Det finns många tekniker där ute som kan användas för att förbättra onlinedatasekretessen. Domain fronting är en av de mest vördade bland teknokrater.
Men vad är domänfronting? Och när det kommer till onlinesäkerhet, är det bättre än att använda ett virtuellt privat nätverk (VPN)? Den här artikeln kommer att besvara båda frågorna.
Hur Domain Fronting fungerar
Domain fronting är en teknik som används för att undvika onlinecensur. Det fungerar genom att utnyttja Platform as a Service (PaaS)-konfigurationer på nätverk som erbjuder denna typ av anpassning, vanligtvis stora molntjänstleverantörer.
Det tillåter fördunkling av en internetanslutning genom HyperText Transfer Protocol (HTTP) manipulation och trafikomdirigering. Dessa får det att se ut som om en användare går in på en ofarlig webbplats medan han faktiskt är inloggad på en annan, troligen förbjuden.
Transfigurationen är möjlig genom användning av HTTPS-protokollet istället för en HTTP-header. Detta beror på att HTTPS-protokoll är krypterade. Installationen fungerar vanligtvis på innehållsleveransnätverk (CDN).
Ta till exempel två domäner som finns under samma CDN. Den ena blockeras av myndigheterna, medan den andra inte är det. I domänfronting placeras den auktoriserade HTTPS-domänen i SNI-huvudet. Den blockerade, å andra sidan, är inbäddad i HTTP-huvudet.
Regimer och institutioner som vill förhindra denna undvikande teknik har vanligtvis svårt att försöka motverka den på grund av bristen på en detekterbar mellanliggande nätverksändring. Att blockera de flesta webbplatser skulle göra susen, men den extra skadan skulle bli enorm. Detta gör domänfronting till ett av de mest formidabla verktygen för människor som vill kringgå webbrestriktioner.
Du kan dock stöta på en stor nackdel. De flesta företag som från början erbjöd den här tjänsten, som Google, Amazon och Microsoft, stängde ner den på grund av uppenbart missbruk av funktionen i skadliga syften.
Där Domain Fronting slår VPN
Att använda ett VPN för att dölja onlineaktivitet är vanligt bland integritetssökande. Detta beror på att tjänsterna är ett tiotal öre och mycket mindre tekniska jämfört med domänfronting som vanligtvis kräver en serie komplexa konfigurationer.
För att fungera döljer en VPN trafik med hjälp av en krypterad Internet Protocol (IP) proxy-anslutning. Detta förhindrar att användarens surfvanor kan ses av tredje part, inklusive hans Internetleverantör (ISP). Detta beror på att internetanslutningen länkar till en annan ISP (den som används av VPN-företaget).
En användares internetleverantör kan dock se handskakningen mellan nätverket och VPN-noden. Men det kan inte utläsa så mycket utöver detta. Till skillnad från domänfronting finns det fler risker förknippade med VPN-användning. Detta gäller särskilt om det är olagligt i användarens jurisdiktion. I vissa länder, som Kina, kan användaren få betydande böter.
Att använda ett VPN kan också leda till mer granskning. Underrättelsebyråer på statlig nivå håller vanligtvis koll på ISP:er som används av VPN-företag. De försöker söka efter olycksbådande trafik på de nätverken eftersom de ökänt används för uppviglande syften.
På grund av utvecklingen av analystekniker kan surfmönster i användarens ände korreleras till specifika användare på VPN ISP-sidan.
VPN-nätverk kan också ses och dekrypteras av ett skadligt VPN-företag, om de besökta webbplatserna använder HTTP istället för HTTPS. Detta inkluderar känslig information som lösenord och kreditkortsinformation. Så du bör avstå från att använda free och relativt okända VPN-tjänster.
Domänfronten har ändrats
Med stora CDN:er som inaktiverar sina domänfrontsfunktioner, har datasekretessgrupper försökt hitta alternativa sätt att kringgå brandväggar och censursystem.
Den senaste lösningen för att komma nära klassisk domänfronting är “domändöljning”. Den har utvecklats av cybersäkerhetsexperten Erik Hunstad och förlitar sig på programvara kallad Noctilucent för att kringgå brandväggar. Den gör detta genom att lägga vilseledande HTTPS-data över en anslutnings okrypterade okrypterade fält i klartext.
Den krypterade delen av anslutningen innehåller oassocierad information som är auktoritativ av nätverksservrar och accepteras därför.
Om författaren
Samuel Gush (23 publicerade artiklar)
Samuel Gush är en teknisk skribent på MakeUseOf. För eventuella frågor kan du kontakta honom via e-post på [email protected]
Mer från Samuel Gush
Prenumerera på vårt nyhetsbrev
Gå med i vårt nyhetsbrev för tekniska tips, recensioner, free e-böcker och exklusiva erbjudanden!
Klicka här för att prenumerera
