Articulo de referencia

Frente de dominio

Una vez establecido el cifrado TLS, el encabezado HTTP se redirige a otro dominio alojado en la misma CDN. El "domain fronting" es una técnica para eludir la censura en Internet...

Una vez establecido el cifrado TLS, el encabezado HTTP se redirige a otro dominio alojado en la misma CDN.

El "domain fronting" es una técnica para eludir la censura en Internet que utiliza diferentes nombres de dominio en diferentes capas de comunicación de una conexión HTTPS para conectarse discretamente a un dominio de destino distinto al que pueden discernir los terceros que monitorizan las solicitudes y las conexiones.

Debido a las peculiaridades de los certificados de seguridad , los sistemas de redireccionamiento de las redes de distribución de contenido (CDN) utilizadas como "fronteras de dominio" y la protección que ofrece HTTPS, los censores generalmente no pueden diferenciar el tráfico de elusión ("con fachada de dominio") del tráfico manifiesto sin fachada para un nombre de dominio determinado. Por lo tanto, se ven obligados a permitir todo el tráfico hacia la fachada del dominio, incluido el tráfico de elusión, o a bloquearla por completo, lo que puede ocasionar costosos daños colaterales y se ha comparado con "bloquear el resto de Internet".

El enmascaramiento de dominio se logra mediante una discrepancia entre el encabezado HTTP Host y la extensión TLS SNI . El estándar que define la extensión SNI desaconseja dicha discrepancia, pero no la prohíbe. [ 1 ] Muchos grandes proveedores de servicios en la nube, incluidos Amazon, Microsoft y Google, prohíben activamente el enmascaramiento de dominio, lo que lo ha limitado como técnica para eludir la censura. Se cree que la presión de los censores en Rusia y China ha contribuido a estas prohibiciones, [ 2 ] [ 3 ] [ 4 ] pero el enmascaramiento de dominio también puede usarse con fines maliciosos.

Una variante del enmascaramiento de dominio, el ocultamiento de dominio, pasa una solicitud cifrada para un recurso (por ejemplo, un sitio web), oculta tras una solicitud no cifrada (texto plano) para otro recurso cuyos registros DNS se almacenan en la misma nube. Tiene un efecto muy similar. [ 2 ] A partir de agosto de 2020, Cloudflare comenzó a rechazar las solicitudes enviadas con destinos tanto en texto plano como cifrados, lo que hizo que la implementación inicial del método solo pudiera ocultar el destino, pero no eludir los cortafuegos. [ 5 ] La red de refracción es una aplicación del principio más amplio.

Detalles técnicos

Base

La base del fronting de dominio es el uso de diferentes nombres de dominio en distintas capas de comunicación con los servidores (que admiten múltiples dominios de destino; es decir, nombres alternativos del sujeto ) de un gran proveedor de alojamiento o una red de distribución de contenido (CDN). Las CDN se utilizan debido a las peculiaridades en la forma en que enrutan el tráfico y las solicitudes, lo que permite que el fronting funcione. [ 6 ]

Ocultar las solicitudes

En una solicitud HTTPS , el nombre de dominio de destino aparece en tres lugares relevantes: la consulta DNS , la extensión TLS Server Name Indication (SNI) y el encabezado HTTPS Host. Normalmente, el mismo nombre de dominio aparece en los tres lugares. [ 7 ] : 1

En una solicitud HTTPS con dominio visible, un dominio aparece en el "exterior" de la solicitud HTTPS en texto plano (en la solicitud DNS y la extensión SNI), que es el que el cliente pretende simular que está utilizando para establecer la conexión y es el que resulta visible para los censores, mientras que un dominio oculto aparece en el "interior" (en el encabezado Host HTTPS, invisible para el censor bajo el cifrado HTTPS), que sería el verdadero objetivo de la conexión. [ 7 ] : 2

# wget envía una consulta DNS y se conecta a www.google.com, pero el encabezado HTTP Host # solicita la página web www.youtube.com, que www.google.com puede obtener # y mostrar. Aquí, www.youtube.com está esencialmente encabezada por el dominio # www.google.com; es decir, un censor que bloquea www.youtube.com pero permite # www.google.com puede ser fácilmente eludido usando una solicitud encabezada por el dominio. wget -q -O - https://www.google.com/ --header 'Host: www.youtube.com' | grep -o '<title>.*</title>' <title>YouTube</title> 

Debido al cifrado del encabezado de host HTTPS por el protocolo HTTPS, el tráfico de elusión es indistinguible del tráfico "legítimo" (no enmascarado). Las implementaciones de enmascaramiento de dominio complementan HTTPS con el uso de grandes redes de distribución de contenido (como varias CDN grandes) como sus dominios frontales, [ 7 ] de las cuales dependen gran parte de la web para su funcionamiento. [ 8 ] Para bloquear el tráfico de elusión, un censor tendría que bloquear directamente el dominio frontal. [ 7 ] Bloquear las redes de distribución de contenido populares es económica, política y diplomáticamente inviable para la mayoría de los censores. [ 8 ]

Cuando Telegram fue bloqueado en abril de 2018 tras una sentencia judicial en Rusia, mediante el bloqueo por parte de los ISP de las CDN que Telegram utilizaba como fachada para evadir los bloqueos de sus propias direcciones IP, 15,8 millones de direcciones IP asociadas a las CDN de Google y Amazon fueron bloqueadas indirectamente. Esto provocó interrupciones de red a gran escala para importantes bancos, cadenas minoristas y numerosos sitios web; la forma en que se llevó a cabo el bloqueo fue criticada por incompetencia. [ 9 ]

Aprovechar el reenvío de solicitudes

El enmascaramiento de dominio funciona con las CDN, ya que, cuando se sirven con dos dominios diferentes en una misma solicitud, están (o históricamente hablando, estaban; véase §Deshabilitación ) configuradas para satisfacer automáticamente una solicitud para ver/acceder al dominio especificado en el encabezado Hosts, incluso después de encontrar que la extensión SNI tiene un dominio diferente. Este comportamiento no era ni es universal entre los proveedores de alojamiento; existen servicios que validan si se utiliza el mismo dominio en las diferentes capas de una solicitud HTTP. Una variación de la técnica habitual de enmascaramiento de dominio, conocida como enmascaramiento sin dominio , puede funcionar en este caso, dejando el campo SNI en blanco. [ 10 ]

Si la solicitud para acceder al dominio del encabezado Hosts tiene éxito, para el censor o terceros que monitorean las conexiones, parece que la CDN ha reenviado internamente la solicitud a una página irrelevante dentro de su red; esta es la conexión final que suelen monitorear. En escenarios de elusión, el dominio en el encabezado Hosts será un proxy . El dominio del encabezado Hosts, al ser un proxy, sería bloqueado por el censor si se accediera directamente; el front-end oculta su dirección al censor y permite a las partes eludir los bloqueos y acceder a él. Ningún tráfico llega al dominio front-end especificado en la solicitud DNS y la extensión SNI; el servidor front-end de la CDN es el único tercero en esta interacción que puede descifrar el encabezado Hosts y conocer el verdadero destino de la solicitud encubierta. Es posible emular este mismo comportamiento con servicios de host que no reenvían automáticamente las solicitudes, a través de una aplicación web "reflector". [ 7 ] : 2

Como regla general, los servicios web solo reenvían las solicitudes a los dominios de sus propios clientes, no a dominios arbitrarios. Por lo tanto, es necesario que los dominios bloqueados, que utilizan el fronting de dominio, también estén alojados por el mismo gran proveedor que los sitios inofensivos que utilizarán como front-end en sus solicitudes HTTPS (para DNS y STI). [ 7 ] : 2

Ocultamiento de dominio

Las conexiones seguras a Internet comunes (que utilizan TLS ) tienen un mensaje inicial sin cifrar, donde el cliente solicitante contacta al servidor. El servidor y el cliente negocian una conexión cifrada , y el contenido real que se envía entre ellos también está cifrado. Esto oculta el contenido de la comunicación, pero no los metadatos : quién se conecta con quién, cuándo y cuánto se comunican. [ 11 ] [ 12 ] Una variante del enmascaramiento de dominio, la ocultación de dominio, pasa una solicitud cifrada para un recurso (por ejemplo, un sitio web), oculta tras una solicitud sin cifrar (en texto plano) para otro recurso. Si ambos recursos tienen sus registros DNS alojados en la misma nube, los servidores de Internet que lean la dirección en texto plano reenviarán la solicitud al destinatario correcto, la nube. El servidor en la nube negociará entonces una conexión cifrada, ignorará la dirección sin cifrar y entregará el mensaje a la dirección (diferente) enviada a través del canal cifrado. Un tercero que espíe la conexión solo puede leer el texto plano y, por lo tanto, se equivoca sobre a qué recurso se está conectando el solicitante. [ 2 ]

Uso

Eludir la censura en Internet

  • Rayos V2
  • Lantern (software) se vio afectado. [ 13 ]
  • Signal , un servicio de mensajería segura, implementó la técnica de enmascaramiento de dominio en las versiones de sus aplicaciones entre 2016 y 2018 para sortear los bloqueos de conexiones directas a sus servidores desde Egipto, Omán, Qatar y los Emiratos Árabes Unidos. [ 8 ]
  • La red de anonimato Tor incluye una implementación de fronting de dominio, como un transporte conectable llamado 'meek', para sortear los bloqueos a la red Tor. [ 6 ] [ 8 ] [ 13 ]
  • Telegram utilizó Amazon Web Services como dominio fachada para resistir los intentos de bloquear el servicio en Rusia. [ 14 ]
  • El sistema Telex se vio afectado. [ 13 ]
  • GreatFire , una organización sin fines de lucro que ayuda a los usuarios a eludir el Gran Cortafuegos , utilizó el enmascaramiento de dominios en un momento dado. [ 8 ]

Ciberataques

El enmascaramiento de dominios ha sido utilizado por individuos y grupos privados y patrocinados por el Estado para ocultar sus huellas y lanzar discretamente ciberataques y difundir malware . [ 8 ]

Oso acogedor

Se ha observado que el grupo de hackers ruso Cozy Bear , clasificado como APT29 , ha utilizado la técnica de suplantación de dominio para obtener acceso no autorizado a sistemas de forma discreta, haciéndose pasar por tráfico legítimo de redes de distribución de contenido (CDN). Su técnica empleaba el complemento Meek, desarrollado por el Proyecto Tor para su red de anonimato, para evitar ser detectado. [ 15 ] [ 16 ]

Incapacitante

La persistencia del uso de dominios como método para eludir la censura se ha atribuido al costoso daño colateral del bloqueo. Para bloquear el uso de dominios, es necesario bloquear todo el tráfico hacia y desde los servidores de destino (CDN y grandes proveedores), que, por su diseño, suelen ser utilizados por innumerables servicios web. [ 8 ] La Fundación Signal estableció la analogía de que para bloquear un sitio que utiliza un dominio como servidor, «hay que bloquear también el resto de Internet». [ 17 ]

Rusia se enfrentó a este problema cuando intentó bloquear Telegram (una aplicación de mensajería que utilizaba la técnica de suplantación de dominio), bloqueando todos los servidores de Google y Amazon . Esto bloqueó muchos servicios web no relacionados (como sitios web bancarios y aplicaciones móviles) que utilizaban contenido de las nubes de Google y Amazon. [ 18 ] [ 19 ] No logró bloquear Telegram. [ 20 ] La prohibición y los bloqueos comenzaron el 13 de abril de 2018. [ 21 ]

El 14 de abril de 2018, Google bloqueó silenciosamente el dominio fronting en su nube, y el 27 de abril, Amazon anunció que lo bloquearía. [ 22 ] Cloudflare , otra importante nube, también lo bloqueó. [ 3 ] [ 4 ] Akamai también se vio afectado. [ 23 ] [ 22 ] Inicialmente, Microsoft (cuya nube es necesaria para los servicios en la nube de Microsoft y las actualizaciones en vivo, entre otras cosas) no siguió el ejemplo, [ 22 ] pero en marzo de 2021, Microsoft anunció su intención de prohibir el dominio fronting en la nube Microsoft Azure . [ 24 ]

Cloudflare había deshabilitado el enmascaramiento de dominios desde 2015. [ 25 ]

En abril de 2018, Google y Amazon deshabilitaron el fronting de dominios en sus servicios de entrega de contenido eliminando las peculiaridades en los esquemas de redirección que permitían el fronting. [ 26 ] Google eliminó el fronting de dominios al quitar la capacidad de usar 'google.com' como dominio frontal mediante un cambio en la estructura de su CDN. [ 27 ] Cuando se les solicitó un comentario, dijeron que el fronting de dominios "nunca había sido una función compatible" y que los cambios realizados eran actualizaciones planificadas desde hacía tiempo. [ 28 ] [ 27 ] [ 29 ] Amazon afirmó que el fronting "ya se manejaba como una violación de los Términos de servicio de AWS" e implementó un conjunto de cambios que prohibían la ofuscación que permitía a los sitios hacerse pasar por y usar dominios de CloudFront de otros sitios web como fronts. [ 17 ] [ 30 ]

Reacciones

Varias publicaciones especularon que el esfuerzo de Google y Amazon se debió en parte a la presión del gobierno ruso y su autoridad de comunicaciones, Roskomnadzor, que bloquearon millones de dominios de Google y Amazon, también en abril de 2018, debido a que Telegram los utilizaba como fachadas. [ 31 ] [ 27 ] [ 32 ] [ 3 ] [ 4 ]

Los defensores de los derechos digitales han comentado que la medida socava la capacidad de las personas para acceder y transmitir información de forma libre y segura en estados represivos. [ 33 ]

Según el fundador de Signal, Moxie Marlinspike , la dirección de Google empezó a cuestionarse si querían actuar como fachada para sitios y servicios que estados enteros deseaban bloquear, dado que el uso de la técnica de enmascaramiento de dominios había ganado popularidad gracias a aplicaciones como Signal que la implementaban. Marlinspike afirmó que el uso de esta técnica como herramienta de elusión era "en gran medida inviable" en los países donde se necesitaba. [ 17 ] Sin embargo, todavía la utilizan algunos servicios, como Tor y Lantern.

Véase también

Referencias

  1. Eastlake 3Rd, Donald E. (enero de 2011). "IETF RFC 6066 sección 3" .{{cite web}}: CS1 maint: nombres numéricos: lista de autores ( enlace )
  2. 1 2 3 Cimpanu, Catalin (8 de agosto de 2020). "DEF CON: Una nueva herramienta recupera el 'dominio enmascarado' como 'ocultación de dominio'"" . ZDNET .
  3. 1 2 3 "Por qué no necesitas el servicio de enmascaramiento de dominio de Google" . Proyecto Psiphon . 24 de abril de 2018. Archivado del original el 6 de septiembre de 2018.
  4. 1 2 3 Dou, Eva; Barr, Alistair. "Los proveedores de servicios en la nube de EE. UU. se enfrentan a la reacción negativa de los censores chinos" . The Wall Street Journal .
  5. Hunstad, Erik (10 de agosto de 2020). "GitHub - SixGenInc/Noctilucent" . Github . Actualización 10 de agosto de 2020: fue divertido mientras duró . Recuperado el 20 de enero de 2026 .{{cite web}}: CS1 mantenimiento: estado de la URL ( enlace )
  6. 1 2 "doc/meek – Tor Bug Tracker & Wiki" . trac.torproject.org . Consultado el 4 de enero de 2017 .
  7. 1 2 3 4 5 6 Fifield, David; Lan, Chang; Hynes, Rod; Wegmann, Percy; Paxson, Vern (15 de febrero de 2015). "Comunicación resistente al bloqueo mediante la interposición de dominios" (PDF) . Actas sobre tecnologías de mejora de la privacidad . 2015 (2): 46– 64. doi : 10.1515/popets-2015-0009 . ISSN 2299-0984 . S2CID 5626265. Recuperado el 3 de enero de 2017 vía De Gruyter.  
  8. 1 2 3 4 5 6 7 "La muerte del Domain Fronting | ¿Qué nos depara el futuro?" . Blog de Finjan . 11 de junio de 2018. Archivado del original el 3 de julio de 2020. Consultado el 30 de junio de 2020 .
  9. Savov, Vlad (17 de abril de 2018). "La prohibición de Telegram en Rusia es un gran y complicado lío" . The Verge . Consultado el 10 de agosto de 2020 .
  10. "Proxy: Domain Fronting, Subtécnica T1090.004 - Enterprise | MITRE ATT&CK®" . attack.mitre.org . Consultado el 28 de septiembre de 2020 .
  11. Ghedini, Alessandro (24 de septiembre de 2018). "Encriptarlo o perderlo: cómo funciona SNI encriptado" . El blog de Cloudflare . Recuperado el 24 de septiembre de 2018 .
  12. Patton, Christopher (8 de diciembre de 2020). "¡Adiós ESNI, hola ECH!" . El blog de Cloudflare .
  13. 1 2 3 White, Nathan (18 de abril de 2018). "Google pone fin al "domain fronting", una forma crucial para que las herramientas evadan la censura" . Acceso ahora .
  14. Brandom, Russell (30 de abril de 2018). "Amazon Web Services comienza a bloquear el dominio enmascarado, siguiendo el ejemplo de Google" . The Verge . Consultado el 8 de agosto de 2020 .
  15. "Dominio en primera línea, ataques de phishing y lo que los CISO deben saber" . Cofense . 13 de diciembre de 2018. Consultado el 28 de septiembre de 2020 .
  16. Brandom, Russell (18 de abril de 2018). "Una actualización de Google acaba de crear un gran problema para las herramientas anticensura" . The Verge .
  17. 1 2 3 Marlinspike, Moxie (2018-05-01). "Una carta de Amazon" . Signal . Archivado del original el 2018-05-01 . Recuperado el 2020-09-16 .
  18. Cimpanu, Catalin. "Rusia bloquea 1,8 millones de direcciones IP de Amazon y Google en un intento por bloquear Telegram" . BleepingComputer .
  19. Cimpanu, Catalin (18 de junio de 2020). "Rusia elimina la prohibición de Telegram" . ZDNET .
  20. Burgess, Matt (28 de abril de 2018). "Por eso han fracasado los intentos de Rusia de bloquear Telegram" . Wired UK .
  21. MacFarquhar, Neil (13 de abril de 2018). "Tribunal ruso prohíbe la aplicación Telegram tras una audiencia de 18 minutos" . The New York Times . Archivado del original el 13 de abril de 2018. Recuperado el 13 de abril de 2018 .
  22. 1 2 3 Mates, Matan (15 de abril de 2019). "Tor, Meek y el auge y la caída del Domain Fronting" . SentinelOne .
  23. "Implementación de comando y control de malware utilizando las principales CDN y dominios de alto tráfico" . www.cyberark.com .
  24. Jones, Emma (26 de marzo de 2021). "Protegiendo nuestro enfoque de front-end de dominio dentro de Azure" . Blog de seguridad de Microsoft .
  25. "#14256 (Aclarar si la función SSL universal de Cloudflare funciona con meek) – Rastreador de errores y wiki de Tor" . Rastreador de errores de Tor . Consultado el 12 de mayo de 2020 .
  26. "Domain fronting: pros y contras" . NordVPN. 12 de julio de 2019. Consultado el 16 de septiembre de 2020 .
  27. 1 2 3 Gallagher, Sean (2018-05-02). "Amazon bloquea el dominio front-end y amenaza con cerrar la cuenta de Signal" . Ars Technica . Recuperado el 16 de septiembre de 2020 .
  28. Brandom, Russell. "Una actualización de Google acaba de crear un gran problema para las herramientas anticensura" . The Verge . Consultado el 19 de abril de 2018 .
  29. "Google pone fin al 'domain fronting', una forma crucial para que las herramientas evadan la censura" . Access Now . 18 de abril de 2018.
  30. "Amazon Web Services comienza a bloquear el uso de dominios como fachada, siguiendo el ejemplo de Google" . 30 de abril de 2018.
  31. "Amazon y Google se doblegan ante la censura rusa en la batalla de Telegram" . Fast Company . 4 de mayo de 2018. Consultado el 9 de mayo de 2018 .
  32. Bershidsky, Leonid (3 de mayo de 2018). "El censor ruso recibe ayuda de Amazon y Google" . Bloomberg .
  33. Dahir, Abdi Latif (3 de mayo de 2018). "La medida de Google y Amazon para bloquear el uso de dominios falsos perjudicará a los activistas en regímenes represivos" . Quartz Africa . Consultado el 16 de septiembre de 2020 .

Lecturas adicionales

  • Fifield, David; Lan, Chang; Hynes, Rod; Wegmann, Percy; Paxson, Vern (2015). "Comunicación resistente al bloqueo mediante la interconexión de dominios" (PDF) . Actas sobre Tecnologías para la Mejora de la Privacidad . 2015 (2): 46–64 . doi : 10.1515/popets-2015-0009 . Consultado el 26 de marzo de 2025 .