Статья #81 · Проверка VPN

SNI, ECH и приватность соединения

SNI сообщает серверу, к какому имени сайта относится TLS-соединение, чтобы на одном IP можно было обслуживать много доменов. В классическом ClientHello это имя мог наблюдать посредник; ECH шифрует чувствительную часть рукопожатия при поддержке клиента, DNS и сервера.

Автор: редакция NDK VPN Обновлено: 02.08.2026 Время чтения: 3 мин.

Короткий ответ

ECH не скрывает IP назначения и не гарантирует анонимность. VPN переносит исходное соединение до VPN-сервера в туннеле, поэтому локальная сеть не видит отдельные SNI назначения, но доверие смещается к VPN-провайдеру.

Как работает SNI

Браузер отправляет имя до установки обычного HTTP-сеанса, чтобы сервер выбрал сертификат. Это метаданные соединения, а не содержимое страницы или пароль.

Условия ECH

Клиент получает ECH-конфигурацию через DNS HTTPS record и использует её только если сайт и сеть совместимы. При отсутствии поддержки соединение может использовать обычный ClientHello.

Практический вывод

Проверяйте ECH в актуальном браузере и защищённом DNS, но не стройте всю приватность на одном индикаторе. IP, размеры пакетов, аккаунты и cookies остаются отдельными сигналами.

Чек-лист действий

  1. Обновите браузер и ОС.
  2. Используйте совместимый защищённый DNS.
  3. Проверьте ECH на тестовой странице.
  4. Учитывайте видимость IP назначения.
  5. Для локальной сети при необходимости используйте VPN.

Что часто делают неправильно

Источники и документация

Вопросы по теме

HTTPS уже не скрывает домен?

HTTPS шифрует путь, параметры и содержимое, но классический SNI и IP могли указывать на домен. ECH уменьшает эту утечку метаданных.

VPN и ECH можно использовать вместе?

Да. ECH защищает рукопожатие на участке после VPN-сервера, а VPN скрывает назначения от локальной сети.

Почему ECH не активен?

Сайт, DNS-резолвер, браузер или сеть могут не поддерживать нужную цепочку, либо используется перехватывающий фильтр.

Продолжить

Следующие статьи