Cloudflare 宣布开始推行 Encrypted Client Hello 标准

2023-09-30 16:59:32 +08:00
 logAn7

大佬们,这个有说法嘛?\ Encrypted Client Hello (ECH) 是 Encrypted SNI 的后继者,它加密了用于协商 TLS 握手的服务器名称指示 (SNI)。 这意味着,每当用户访问 Cloudflare 上启用了 ECH 的网站时,除了用户、Cloudflare 和网站所有者之外,没有人能够确定访问了哪个网站。

Cloudflare 目前已经强制为所有免费计划的用户默认启用了 ECH ,且无法手动关闭。对于 GFW 来说,加密的 SNI 意味着,GFW 将不再能够通过域名劫持来阻止大陆用户访问国际互联网,仅剩的手段是 IP 封禁和 DNS 污染。

Cloudflare 所推行的 ECH 有着很强的特征,这意味着所有使用 ECH 的通信都很容易被识别,尽管 GFW 将不再能够通过 SNI 来识别用户的目标网站。这与此前并未得到推行的 ESNI 技术不同,留给 GFW 的选项并不多。

要么阻断所有 ECH 流量(其效果将等同于封禁整个 Cloudflare 网络,这意味着所有使用 Cloudflare 的网站将会被全数封锁。然而,Cloudflare 服务了全球约 20% 的互联网流量,贸然封禁它带来的后果是不可估量的);要么耗费大量资源,维护一个黑名单 IP 列表;要么对出境网络实施彻底的白名单制度。

ECH 的未来尚不明朗,但我们仍将拭目以待。

消息来源:@TestFlightCN

9025 次点击
所在节点    Cloudflare
41 条回复
whileFalse
2023-09-30 23:23:27 +08:00
@lxcopenwrt cf 的目的是保护隐私 不是对抗中国政府
Livid
2023-10-01 06:00:50 +08:00
@AlphaTauriHonda 谢谢,刚才看了一下,是个需要申请的 Beta 功能。

已经申请。

AlphaTauriHonda
2023-10-01 06:41:40 +08:00
@Livid 非常感谢,ECH 启用之后应该只需要 hosts 就能从🧱内访问 V2EX ,可以观察一下 CN IP 访客数量的变化:)。

@slowmist ECH 把 SNI 直接加密了。

@makelove 有道理。
logAn7
2023-10-01 09:30:57 +08:00
@AlphaTauriHonda #23 我现在就在直连 v 站,亲测可行
zhangyz1997
2023-10-01 10:25:50 +08:00
@logAn7 直连 V 站应该是 V 站有 HTTPS Record, 浏览器支持的话可以直通 QUIC, 并非 ECH
www.v2ex.com. 5m0s HTTPS 1 . alpn="h3,h2"
AlphaTauriHonda
2023-10-01 10:39:20 +08:00
@logAn7 我还是
https://v2ex.com/cdn-cgi/trace
tls=TLSv1.3
sni=plaintext
V2EX 的 ECH 还没生效,等几天吧。

你可以试试 https://www.ptt.cc/cdn-cgi/trace
https://lihkg.com/cdn-cgi/trace
ptt.cc 的 ECH 生效了,Lihkg 还没有。

@zhangyz1997 应该是这样的,测试一下 https://www.ptt.cc/cdn-cgi/trace
zhangyz1997
2023-10-01 11:53:26 +08:00
@AlphaTauriHonda 都能自动升级为 QUIC, 其实我觉得现在 QUIC 也够用了, 文字网页也谈不上 QoS 得有多厉害
ECH 也不知道为啥一定得有个 Outer SNI,回头墙不讲武德直接 RST 那个 Outer 的 SNI 就搞笑了
SekiBetu
2023-10-01 12:02:09 +08:00
后续会更新可以让用户手动关闭的,不然这么大一个运营商封了就没了
adfs
2023-10-01 12:29:25 +08:00
adfs
2023-10-01 12:30:17 +08:00
为什么你们都没带 www
daisyfloor
2023-10-01 14:50:25 +08:00
@1423 我关闭代理 ECH 就启用了,就是加密的,开着代理 ECH 就没启用。
br2049
2023-10-06 13:43:58 +08:00
@AlphaTauriHonda #26 今天发现 ptt 又变成 sni=plaintext 了
br2049
2023-10-06 13:55:20 +08:00
测试了下 https://cloudflare-ech.com/cdn-cgi/trace 依旧可以访问 sni=encrypted
但是其他网站 sni 已经变成原来的 plaintext
br2049
2023-10-06 14:57:00 +08:00
猜测是 cloudflare 主动关掉了中国地区的 ech
AlphaTauriHonda
2023-10-06 16:38:56 +08:00
@br2049 Cloudflare 把 Free Plan 的 ECH 关了,大概是因为 ECH 出了问题。
journalist
2023-10-09 08:03:19 +08:00
代理软件应该如何继续实现域名分流?用 fakeip 吗?
journalist
2023-10-09 08:06:34 +08:00
另外基于域名的规则应该是绝大部分防火墙软硬件的基础功能吧,全都没法用了?
lysS
2023-10-11 10:43:54 +08:00
加密 SNI? 墙一棒子给你打死
AlphaTauriHonda
2023-10-12 14:42:23 +08:00
orangie
273 天前
昨天开始,cloudflare 无法访问了,不知道是否是这个原因,来挖坟。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/978306

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX