Kimse bir tel yakalama sağlamadığından, bir tane.
Sunucu Adı (URL'nin etki alanı kısmı) ClientHello
pakette düz metin olarak sunulur .
Aşağıda bir tarayıcı isteği gösterilmektedir:
https://i.stack.imgur.com/path/?some=parameters&go=here
TLS sürüm alanları hakkında daha fazla bilgi için bu cevaba bakınız (3 tane var - sürümler değil, her biri sürüm numarası içeren alanlar!)
Gönderen https://www.ietf.org/rfc/rfc3546.txt :
3.1. Sunucu Adı Göstergesi
[TLS] bir istemciye bir sunucuya iletişim kurduğu sunucunun adını söylemesi için bir mekanizma sağlamaz. İstemcilerin, temel bir tek ağ adresinde birden çok 'sanal' sunucu barındıran sunuculara güvenli bağlantıları kolaylaştırmak için bu bilgileri vermeleri istenebilir.
Sunucu adını sağlamak için, istemciler (genişletilmiş) istemci merhaba "sunucu_adı" türünde bir uzantı içerebilir.
Kısacası:
FQDN (URL'nin alanı kısmı) MAYIS iletilebilir açık olarak iç ClientHello
SNI uzantısı kullanılırsa paket
İstek URL'si bir HTTP işi (OSI Katman 7) olduğundan, URL'nin ( /path/?some=parameters&go=here
) geri kalanında herhangi bir işletme ClientHello
bulunmaz, bu nedenle asla TLS anlaşmasında görünmez (Katman 4 veya 5). Bu bir de daha sonra gelecek GET /path/?some=parameters&go=here HTTP/1.1
, HTTP isteği SONRA güvenli TLS kanalı oluşturulur.
YÖNETİCİ ÖZETİ
Alan adı açık bir şekilde iletilebilir (TLS anlaşmasında SNI uzantısı kullanılıyorsa), ancak URL (yol ve parametreler) her zaman şifrelenir.
MART 2019 GÜNCELLEME
Bunu getirdiğin için teşekkürler carlin.scott .
SNI uzantısındaki taşıma kapasitesi artık bu taslak RFC teklifi yoluyla şifrelenebilir . Bu özellik sadece TLS 1.3'te mevcuttur (bir seçenek olarak ve bunu uygulamak her iki tarafa da bağlıdır) ve TLS 1.2 ve altı ile geriye dönük uyumluluk yoktur.
CloudFlare bunu yapıyor ve burada iç kısımlar hakkında daha fazla bilgi edinebilirsiniz -
Tavuk yumurtanın önüne gelmesi gerekiyorsa, tavuğu nereye koyarsınız?
Pratikte bu, FQDN'yi düz metin olarak iletmek yerine (Wireshark yakalama şovları gibi) artık şifreli olduğu anlamına gelir.
NOT: Bu, ters DNS araması yine de hedeflenen hedef ana bilgisayarı gösterebileceğinden, gizlilik yönünü güvenlikten daha fazla ele alır.