ISPWeb
Блог/Приватность
Приватность19 июля 2026· 8 мин чтения

Что о вас знает провайдер и как это изменить

Замок в адресной строке защищает содержимое страницы, но не сам факт обращения к ней. Разбираемся, что именно провайдер видит по умолчанию — DNS-запросы, поле SNI, метаданные соединения — и что реально меняет шифрование на каждом уровне.

Что провайдер видит всегда

Интернет-провайдер — это посредник, через оборудование которого физически проходит весь ваш трафик. Даже без какого-либо специального анализа он технически видит больше, чем кажется на первый взгляд:

  • Реальный IP-адрес устройства
    провайдер выдаёт его сам — без него доступ в сеть невозможен в принципе
  • DNS-запросы
    доменное имя каждого сайта или сервиса, к которому обращается устройство
  • IP-адреса назначения
    адреса серверов, с которыми устанавливается соединение, даже если сам DNS-запрос зашифрован
  • Объём и время трафика
    сколько данных передано в каждую сторону и в какой момент — с точностью до секунд
  • Тип протокола
    HTTP, HTTPS, QUIC — базовый вид трафика виден по сигнатуре пакетов

По отдельности каждый пункт выглядит безобидно. Но вместе они складываются в подробную картину: какие сервисы вы используете, когда активны в сети и как часто возвращаетесь к конкретным ресурсам.

DNS-запросы: список всех сайтов, которые вы открываете

Перед тем как браузер обратится к сайту, устройство отправляет DNS-запрос — узнаёт IP-адрес по доменному имени. По умолчанию этот запрос уходит открытым текстом через порт 53, и провайдер читает его без какого-либо дешифрования:

; DNS-запрос, порт 53, без шифрования
Question: example.com.  IN  A
Answer:   example.com.  A  203.0.113.10
Так выглядит журнал DNS-запросов
09:14:22 video-service.example → 198.51.100.46
09:14:25 accounts.example.com → 198.51.100.13
09:31:07 messenger.example.org → 203.0.113.99
09:45:11 bank.example.net → 203.0.113.168
10:02:33 jobsearch.example.io → 198.51.100.183
... и так каждый запрос, круглосуточно

По сути это готовая история браузера — даже если сам сайт открывается по HTTPS и содержимое страницы зашифровано. Подробный разбор того, как устроен DNS-запрос и почему он до сих пор передаётся открытым текстом — в статье «DNS и приватность: почему каждый ваш сайт виден провайдеру».

Почему HTTPS скрывает содержимое, но не адрес

HTTPS шифрует данные, которыми обменивается браузер с сайтом: текст страницы, введённые формы, файлы. Это важная защита, но она начинает действовать только после того, как соединение уже установлено — а сам факт соединения проходит несколько открытых шагов.

Ключевой момент
DNS-запрос отправляется до начала TLS-рукопожатия. А сразу после него браузер передаёт TLS ClientHello с полем SNI (Server Name Indication) — именем сайта в открытом виде, ещё до того, как шифрование вступит в силу.

Что остаётся видимым при обычном HTTPS-соединении

  • Доменное имя в DNS-запросе — какой сайт вы открываете
  • Имя сайта в поле SNI при установке TLS-соединения
  • IP-адрес сервера, к которому вы подключаетесь
  • Объём и тайминг трафика — по ним можно предположить тип контента

Иными словами, HTTPS отвечает на вопрос «что написано на странице», но не на вопрос «к какому адресу вы обращались» — эти два вопроса защищены разными технологиями.

Метаданные: что можно узнать из паттернов трафика

Метаданные — это информация о соединении, а не его содержимое: когда, куда и сколько. По отдельности пункты выглядят техническими, но в совокупности превращаются в детальный портрет активности.

Что собирается
  • Время каждого подключения
  • Длительность сессии
  • Объём переданных и полученных данных
  • IP-адреса назначения
  • Используемые порты и протоколы
Что можно из этого вывести
  • Режим дня и время активности в сети
  • Круг постоянно используемых сервисов
  • Частота обращений к конкретным ресурсам
  • Общий характер трафика (потоковое видео, звонки, текст)

DoH и DoT: шифруем сам DNS-запрос

DNS-over-HTTPS (DoH) и DNS-over-TLS (DoT) — два стандарта, которые шифруют содержимое DNS-запроса. Провайдер видит только факт обращения к DoH- или DoT-серверу, но не то, какое доменное имя вы запрашивали.

  • DoH передаёт запрос как обычный HTTPS-трафик на порту 443 — неотличим от веб-сёрфинга
  • DoT использует отдельный порт 853 — само использование шифрованного DNS заметно по номеру порта
  • Оба поддерживаются на уровне браузеров и части операционных систем
Важно
DoH и DoT закрывают только утечку через DNS-запрос. IP-адрес сервера, имя сайта в SNI и объём трафика после этого шага всё ещё видны провайдеру.

Подробное сравнение портов, маскировки и поддержки в браузерах и ОС — в статье «DoH против DoT: в чём разница и что выбрать».

ECH: шифруем ещё и SNI

Даже с включённым DoH сразу после запроса браузер отправляет TLS ClientHello с именем сайта в поле SNI — открытым текстом. Это отдельная утечка, не связанная с DNS напрямую, и её закрывает другая технология.

ECH — Encrypted Client Hello
Расширение TLS 1.3, которое шифрует поле SNI. Вместо реального домена наблюдатель на сети видит только адрес CDN или фронтенд-сервера. Требует поддержки со стороны сайта — у ресурсов за Cloudflare включено по умолчанию.

Как устроен ECH внутри, какие браузеры его поддерживают и почему даже связка DoH + ECH не закрывает вопрос полностью — разбор в статье «ECH и DoH: как браузер скрывает DNS и SNI от провайдера».

Зашифрованный канал целиком

DoH, DoT и ECH решают отдельные утечки по очереди, но в связке всё равно остаются видимыми IP-адрес сервера и объём трафика. Единственный способ закрыть все пункты сразу — направить весь сетевой трафик устройства, включая DNS, через отдельный зашифрованный канал до удалённого сервера.

  • DNS-запросы уходят внутри зашифрованного канала — провайдер не видит доменные имена
  • SNI и содержимое TLS-рукопожатия скрыты внутри того же канала
  • IP-адреса конечных серверов не видны — провайдер видит только адрес самого канала
  • Объём и тайминг трафика к конкретным ресурсам смешиваются в общий поток

Провайдер в этом случае видит только один факт: устройство подключено к определённому серверу. Что именно происходит внутри этого соединения — какие сайты вы открываете и какими сервисами пользуетесь — остаётся скрытым.

Сравнение: без защиты, с DoH/ECH, с полным шифрованием

ДанныеБез защитыDoH/DoT + ECHПолное шифрование
Посещаемые сайты (DNS)ВидноСкрытоСкрыто
Имя сайта в SNIВидноВидноСкрыто
IP-адрес сервераВидноВидноСкрыто
Объём и тайминг трафикаВидноВидноОбщий, без деталей
Содержимое HTTPS-страницСкрытоСкрытоСкрыто

Как проверить, что видно провайдеру

dnsleaktest.com
Показывает, через какие серверы фактически проходят ваши DNS-запросы. Если виден резолвер провайдера — утечка есть.
1.1.1.1/help
Сервис Cloudflare: проверяет, работают ли DoH и DoT, и показывает статус защиты DNS-запросов.
browserleaks.com/dns
Комплексная проверка DNS и других сетевых утечек прямо из браузера, без установки приложений.

Разовая проверка покажет текущую картину, но она меняется с каждым новым соединением и каждой сменой сети — постоянный результат даёт только системная защита на уровне устройства, а не разовая настройка браузера.

Часто задаваемые вопросы

Да, по умолчанию. HTTPS шифрует содержимое страницы, но не сам факт обращения к ней: DNS-запрос уходит открытым текстом до установки соединения, а сразу после него браузер передаёт имя сайта в поле SNI TLS ClientHello — тоже в открытом виде.

SNI (Server Name Indication) — поле в начале TLS-рукопожатия, которое сообщает серверу, для какого домена нужен сертификат. Оно передаётся до того, как шифрование установлено, поэтому видно любому узлу на пути пакета, включая провайдера.

Нет. DoH скрывает только содержимое DNS-запроса. IP-адрес сервера и имя сайта в поле SNI при обычном TLS-соединении по-прежнему видны провайдеру — для этого нужна ECH или полное шифрование трафика.

DoH шифрует DNS-запрос — этап, на котором браузер узнаёт IP-адрес домена. ECH шифрует SNI — следующий этап, на котором браузер сообщает серверу имя сайта. Это разные утечки на разных шагах соединения, и решают их разные технологии.

Только факт подключения устройства к одному конкретному серверу — его IP-адрес и общий объём трафика. Какие сайты вы открываете внутри этого соединения, какие DNS-запросы делаете и какое имя передаётся в SNI — провайдеру не видно.

Быстрая проверка — dnsleaktest.com (показывает, какой DNS-резолвер фактически используется) и 1.1.1.1/help от Cloudflare (проверяет статус DoH/DoT). Результат актуален для текущего соединения и меняется при смене сети.

AuraShield

Провайдер видит только одно подключение

AuraShield шифрует весь трафик от устройства до сервера — DNS-запросы, SNI и адреса назначения скрыты внутри одного канала. Два дня бесплатно.

Попробовать бесплатно →