Когда вы открываете сайт по HTTPS, провайдер всё равно видит, куда вы идёте. ECH и DoH — два дополняющих друг друга механизма, которые закрывают эту брешь. Разбираемся, как они работают в 2026 году, что такое GREASE ECH и почему этого по-прежнему недостаточно для полной приватности.
Многие думают: раз соединение зашифровано и в адресной строке замок — провайдер ничего не видит. Это не так.
При установке HTTPS-соединения браузер сначала выполняет DNS-запрос (узнаёт IP-адрес сайта), а потом отправляет TLS ClientHello — пакет, содержащий имя сайта в открытом виде. Это поле называется SNI (Server Name Indication).
Именно для решения этих двух проблем и были разработаны DoH и ECH.
SNI появился как решение проблемы виртуального хостинга: когда один сервер обслуживает несколько сайтов, ему нужно знать, для какого из них выдать TLS-сертификат. SNI передаётся в начале TLS-рукопожатия — ещё до того, как шифрование установлено.
Это означает, что SNI виден всем, кто находится на пути между вами и сервером: провайдеру, оператору публичного Wi-Fi, любому сетевому оборудованию на маршруте. Раньше предлагался ESNI (Encrypted SNI) — упрощённая версия шифрования SNI, но она не получила широкого распространения из-за уязвимостей в дизайне. ECH — его переработанный и более проработанный преемник.
Обычный DNS работает через UDP/порт 53 в открытом виде. Провайдер видит каждый ваш запрос: google.com, youtube.com, любой сайт. DNS-over-HTTPS (RFC 8484) отправляет эти запросы как обычный HTTPS-трафик — зашифрованно и внешне неотличимо от веб-сёрфинга.
Популярные DoH-серверы: Cloudflare (1.1.1.1), Google (8.8.8.8), NextDNS. Актуальные версии Chrome, Firefox, Edge и Safari поддерживают DoH и позволяют выбрать провайдера в настройках.
ECH (Encrypted Client Hello) — это расширение TLS 1.3, которое шифрует всё поле ClientHello, включая SNI. Вместо реального имени сайта провайдер видит только адрес CDN или фронтенд-сервера (например, Cloudflare).
Спецификация ECH описана в черновике IETF draft-ietf-tls-esni — формально она ещё не финализирована как RFC, но это не помешало массовому практическому внедрению: Cloudflare включил поддержку ECH по умолчанию для доменов под своей защитой ещё в 2023 году, и с тех пор база поддерживающих доменов только растёт.
Ключевой момент: ECH требует, чтобы сайт его поддерживал и публиковал конфиг в DNS. Подробнее о том, как это настроено на стороне сервера — в документации Cloudflare по ECH.
Пока спецификация ECH дорабатывается, у неё уже есть смежный механизм, который работает независимо от того, поддерживает конкретный сайт реальный ECH или нет — GREASE ECH.
Идея в следующем: даже если сервер не поддерживает ECH, браузер всё равно добавляет в ClientHello расширение ECH, заполненное случайными зашифрованными данными — «пустышку». По стандарту TLS 1.3 сервер обязан игнорировать незнакомые расширения, поэтому такое соединение работает как обычно.
Иначе говоря, GREASE ECH — это подготовка почвы: он не скрывает SNI сам по себе (сервер без ECH всё равно получает и обрабатывает обычный, нешифрованный ClientHello), но приучает сеть к тому, что расширение ECH — это норма, а не аномалия, которую нужно блокировать.
| Технология | Что скрывает | Что остаётся видимым |
|---|---|---|
| DoH | DNS-запросы (имена доменов) | SNI в TLS ClientHello, IP сервера |
| ECH | SNI в TLS ClientHello | IP CDN/прокси, объём трафика |
| DoH + ECH | DNS-запросы + SNI | IP CDN/прокси, объём трафика |
| Шифрование всего трафика | Всё: DNS, SNI, IP, объём | IP сервера, к которому идёт зашифрованный канал |
DoH и ECH — важные улучшения, но они не решают всех задач приватности:
Полностью скрыть от провайдера, какие сайты вы посещаете, может только шифрование всего соединения на уровне транспорта — когда весь трафик (включая DNS, SNI, IP назначения и объём) уходит в единый зашифрованный канал, а провайдер видит лишь обращение к одному серверу.
Скрывает DNS-запросы. Включите в браузере — это просто и бесплатно.
Скрывает SNI там, где сервер поддерживает ECH. GREASE ECH готовит сеть к его массовому внедрению.
Скрывает всё, независимо от поддержки на стороне конкретного сайта.
DoH и ECH — хорошие инструменты, которые стоит включить в браузере. Но для полноценной приватности они должны дополняться шифрованием всего трафика: только так провайдер не видит ни DNS-запросы, ни SNI, ни IP-адреса серверов, к которым вы обращаетесь.
DoH (DNS-over-HTTPS) шифрует ваши DNS-запросы — какие сайты вы смотрите, больше не видит провайдер. ECH (Encrypted Client Hello) шифрует имя сайта в TLS-рукопожатии — поле SNI. Вместе они закрывают две главные утечки при обычном HTTPS.
Нет. DoH прячет DNS-запросы (шаг «узнать IP сайта»), ECH прячет SNI (шаг «сообщить серверу, за каким сайтом пришёл»). Это разные фазы соединения и разные технологии, которые работают вместе.
Да. DoH защищает только DNS. Сразу после DoH браузер отправляет TLS ClientHello с именем сайта в открытом виде — это SNI. Без ECH провайдер всё равно видит, на какой сайт вы идёте. Только ECH + DoH закрывают обе утечки.
Обычный ECH реально шифрует SNI — но только если сервер его поддерживает и опубликовал ключ в DNS. GREASE ECH браузер отправляет всегда, даже на сайты без поддержки ECH: это «пустышка» со случайными данными, которая приучает сетевое оборудование корректно обрабатывать расширение ECH и не обрывать соединение, встретив его впервые.
Да, но с оговорками. Chrome и Firefox поддерживают ECH в актуальных версиях, Safari — частично. На стороне сервера ECH должен включить владелец сайта: у доменов за Cloudflare он активен автоматически с 2023 года, для самостоятельного хостинга нужна отдельная настройка DNS-записей HTTPS/SVCB. Спецификация формально ещё не финализирована как RFC IETF.
Нет. Даже с ECH и DoH остаются видимыми: IP-адрес сервера (можно идентифицировать сайт по IP), объём и тайминг трафика (паттерн-анализ), а ECH вдобавок работает только там, где его включил конкретный сайт. Полностью скрыть активность можно только шифрованием всего соединения целиком.
VLESS-Reality шифрует весь трафик — DNS, SNI, IP — и маскирует соединение под обычный HTTPS. Провайдер видит только обращение к нашему серверу. Два дня бесплатно.
Попробовать бесплатно →