URL: https://linuxfr.org/news/sslh-110-la-bete-noire-des-censeurs Title: sslh 1.10, la bête noire des censeurs Authors: Niniryoku Davy Defaud, Manuel Menal, Nÿco et Nils Ratusznik Date: 2011年11月30日T19:07:24+01:00 License: CC By-SA Tags: tunnel_http, auto-hébergement, ssl, ssh, https et filtre Score: 80 Non, il ne s’agit pas d’un nouveau concurrent pour [[Tor (réseau)]] ou [[Freenet]]. Il s’agit juste d’un outil pour les personnes [auto‐hébergées](http://www.auto-hebergement.fr/) qui voudraient accéder à tous leurs services de n’importe où. Cette dépêche explique son fonctionnement et ce qu’apporte sa dernière version. ---- [Site officiel de sslh](http://www.rutschle.net/tech/sslh.shtml) [sslh dans Debian Sid](http://packages.debian.org/fr/sid/sslh) ---- Pour ceux qui ne connaissent pas, _sslh_ part d’un constat simple : la majorité des réseaux (d’entreprise ou publics) n’acceptent plus que le HTTP. La solution des décideurs pressés est faire du HTTP pour tout « parce que ça marche partout », ça devient donc un cercle vicieux. _sslh_ est un outil pour les idiots qui croient encore que si un protocole a été fait et optimisé pour quelque chose, c’est pour cet usage que l’on s’en sert. Fonctionnalités premières ========================= _sslh_ est un raccourci pour _SSL/SSH multiplexer_. À l’origine, c’était un [démon Perl](http://search.cpan.org/~book/Net-Proxy-0.07/script/sslh), il a maintenant été ré‐implémenté en _C_ pour être plus performant. Il permet de faire tourner HTTPS et SSH sur le même port. _sslh_ est une sorte de point d’entrée qui redirige les connexions vers le bon service. Si on l’utilise sur le port 443, cela permet de pouvoir se connecter en SSH en utilisant le port 443 (non filtré sur la plupart des réseaux contrairement au port 22) tout en pouvant servir des pages Web en HTTPS, **avec une seule adresse IP**. Comment ça marche ================= _sslh_ ne déchiffre pas les connexions qui arrivent. Il repose sur une très grande différence entre le protocole SSH et HTTPS : « qui parle le premier ? ». Dans le cas du HTTP, le client se connecte en disant « je veux telle page ». _A contrario_, en SSH le client attend que le serveur se présente. De cette manière, à chaque connexion, _sslh_ attend un certain temps (configurable). Puis, si pendant ce laps de temps : * le client ne parle pas, il redirige la connexion vers le serveur SSH ; * le client parle, il redirige la connexion vers le serveur HTTPS. Les nouvelles fonctionnalités ============================= La version 1.10 supporte maintenant tous les protocoles dont vous aurez besoin pour avoir un vrai Internet comme à la maison : * [[OpenVPN]], qui vous permettra d’utiliser votre serveur comme point de sortie de votre connexion ; * [Tinc](http://en.wikipedia.org/wiki/Tinc_%28protocol%29), OpenVPN en mieux ; * [[XMPP]], que certains connaissent sans doute mieux sous le nom de « Jabber ». Mais comment est‐ce possible ?! =============================== Eh bien, ces trois nouveaux protocoles ont aussi des particularités qui leurs sont bien singulières. Et _sslh_ redirige les connexions en fonction de ces caractéristiques : * le client OpenVPN commence tout le temps sa connexion par les octets `0x00`, `0x0D` et `0x38` ; * le client Tinc, quant à lui, commence par `« 0 »` ; * le client XMPP commence sa connexion avec un paquet contenant `« jabber »`. Filtrer intelligemment le port 443 ================================== Peut‐être avez‐vous peur maintenant que, sachant cela, les censeurs commencent à filtrer intelligemment le port 443. Ne vous inquiétez pas, les décideurs pressés n’ont pas le temps de bloquer cinq gus dans un garage, qui veulent voir leur courriel en IMAP et non pas en HTTP avec Gmail. Les seuls ennemis de _sslh_ sont les réseaux qui filtrent avec une liste blanche d’adresses IP.

AltStyle によって変換されたページ (->オリジナル) /