Технологии цензуры
Domain Fronting — фронтирование домена
Техника обхода блокировок: SNI и Host-заголовок указывают на разные домены — внешний наблюдатель видит «фасад», реальный трафик идёт к другому сервису.
Определение
Domain Fronting — техника, при которой TLS-handshake идёт к одному домену (фасад), а HTTP-запрос внутри зашифрованного канала направляется к другому домену (реальная цель). Внешний DPI видит SNI с легитимным фасадом, не имеет права заблокировать фасад без обрушения большой инфраструктуры, и пропускает соединение. Сервер CDN, получив зашифрованный HTTP, читает Host-header и проксирует запрос к настоящей цели.
Активно использовался с 2014 по 2018: Tor (meek транспорт), Signal, Telegram MTProto, GreatFire — все в разное время работали через Domain Fronting на App Engine, AWS CloudFront, Cloudflare Workers, Azure.
Механика — два домена в одном запросе
- Клиент устанавливает TLS-соединение к
cdn.example-fasad.com(SNI = фасад). - Внутри зашифрованного TLS клиент шлёт HTTP-запрос:
GET / HTTP/1.1\nHost: secret.target.com. - CDN-фронт обрабатывает запрос: видит SNI-фасад в TLS, но Host в HTTP другой. Если CDN разрешает «mismatching SNI vs Host», запрос проксируется к
secret.target.com. - DPI снаружи видит только TLS к фасаду — заблокировать его = заблокировать весь CDN.
Ключевая зависимость — CDN должен разрешать SNI/Host mismatch. Это и стало причиной смерти техники.
Почему умерло
- Google App Engine — закрыл Domain Fronting в апреле 2018 после давления со стороны российского РКН на блокировку Telegram.
- Amazon CloudFront — закрыл в апреле 2018 после жалобы российских властей на использование Signal.
- Microsoft Azure — закрыл в марте 2021.
- Cloudflare — никогда официально не поддерживал, но историческая лазейка с Worker’ами закрыта.
После 2018–2021 классический Domain Fronting на крупных CDN не работает. Остались мелкие провайдеры, Fastly, иногда — отдельные uplink’и Cloudflare, но это нестабильно.
Что вместо в 2026
- ECH — концептуальный преемник: вместо двух доменов «фасад + цель» через CDN-mismatch, ECH шифрует сам SNI. Внешний наблюдатель видит handshake к «outer» имени (тоже фасад), внутренний SNI скрыт. Поддержка — Cloudflare + Firefox/Chrome.
- Domain Hiding — родственная техника: SNI содержит легитимное имя, но это имя реально хостится на том же IP, что и цель. Cloudflare Workers / Fastly Compute@Edge позволяют такое через свой shared-IP.
- VLESS Reality — самое стабильное решение для VPN. Маскирует не через CDN, а через имитацию полного TLS-сертификата стороннего сайта на VPN-сервере.
Источники
- Fifield et al. — «Blocking-resistant communication through domain fronting» (PETS 2015).
- Cory Doctorow — «The death of domain fronting» (EFF, 2018).
- Tor Project —
meektransport docs.
Связанные термины
- SNI — поле, эксплуатируемое фронтингом.
- ECH — современный преемник.
- VLESS Reality — фронтинг для VPN.
- DPI — главный противник.