#sni — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #sni, aggregated by home.social.
-
B4 — сетевой мультитул по обходу блокировок
С момента написания первой статьи о B4 прошло полгода. Казалось бы, не очень много времени, но софтина получила ну очень большое количество фич, о которых хочется рассказать подробно. Не буду скрывать: хабраэффект сделал своё дело, и благодаря большому интересу после первой статьи очень многие не разочаровались в отсутствии какого-то функционала, а активно помогали - коммуникацией, запросами, тестированием, - благодаря чему все эти фичи в B4 и появились. В итоге на сегодняшний день B4 - это не инструмент для обхода блокировок (коим и задумывался изначально), а полноценный сетевой мультитул с гибкой и продвинутой маршрутизацией таргетированного трафика.
https://habr.com/ru/articles/1055056/
#golang #netfilter #nfqueue #b4 #zapret #dpi #rkn #tspu #packet #sni
-
Регион выхода — это инфраструктура, а не настройка у пользователя
Сервис открывается, отвечает, всё работает — но цены в другой валюте, половина функций спрятана, а платёжный шаг падает с невнятной ошибкой. Через час выясняется, что выдача зависит от того, из какого региона пришёл запрос, а вы ходите из «неправильного». Знакомо всем, кто проверял локализацию продукта или подключался к региональному B2B‑порталу из другой страны. Дальше обычно появляется VPN до нужного региона, и на этом задача считается решённой. На практике решённой она не считается — просто проблема переезжает в то место, где её не видно.
https://habr.com/ru/articles/1051676/
#policybased_routing #маршрутизация_трафика #egress #Squid #CDN #SNI #прокси
-
Как технически устроена DPI-фильтрация у российских провайдеров и как её детектировать: разбор open-source инструментов
В последние пару лет любой пользователь рунета научился различать “интернет дома” и “интернет в гостях у бабушки”. На одном провайдере YouTube открывается, на другом нет. Это ощущается как непредсказуемость, но за каждой такой деградацией стоят вполне конкретные технические механизмы. Запустил open-source инструмент dpi-checkers на трёх своих подключениях, разобрался с методами TCP 16-20 и CIDR-вайтлистами и расскажу, что технически происходит с вашим трафиком на L4 — от SNI-фильтрации до QUIC-блокировок.
https://habr.com/ru/articles/1033456/
#DPI #deep_packet_inspection #TCP #TLS #SNI #CIDR #цензура #OONI #сетевая_фильтрация
-
Лимиты на «Иностранный трафик» и борьба с VPN-сервисами
Вы открываете YouTube, Twitch или просто обновляете приложение — и, возможно, уже скоро за это придётся платить как за «иностранный трафик». По обсуждаемым инициативам, после 15 ГБ в месяц каждый дополнительный гигабайт может стоить около 150 рублей — формально для борьбы с VPN. Звучит просто: VPN = зарубежный сервер = иностранный трафик. Значит, нужно просто посчитать и ограничить. Проблема в том, что интернет так не работает. Тот же Twitch сегодня может отдавать вам видео из локального кэша в вашем городе, а завтра — из Франкфурта. API вашего приложения может находиться в Нидерландах, а сайт с российским доменом — работать через зарубежный CDN. И в какой-то момент становится непонятно: где вообще проходит граница между «нашим» и «чужим» трафиком? Я решил разобраться в этом с технической стороны: - что на самом деле видит провайдер - почему он не может «заглянуть внутрь» вашего трафика - как устроены VPN и чем они отличаются (или не отличаются) от обычного HTTPS - можно ли реально отличить VPN от обычного трафика - и почему идея считать «иностранные гигабайты» выглядит куда более спорной, чем кажется И главный вопрос, к которому всё это приводит: можно ли вообще технически корректно реализовать такие ограничения да так, чтобы не сломать половину интернета? Если коротко — всё чуть сложнее, чем звучит в новостях. Читать разбор
https://habr.com/ru/articles/1024246/
#vpn #dpi #tls #https #sni #международный_трафик #маршрутизация #интернетцензура #интернеттрафик #cdn
-
Пошаговая инструкция установки MTProto прокси через Service Node + VLESS
Если вы когда-нибудь пытались поднять прокси для Telegram на сервере, то знаете, что такое «мессенджер не грузит». В этой инструкции я предлагаю рассмотреть подробную, пошаговую установку MTproto, при помощи MTProto Panel и MTProto Node и для VLESS+REALITY используем 3x-ui.
https://habr.com/ru/articles/1024164/
#mtproto #mtproxy #sni #telegram #обход_блокировок #обход_блокировки #обход_цензуры
-
Настраиваем MTProto прокси с Fake TLS за 5 минут
Привет! Если вы читаете эту статью, то скорее всего столкнулись с блокировками Telegram или просто хотите обеспечить себе стабильный и безопасный доступ к мессенджеру. Я покажу, как поднять свой собственный MTProto прокси с Fake TLS на любом VPS сервере за 5 минут с помощью готового скрипта.
https://habr.com/ru/articles/1010942/
#telegram #mtproto #mtproxy #fake_tls #обход_блокировок #sni #dpi
-
RFC 9849: TLS Encrypted Client Hello
En cryptographie, il y a parfois un problème d'œuf et de poule : quand un client #TLS se connecte, il envoie en clair au serveur le nom utilisé. Cet envoi pose un problème de vie privée, et est utilisé pour la censure. Il faut chiffrer ce nom, ce #SNI. Mais avec quelle clé, puisqu'on a besoin du nom pour avoir une clé ? Ce #RFC fournit un mécanisme, #ECH (Encrypted Client Hello), qu'on pourrait traduire par « salutation chiffrée ».
-
RFC 9849: TLS Encrypted Client Hello
En cryptographie, il y a parfois un problème d'œuf et de poule : quand un client #TLS se connecte, il envoie en clair au serveur le nom utilisé. Cet envoi pose un problème de vie privée, et est utilisé pour la censure. Il faut chiffrer ce nom, ce #SNI. Mais avec quelle clé, puisqu'on a besoin du nom pour avoir une clé ? Ce #RFC fournit un mécanisme, #ECH (Encrypted Client Hello), qu'on pourrait traduire par « salutation chiffrée ».
-
VLESS заболел — и сейчас, похоже, серьёзно. Что происходит 17.02.26 и как сегодня починить Telegram
Сейчас по всем чатам и форумам одна и та же ситуация: VLESS, который год служил верой и правдой, превратился в тыкву. Причем у одних он «лежит» стабильно, а у других — лагает по расписанию. Разберем по фактам, что именно происходит «под капотом» этого заболевания
-
Как работают ТСПУ и DPI: разбор механизмов фильтрации и блокировок трафика
В последние годы в России активно развивается и применяется инфраструктура фильтрации трафика на уровне провайдеров. Основные технологии, которые используются для этого — ТСПУ (технические средства противодействия угрозам) и DPI (Deep Packet Inspection). В этой статье мы разберём, как именно эти системы видят и классифицируют трафик, на каких полях и протоколах принимаются решения о блокировке, и какие техники применяются для обхода (с точки зрения механики, а не «инструкций»).
-
[Перевод] Разблокируем бесплатный WiFi на рейсах British Airways
Недавно я летел из Гонконга в Хитроу рейсом British Airways. Тот же самый маршрут я проделал в 2023 году, и помню, как в 14-часовом путешествии понадеялся на развлечения в самолёте. Однако на этот раз по дороге в Лондон у компании появилось интересное предложение: бесплатный WiFi для «мессенджеров» участникам «The British Airways Club». Я был практически уверен, что не состою ни в каком подобном клубе (да и летел я эконом-классом), но оказалось, то это всего лишь название программы для часто пользующихся услугами компании. Довольно удобно было то, что можно зарегистрироваться в программе через портал авторизации, находясь прямо в воздухе; и хотя он требует адрес электронной почты, его не нужно верифицировать (то есть можно завершить регистрацию без доступа к Интернету). После входа портал предложил мне «Начать сессию», и это действительно позволило мне общаться текстом. Я попробовал Whatsapp, Signal, Wechat и Discord. Первые три работали (но без поддержки изображений); Discord, как и ожидалось, не заработал. Совсем неплохо для бесплатного WiFi! Откуда он знает? Это первый вопрос, который возник у меня после проверки работы мессенджеров. На дворе 2025 год, всё должно шифроваться при передаче. Почему же система знает, что я использую Whatsapp или Discord? Поначалу я решил, что соединение как-то ограничивает ширину канала/передачу данных отдельных TCP-соединений, поэтому при отправке одного-двух сообщений они проходят, но что-то большее отклоняется. Чтобы проверить эту гипотезу, я попробовал открыть на телефоне классический example.com . К сожалению, он не загрузился; значит, всё это устроено немного сложнее…
-
njs в stream: многоарендность по SNI и динамический upstream из Redis/etcd
Привет, Хабр! Сегодня я хочу разобрать одну конкретную, но до безобразия полезную задачу, с которой мы столкнулись, когда наш сервис стал обрастать клиентами. Задача простая на словах, но с изюминкой: маршрутизировать входящие TLS-соединения в stream-модуле Nginx на разные бэкенд-пулы в зависимости от имени сервера SNI, которое клиент указывает в самом начале рукопожатия. Причем арендаторов могут добавлять каждую пятницу, а перезагружать Nginx каждый раз — это не наш метод. Конфиги должны быть статичными, а вот список арендаторов — динамическим, живущим где-то в Redis или etcd. Перейти к статье
-
Compatriotas 🇲🇽
Lamentamos el fallecimento de nuestra querida Julieta Fierro, astrónoma y divulgadora mexicana.
https://gaceta.cch.unam.mx/es/fallecio-la-investigadora-julieta-fierro
Descansa en paz colega. Extrañaremos tu gran entusiasmo y peculiar forma de existir en nuestro mundo.
#JulietaFierro
#Astronomía #Divulgación #Ciencia #UNAM #SNI #InvestigaciónCientífica -
Compatriotas 🇲🇽
Lamentamos el fallecimento de nuestra querida Julieta Fierro, astrónoma y divulgadora mexicana.
https://gaceta.cch.unam.mx/es/fallecio-la-investigadora-julieta-fierro
Descansa en paz colega. Extrañaremos tu gran entusiasmo y peculiar forma de existir en nuestro mundo.
#JulietaFierro
#Astronomía #Divulgación #Ciencia #UNAM #SNI #InvestigaciónCientífica -
Балансировка Exchange Server 2019 и корпоративного портала на одном внешнем IP
Привет, Хабр! На связи Алексей Ежков из из Cloud4Y. Один внешний IPv4, десятки пользователей Exchange и растущий трафик портала — звучит как головоломка? В этой статье я покажу, как мы решили её, заведя всё хозяйство за единственным IP и обеспечив максимальную защиту.
https://habr.com/ru/companies/cloud4y/articles/933070/
#HAProxy #exchange_server_2019 #Балансировка_нагрузки #SNI #SSL
-
That will be a no.
Which is a shame as I want to use SNI in the back end but also make use of AWS issued certificates and the NLB TLS integration since there is no easy way to get a cert from the AWS Certificate Manager to a EKS Secret
-
That will be a no.
Which is a shame as I want to use SNI in the back end but also make use of AWS issued certificates and the NLB TLS integration since there is no easy way to get a cert from the AWS Certificate Manager to a EKS Secret
-
Testing a theory on AWS, does a NLB terminating TLS forward the SNI header if the backend is also TLS?
Will know once AWS has finished pulling my test container.
-
Testing a theory on AWS, does a NLB terminating TLS forward the SNI header if the backend is also TLS?
Will know once AWS has finished pulling my test container.
-
You know you think DNS over TLS or DNS over HTTPS is great and you no longer send the domains you visit over cleartext on the internet...
Wrong, prior to TLS 1.3 your browser would request the domain in cleartext as part of the TLS negotiation in a process called Server Name Indication (SNI).
Only with TLS 1.3 did we finally get a Encrypted Client Hello (ECH).
-
Как отключить ECH для вашего домена на Cloudflare
Как вы знаете, Роскомнадзор (РКН) заблокировал технологию Encrypted Client Hello (ECH), а Cloudflare неожиданно принудительно включил её для всех пользователей. Это вызвало серьезные проблемы для тех, кто использует Cloudflare, особенно для пользователей из России. Решим эту проблему! Если вам нужно отключить Encrypted Client Hello (ECH) для вашего домена на Cloudflare, выполните следующие шаги. Этот процесс включает проверку текущего статуса ECH, а затем его отключение через API Cloudflare.
https://habr.com/ru/articles/856602/
#TLS #SNI #ECH #РКН #роскомнадзор #cdn #cloudflare #блокировка_сайтов
-
РКН заблокировал ECH [SNI]: пользователи Cloudflare под ударом, что дальше?
Cloudflare неожиданно включил всем своим пользователям шифрование заголовка SNI (Server Name Indication). Это значит, что теперь невозможно узнать, к какому сайту происходит подключение через HTTPS. В результате многие сайты, заблокированные в России, стали снова доступны, если они используют Cloudflare. Но не все так просто: шифрование SNI — это всего лишь один из способов маскировки данных, и его не делает подключение полностью невидимым. Роскомнадзор быстро среагировал и заблокировал эту технологию. Подобные меры уже давно применяются в таких странах, как Иран и Китай, где доступ к интернету сильно ограничен.
https://habr.com/ru/articles/856340/
#tls #sni #ркн #роскомнадзор #cloudflare #cdn #блокировка_сайтов
-
Web development term of the week:
→ Server Name Indication (SNI)
-
You've got to be kidding me #Mozilla
Why does #Firefox need #HTTP2 for #EncryptedClientHello? Where in the goddamn spec does it say that #ECH needs HTTP/2?! First #DNSoverHTTPS or #DoH is required, and now HTTP/2? Really?
Why can't you just let me disable HTTP/2 in peace and use HTTP/1.1 as all web servers should be using. Why does it have to be a choice on whether I can get additional #privacy based on whether I'm using an arbitrary and useless update to the #HTTP protocol. It's just fucking full of politics. First you require TLS if one wants to use HTTP/2, and now HTTP/2 is required if one wants to encrypt their #SNI and the whole #ClientHello. No technical fucking reason at all other than to force people in their crusade against plain text and their obsession with chopping down latency (which didn't work btw which is why they're now pushing #HTTP3 which is just not HTTP anymore with its #UDP bullshit)
This is what happens when you let politician-wannabes dictate your development -
You've got to be kidding me #Mozilla
Why does #Firefox need #HTTP2 for #EncryptedClientHello? Where in the goddamn spec does it say that #ECH needs HTTP/2?! First #DNSoverHTTPS or #DoH is required, and now HTTP/2? Really?
Why can't you just let me disable HTTP/2 in peace and use HTTP/1.1 as all web servers should be using. Why does it have to be a choice on whether I can get additional #privacy based on whether I'm using an arbitrary and useless update to the #HTTP protocol. It's just fucking full of politics. First you require TLS if one wants to use HTTP/2, and now HTTP/2 is required if one wants to encrypt their #SNI and the whole #ClientHello. No technical fucking reason at all other than to force people in their crusade against plain text and their obsession with chopping down latency (which didn't work btw which is why they're now pushing #HTTP3 which is just not HTTP anymore with its #UDP bullshit)
This is what happens when you let politician-wannabes dictate your development -
💬 "Encrypted Client Hello, a new proposed standard that prevents networks from snooping on which websites a user is visiting, is now available on all Cloudflare plans."
❓ How does the internet like this?
Links for further reading:
The CloudFlare blog: Encrypted Client Hello - the last puzzle piece to privacy
https://blog.cloudflare.com/announcing-encrypted-client-hello/gHacks: The End of DNS-based Site Blocking is near
https://www.ghacks.net/2023/10/07/the-end-of-dns-based-site-blocking-is-near/#Cloudflare #ECH #EncryptedClientHello #ServerNameIndication #SNI #ESNI #Security #TLS
-
💬 "Encrypted Client Hello, a new proposed standard that prevents networks from snooping on which websites a user is visiting, is now available on all Cloudflare plans."
❓ How does the internet like this?
Links for further reading:
The CloudFlare blog: Encrypted Client Hello - the last puzzle piece to privacy
https://blog.cloudflare.com/announcing-encrypted-client-hello/gHacks: The End of DNS-based Site Blocking is near
https://www.ghacks.net/2023/10/07/the-end-of-dns-based-site-blocking-is-near/#Cloudflare #ECH #EncryptedClientHello #ServerNameIndication #SNI #ESNI #Security #TLS
-
📬 Encrypted Client Hello: Das Ende der Sperrung von Piratenseiten?
#Datenschutz #Internet #AntiPiraterie #Cloudflare #DNSBlockaden #ECH #EncryptedClientHello #ServerNameIndication #SNI https://tarnkappe.info/artikel/internet/encrypted-client-hello-das-ende-der-sperrung-von-piratenseiten-281202.html -
📬 Encrypted Client Hello: Das Ende der Sperrung von Piratenseiten?
#Datenschutz #Internet #AntiPiraterie #Cloudflare #DNSBlockaden #ECH #EncryptedClientHello #ServerNameIndication #SNI https://tarnkappe.info/artikel/internet/encrypted-client-hello-das-ende-der-sperrung-von-piratenseiten-281202.html -
"Say (an encrypted) hello to a more private internet."
https://blog.mozilla.org/en/products/firefox/encrypted-hello/
"ECH uses a public key fetched over the Domain Name System (DNS) to encrypt the first message between a browser and a website, protecting the name of the visited website from prying eyes and dramatically improving user privacy."
-
"Say (an encrypted) hello to a more private internet."
https://blog.mozilla.org/en/products/firefox/encrypted-hello/
"ECH uses a public key fetched over the Domain Name System (DNS) to encrypt the first message between a browser and a website, protecting the name of the visited website from prying eyes and dramatically improving user privacy."
-
Some toots ago, I spoke about doing this neat PROXY protocol thing for many hosts at the same time based on what @beasts does.
I finally wrote an article on how to achieve it: https://ryan.lahfa.xyz/en/one-trick-to-build-a-tls-enabled-ipv6-only-empire-with-only-one-legacy-ip.html
It is running in production on this very server with success! (and many others!!)
-
Some toots ago, I spoke about doing this neat PROXY protocol thing for many hosts at the same time based on what @beasts does.
I finally wrote an article on how to achieve it: https://ryan.lahfa.xyz/en/one-trick-to-build-a-tls-enabled-ipv6-only-empire-with-only-one-legacy-ip.html
It is running in production on this very server with success! (and many others!!)
-
@tdp_org How many of those get 4xx/5xx response codes? I've seen that for some sites the non-SNI traffic has a high portion of errors.
Over half of our customer configurations with virtual IPs now see 99.9977% of requests arrive with a valid SNI. Some sites are far below that, and I do see the same thing that it is usually bots and custom clients/scripts that don't send #SNI. It's great that #TLS SNI-only is now viable for the vast majority of HTTPS use-cases.