
ドメイン フロンティングは、 HTTPS 接続の異なる通信レイヤーで異なるドメイン名を使用して、リクエストと接続を監視する第三者が識別できるドメインとは異なるターゲット ドメインに慎重に接続することで、インターネット検閲を回避する手法です。
セキュリティ証明書の不具合、ドメインフロントとして使用されるコンテンツ配信ネットワーク(CDN)のリダイレクト システム、および HTTPS によって提供される保護により、検閲者は通常、特定のドメイン名について、迂回 (「ドメインフロント」) トラフィックと明白な非フロント トラフィックを区別することができません。そのため、検閲者は、迂回トラフィックを含むドメインフロントへのすべてのトラフィックを許可するか、ドメインフロントを完全にブロックするかのいずれかを余儀なくされます。これは、高額な付随的損害をもたらす可能性があり、「インターネットの残りの部分をブロックする」ことに例えられています。[注 1]
ドメイン フロンティングは、 HTTPホスト ヘッダーとTLS SNI 拡張の不一致によって実現されます。SNI 拡張を定義する標準では、このような不一致は推奨されていませんが、禁止されていません。[2] Amazon、Microsoft、Google など、多くの大手クラウド サービス プロバイダーは、ドメイン フロンティングを積極的に禁止しており、検閲回避手法としての使用は制限されています。ロシアと中国の検閲官からの圧力がこれらの禁止に寄与していると考えられていますが、[3] [4] [5]ドメイン フロンティングは悪意を持って使用されることもあります。
ドメイン フロンティングの新しいバリエーションであるドメイン ハイディングでは、あるリソース (たとえば、Web サイト) に対する暗号化されたリクエストを、同じクラウドに DNS レコードが保存されている別のリソースに対する暗号化されていない (プレーンテキスト) リクエストの背後に隠して渡します。これはほぼ同じ効果があります。[3] 屈折ネットワーキングは、より広範な原理の応用です。
技術的な詳細
基礎
ドメイン フロンティングの基本は、大規模なホスティング プロバイダーまたはコンテンツ配信ネットワーク(CDN) のサーバー (複数のターゲット ドメインをサポートする、つまりサブジェクト代替名) との通信の異なるレイヤーで異なるドメイン名を使用することです。CDN は、トラフィックとリクエストをルーティングする方法の特異性のために使用され、それがフロンティングを機能させるのです。[6] [7]
リクエストの難読化
HTTPSリクエストでは、宛先ドメイン名はDNSクエリ、TLSサーバー名表示(SNI)拡張、HTTPSホストヘッダーの3つの関連する場所に表示されます。通常、3つの場所すべてに同じドメイン名が記載されています。[8] : 1
ドメインを前面にしたHTTPSリクエストでは、1つのドメインがHTTPSリクエストの「外側」、つまりDNSリクエストとSNI拡張にプレーンテキストで表示されます。これは、クライアントが接続確立時にターゲットにしているように見せかけ、検閲者に見えるドメインです。一方、隠れたドメインは「内側」、つまりHTTPSホストヘッダーに表示され、HTTPS暗号化下では検閲者には見えません。これが接続の実際のターゲットになります。[6] [8] : 2
# wget は DNS クエリを送信して www.google.com に接続しますが、HTTP ホスト ヘッダーは
# www.youtube.com ウェブページを要求し、それを取得して表示できます。ここで、www.youtube.com
# は基本的に www.google.com によってドメイン フロント化されています。つまり、www.youtube.com
# をブロックして www.google.com を許可することで、ドメイン フロント化要求を使用して検閲を簡単に回避できます。wget
-q -O - https://www.google.com/ --header 'Host: www.youtube.com' | grep -o ' <title>.*</title>'
<title>YouTube</title>
HTTPS プロトコルによる HTTPS ホスト ヘッダーの暗号化により、迂回トラフィックは「正当な」(非フロント) トラフィックと区別がつかなくなります。ドメイン フロンティングの実装では、大規模なコンテンツ配信ネットワーク (さまざまな大規模 CDN など) をフロント ドメインとして使用することで HTTPS を補完します。 [8]フロント ドメインは、 Web の大部分で機能上依存されています。[9]迂回トラフィックをブロックするには、検閲者はフロント ドメインを完全にブロックする必要があります。[8]一般的なコンテンツ配信ネットワークをブロックすることは、ほとんどの検閲者にとって経済的、政治的、外交的に実現不可能です。[9] [6]
2018年4月、ロシアの裁判所の判決を受けて、テレグラムが自社のIPアドレスのブロックを回避するための隠れ蓑として利用していたCDNをISPがブロックしたことでテレグラムがブロックされた際、GoogleとAmazonのCDNに関連付けられた1580万のIPアドレスも付随的にブロックされた。その結果、大手銀行、小売チェーン、多数のウェブサイトで大規模なネットワーク障害が発生し、ブロックの方法が不十分であると批判された。[10]
リクエスト転送を活用する
ドメイン フロンティングは、CDN で機能します。つまり、1 つのリクエストで 2 つの異なるドメインが提供される場合、SNI 拡張が異なるドメインを持っていることがわかった後でも、Hosts ヘッダーで指定されたドメインの表示/アクセスのリクエストを自動的に満たすように構成されます (歴史的にはそうでした。§無効化を参照)。この動作は、ホスティング プロバイダー間で普遍的ではありませんでしたが、現在もそうではありません。HTTP リクエストの異なるレイヤーで同じドメインが使用されているかどうかを検証するサービスがあります。この場合、通常のドメイン フロンティング手法のバリエーションであるドメインレスフロンティングが機能する可能性があります。これは、SNI フィールドを空白のままにします。[11]
Hosts ヘッダー ドメインへのアクセス要求が成功した場合、検閲者または接続を監視している第三者にとっては、CDN がネットワーク内の興味のないページに内部的に要求を転送したように見えます。これは、通常、彼らが監視する最後の接続です。回避シナリオでは、Hosts ヘッダーのドメインはプロキシになります。プロキシである Hosts ヘッダー ドメインは、直接アクセスすると検閲者によってブロックされます。フロント ドメインは、そのアドレスを検閲者から隠し、関係者がブロックを回避してアクセスできるようにします。DNS 要求と SNI 拡張で指定されたフロント ドメインにトラフィックが到達することはありません。CDN のフロントエンド サーバーは、このやり取りで Hosts ヘッダーを復号化し、秘密の要求の真の宛先を知ることができる唯一の第三者です。「リフレクター」Web アプリケーションを介して、要求を自動的に転送しないホスト サービスで同じ動作をエミュレートできます。[8] : 2
一般的に、ウェブサービスはリクエストを自社の顧客のドメインにのみ転送し、任意のドメインには転送しません。そのため、ドメイン フロントを使用するブロックされたドメインは、HTTPS リクエスト (DNS および STI 用) のフロントとして使用される無害なサイトと同じ大規模プロバイダーによってホストされる必要があります。[8] : 2
ドメインの隠蔽
一般的な安全なインターネット接続(TLSを使用)では、要求元のクライアントがサーバーに接続する暗号化されていない初期メッセージが使用されます。サーバーとクライアントは暗号化された接続をネゴシエートし、両者の間で送信される実際のコンテンツは暗号化されます。これにより通信の内容は隠されますが、メタデータ(誰が誰に接続し、いつ、どの程度通信しているか)は隠されません。[12] [13]ドメイン フロンティングの変形であるドメイン ハイディングでは、あるリソース(たとえば、Web サイト)に対する暗号化されたリクエストを、別のリソースに対する暗号化されていない(プレーンテキスト)リクエストの背後に隠して渡します。両方のリソースのDNS レコードが同じクラウドでホストされている場合、プレーンテキスト アドレスを読み取るインターネット サーバーは、リクエストを正しい受信者であるクラウドに転送します。クラウド サーバーは暗号化された接続をネゴシエートし、暗号化されていないアドレスを無視して、暗号化されたチャネルを介して送信された(別の)アドレスにメッセージを配信します。接続をスパイしている第三者はプレーンテキストしか読み取れないため、要求者がどのリソースに接続しているかについて誤解します。[3]
使用法
インターネット検閲の回避
ランタン
Lantern(ソフトウェア)が影響を受けた。[14]
信号
安全なメッセージングサービスであるSignalは、エジプト、オマーン、カタール、アラブ首長国連邦からのサーバーへの直接接続のブロックを回避するために、2016年から2018年にかけてアプリのビルドにドメインフロンティングを導入しました。[15] [9]
Torブラウザ
Tor匿名ネットワークは、 Torネットワークへのブロックを回避するために、公式ウェブブラウザで「meek」と呼ばれるドメインフロンティングの実装を使用しています。[7] [9] [6]
電報
Telegramは、ロシアでのサービスをブロックしようとする試みに抵抗するために、 Amazon Web Servicesをドメインフロントとして使用しました。 [16]
テレックス
テレックスも影響を受けた。[14]
トル
Torは、プラグ可能なトランスポートであるobsf4、ScrambleSuite、meek、meek_liteなどにも影響を及ぼしました。[14]
グレートファイア
グレートファイアウォールの回避をユーザーを支援する非営利団体GreatFireは、かつてドメインフロンティングを使用していました。[9]
サイバー攻撃
ドメインフロンティングは、民間および国家が支援する個人やグループが、自分たちの痕跡を隠したり、ひそかにサイバー攻撃を仕掛けたり、マルウェアを拡散したりするために使用されてきた。[9] [6]
コージーベア
APT29に分類されるロシアのハッカー集団 Cozy Bearは、ドメインフロンティングを利用して、CDNからの正当なトラフィックを装い、システムにひそかに不正アクセスしていたことが確認されている。彼らの手法では、検出を回避するために、Torプロジェクトが匿名ネットワーク用に開発したmeekプラグインが使用されていた。[17] [18] [19]
無効化
検閲回避の手段としてドメイン フロンティングが長く利用されてきたのは、ブロッキングに伴う高額な付随的損害が原因だと考えられている。ドメイン フロンティングをブロックするには、フロント (CDN や大手プロバイダー) との間のすべてのトラフィックをブロックする必要があるが、これは設計上、他の無数の Web サービスが依存していることが多い。[9]シグナル財団は、ドメイン フロント サイトを 1 つブロックするには、「インターネットの残りの部分もブロックする必要がある」という類推を示した。[20]
ロシアは、ドメイン フロンティングを使用するメッセージング アプリであるTelegram をブロックしようとして、 GoogleとAmazon のすべてのサーバーをブロックしようとしたときに、このような問題に直面しました。これにより、Google と Amazon のクラウドからのコンテンツを使用する多くの無関係な Web サービス (銀行の Web サイトやモバイル アプリなど) がブロックされました。[21] [22] Telegram のブロックには成功しませんでした。[23]禁止とブロックは 2018 年 4 月 13 日に開始されました。[24]
2018年4月14日、Googleは自社のクラウドでドメインフロンティングをひそかにブロックし、4月27日にはAmazonがブロックすると発表した。[25] 別の大手クラウドであるCloudflareもこれをブロックした。 [4] [5] Akamaiも影響を受けた。[26] [25]当初、Microsoft(Microsoftのクラウドサービスやライブアップデートなどにクラウドが必要)は追随しなかったが[25] 、2021年3月にMicrosoftはMicrosoft Azureクラウドでドメインフロンティングを禁止する意向を発表した。[27]
Cloudflareは2015年にドメインフロンティングを無効にしていた。[28]
2018年4月、GoogleとAmazonは、リダイレクトスキームのフロンティングを可能にする特異性を削除することで、コンテンツ配信サービスからドメインフロンティングを無効にしました。[29] Googleは、CDNの構造を変更して「google.com」をフロントドメインとして使用する機能を削除することで、ドメインフロンティングを無効にしました。[30]コメントを求められた同社は、ドメインフロンティングは「これまでサポートされた機能ではなかった」と述べ、変更は長い間計画されていたアップグレードであると述べました。[31] [30] [32] Amazonは、フロンティングは「AWS利用規約違反としてすでに処理されている」と主張し、サイトが他のウェブサイトのCloudFrontドメインを偽装してフロントとして使用することを可能にする難読化を禁止する一連の変更を実装しました。[33] [20] [34]
反応
様々な出版物は、GoogleとAmazonの両社による取り組みは、ロシア政府とその通信当局ロスコムナゾールからの圧力によるところが大きいと推測している。ロスコムナゾールは2018年4月にも、 TelegramがGoogleとAmazonのドメインをフロント企業として利用していたため、数百万のGoogleとAmazonのドメインをブロックした。 [35] [30] [36] [37] [4] [5]
デジタル権利擁護者は、この動きは抑圧的な国家において人々が情報を自由かつ安全に入手し伝達する能力を損なうとコメントしている。[38]
Signalの創設者であるモクシー・マーリンスパイクによると、ドメインフロンティングがSignalのようなアプリで実装され、注目を集めるようになるにつれ、Googleの経営陣は、国家全体でブロックしたいサイトやサービスのフロントとして行動したいのかどうか疑問に思うようになったという。彼は、回避ツールとしてのフロンティングの使用は、それが必要とされる国々では「現在ではほとんど実行不可能」であると述べた。[20]しかし、TorやLanternなど、一部のサービスでは依然として使用されている。
参照
注記
- ^ シグナルの作者、モクシー・マーリンスパイクの引用。 [1]
参考文献
- ^ Marlinspike, Moxie (2018年5月1日). 「Amazonからの手紙」. Signal .
- ^ Eastlake 3Rd、Donald E. (2011年1月)。「IETF RFC 6066 セクション3」。
{{cite web}}: CS1 maint: 数値名: 著者リスト (リンク) - ^ abc Cimpanu、Catalin(2020年8月8日)。「DEF CON:新しいツールが「ドメイン フロンティング」を「ドメイン ハイディング」として復活」ZDNET。
- ^ abc 「 Googleのドメイン フロンティングが不要な理由」。Psiphonプロジェクト。2018 年 4 月 24 日。
- ^ abc Dou, Eva; Barr, Alistair. 「米国のクラウドプロバイダー、中国の検閲からの反発に直面」ウォールストリートジャーナル。
- ^ abcde 「プライバシー2019:Tor、Meek、ドメインフロンティングの興亡」SentinelOne 2019年4月15日2020年6月30日閲覧。
- ^ ab "doc/meek – Tor Bug Tracker & Wiki". trac.torproject.org . 2017年1月4日閲覧。
- ^ abcdef Fifield, David; Lan, Chang; Hynes, Rod; Wegmann, Percy; Paxson, Vern (2015 年 2 月 15 日). 「ドメイン フロンティングによるブロッキング耐性通信」(PDF) . Proceedings on Privacy Enhancing Technologies . 2015 (2): 46–64. doi : 10.1515/popets-2015-0009 . ISSN 2299-0984. S2CID 5626265 . 2017 年 1 月 3 日にDe Gruyter 経由で取得。
- ^ abcdefg 「ドメイン フロンティングの終焉 | これから何が起こるのか?」Finjan ブログ2018 年 6 月 11 日。2020 年 7 月 3 日時点のオリジナルよりアーカイブ。2020 年 6 月 30 日閲覧。
- ^ Savov, Vlad (2018-04-17). 「ロシアのTelegram禁止は大きな複雑な混乱」The Verge . 2020年8月10日閲覧。
- ^ 「プロキシ: ドメイン フロンティング、サブテクニック T1090.004 - エンタープライズ | MITRE ATT&CK®」。attack.mitre.org 。 2020 年 9 月 28 日閲覧。
- ^ Ghedini, Alessandro (2018 年 9 月 24 日)。「暗号化しないと失われる: 暗号化された SNI の仕組み」。Cloudflare ブログ。2018 年9 月 24 日閲覧。
- ^ Patton, Christopher (2020 年 12 月 8 日)。「さようなら ESNI、こんにちは ECH!」。Cloudflare ブログ。
- ^ abc White, Nathan (2018年4月18日). 「Google、ツールが検閲を回避するための重要な方法である「ドメイン フロンティング」を終了」。今すぐアクセス。
- ^ 「Open Whisper Systems >> ブログ >> Signal Android の落書き、ステッカー、検閲回避」whispersystems.org 。 2017 年 1 月 4 日閲覧。
- ^ Brandom, Russell (2018-04-30). 「Amazon Web Services、Googleに続いてドメインフロンティングのブロックを開始」The Verge . 2020年8月8日閲覧。
- ^ 「APT29 Domain Fronting With TOR」FireEye 2020年9月28日閲覧。
- ^ 「ドメイン フロンティング、フィッシング攻撃、そして CISO が知っておくべきこと」Cofense 2018 年 12 月 13 日2020 年 9 月 28 日閲覧。
- ^ Brandom, Russell (2018年4月18日). 「Googleのアップデートにより、検閲対策ツールに大きな問題が発生」The Verge .
- ^ abc Marlinspike, Moxie (2018-05-01). 「Amazonからの手紙」. Signal . 2018-05-01時点のオリジナルよりアーカイブ。2020-09-16閲覧。
- ^ Cimpanu、Catalin。「ロシア、TelegramをブロックしようとしてAmazonとGoogleのIPアドレス180万件を禁止」BleepingComputer。
- ^ カタリン州チンパヌ (2020 年 6 月 18 日)。 「ロシア、電報の禁止を解除」。ZDNET。
- ^ バージェス、マット(2018年4月28日)。「ロシアのテレグラムブロックの試みが失敗した理由はこれだ」。Wired UK。
- ^ MacFarquhar, Neil (2018年4月13日). 「ロシアの裁判所、18分間の審理後にTelegramアプリを禁止」。ニューヨークタイムズ。2018年4月13日時点のオリジナルよりアーカイブ。 2018年4月13日閲覧。
- ^ abc Mates、Matan(2019年4月15日)。「Tor、Meek、そしてドメインフロンティングの興亡」SentinelOne。
- ^ 「主要な CDN と高トラフィックドメインを使用したマルウェアのコマンド アンド コントロールの実装」www.cyberark.com。
- ^ Jones, Emma (2021 年 3 月 26 日)。「Azure 内でのドメイン フロンティングへのアプローチのセキュリティ保護」。Microsoftセキュリティ ブログ。
- ^ 「#14256 (Cloudflare のユニバーサル SSL が meek で動作するかどうかを明確化) – Tor Bug Tracker & Wiki」。Tor Bug Tracker。2020年5 月 12 日閲覧。
- ^ 「ドメイン フロンティング: 長所と短所 | NordVPN」. nordvpn.com . 2019-07-12 . 2020-09-16閲覧。
- ^ abc Gallagher, Sean (2018-05-02). 「Amazonがドメインフロンティングをブロック、Signalのアカウント閉鎖を脅迫」Ars Technica . 2020年9月16日閲覧。
- ^ Brandom, Russell. 「Google のアップデートにより、検閲対策ツールに大きな問題が発生」The Verge . 2018 年 4 月 19 日閲覧。
- ^ 「Google がツールが検閲を回避するための重要な方法である「ドメイン フロンティング」を終了 - Access Now」2018 年 4 月 18 日。
- ^ 「Amazon CloudFront リクエストのドメイン保護の強化」2018 年 4 月 27 日。
- ^ 「Amazon Web Services、Googleに倣いドメインフロンティングのブロックを開始」2018年4月30日。
- ^ 「AmazonとGoogle、Telegramをめぐる争いでロシアの検閲に屈する」Fast Company 2018年5月4日2018年5月9日閲覧。
- ^ ベルシツキー、レオニード(2018年5月3日)。「ロシアの検閲官がアマゾンとグーグルから支援を受ける」ブルームバーグ。
- ^ 「情報」。Tass.ru 。 2018年11月14日閲覧。
- ^ Dahir, Abdi Latif (2018年5月3日). 「GoogleとAmazonのドメインフロンティングブロックの動きは、抑圧的な体制下の活動家を傷つけるだろう」Quartz Africa . 2020年9月16日閲覧。
外部リンク
- David Fifield、Chang Lan、Rod Hynes、Percy Wegmann、Vern Paxson、2015: ドメイン フロンティングによるブロッキング耐性のある通信
