Народный

Технологии цензуры

Domain Fronting — фронтирование домена

Техника обхода блокировок: SNI и Host-заголовок указывают на разные домены — внешний наблюдатель видит «фасад», реальный трафик идёт к другому сервису.

Определение

Domain Fronting — техника, при которой TLS-handshake идёт к одному домену (фасад), а HTTP-запрос внутри зашифрованного канала направляется к другому домену (реальная цель). Внешний DPI видит SNI с легитимным фасадом, не имеет права заблокировать фасад без обрушения большой инфраструктуры, и пропускает соединение. Сервер CDN, получив зашифрованный HTTP, читает Host-header и проксирует запрос к настоящей цели.

Активно использовался с 2014 по 2018: Tor (meek транспорт), Signal, Telegram MTProto, GreatFire — все в разное время работали через Domain Fronting на App Engine, AWS CloudFront, Cloudflare Workers, Azure.

Механика — два домена в одном запросе

  1. Клиент устанавливает TLS-соединение к cdn.example-fasad.com (SNI = фасад).
  2. Внутри зашифрованного TLS клиент шлёт HTTP-запрос: GET / HTTP/1.1\nHost: secret.target.com.
  3. CDN-фронт обрабатывает запрос: видит SNI-фасад в TLS, но Host в HTTP другой. Если CDN разрешает «mismatching SNI vs Host», запрос проксируется к secret.target.com.
  4. DPI снаружи видит только TLS к фасаду — заблокировать его = заблокировать весь CDN.

Ключевая зависимость — CDN должен разрешать SNI/Host mismatch. Это и стало причиной смерти техники.

Почему умерло

  • Google App Engine — закрыл Domain Fronting в апреле 2018 после давления со стороны российского РКН на блокировку Telegram.
  • Amazon CloudFront — закрыл в апреле 2018 после жалобы российских властей на использование Signal.
  • Microsoft Azure — закрыл в марте 2021.
  • Cloudflare — никогда официально не поддерживал, но историческая лазейка с Worker’ами закрыта.

После 2018–2021 классический Domain Fronting на крупных CDN не работает. Остались мелкие провайдеры, Fastly, иногда — отдельные uplink’и Cloudflare, но это нестабильно.

Что вместо в 2026

  • ECH — концептуальный преемник: вместо двух доменов «фасад + цель» через CDN-mismatch, ECH шифрует сам SNI. Внешний наблюдатель видит handshake к «outer» имени (тоже фасад), внутренний SNI скрыт. Поддержка — Cloudflare + Firefox/Chrome.
  • Domain Hiding — родственная техника: SNI содержит легитимное имя, но это имя реально хостится на том же IP, что и цель. Cloudflare Workers / Fastly Compute@Edge позволяют такое через свой shared-IP.
  • VLESS Reality — самое стабильное решение для VPN. Маскирует не через CDN, а через имитацию полного TLS-сертификата стороннего сайта на VPN-сервере.

Источники

Связанные термины

  • SNI — поле, эксплуатируемое фронтингом.
  • ECH — современный преемник.
  • VLESS Reality — фронтинг для VPN.
  • DPI — главный противник.