Glossar · Sicherheit
SNI
SNI nennt den gewünschten Servernamen gleich zu Beginn des TLS-Handshakes. So wählt ein Server mit vielen Namen das passende Zertifikat.
So funktioniert es
Ein Server bedient viele Namen über eine Adresse; doch das Zertifikat muss stehen, bevor die Anfrage ihren Hostnamen verrät. SNI löst das auf: Der Client nennt den Namen im ersten Satz des Handshakes, unverschlüsselt, und der Server wählt danach Zertifikat und Weiterleitung. Ohne diese Ansage müsste jede Adresse genau einen Namen tragen.
Die Ansage ist lesbar für alle auf dem Weg: Wer mitschneidet, erfährt, welchen Namen der Nutzer ansteuern wollte, auch wenn der Rest verschlüsselt bleibt. Verschlüsseltes SNI (ECH) schließt diese Lücke, indem es auch den Namen verbirgt; verbreitet ist es noch nicht überall.
Warum es wichtig ist
SNI ist die Voraussetzung dafür, dass viele Anwendungen hinter einer Adresse leben: ein Edge, tausend Namen, jedes mit eigenem Zertifikat. Ohne die Ansage bräche jede Mehrmandantenfähigkeit des Netzes in Adressen auseinander.
Gleichzeitig ist SNI ein Datenleck im Kleinen: Der gewünschte Name verrät Absicht, und Absicht ist auswertbar. Wer Filter oder Auswertung fürchtet, fragt nach ECH; wer prüft und schützt, braucht die Ansage. Wie überall in der Verschlüsselung stehen sich Sichtbarkeit und Schutz gegenüber.
Bei obhut
Der Edge von obhut liest den Servernamen, bevor er entscheidet: Er wählt danach das Zertifikat und leitet die Anfrage an den Ursprungsserver ihres Hostnamens. SNI ist kein Zusatz, sondern der erste Satz jeder Verbindung, die der Proxy annimmt.