social.tchncs.de is one of the many independent Mastodon servers you can use to participate in the fediverse.
A friendly server from Germany – which tends to attract techy people, but welcomes everybody. This is one of the oldest Mastodon instances.

Administered by:

Server stats:

3.8K
active users

#ech

0 posts0 participants0 posts today

🌩️ Cloudflare Asks Court to End LaLiga's "Illegal" Blocking Response to Encrypted Client Hello *
—TorrentFreak

「 The unusual feature of the complaint is the focus on Encrypted Client Hello, or ECH for short. As highlighted earlier, this can effectively be used to bypass site blocking 」

torrentfreak.com/cloudflare-as

torrentfreak.comCloudflare Asks Court to End LaLiga's "Illegal" Blocking Response to Encrypted Client Hello * TorrentFreakCloudflare has asked a Spanish court to declare LaLiga's “disproportionate” piracy blocking measures illegal.

На данный момент именно средствами #ТСПУ блокируются попытки соединения с #AWS — Сервисы облачных вычислений Amazon Web Services по протоколам TLSv1.2 и TLSv1.3.

Проверить можно попытавшись получить доступ к URL https://aws.amazon.com/

Не важно какой поставщик DNS используется — интернет провайдера, 8.8.8.8 или же DoH (DNS-over-HTTPS) от Cloudflare.

Это явно не связано с #ECH (Encrypted Client Hello), поскольку блокируются и 1.2 и 1.3 — версии TLS-соединений не использующие данное расширение.

По ряду признаков выглядит так, что данная проблема не является локальной у какого-либо интернет провайдера или магистральных провайдеров. Возможно сбой в работе #DPI внутри ТСПУ, а может быть и неправомерные действия должностных лиц из #Роскомнадзор. На данный момент этот статус неизвестен, локализовано лишь примерное местоположение в сетях передачи данных с технической стороны вопроса.

idealists.suAkkoma

Да, на #ТСПУ началась блокировка TLS 1.3 соединений использующих ECH (Encrypted Client Hello).

Проверяется легко, если в #Firefox можно через about:config отключить использование ECH:

network.dns.echconfig.enabled в false

При этом не обязательно трогать network.dns.http3_echconfig.enabled

А вот пользующиеся #Chrome и #Chromium в полном пролёте — возможность отключения #ECH теперь уже не предусмотрена. Убран и отправлен в небытие старый-добрый:

chrome://flags#encrypted-client-hello

После отключения ECH возвращается работоспособность таких безобидные сайтов как:

Ожидаемо, что по этой причине Центр мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) Роскомнадзора пошлёт в пешее путешествие всех недовольных с жалобами. Предложив использовать браузеры, позволяющие отключать ECH.

Формально Роскомпозор блокирует лишь одно из расширений TLS 1.3, а не сам протокол. По причине того, что #Cloudflare включил использование #ECH для всех своих клиентов по умолчанию.

А горстка слабохарактерных идиотов, так и не смогла сделать ECH частью протокола TLS 1.3 — история тянется аж с 2018 года.

Уж очень много копий было сломано, пока уходили от 1.2 версии #TLS в сторону 1.3, шествие было очень длинным и напряжённым. И людишкам не хватило воли с характером на включение в 1.3 таких вещей как ECH — в раннем варианте это звалось ESNI и не выглядело зрелым решением.

idealists.suAkkoma

I just noticed that my #Firefox was sending network traffic either with HTTP/2 + #ECH + #X25519MLKEM768, or with HTTP/3, but without ECH or X25519MLKEM768. Then I dug into about:config and found the option network.http.http3.enable_kyber, enabling it fixed the above behavior. HTTP/3 + ECH + X25519MLKEM768 is now used. Maybe check your Firefox behavior to ensure ECH and post-quantum key exchange is used whenever possible. Test site: https://cloudflare-ech.com/cdn-cgi/trace

Looks like Russia is now blocking Cloudflare's Encrypted Client Hello traffic if:
- SNI is cloudflare-ech.com
- TLS ClientHelloOuter contains the "encrypted_client_hello" extension

github.com/net4people/bbs/issu

Russia officially recommends "owners of information resources disable the TLS ECH extension or, more correctly, use domestic CDN services".

cmu.gov.ru/ru/news/2024/11/07/

With increased ECH use, I expect certain other actors to follow suit.

GitHubBlocking of Cloudflare ECH in Russia, 2024-11-05 · Issue #417 · net4people/bbsBy wkrp

Роскомнадзор начал блокировку сайтов с шифрованием ECH (Encrypted Client Hello) от Cloudflare.

Недавно Cloudflare внедрила технологию ECH для всех сайтов на своих серверах — это 24 млн страниц.

-Активное шифрование ECH нарушает российское законодательство, так как имеет возможности обхода ограничений доступа к запрещенной информации в России.

Пользователи в РФ уже начали жаловаться на недоступность тысяч сайтов, использующих ECH.

Роскомнадзор советует владельцам ресурсов отказаться от использования CDN-сервиса CloudFlare и переходить на отечественные CDN-сервисы.

src:
portal.noc.gov.ru/ru/news/2024
habr.com/ru/news/856722/

portal.noc.gov.ruРекомендуем отказаться от CDN-сервиса CloudFlare | Новости

Seems like blocking #Cloudflare's #ECH was not enough for #Roskomnadzor's clowns.

In addition, I cannot access the following sites I regularly use, even with DPI bypassing software:

I can confirm it's not broken just for me with GlobalCheck (globalcheck.net/en/).

What's in common? They are all hosted on #Hetzner.

#Russia already blocked Hetzner, #OVH and #Linode earlier this year for a short period. They do this kind of "testing" from time to time.

Mastodon hosted on wetdry.worldWet-Dry WorldWe are a community focused on gaming, tech, entertainment, and more.

Как отключить ECH для вашего домена на Cloudflare

Как вы знаете, Роскомнадзор (РКН) заблокировал технологию Encrypted Client Hello (ECH), а Cloudflare неожиданно принудительно включил её для всех пользователей. Это вызвало серьезные проблемы для тех, кто использует Cloudflare, особенно для пользователей из России. Решим эту проблему! Если вам нужно отключить Encrypted Client Hello (ECH) для вашего домена на Cloudflare, выполните следующие шаги. Этот процесс включает проверку текущего статуса ECH, а затем его отключение через API Cloudflare.

habr.com/ru/articles/856602/

ХабрКак отключить ECH для вашего домена на CloudflareКак вы знаете, Роскомнадзор (РКН) заблокировал технологию Encrypted Client Hello (ECH), а Cloudflare неожиданно принудительно включил её для всех пользователей. Это вызвало серьезные проблемы для тех,...
#TLS#SNI#ECH

Cloudflare активировала ECH на своих серверах

#security #ech #proxy #cloudflare #roscompozor #DoH #DoT

ECH - современная реализация идеи eSNI (Encrypted SNI), предназначенная для сокрытия от сторонних наблюдателей с помощью шифрования метаданных при установлении TLS-соединения, таких как имя сайта (SNI) к которому подключается клиент.

Чтение и анализ SNI использует в том числе Роскомнадзор для выборочных блокировок сайтов на своем оборудовании "ТСПУ", и таким образом активный ECH делает невозможными точечные блокировки сайтов, расположенных за CDN Cloudflare.

Проверить доступность ECH для подключения к конкретному сайту через Google DNS: имя домена, выбор HTTPS, в выданных данных д.б. строка типа "ech=XXXXX", где XXXXX - это ключ шифрования для ECH.

Поскольку для работы ECH важно наличие определённых данных в DNS-информации, рекомендуется в браузерах активировать DoH (DNS-over-HTTP) или DoT (DNS-over-TLS) для того, чтобы защитить их от подмены.

habr.com/ru/news/851994/

ХабрCloudflare активировала ECH на своих серверахНа прошлой неделе известная сеть доставки контента (CDN) Cloudflare активировала поддержку расширения TLS ECH (Encrypted Client Hello) на своих серверах. ECH - современная реализация идеи eSNI...

Протокол ECH в браузере

Chrome продолжает развивать свои механизмы безопасности, и одной из последних технологий, привлекающих внимание, стал протокол Encrypted Client Hello (ECH) . Этот протокол, ранее известный как ESNI (Encrypted Server Name Indication), направлен на усиление конфиденциальности при установке HTTPS-соединений.

habr.com/ru/articles/851882/

ХабрПротокол ECH в браузереChrome продолжает развивать свои механизмы безопасности, и одной из последних технологий, привлекающих внимание, стал протокол Encrypted Client Hello (ECH) . Этот протокол, ранее известный как ESNI...