностранный трафик. Значит, нужно просто посчитать и ограничить. Проблема в том, что интернет так не работает. Тот же Twitch сегодня может отдавать вам видео из локального кэша в вашем городе, а завтра — из Франкфурта. API вашего приложения может находиться в Нидерландах, а сайт с российским доменом — работать через зарубежный CDN. И в какой-то момент становится непонятно: где вообще проходит граница между «нашим» и «чужим» трафиком? Я решил разобраться в этом с технической стороны: - что на самом деле видит провайдер - почему он не может «заглянуть внутрь» вашего трафика - как устроены VPN и чем они отличаются (или не отличаются) от обычного HTTPS - можно ли реально отличить VPN от обычного трафика - и почему идея считать «иностранные гигабайты» выглядит куда более спорной, чем кажется И главный вопрос, к которому всё это приводит: можно ли вообще технически корректно реализовать такие ограничения да так, чтобы не сломать половину интернета? Если коротко — всё чуть сложнее, чем звучит в новостях. Читать разбор

    habr.com/ru/articles/1024246/

    #vpn #dpi #tls #https #sni #международный_трафик #маршрутизация #интернетцензура #интернеттрафик #cdn

  25. Пошаговая инструкция установки MTProto прокси через Service Node + VLESS

    Если вы когда-нибудь пытались поднять прокси для Telegram на сервере, то знаете, что такое «мессенджер не грузит». В этой инструкции я предлагаю рассмотреть подробную, пошаговую установку MTproto, при помощи MTProto Panel и MTProto Node и для VLESS+REALITY используем 3x-ui.

    habr.com/ru/articles/1024164/

    #mtproto #mtproxy #sni #telegram #обход_блокировок #обход_блокировки #обход_цензуры

  26. Пошаговая инструкция установки MTProto прокси через Service Node + VLESS

    Если вы когда-нибудь пытались поднять прокси для Telegram на сервере, то знаете, что такое «мессенджер не грузит». В этой инструкции я предлагаю рассмотреть подробную, пошаговую установку MTproto, при помощи MTProto Panel и MTProto Node и для VLESS+REALITY используем 3x-ui.

    habr.com/ru/articles/1024164/

    #mtproto #mtproxy #sni #telegram #обход_блокировок #обход_блокировки #обход_цензуры

  27. Пошаговая инструкция установки MTProto прокси через Service Node + VLESS

    Если вы когда-нибудь пытались поднять прокси для Telegram на сервере, то знаете, что такое «мессенджер не грузит». В этой инструкции я предлагаю рассмотреть подробную, пошаговую установку MTproto, при помощи MTProto Panel и MTProto Node и для VLESS+REALITY используем 3x-ui.

    habr.com/ru/articles/1024164/

    #mtproto #mtproxy #sni #telegram #обход_блокировок #обход_блокировки #обход_цензуры

  28. Настраиваем MTProto прокси с Fake TLS за 5 минут

    Привет! Если вы читаете эту статью, то скорее всего столкнулись с блокировками Telegram или просто хотите обеспечить себе стабильный и безопасный доступ к мессенджеру. Я покажу, как поднять свой собственный MTProto прокси с Fake TLS на любом VPS сервере за 5 минут с помощью готового скрипта.

    habr.com/ru/articles/1010942/

    #telegram #mtproto #mtproxy #fake_tls #обход_блокировок #sni #dpi

  29. Настраиваем MTProto прокси с Fake TLS за 5 минут

    Привет! Если вы читаете эту статью, то скорее всего столкнулись с блокировками Telegram или просто хотите обеспечить себе стабильный и безопасный доступ к мессенджеру. Я покажу, как поднять свой собственный MTProto прокси с Fake TLS на любом VPS сервере за 5 минут с помощью готового скрипта.

    habr.com/ru/articles/1010942/

    #telegram #mtproto #mtproxy #fake_tls #обход_блокировок #sni #dpi

  30. Настраиваем MTProto прокси с Fake TLS за 5 минут

    Привет! Если вы читаете эту статью, то скорее всего столкнулись с блокировками Telegram или просто хотите обеспечить себе стабильный и безопасный доступ к мессенджеру. Я покажу, как поднять свой собственный MTProto прокси с Fake TLS на любом VPS сервере за 5 минут с помощью готового скрипта.

    habr.com/ru/articles/1010942/

    #telegram #mtproto #mtproxy #fake_tls #обход_блокировок #sni #dpi

  31. RFC 9849: TLS Encrypted Client Hello

    En cryptographie, il y a parfois un problème d'œuf et de poule : quand un client #TLS se connecte, il envoie en clair au serveur le nom utilisé. Cet envoi pose un problème de vie privée, et est utilisé pour la censure. Il faut chiffrer ce nom, ce #SNI. Mais avec quelle clé, puisqu'on a besoin du nom pour avoir une clé ? Ce #RFC fournit un mécanisme, #ECH (Encrypted Client Hello), qu'on pourrait traduire par « salutation chiffrée ».

    bortzmeyer.org/9849.html

  32. RFC 9849: TLS Encrypted Client Hello

    En cryptographie, il y a parfois un problème d'œuf et de poule : quand un client #TLS se connecte, il envoie en clair au serveur le nom utilisé. Cet envoi pose un problème de vie privée, et est utilisé pour la censure. Il faut chiffrer ce nom, ce #SNI. Mais avec quelle clé, puisqu'on a besoin du nom pour avoir une clé ? Ce #RFC fournit un mécanisme, #ECH (Encrypted Client Hello), qu'on pourrait traduire par « salutation chiffrée ».

    bortzmeyer.org/9849.html

  33. RFC 9849: TLS Encrypted Client Hello

    En cryptographie, il y a parfois un problème d'œuf et de poule : quand un client #TLS se connecte, il envoie en clair au serveur le nom utilisé. Cet envoi pose un problème de vie privée, et est utilisé pour la censure. Il faut chiffrer ce nom, ce #SNI. Mais avec quelle clé, puisqu'on a besoin du nom pour avoir une clé ? Ce #RFC fournit un mécanisme, #ECH (Encrypted Client Hello), qu'on pourrait traduire par « salutation chiffrée ».

    bortzmeyer.org/9849.html

  34. RFC 9849: TLS Encrypted Client Hello

    En cryptographie, il y a parfois un problème d'œuf et de poule : quand un client #TLS se connecte, il envoie en clair au serveur le nom utilisé. Cet envoi pose un problème de vie privée, et est utilisé pour la censure. Il faut chiffrer ce nom, ce #SNI. Mais avec quelle clé, puisqu'on a besoin du nom pour avoir une clé ? Ce #RFC fournit un mécanisme, #ECH (Encrypted Client Hello), qu'on pourrait traduire par « salutation chiffrée ».

    bortzmeyer.org/9849.html

  35. RFC 9849: TLS Encrypted Client Hello

    En cryptographie, il y a parfois un problème d'œuf et de poule : quand un client #TLS se connecte, il envoie en clair au serveur le nom utilisé. Cet envoi pose un problème de vie privée, et est utilisé pour la censure. Il faut chiffrer ce nom, ce #SNI. Mais avec quelle clé, puisqu'on a besoin du nom pour avoir une clé ? Ce #RFC fournit un mécanisme, #ECH (Encrypted Client Hello), qu'on pourrait traduire par « salutation chiffrée ».

    bortzmeyer.org/9849.html

  36. VLESS заболел — и сейчас, похоже, серьёзно. Что происходит 17.02.26 и как сегодня починить Telegram

    Сейчас по всем чатам и форумам одна и та же ситуация: VLESS, который год служил верой и правдой, превратился в тыкву. Причем у одних он «лежит» стабильно, а у других — лагает по расписанию. Разберем по фактам, что именно происходит «под капотом» этого заболевания

    habr.com/ru/articles/1000694/

    #vless #Telegram #SNI #Белые_списки #РКН #Vpn

  37. VLESS заболел — и сейчас, похоже, серьёзно. Что происходит 17.02.26 и как сегодня починить Telegram

    Сейчас по всем чатам и форумам одна и та же ситуация: VLESS, который год служил верой и правдой, превратился в тыкву. Причем у одних он «лежит» стабильно, а у других — лагает по расписанию. Разберем по фактам, что именно происходит «под капотом» этого заболевания

    habr.com/ru/articles/1000694/

    #vless #Telegram #SNI #Белые_списки #РКН #Vpn

  38. VLESS заболел — и сейчас, похоже, серьёзно. Что происходит 17.02.26 и как сегодня починить Telegram

    Сейчас по всем чатам и форумам одна и та же ситуация: VLESS, который год служил верой и правдой, превратился в тыкву. Причем у одних он «лежит» стабильно, а у других — лагает по расписанию. Разберем по фактам, что именно происходит «под капотом» этого заболевания

    habr.com/ru/articles/1000694/

    #vless #Telegram #SNI #Белые_списки #РКН #Vpn

  39. Как работают ТСПУ и DPI: разбор механизмов фильтрации и блокировок трафика

    В последние годы в России активно развивается и применяется инфраструктура фильтрации трафика на уровне провайдеров. Основные технологии, которые используются для этого — ТСПУ (технические средства противодействия угрозам) и DPI (Deep Packet Inspection). В этой статье мы разберём, как именно эти системы видят и классифицируют трафик, на каких полях и протоколах принимаются решения о блокировке, и какие техники применяются для обхода (с точки зрения механики, а не «инструкций»).

    habr.com/ru/articles/992232/

    #тспу #dpi #sni #clienthello #QUIC #TLS #TCP

  40. Как работают ТСПУ и DPI: разбор механизмов фильтрации и блокировок трафика

    В последние годы в России активно развивается и применяется инфраструктура фильтрации трафика на уровне провайдеров. Основные технологии, которые используются для этого — ТСПУ (технические средства противодействия угрозам) и DPI (Deep Packet Inspection). В этой статье мы разберём, как именно эти системы видят и классифицируют трафик, на каких полях и протоколах принимаются решения о блокировке, и какие техники применяются для обхода (с точки зрения механики, а не «инструкций»).

    habr.com/ru/articles/992232/

    #тспу #dpi #sni #clienthello #QUIC #TLS #TCP

  41. Как работают ТСПУ и DPI: разбор механизмов фильтрации и блокировок трафика

    В последние годы в России активно развивается и применяется инфраструктура фильтрации трафика на уровне провайдеров. Основные технологии, которые используются для этого — ТСПУ (технические средства противодействия угрозам) и DPI (Deep Packet Inspection). В этой статье мы разберём, как именно эти системы видят и классифицируют трафик, на каких полях и протоколах принимаются решения о блокировке, и какие техники применяются для обхода (с точки зрения механики, а не «инструкций»).

    habr.com/ru/articles/992232/

    #тспу #dpi #sni #clienthello #QUIC #TLS #TCP

  42. [Перевод] Разблокируем бесплатный WiFi на рейсах British Airways

    Недавно я летел из Гонконга в Хитроу рейсом British Airways. Тот же самый маршрут я проделал в 2023 году, и помню, как в 14-часовом путешествии понадеялся на развлечения в самолёте. Однако на этот раз по дороге в Лондон у компании появилось интересное предложение: бесплатный WiFi для «мессенджеров» участникам «The British Airways Club». Я был практически уверен, что не состою ни в каком подобном клубе (да и летел я эконом-классом), но оказалось, то это всего лишь название программы для часто пользующихся услугами компании. Довольно удобно было то, что можно зарегистрироваться в программе через портал авторизации, находясь прямо в воздухе; и хотя он требует адрес электронной почты, его не нужно верифицировать (то есть можно завершить регистрацию без доступа к Интернету). После входа портал предложил мне «Начать сессию», и это действительно позволило мне общаться текстом. Я попробовал Whatsapp, Signal, Wechat и Discord. Первые три работали (но без поддержки изображений); Discord, как и ожидалось, не заработал. Совсем неплохо для бесплатного WiFi! Откуда он знает? Это первый вопрос, который возник у меня после проверки работы мессенджеров. На дворе 2025 год, всё должно шифроваться при передаче. Почему же система знает, что я использую Whatsapp или Discord? Поначалу я решил, что соединение как-то ограничивает ширину канала/передачу данных отдельных TCP-соединений, поэтому при отправке одного-двух сообщений они проходят, но что-то большее отклоняется. Чтобы проверить эту гипотезу, я попробовал открыть на телефоне классический example.com . К сожалению, он не загрузился; значит, всё это устроено немного сложнее…

    habr.com/ru/articles/960668/

    #wifi #интернет_в_самолете #wireshark #sni

  43. [Перевод] Разблокируем бесплатный WiFi на рейсах British Airways

    Недавно я летел из Гонконга в Хитроу рейсом British Airways. Тот же самый маршрут я проделал в 2023 году, и помню, как в 14-часовом путешествии понадеялся на развлечения в самолёте. Однако на этот раз по дороге в Лондон у компании появилось интересное предложение: бесплатный WiFi для «мессенджеров» участникам «The British Airways Club». Я был практически уверен, что не состою ни в каком подобном клубе (да и летел я эконом-классом), но оказалось, то это всего лишь название программы для часто пользующихся услугами компании. Довольно удобно было то, что можно зарегистрироваться в программе через портал авторизации, находясь прямо в воздухе; и хотя он требует адрес электронной почты, его не нужно верифицировать (то есть можно завершить регистрацию без доступа к Интернету). После входа портал предложил мне «Начать сессию», и это действительно позволило мне общаться текстом. Я попробовал Whatsapp, Signal, Wechat и Discord. Первые три работали (но без поддержки изображений); Discord, как и ожидалось, не заработал. Совсем неплохо для бесплатного WiFi! Откуда он знает? Это первый вопрос, который возник у меня после проверки работы мессенджеров. На дворе 2025 год, всё должно шифроваться при передаче. Почему же система знает, что я использую Whatsapp или Discord? Поначалу я решил, что соединение как-то ограничивает ширину канала/передачу данных отдельных TCP-соединений, поэтому при отправке одного-двух сообщений они проходят, но что-то большее отклоняется. Чтобы проверить эту гипотезу, я попробовал открыть на телефоне классический example.com . К сожалению, он не загрузился; значит, всё это устроено немного сложнее…

    habr.com/ru/articles/960668/

    #wifi #интернет_в_самолете #wireshark #sni

  44. [Перевод] Разблокируем бесплатный WiFi на рейсах British Airways

    Недавно я летел из Гонконга в Хитроу рейсом British Airways. Тот же самый маршрут я проделал в 2023 году, и помню, как в 14-часовом путешествии понадеялся на развлечения в самолёте. Однако на этот раз по дороге в Лондон у компании появилось интересное предложение: бесплатный WiFi для «мессенджеров» участникам «The British Airways Club». Я был практически уверен, что не состою ни в каком подобном клубе (да и летел я эконом-классом), но оказалось, то это всего лишь название программы для часто пользующихся услугами компании. Довольно удобно было то, что можно зарегистрироваться в программе через портал авторизации, находясь прямо в воздухе; и хотя он требует адрес электронной почты, его не нужно верифицировать (то есть можно завершить регистрацию без доступа к Интернету). После входа портал предложил мне «Начать сессию», и это действительно позволило мне общаться текстом. Я попробовал Whatsapp, Signal, Wechat и Discord. Первые три работали (но без поддержки изображений); Discord, как и ожидалось, не заработал. Совсем неплохо для бесплатного WiFi! Откуда он знает? Это первый вопрос, который возник у меня после проверки работы мессенджеров. На дворе 2025 год, всё должно шифроваться при передаче. Почему же система знает, что я использую Whatsapp или Discord? Поначалу я решил, что соединение как-то ограничивает ширину канала/передачу данных отдельных TCP-соединений, поэтому при отправке одного-двух сообщений они проходят, но что-то большее отклоняется. Чтобы проверить эту гипотезу, я попробовал открыть на телефоне классический example.com . К сожалению, он не загрузился; значит, всё это устроено немного сложнее…

    habr.com/ru/articles/960668/

    #wifi #интернет_в_самолете #wireshark #sni

  45. njs в stream: многоарендность по SNI и динамический upstream из Redis/etcd

    Привет, Хабр! Сегодня я хочу разобрать одну конкретную, но до безобразия полезную задачу, с которой мы столкнулись, когда наш сервис стал обрастать клиентами. Задача простая на словах, но с изюминкой: маршрутизировать входящие TLS-соединения в stream-модуле Nginx на разные бэкенд-пулы в зависимости от имени сервера SNI, которое клиент указывает в самом начале рукопожатия. Причем арендаторов могут добавлять каждую пятницу, а перезагружать Nginx каждый раз — это не наш метод. Конфиги должны быть статичными, а вот список арендаторов — динамическим, живущим где-то в Redis или etcd. Перейти к статье

    habr.com/ru/companies/otus/art

    #nginx #streamмодуль #njs #SNI #TLS #ClientHello

  46. njs в stream: многоарендность по SNI и динамический upstream из Redis/etcd

    Привет, Хабр! Сегодня я хочу разобрать одну конкретную, но до безобразия полезную задачу, с которой мы столкнулись, когда наш сервис стал обрастать клиентами. Задача простая на словах, но с изюминкой: маршрутизировать входящие TLS-соединения в stream-модуле Nginx на разные бэкенд-пулы в зависимости от имени сервера SNI, которое клиент указывает в самом начале рукопожатия. Причем арендаторов могут добавлять каждую пятницу, а перезагружать Nginx каждый раз — это не наш метод. Конфиги должны быть статичными, а вот список арендаторов — динамическим, живущим где-то в Redis или etcd. Перейти к статье

    habr.com/ru/companies/otus/art

    #nginx #streamмодуль #njs #SNI #TLS #ClientHello

  47. njs в stream: многоарендность по SNI и динамический upstream из Redis/etcd

    Привет, Хабр! Сегодня я хочу разобрать одну конкретную, но до безобразия полезную задачу, с которой мы столкнулись, когда наш сервис стал обрастать клиентами. Задача простая на словах, но с изюминкой: маршрутизировать входящие TLS-соединения в stream-модуле Nginx на разные бэкенд-пулы в зависимости от имени сервера SNI, которое клиент указывает в самом начале рукопожатия. Причем арендаторов могут добавлять каждую пятницу, а перезагружать Nginx каждый раз — это не наш метод. Конфиги должны быть статичными, а вот список арендаторов — динамическим, живущим где-то в Redis или etcd. Перейти к статье

    habr.com/ru/companies/otus/art

    #nginx #streamмодуль #njs #SNI #TLS #ClientHello

  48. Compatriotas 🇲🇽

    Lamentamos el fallecimento de nuestra querida Julieta Fierro, astrónoma y divulgadora mexicana.

    gaceta.cch.unam.mx/es/fallecio

    Descansa en paz colega. Extrañaremos tu gran entusiasmo y peculiar forma de existir en nuestro mundo.

    #JulietaFierro
    #Astronomía #Divulgación #Ciencia #UNAM #SNI #InvestigaciónCientífica

  49. Compatriotas 🇲🇽

    Lamentamos el fallecimento de nuestra querida Julieta Fierro, astrónoma y divulgadora mexicana.

    gaceta.cch.unam.mx/es/fallecio

    Descansa en paz colega. Extrañaremos tu gran entusiasmo y peculiar forma de existir en nuestro mundo.

    #JulietaFierro
    #Astronomía #Divulgación #Ciencia #UNAM #SNI #InvestigaciónCientífica

  50. Compatriotas 🇲🇽

    Lamentamos el fallecimento de nuestra querida Julieta Fierro, astrónoma y divulgadora mexicana.

    gaceta.cch.unam.mx/es/fallecio

    Descansa en paz colega. Extrañaremos tu gran entusiasmo y peculiar forma de existir en nuestro mundo.

    #JulietaFierro
    #Astronomía #Divulgación #Ciencia #UNAM #SNI #InvestigaciónCientífica

  51. Compatriotas 🇲🇽

    Lamentamos el fallecimento de nuestra querida Julieta Fierro, astrónoma y divulgadora mexicana.

    gaceta.cch.unam.mx/es/fallecio

    Descansa en paz colega. Extrañaremos tu gran entusiasmo y peculiar forma de existir en nuestro mundo.

    #JulietaFierro
    #Astronomía #Divulgación #Ciencia #UNAM #SNI #InvestigaciónCientífica

  52. Compatriotas 🇲🇽

    Lamentamos el fallecimento de nuestra querida Julieta Fierro, astrónoma y divulgadora mexicana.

    gaceta.cch.unam.mx/es/fallecio

    Descansa en paz colega. Extrañaremos tu gran entusiasmo y peculiar forma de existir en nuestro mundo.

    #JulietaFierro
    #Astronomía #Divulgación #Ciencia #UNAM #SNI #InvestigaciónCientífica

  53. Балансировка Exchange Server 2019 и корпоративного портала на одном внешнем IP

    Привет, Хабр! На связи Алексей Ежков из из Cloud4Y. Один внешний IPv4, десятки пользователей Exchange и растущий трафик портала — звучит как головоломка? В этой статье я покажу, как мы решили её, заведя всё хозяйство за единственным IP и обеспечив максимальную защиту.

    habr.com/ru/companies/cloud4y/

    #HAProxy #exchange_server_2019 #Балансировка_нагрузки #SNI #SSL

  54. Балансировка Exchange Server 2019 и корпоративного портала на одном внешнем IP

    Привет, Хабр! На связи Алексей Ежков из из Cloud4Y. Один внешний IPv4, десятки пользователей Exchange и растущий трафик портала — звучит как головоломка? В этой статье я покажу, как мы решили её, заведя всё хозяйство за единственным IP и обеспечив максимальную защиту.

    habr.com/ru/companies/cloud4y/

    #HAProxy #exchange_server_2019 #Балансировка_нагрузки #SNI #SSL

  55. Балансировка Exchange Server 2019 и корпоративного портала на одном внешнем IP

    Привет, Хабр! На связи Алексей Ежков из из Cloud4Y. Один внешний IPv4, десятки пользователей Exchange и растущий трафик портала — звучит как головоломка? В этой статье я покажу, как мы решили её, заведя всё хозяйство за единственным IP и обеспечив максимальную защиту.

    habr.com/ru/companies/cloud4y/

    #HAProxy #exchange_server_2019 #Балансировка_нагрузки #SNI #SSL

  56. That will be a no.

    Which is a shame as I want to use SNI in the back end but also make use of AWS issued certificates and the NLB TLS integration since there is no easy way to get a cert from the AWS Certificate Manager to a EKS Secret

    #AWS #TLS #Certificates #SNI

  57. That will be a no.

    Which is a shame as I want to use SNI in the back end but also make use of AWS issued certificates and the NLB TLS integration since there is no easy way to get a cert from the AWS Certificate Manager to a EKS Secret

    #AWS #TLS #Certificates #SNI