The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафике, opennews (ok), 09-Янв-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


216. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +/
Сообщение от Онаним (?), 10-Янв-21, 10:09 
> А выкинуть поддержку SNI вообще. Много сайтов потухнет?

Очень много. Даже у тех же банков на одном IP несколько хостов висят, как правило.

Ответить | Правка | Наверх | Cообщить модератору

220. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +1 +/
Сообщение от Аноним (220), 10-Янв-21, 10:33 
Что им всем мешает шифровать одним ключом? Пусть банк получает ключ сразу на все свои домены: bank.com, www.bank.com client.bank.com и все вешает на один IP. После расшифровки трафика он на разные сайты банка уйдет.
Ответить | Правка | Наверх | Cообщить модератору

240. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +/
Сообщение от Онаним (?), 10-Янв-21, 11:56 
- Окей, банк получит допустим. Что делать хостингам? DoS-протекторам типа Cloudflare?
- В случае единого ключа компрометация охватывает всё, им закрытое. Тоже не особо хорошо.
- Как быть, если у тебя за отказоустойчивыми балансировщиками несколько разных проектов разных групп, для которых нужны разные ключи? Вешать по десятку IP на каждый?
- Окей, с IPv6 прокатит, но IPv6 сам по себе дыра дырой, его надо как-то от примитивнейших DoS типа атак на размер таблиц соседей огораживать.

Короче как-то обойтись без SNI можно, да, но явно не в IPv4, и это совершенно не просто.

Ответить | Правка | Наверх | Cообщить модератору

282. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +/
Сообщение от пох. (?), 10-Янв-21, 17:50 
> - Окей, банк получит допустим. Что делать хостингам?

Убиться апстену? Кому в 2x21 нужны шитхостинги?!
Ну или собирать по $1.25 за public ip. Чо рот разинул, налоги заплатить не забудь, мы знаем, почем он тебе на самом деле обходится.

> DoS-протекторам типа Cloudflare?

сдохнуть? Раз mitm не является желаемой фичей DoS протекции.

> - В случае единого ключа компрометация охватывает всё, им закрытое. Тоже не

В случае всех ключей в одной корзинке - очевидно, сопрут их именно все.

> - Как быть, если у тебя за отказоустойчивыми балансировщиками несколько разных проектов
> разных групп, для которых нужны разные ключи? Вешать по десятку IP

а точно нужны? Ну тогда и на ip потратишься. Почему у меня нет помоек по сто хостов на одном ip, хотя я за каждый из них плачу из личного кармашшшка? Наверное, потому что в цене хостинга эти копейки в мелкоскоп не видны, даже в самый мощный?

> Короче как-то обойтись без SNI можно, да, но явно не в IPv4,

в ipv4 полным-полно свободных адресов. Большая часть адресного пространства как не использовалась, так и не используется. Поскольку зохавана для перепродажи, а продавать некому.

> и это совершенно не просто.

Просто. Значительно проще чем обеспечить надежное шифрование на shared hosting (никого не знаю, кому в этом плане можно было бы доверять) на _всех_ этапах обработки юзерских данных.
А не g+rw для www, как вы любите.

Ответить | Правка | Наверх | Cообщить модератору

408. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +/
Сообщение от Аноним (406), 13-Янв-21, 04:30 
> Убиться апстену? Кому в 2x21 нужны шитхостинги?!

Так попробуй заблочить клаудспайварь у себя - как раз и увидишь эту половину интернета...

> Поскольку зохавана для перепродажи, а продавать некому.

Покупать 4 байта - идея довольно странная.

Ответить | Правка | Наверх | Cообщить модератору

413. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +/
Сообщение от пох. (?), 13-Янв-21, 16:50 
> Так попробуй заблочить клаудспайварь у себя - как раз и увидишь эту половину интернета...

Я увижу свои корпоративные сайты, к примеру.

А шитхостинги вряд ли - там только магазины поддельных лекарств, помойные сайты-однодневки и тому подобное.

> Покупать 4 байта - идея довольно странная.

Не покупать, а арендовать, помесячно. Куда ты нахрен денешься?

Идея была что покупать будут не 4, а по 400000, для последующей аренды помесячно. А опаньки - нет такого огромного спроса на товарчик. При том что цены на эту аренду уже упали ниже плинтуса (вот ровно под вой жуликов и зажиревших чинуш из ripe что все пропало, последняя /19)

Никому столько просто не надо.

Ответить | Правка | Наверх | Cообщить модератору

248. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +/
Сообщение от Онаним (?), 10-Янв-21, 12:18 
Ну и дополню ещё: даже если с IPv6 прокатит - получится, что у каждого хоста свой IP. Для цензоров это будет просто рай, можно будет блочить по IP и не разбирать трафик.
Ответить | Правка | К родителю #220 | Наверх | Cообщить модератору

285. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +2 +/
Сообщение от пох. (?), 10-Янв-21, 18:02 
> Ну и дополню ещё: даже если с IPv6 прокатит - получится, что
> у каждого хоста свой IP

для ipv6 это будет, кстати, довольно забавно.

> Для цензоров это будет просто рай,

не очень. У меня tcam лопнул разок и на v4. Пришлось агрегировать. А это, заметь, при том что v4 толком еще и не задействован до сих пор.

Теперь представь, что каждый васян-хост, ляпнувший что-то невосторженное про фюрера, имеет не один /64, а пяток.

Ну и это - паллиативное решение на _существующих_ устаревших технологиях XX века.
Правильное решение - поменять технологии. То есть таки научиться выдавать пользователю человекочитаемые объяснения, кому и почему он вот сейчас что засветит, если нажмет ok. (а потом - например, renegotiation - уже зная, кто к кому пришел)

Но это альтернативно-одаренные никогда не осилят, даже если бы хотели. Они умеют только "все over http".


Ответить | Правка | Наверх | Cообщить модератору

319. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +/
Сообщение от Онаним (?), 10-Янв-21, 20:35 
TCAM да, но работа софтовых фильтров типа СКАТ'а сильно упростится
Ответить | Правка | Наверх | Cообщить модератору

346. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +/
Сообщение от пох. (?), 11-Янв-21, 00:53 
> TCAM да, но работа софтовых фильтров типа СКАТ'а сильно упростится

они на 8-12 гигабитах не очень работают в принципе.
А то что на них отбрасывает - лопается даже от v4.

Ответить | Правка | Наверх | Cообщить модератору

379. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +/
Сообщение от Онаним (?), 11-Янв-21, 14:25 
Нормально работают, проверено.
Ответить | Правка | Наверх | Cообщить модератору

376. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +/
Сообщение от Аноним (387), 11-Янв-21, 14:09 
> если с IPv6 прокатит - получится, что у каждого хоста свой IP. Для цензоров это будет просто рай, можно будет блочить по IP и не разбирать трафик.

IPv6 можно по несколько раз в день менять, не угонятся цензоры.

Ответить | Правка | К родителю #248 | Наверх | Cообщить модератору

378. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +/
Сообщение от Онаним (?), 11-Янв-21, 14:24 
Никто гнаться и не будет - ваш IPv6 фильтр просто возьмёт с DNS
Ответить | Правка | Наверх | Cообщить модератору

409. "Firefox 85 перейдёт на ECH для скрытия домена в HTTPS-трафик..."  +1 +/
Сообщение от Аноним (406), 13-Янв-21, 04:31 
> IPv6 можно по несколько раз в день менять, не угонятся цензоры.

Телеграм показал что и V4 можно, и тоже не угонятся.

Ответить | Правка | К родителю #376 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру