出来几天的消息:TLS1.3被河蟹

  • 甲级战犯他祖宗
    https://zd.net/3fFWCVV

    没见中文报道,说明其实影响不大?我看大多数链接还是1.1 1.2
  • k
    kindragon
    目前影响不大,但这个技术是未来的趋势,说不定几年后就普及了。。
  • 寂静狼
    前两天有人转了
  • B
    BigBangBang
    以后每天都有年轻战士牺牲的时候,你们还发这种帖子吗?
  • m
    mimicry
    早晚物理隔离了,还操啥协议的心
  • z
    zebra97
    怎么可能不能更新,那么多经费都喂狗了?我猜也就是慢几年而已。
  • B
    BestM
    发现一根大棒棒!
  • d
    downey
    读 ZDNet 的文章,就像在看石板上写的话:简短、但是充满力量。
  • w
    wpang
    你狗就是奔着自绝于世界人民去的
  • j
    jinye2001
    这就是自信的表现
  • 笑红尘
    链接挂了

    哦,刷出来了
  • M
    MacPhisto
    所以举国体制憋大招的想法纯粹就是瞎扯淡。人家一个技术升级就等于和你物理断网了。
  • 幸福满兜儿
    人家有什么动力更新,像这个一样直接Ban了多简单?
  • a
    armai
    原来1.3这么厉害
  • e
    evil84
    这样就是说使用tls1.3的网站fq也看不了咯?
  • 麦麦麦麦爷
    工行网银好像已经用上TLS1.3了吧.
  • e
    equaliser
    不是,是用这个的不翻都看不了,如果此协议完全普及,到时候所有外国网站都看不了,局域网大成
  • v
    vamp00
    哎,前两天招标还在标书里写着要求人家支持tls1.3
  • h
    hftrrt
    是tls3+esni被河蟹,一个隐藏证书,一个隐藏域名
  • D
    DragonHeart
    ZDNET居然被墙了?
  • j
    jinwyp
    给大家普及一下知识

    这里有两个知识点:
    1 DoH 就是 DNS over HTTPS , 由于HTTPS只解决了 用户和网站传输数据加密问题,但由于历史原因 DNS 是没有加密都是明文的,DNS就是把域名解析成IP的服务。 由于没有加密 所以很容易就知道你的IP 你要访问的域名是什么,所以就很容易被XXX了。

    2 SNI 就是 Server Name Indication , ESNI 就是 Encrypted Server Name Indication 。 SNI 的作用 是 原来因为一个加密HTTPS证书对应一个IP,但如果虚拟主机这种一个IP上有很多域名的站点,HTTPS就无法区分了,所以弄出了一个SNI标识 就是浏览器会带有SNI就是你访问的目标网站地址 这样一个IP上通过SNI就可以区分多个网站达到虚拟主机的目的。 但SNI是未加密的,所以很容易就知道你要访问的网站,就很容易被XXX了。

    那么 DoH 就是 DNS over HTTPS, 这样DNS查询是通过HTTPS的就无法知道你要目标网站地址了,ESNI就是加密的SNI也无法知道你访问的地址了。
    主要是借助 cloudflare 这层CDN,由于cloudflare 最先和firefox 配合 开启了 DoH 和 ESNI 所以 通过cloudflare 的CDN,用户查询DNS是通过cloudflare的DoH 加密查询的 这样就只能知道用户和 cloudflare的CDN的地址,无法知道用户访问的查询目标地址信息。
    同样 firefox 支持ESNI,这样通过支持ESNI的 cloudflare的CDN在访问HTTPS网站后 无法获取到SNI目标网站标识,只能知道 cloudflare的CDN的地址。

    就是说使用了firefox 最新版本就能直接访问 使用了cloudflare的CDN加速的网站,因为无法获取到目标地址也无法被XXX了

    所以据说要直接墙掉 cloudflare 这个CDN


    https://blog.cloudflare.com/zh/esni-zh/
    https://zhuanlan.zhihu.com/p/47407337
  • S
    SONIC3D
    cloudflare和百度有合作了。
  • 腻水染花腥
    cf和bd迟早被切割,干cf的传言由来已久,这次不是针对esni,而是针对edge worker

    撇开worker,cf国内能坚持这么久已经不可思议了,到时候全部切割给bd,页面默认添加屠龙刀,20美元一个月去广告
  • 腻水染花腥
    行了,弄明白了,源头应该是因为这个https://github.com/SixGenInc/Noctilucent