首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >当使用HTTPS时,哪一部分域被显示给ISP?

当使用HTTPS时,哪一部分域被显示给ISP?
EN

Security用户
提问于 2017-10-15 22:24:48
回答 2查看 777关注 0票数 4

假设您正在访问https://57vdyr6tyuibgyoihp.blogspot.com。ISP只看到blogspot.com部分,还是看到整个57vdyr6tyuibgyoihp.blogspot.com

EN

回答 2

Security用户

发布于 2017-10-15 23:57:26

我认为您是指ClientHello消息中SNI扩展中以明文形式给出的主机名,作为TLS握手的一部分。由于这个扩展用于告诉服务器作为TLS握手的一部分要提供什么证书,而且服务器可能对不同的子域有不同的证书,所以SNI扩展必须包含完整的主机名,比如foo.bar.example.org,而不仅仅是它的一部分,比如example.org

票数 3
EN

Security用户

发布于 2017-10-16 05:27:19

正如Steffen所说,SNI扩展将包含完整的主机名。另一种方法是,通过查看DNS请求,您的ISP (或任何其他处于监视线路上流量的位置的人)可能会推断出完整的域。不同的子域可以(而且经常会)有不同的IP地址,因此DNS查询需要包含完整的域名。DNS请求(和响应)几乎总是以纯文本传输。

一种不太可靠的方法是对连接到的IP地址进行反向DNS查找。即使您不执行ISP看到的DNS查询(可能是本地缓存的,或者在主机文件中配置的),ISP也可以看到连接到的任何IP,并且可以查询域名系统中映射到该IP地址的名称(称为“反向DNS”查找)。这比其他方法不太精确,因为给定的IP地址可能会提供大量的域名,因此,例如,它们可能能够判断您是否要访问abc.example.com、xyz.example.com或示例-site.com(假设所有这些域都是从相同的IP地址(很可能是这样)服务的),但至少它们通常能够分辨您连接的站点是谁拥有的,并且通常给定的IP地址只有一个(外部有意义的)域名。

票数 3
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/171331

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档