
Caddy ECH完整指南如何止住TLS握手中的域名泄露【免費下載鏈接】caddyFast and extensible multi-platform HTTP/1-2-3 web server with automatic HTTPS項目地址: https://gitcode.com/GitHub_Trending/ca/caddyCaddy 的 ECHEncrypted Client Hello加密客戶端問候功能讓你訪問網(wǎng)站時的真實域名不再以明文出現(xiàn)在TLS握手里網(wǎng)絡(luò)觀察者只能看到一個共享的外層名。它和 Caddy 自動HTTPS配合全局選項里寫兩行配置服務(wù)器就會自行生成密鑰、定期輪換并把配置發(fā)布到DNS。?先看哪些域名在裸奔傳統(tǒng)TLS中你訪問的域名SNI即連接時遞出去的域名名片是明文發(fā)送的。內(nèi)容加密了但觀察者照樣知道你去哪個站。啟用 ECH 后真正的握手信息被加密包在一個通用的外層名里中間人看到的只剩這個大家共用的名字而非你的真實站點。最小配置怎么配在Caddyfile頂部全局選項里加入以下內(nèi)容cloudflare為DNS提供商名以你使用的構(gòu)建為準{ ech shared.example.com { dns cloudflare { api_token {env.CF_TOKEN} } } }shared.example.com是外層公共名Caddy 會自動為它申請證書無需你操心。下方dns塊指定用哪個DNS提供商發(fā)布配置其余站點配置保持原樣即可。密鑰與證書如何被自動打理加載配置后生成、輪換、發(fā)布全程不需要你手工操作核心邏輯在modules/caddytls/ech.go。三個組件各司其職ECHConfiguration你只填一個 public_nameCaddy 自動生成X25519密鑰對存入ech/configs/持久化存儲。ECHPublication聲明把配置發(fā)布到哪里默認覆蓋TLS模塊登記的所有站點域名寫入HTTPS/SVCB DNS記錄。ECHDNSPublisher具體執(zhí)行DNS寫入把Base64編碼的ECH配置放進域名的HTTPS記錄的ech參數(shù)里。密鑰生命周期首次啟動生成并入庫后臺任務(wù)每小時檢查一次密鑰滿30天即生成新的并標記舊鍵已替換滿90天徹底刪除。多實例集群通過同一存儲鎖同步不會重復(fù)輪換。還有個隱式行為外層名會被自動加入證書自動管理清單客戶端首連因此不會退回明文SNI。不同規(guī)模怎么開個人與博客一兩個域名直接共用一個公共名匿名集夠用。需要含DNS提供商模塊的自定義構(gòu)建官方發(fā)行包默認不帶。小型團隊所有子域共用一個外層名保護的域名越多效果越好。CNAME域名會被跳過發(fā)布這類域名建議改用A記錄。企業(yè)與多域名可在 publication 里配置多個發(fā)行塊不同域名組分配不同外層名和DNS提供商。使用On-Demand TLS時動態(tài)域名需在發(fā)行塊中顯式列出否則首連會明文泄露。開之前核對的三件事確認構(gòu)建包含DNS提供商沒有提供商模塊ech 指令不會生效這是最常見的配了沒反應(yīng)。確認客戶端走DoH/DoT瀏覽器一般只從HTTPS DNS記錄讀ECH配置普通DNS下配置本身也會泄露可用日志里的 successfully published ECH configuration list 驗證發(fā)布是否成功。別建太多公共名每多一個外層名就稀釋一次匿名集一臺服務(wù)器默認一個即可另外ECH要求TLS 1.3Caddy會自動把最低協(xié)議版本頂上去。ECH高頻問答會不會拖慢請求幾乎無感握手多一層加解密但只在建連時發(fā)生一次現(xiàn)代硬件開銷可忽略。為什么客戶端沒用上ECH查兩處域名是否已有HTTPS DNS記錄、客戶端是否啟用DoH/DoT。任一不滿足時瀏覽器回退普通SNI連接網(wǎng)站仍然可用。需要手工換密鑰嗎不用。30天自動輪換、90天自動刪除過渡期新舊密鑰并存還沒拿到新配置的客戶端也能正常連接。反代或靜態(tài)站能用嗎能。ECH作用在TLS層與站點背后是反代、靜態(tài)文件還是應(yīng)用無關(guān)。目前 Caddy 的 ECH 仍標注為實驗特性字段結(jié)構(gòu)后續(xù)版本可能微調(diào)。隨著DNS記錄標準落地和瀏覽器支持趨于穩(wěn)定SNI保護正在變成HTTPS的標配環(huán)節(jié)。如果你有域名和DNS API權(quán)限上面的配置今晚就能開起來?!久赓M下載鏈接】caddyFast and extensible multi-platform HTTP/1-2-3 web server with automatic HTTPS項目地址: https://gitcode.com/GitHub_Trending/ca/caddy創(chuàng)作聲明:本文部分內(nèi)容由AI輔助生成(AIGC),僅供參考