Ник | Пост | Дата |
---|---|---|
Anonimno(Anonimno) | Заметил что некоторые заблокированные сайты начали открываться после включение в Firefox “Encrypted Client Hello” и “DNS over HTTPS” без каких-либо инструментов обхода. Видимо включение ECH помогает заходить на заблокированные по имени домена сайты. Интересно как долго по времени будет работать данная технология до блокировки роскомпозором | 2023-10-05T14:33:00.487Z |
anon94384997 | В этих браузерах во flags включил ECH, а также DoH (Cloudflare) в настройках. | 2023-10-08T17:10:23.127Z |
ilyaigpetrov(ilyaigpetrov) | В Firefox и Cloudflare включена поддержка ECH для скрытия домена в HTTPS-трафике :
| 2023-10-08T17:20:58.293Z |
anon94384997 | Я так понял поддержку в браузерах реализовали давно, просто стали включать по умолчанию недавно. Я включил во флагах, но не работает. Может быть стандарт немного поменялся. | 2023-10-08T17:42:08.199Z |
anon94384997 | Вот эти сайты говорят, что ECH включен UPD: Работает в Firefox 118 с такими настройками: Рутрекер открывается (на Yota). Но важное условие - не нужно отключать HTTP3 (QUIC). Т.е. сайты должны быть не только под Cloudflare, но и поддерживать HTTP3 (он работает по UDP протоколу). Отключаешь HTTP3 и перестает открываться рутрекер. Раньше некоторые его отключали чтобы не тупили сайты из-за блока QUIC у провайдеров и потому что есть риск утечки мимо прокси (кто использует прокси). Пишут, что ECH появился в Chrome 105. Но включили по умолчанию позднее и, возможно, в старых версиях хрома поддерживается более ранний стандарт. Я включил QUIC и ECH в Chromium 107 и 109, но рутрекер не открывается. 109 последняя версия для Win7. | 2023-10-08T19:00:19.796Z |
cypherpunks(cypherpunks:writecodes) | Просьба писать источник данных Сайты могут включать/выключать, надо пробовать. Пока что списки будут устаревать быстрее чем обновлятся. | 2023-10-09T19:41:56.581Z |
usnevst | У рутрекера нет ключа в днс записи QUIC работает по другой причине, без ключа там тоже нет ECH. | 2023-10-09T20:54:39.954Z |
usnevst | Парсер сложного QUIC у ТСПУ простой, был и возможно еще есть. Изначально все ошибки парсера, и как результат неизвестный SNI, приводили к блокировке. Парсер улучшали, он стал понимать фреймы Chrome. Отменили блокировки для недоступного SNI. Но Firefox все еще делал “неправильные” пакеты, и парсер не мог достать SNI. Цензор разрешал такой трафик, потому что узнать о наличии и использовать h3 можно только подключившись через TLS с читаемым SNI, или сделав дополнительный (лишний) DNS запрос. С включением ECH запрос делать нужно, поэтому информацию о протоколах Firefox может получить до подключения к сайту. | 2023-10-10T12:09:31.613Z |
Dhohbr | На сколько я понял из описания, это будет работать только для сайтов, расположенных в cdn. | 2023-10-11T12:48:02.935Z |
cypherpunks(cypherpunks:writecodes) | Теоритически и технически - нет. Вот тут: написано “а также общее имя домена, которое не пересекается с фактическим именем запрошенного домена”. Но цензор может наложить бан на все пакеты идущие на определённый IP. Даже если на этом IP крутится несколько сайтов. | 2023-10-11T15:20:27.452Z |
usnevst | Вот только у РКН уже есть опыт блокировки половины интернета. Что их остановит от повторения? CF с февраля’22 увеличил число ДЦ в РФ, думаете будут рисковать из-за ECH? | 2023-10-11T16:01:30.210Z |
cypherpunks(cypherpunks:writecodes) | да как я понимаю они уже пихают общий хост cloudflare-ech.com. По нему весь этот трафик и порежут. То есть cloudflare как бы сдал всех сразу. | 2023-10-11T17:05:21.836Z |
usnevst | Можно использовать другой домен, который проксируется CF. Пока запретов на домены для ECH у CF не обнаружено. Впрочем, пользовательский софт так делать не будет. Потестировать можно собрав неофициальные openssl и curl с поддержкой ECH. У меня curl заработал только в статичной сборке (
Через ECH конфиг с днс иногда (всегда) не получается сразу получить http ответ, но сервер в таком случае может вернуть нужный через retry_configs в TLS. Если curl не повторил запрос с новым конфигом, нужно будет копипастить.
Если не лезть в Wireshark, можно начать тесты с defo.io, где показывают используемый | 2023-10-12T18:59:09.006Z |
fdsadf4345 | usnevst | 2023-10-18T12:05:37.912Z |
User69 | Cloudflare отключил ECH у себя везде до следующего года | 2023-10-18T13:25:51.180Z |
usnevst | Нет, не знаю. | 2023-10-18T13:31:35.878Z |
fdsadf4345 | User69 | 2023-10-18T13:53:10.969Z |