全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 1142|回复: 11
打印 上一主题 下一主题

[疑问] SNI阻断是什么原理

[复制链接]
跳转到指定楼层
1#
发表于 2024-5-1 09:43:48 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
理论上,  浏览器向证书厂商请求查询证书是否合规有效,

是用https请求的啊,  也就是网络商提供商电信、移动,

它根本看不见浏览器是在查询检查哪个域名的证书啊,

这又怎么去阻断呢?
推荐
发表于 2024-5-1 09:51:44 | 只看该作者
但凡你打开wireshark多看看 就不会说出这种话来
2#
 楼主| 发表于 2024-5-1 09:46:26 | 只看该作者
还是说根本就不存在所谓SNI阻断?

因为我测试把91那个网站的主域名, 电脑手动加hosts改成CF的IP,
然后全程不需要任何代理, 可以全程Https正常访问91的域名
4#
发表于 2024-5-1 09:51:45 来自手机 | 只看该作者
sni是不加密的,加密了的esni也会被封锁
5#
 楼主| 发表于 2024-5-1 09:54:24 | 只看该作者
anonytz 发表于 2024-5-1 09:51
sni是不加密的,加密了的esni也会被封锁

那为什么91这么出名的网站, 都没能上得了SNI阻断的名单?
6#
发表于 2024-5-1 09:55:41 | 只看该作者
https的tls在握手阶段,会有一个client helllo包,里面有一个SNI,显示了要访问的域名,这个是明文的,你的通信商不就看到了么?这个玩意和你浏览器检查证书是两码子事情。。。
7#
发表于 2024-5-1 09:56:28 | 只看该作者
minelocal 发表于 2024-5-1 09:54
那为什么91这么出名的网站, 都没能上得了SNI阻断的名单?

墙也想看
8#
 楼主| 发表于 2024-5-1 10:02:45 | 只看该作者
hostlover 发表于 2024-5-1 09:55
https的tls在握手阶段,会有一个client helllo包,里面有一个SNI,显示了要访问的域名,这个是明文的,你的 ...


这个SNI中的域名是必须发送的么,

比如我的服务器是独立IP, 并且对应的IP上也只单独运行了这个域名的站,

有没有什么方法可以让SNI中不要域名呢?  

因为这个IP就只运行这个唯一的站, 不存在无法判断浏览器要访问哪个站的困扰
9#
发表于 2024-5-1 10:28:48 | 只看该作者
minelocal 发表于 2024-5-1 10:02
这个SNI中的域名是必须发送的么,

比如我的服务器是独立IP, 并且对应的IP上也只单独运行了这个域名的站, ...

这是浏览器决定,你要么走代理删减掉sni,要么修改浏览器,还有一个是用ip访问。
10#
发表于 2024-5-1 10:45:48 | 只看该作者
浏览器内置有一套根证书, 操作系统也有根证书, 检查证书是否有效不需要向厂商发起请求
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-5-16 03:21 , Processed in 0.063844 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表