호출 예약
호출 내역
추천 내역
신고
1주일 보지 않기
카카오톡 공유
주소 복사
공지가 닫혀있습니다 l 열기
내 마음속에 저☆장ll조회 1916l 7
이 글은 5년 전 (2019/2/13) 게시물이에요






https 사이트 차단 문제와 관련하여 사안을 바라보는 시선이 크게 둘로 나뉘는 것 같습니다.

관점 1 : "국가가 음란물 규제를 이리 강하게 하는 것이 옳으냐? 우리가 유교 탈레반 국가냐?"

관점 2 : "이건 사용자가 보낸 SNI 패킷을 까서 그 안에 있는 내용을 확인하겠다는 거잖아.. 패킷 감청이다. 사생활 침해다. 테러방지법이랑 뭐가 다르냐?"

일단 관점 1에 대해서는 사회적으로 논의할 가치가 충분히 있다고 봅니다. 불법 음란물 규제를 위해 합법 음란물까지 함께 규제해야 하느냐, 한국처럼 성인물에 대해 엄격한 나라가 어딨냐 등등...

관점 2에 대해서는 너무 심한 비약과 악의적인 왜곡이 잔뜩 들어가 있다고 봅니다.

패킷감청? 굳이 따지자면 SNI 헤더도 패킷이고 사용자가 전송한 패킷을 까보는 거니까 이것도 패킷감청이다 라고 주장한다면.. 뭐 그렇게 얘기할 수도 있죠. (근데 DNS서버에 도착한 패킷인데 안까보면 무슨 수로 통신을 하죠??)

근데 이걸로 정부가 빅브라더가 되려 한다거나 사생활 침해가 우려된다는 건 쫌... 그러네요..

실제 DNS 통신을 끝내고 https 통신이 이뤄진 후의 패킷을 스니핑하겠다는 것도 아니고 SNI 패킷이라는게 따지고 보면 별게 아닌지라..

기존에 http 사이트들 중 차단된 사이트의 경우 warning.co.kr로 리다이렉션 되는 건 다들 잘 아실거고..

말하자면 유저가 "DNS 서버야... 내가 hostname.xxx 사이트에 좀 가보고 싶은데 IP 주소 좀 알려줄래?" 라고 요청했을 경우 미리 세팅되어있던 warning.co.kr의 IP 주소를 알려주는 방식입니다.

이 경우 미리 DNS 서버를 오염시켜놓고 응답을 반환하는 방식이죠. 굳이 패킷감청 얘기가 나올 건덕지는 없습니다.

문제는 https 차단은 암호화된 패킷을 사용하는지라 위와 같은 방식으로 차단이 안됩니다.

그래서 DNS 서버로 들어오는 SNI 패킷을 열어서 그 안에 포함된 호스트 네임을 보고 불법 사이트일 경우 아예 패킷을 날려버리고 아무 응답도 주지 않겠다는 겁니다.

여기까지는 오늘 하루 종일 논란이 되는 통에 많이들 찾아보셨을 내용이겠죠..

사용자의 패킷을 까보고 차단한다는 차이가 있을 뿐 실제 서버와 통신이 이뤄지기 전에 DNS 단에서 막는다는 점에서는 기존 방식이랑 대동소이 합니다.

(기존 방식과 비교해서 거기서 거기다 라고 썼다가 무식하다는 소리까지 들었네요...)

여튼 각설하고..

"어쨌건 사용자의 패킷을 까보는 건 문제 아니냐" 라는 주장에 대해 확인차 직접 제 패킷을 까봤습니다.

첨언하자면 전 이쪽 분야 전공자는 아닙니다. 무선통신을 전공하긴 했는데 유선망과 인터넷 프로토콜 쪽은 학생시절 잠깐 배운 정도이고, 결정적으로 제가 공부하던 시절엔 https가 없었죠... 그래서 아래 내용에 부정확한 내용이 다수 포함되어있을 수 있습니다.

갑갑해서 직접 SNI 패킷 한 번 까봤습니다 | 인스티즈

맨 위쪽 창은 캡쳐된 패킷들의 목록이구요, TLSv1.2 라고 표시된 것들 중에 문제의 SNI 패킷이 있습니다. 가려진 부분은 제 IP 입니다.

맨 아래쪽 창이 선택된 패킷의 실제 내용입니다. 뭔가 잔뜩 암호화된 문자열들이 보이는데 그 와중에 암호화 되지 않은 호스트 네임이 포함되어있군요.

https 사이트의 차단은 저 부분을 확인해서 차단하겠다는 의미입니다.

그렇다면 위의 SNI 패킷을 까보면 사생활 침해의 우려가 있을까?

위에 나타난 패킷의 전체 내용은 아래와 같습니다.

갑갑해서 직접 SNI 패킷 한 번 까봤습니다 | 인스티즈

위에서 언급한 호스트네임 외에는 죄다 암호화된 내용들 뿐입니다. 이건 백날 패킷 까봐야 무슨 내용인지 복호화 못합니다.

어떠한 개인정보도 알 수 없습니다.

그럼 암호화 되지 않은 패킷은 어떻게 생겼을까요?

http보다도 더 옛날옛날 먼 옛날에 나온 보안과는 전~혀 상관 없는 텔넷을 사용했을 경우 패킷을 까보면 요래 생겼습니다.

갑갑해서 직접 SNI 패킷 한 번 까봤습니다 | 인스티즈

암호화는 커녕 내용 중에 Password 까지 떡하니 찍혀있죠.. 정부에서 요런거 감청한다고 하면 그땐 큰 문제입니다.

다시 촛불 들어야죠.

여하간 위에 언급한 TLSv1.2는 기술적인 한계로 인해서 SNI패킷 내부에 호스트네임을 암호화 할 수 없는 한계가 있었습니다.

이번에 문제가 되는 https 차단은 이런 보안 취약점을 활용한 해법이구요.

오로지 목적지인 호스트 네임만 알 수 있는 패킷인데 이걸로 인해 사생활 침해 논란이 벌어진다는 건 저로선 이해가 잘 안됩니다.

뭐.. 이유야 어찌 됐건 https 사이트가 차단되는 것 자체가 맘에 안든다고 하시는 분들께는 한가지 희소식을 전할까 합니다.

현재 사용중인 TLSv1.2의 보안 취약점을 개선한 TLSv1.3은 진작에 개발이 끝났습니다. 각 사이트들에 요게 적용되면 SNI 대신 ESNI(Encrypted SNI)를 쓰게 되고 호스트네임까지 모조리 암호화가 되기 때문에 위와 같은 방식은 무용지물이 되죠. 도입이 머지 않았습니다. 듣자하니 파이어폭스에선 이미 지원 된다고 들은 듯...

언급했다시피 전 이쪽분야 전공자도 아니고 세세한 내용 잘 모릅니다.

혹시나 내용에 오류가 있거나 제가 놓친 부분 중에 SNI 패킷에 문제되는 내용이 포함되어있다면 지적 부탁드립니다.

감사히 참고할게요..

추천  7

이런 글은 어떠세요?

 
야동좀 봅시다.
5년 전
로그인 후 댓글을 달아보세요
 
카테고리
  1 / 3   키보드
닉네임날짜조회
유머·감동 이런거 믿는 사람 한심...789 류준열 강다니13:2352292 0
이슈·소식 동국대 대나무숲 "형, 그때 왜 안아줬어요?”826 우우아아8:5684883
이슈·소식 'OO적 사고' 밈 때문에 분노한 롤붕이들 (이유: 본인들만 모르는 유행어라서)219 담한별15:0333871 30
이슈·소식 논란의 고속버스 공지문.JPG138 우우아아10:3268179 6
유머·감동 점핑다이어트한다고 했더니 남친이 더 못 사귀겠대227 218023_return10:3083542 14
"학폭 이력 있으면 0점 처리”…현 고2 학폭 가해자 대입 '초비상'1 담한별 20:51 359 0
비계 삼겹살' 논란 일파만파…제주지사 "식문화 차이도 감안해야" 오늘하루기분 20:46 784 0
현재 반응터진 백화점 디저트 블라인드 테스트.JPG2 우우아아 20:44 1540 1
대만여행 갔다온 한국인들 국룰 20:44 1056 1
고3인데 직장인이 벼슬임?.jpg1 ♡김태형♡ 20:43 867 0
자전거 사고(사고영상주의)1 쿵쾅맨 20:35 1232 0
배우 임수정이 화장품 광고를 그만 둔 이유.jpg 이등병의설움 20:35 1595 0
속을 알수없는 캐릭터 연기하기 힘들다고 생각하는 달글 백구영쌤 20:32 1299 0
가래떡 안에 앙금 추가2 하품하는햄스 20:30 1690 0
엄정화 초대 샘플링 한 현아 신곡 히헤홍 19:57 3129 0
서울시가 싱가포르처럼 되기위해 준비중인 프로젝트.JPG35 우우아아 19:56 9078 8
안경 케이스 들고 다니는 놈들은 가짜 안경잡이인거임.jpg32 Jeddd 19:54 8947 7
갑자기 일어나서 방구 뀐 직시1 NCT 지 성 19:51 3358 0
일본 부부 다단계 청부살인 용의자 강광기 오늘 자 모습2 안녕안녕 19:49 2898 0
EBS 압색에 "언론장악” 긴급성명…유시춘 "법카 2,000원 초과 문제 삼아"3 담한별 19:43 1765 0
장기간 불황에도 일본이 흑자인이유(feat. 한국은행 보고서)3 실리프팅 19:43 5234 0
@ : 여기서 헤어지자고? 나 길 몰라 큰길 나가서 얘기해1 완판수제돈가 19:42 2014 1
엄청나게 노력한 탄수화물 살인마5 Twenty_Four 19:42 6841 0
누가봐도 찐 그 자체였던 나무위키 찐따 항목 qksxks ghtjr 19:42 2251 0
소심한 사람이 마트 갔을 때 특징 311324_return 19:42 2356 0
전체 인기글 l 안내
5/2 20:54 ~ 5/2 20:56 기준
1 ~ 10위
11 ~ 20위
1 ~ 10위
11 ~ 20위
유머·감동 인기글 l 안내
5/2 20:54 ~ 5/2 20:56 기준
1 ~ 10위
11 ~ 20위
1 ~ 10위
11 ~ 20위