Вышла новая версия XRay-core v25.3.6, одно из самых интересных нововведений которой – возможность обхода блокировок с помощью domain fronting и локального MitM без использования прокси-сервера. Идея domain fronting основана на том, что некоторые сервисы и CDN (например, Google/Youtube, Meta/Facebook/Instagram, а также Fastly, которую используют Reddit и Twitter) позволяют обращаться к своим сайтам и сервисам, передавая разные домены в поле SNI (при установке зашифрованного соединения – это поле видно оборудование анализу трафика и на основании его содержимого принимается решение о блокировке или замедлении) и в поле “Host” HTTP-запроса. Таким образом можно, например, обратиться к серверу “youtube.com” указав в SNI адрес “google.com”, в результате чего клиент получит доступ к Youtube, но для стороннего наблюдателя это будет выглядеть как обращение к поисковику.
XRay в новой версии позволяет автоматически производить такие подмены для заданного списка доменов, и таким образом получать доступ к сервисам, страдающим от устаревания оборудования (по мнению РКН) напрямую без замедления и без использования прокси-серверов.
Поскольку при использовании domain fronting сервер будет отвечать сертификатом “подменного” домена, а не того домена, который запросил браузер, XRay так же на лету подменяет сертификаты из ответа сервера на свои самоподписанные с нужным доменом – для этого нужно добавить в список доверенных сертификатов в браузере свой самоподписанный сертификат.
Краткое описание настройки можно найти здесь, а подробный пример конфигурации клиента – здесь.
Все посты подряд / Информационная безопасность / Хабр