Domain fronting

Domain fronting — техника обхода блокировок, при которой SNI и HTTP-заголовок Host указывают на разные домены. DPI видит SNI «безопасного» сайта, а на самом деле трафик уходит к заблокированному через тот же CDN.

Как это работает технически

  1. Атакуемый и целевой сайт оба лежат на одном CDN (Cloudflare, Fastly, AWS CloudFront, Google Cloud).
  2. Клиент устанавливает TLS-соединение к IP CDN.
  3. В SNI (внутри TLS ClientHello, виден до шифрования) — www.allowed.com.
  4. После TLS-handshake, внутри зашифрованного канала, шлёт HTTP-запрос с Host: blocked.com.
  5. DPI видит только SNI — «человек идёт на allowed.com». Не блокирует.
  6. CDN получает запрос, смотрит на Host, роутит на бэкенд blocked.com.
[client] → TLS(SNI=allowed.com) → [DPI: OK] → [CDN]
                                                ↓
             внутри HTTP: Host: blocked.com → [blocked.com backend]

История и смерть

ГодСобытие
2010-еDomain fronting массово используется Tor (meek), Signal, Telegram, Psiphon.
Апрель 2018Google отключает domain fronting в GAE. «Technical decision».
Апрель 2018Amazon запрещает через CloudFront.
2019-2020Cloudflare постепенно закручивает: SNI и Host должны совпадать.
2021Azure, Fastly запрещают.
СегодняПрактически мёртв на больших CDN. Живёт на мелких.

Почему закрыли

Идейные наследники

Как ещё живёт

См. также