Недавно я собирал информацию о брандмауэрах OSI Layer-7, то есть о брандмауэрах, которые могут блокировать трафик в зависимости от приложения.
Большинство из этих брандмауэров имеют такие возможности, как "Блокировать Twitter" или "Блокировать трафик Facebook" ... что приводит меня к следующему вопросу:
Как эти брандмауэры могут блокировать такой трафик, если Twitter и Facebook полностью зашифрованы TLS?
Я пытался теоретизировать это сам, и вот выводы, к которым я пришел:
Это не может быть сделано с постоянным посредником, потому что эти сертификаты являются эфимерными, и пользователи будут предупреждены каждый раз, когда они пытаются добраться до этих сайтов, и им также нужно будет каждый раз принимать сертификат (документация утверждает, что это не так). не бывает).
Мое дикое предположение состоит в том, что это "блокирующее" действие выполняется при согласовании соединения SSL/TLS и до его установления. Они могли бы получить сертификат сайта, посмотреть, для каких сайтов они используются, и если некоторые из них (скажем) Twitter или Facebook, заблокировать его?
Если ничего из вышеперечисленного не является правильным, какие другие методы могут быть использованы для достижения этой цели?
Примечание: я не говорю о конкретной марке, мне просто интересно, как эта технология работает, не нарушая цепочку SSL/TLS.