در روزهایی که دسترسی آزاد به اینترنت برای بسیاری از کاربران محدود یا مختل شده، نام یک روش تازه بیشتر شنیده میشود: MITM-DomainFronting. تعداد بسیاری از کاربران میگویند این روش توانسته اتصال برخی ابزارها مثل سایفون را ممکن کند. اما باید این موضوع را در نظر گرفت که این روش اینترنت آزاد و کامل در اختیار کاربر نمیگذارد و یک راهحل جادویی نیست. در بهترین حالت، فقط میتواند برای بعضی مسیرها و بعضی سرویسها کمککننده باشد.
اما شیوه اصلی به زبان سادهتر، به این صورت است:
یک واسطه محلی روی دستگاه کاربر و تکنیکی به نام Domain Fronting. یعنی در Domain Fronting (پنهانسازی دامنه)، ترافیک اینترنتی طوری بستهبندی میشود که از بیرون شبیه اتصال به یک دامنه مجاز یا کمتر حساس دیده شود، اما مقصد واقعی درخواست در لایه دیگری از ارتباط قرار بگیرد. این تکنیک پیش از این هم در ابزارهای ضدسانسور استفاده شده اما همواره با محدودیت، هزینه، شناساییپذیری و واکنش شرکتهای بزرگ زیرساختی روبهرو بوده است
در نسخههایی مثل PsiphonOverMITM، کاربر روی ویندوز برنامهای را اجرا میکند که Xray را آماده میکند، یک گواهی شخصی میسازد، آن را در بخش گواهیهای مورد اعتماد ویندوز نصب میکند و سپس یک آدرس محلی و پورت به کاربر میدهد. بعد کاربر میتواند این آدرس را در بخش Upstream Proxy سایفون وارد کند تا سایفون از این مسیر کمکی استفاده کند.
اما بخش حساس و مهم ماجرا همینجاست: این روش برای کارکردن، به نصب یک مجوز (Certificate) شخصی روی دستگاه نیاز دارد. این یعنی سیستم یا مرورگر شما به آن مجوز اعتماد میکند. اگر این مجوز واقعا توسط خودتان ساخته شده باشد و کلید خصوصی آن فقط روی سیستم خودتان بماند، ریسک قابل کنترلتر است. اما اگر مجوز یا کلید خصوصی (private key) را از فرد ناشناس، کانال تلگرامی، فایل آماده یا فروشنده کانفیگ بگیرید، عملا اعتماد مخاطرهآمیزی به آن منبع کردهاید که میتواند امنیت شما را بر باد بدهد.
به زبان ساده
فایل مجوز و مخصوصا private key را نباید از کسی گرفت و نباید برای کسی فرستاد. اگر کلید خصوصی لو برود، آن گواهی دیگر قابل اعتماد نیست. خود پروژههای مرتبط با این روش هم دقیقا روی همین نکته تأکید کردهاند: گواهی باید شخصی باشد، از منبع نامطمئن گرفته نشود و فایل کلید خصوصی فقط روی دستگاه خود کاربر بماند.
نکته مهم دیگر:
اینکه Domain Fronting همیشه و همهجا کار نمیکند. شرکتهایی مثل مایکروسافت در سالهای گذشته اعلام کردهاند که برای محدودکردن یا جلوگیری از Domain Fronting در زیرساختهای خود اقدام کردهاند. دلیل آن هم فقط سانسور نیست؛ این روش میتواند در حملات سایبری، پنهانسازی ترافیک بدافزارها و دور زدن سامانههای امنیتی هم استفاده شود. به همین دلیل بخشی از صنعت امنیت سایبری آن را بهعنوان یک رفتار قابل شناسایی و قابل مسدودسازی بررسی میکند.
بنابراین برخورد درست با MITM-DomainFronting این است: نه باید آن را معجزه اتصال معرفی کرد، نه باید بدون توضیح فنی و هشدار امنیتی آن را تبلیغ کرد. این روش ممکن است برای بعضی کاربران و در بعضی شرایط مفید باشد، اما فقط وقتی که کاربر بداند چه چیزی روی سیستمش نصب میکند، فایلها را از کجا میگیرد، کلید خصوصی کجاست و بعد از پایان استفاده چطور گواهی نصبشده را مدیریت یا حذف کند.
توصیههای مهم برای کاربران عادی در صورت استفاده از این روش
- هرگز از مجوز (certificate) آماده دیگران استفاده نکنید.
- هرگز کلید خصوصی (private key) خود را برای هیچکس نفرستید.
- فایلها را فقط از مخزن اصلی و منبع قابل بررسی بگیرید.
- نسخههای بازنشرشده در کانالها و گروههای ناشناس را نصب نکنید.
- بعد از استفاده، گواهی نصبشده را در بخش Trusted Root یا Certificate Manager سیستم بررسی کنید.
- اگر نمیدانید Root CA چیست، قبل از نصب، از فرد فنی قابل اعتمادی کمک بگیرید.
- این روش برای اتصال کامل به همه سرویسها نیست و ممکن است هر لحظه از کار بیفتد.
لازم به یادآوری دوباره است که قابلیت MITM-DomainFronting یک روش فنی برای عبوردادن بخشی از ترافیک از مسیرهای باز یا کمتر مختلشده است. میتواند در شرایط خاص کمککننده باشد، اما هزینه امنیتی و پیچیدگی فنی دارد. مهمترین خطر آن نصب گواهی ریشه و نگهداری نادرست کلید خصوصی است. برای همین، این روش باید به عنوان یک ابزار کمکی و پرریسک معرفی شود، نه یک راهحل عمومی، قطعی و بیخطر برای همه کاربران.