Замок в адресной строке защищает содержимое страницы, но не сам факт обращения к ней. Разбираемся, что именно провайдер видит по умолчанию — DNS-запросы, поле SNI, метаданные соединения — и что реально меняет шифрование на каждом уровне.
Интернет-провайдер — это посредник, через оборудование которого физически проходит весь ваш трафик. Даже без какого-либо специального анализа он технически видит больше, чем кажется на первый взгляд:
По отдельности каждый пункт выглядит безобидно. Но вместе они складываются в подробную картину: какие сервисы вы используете, когда активны в сети и как часто возвращаетесь к конкретным ресурсам.
Перед тем как браузер обратится к сайту, устройство отправляет DNS-запрос — узнаёт IP-адрес по доменному имени. По умолчанию этот запрос уходит открытым текстом через порт 53, и провайдер читает его без какого-либо дешифрования:
; DNS-запрос, порт 53, без шифрования
Question: example.com. IN A
Answer: example.com. A 203.0.113.10По сути это готовая история браузера — даже если сам сайт открывается по HTTPS и содержимое страницы зашифровано. Подробный разбор того, как устроен DNS-запрос и почему он до сих пор передаётся открытым текстом — в статье «DNS и приватность: почему каждый ваш сайт виден провайдеру».
HTTPS шифрует данные, которыми обменивается браузер с сайтом: текст страницы, введённые формы, файлы. Это важная защита, но она начинает действовать только после того, как соединение уже установлено — а сам факт соединения проходит несколько открытых шагов.
Иными словами, HTTPS отвечает на вопрос «что написано на странице», но не на вопрос «к какому адресу вы обращались» — эти два вопроса защищены разными технологиями.
Метаданные — это информация о соединении, а не его содержимое: когда, куда и сколько. По отдельности пункты выглядят техническими, но в совокупности превращаются в детальный портрет активности.
DNS-over-HTTPS (DoH) и DNS-over-TLS (DoT) — два стандарта, которые шифруют содержимое DNS-запроса. Провайдер видит только факт обращения к DoH- или DoT-серверу, но не то, какое доменное имя вы запрашивали.
Подробное сравнение портов, маскировки и поддержки в браузерах и ОС — в статье «DoH против DoT: в чём разница и что выбрать».
Даже с включённым DoH сразу после запроса браузер отправляет TLS ClientHello с именем сайта в поле SNI — открытым текстом. Это отдельная утечка, не связанная с DNS напрямую, и её закрывает другая технология.
Как устроен ECH внутри, какие браузеры его поддерживают и почему даже связка DoH + ECH не закрывает вопрос полностью — разбор в статье «ECH и DoH: как браузер скрывает DNS и SNI от провайдера».
DoH, DoT и ECH решают отдельные утечки по очереди, но в связке всё равно остаются видимыми IP-адрес сервера и объём трафика. Единственный способ закрыть все пункты сразу — направить весь сетевой трафик устройства, включая DNS, через отдельный зашифрованный канал до удалённого сервера.
Провайдер в этом случае видит только один факт: устройство подключено к определённому серверу. Что именно происходит внутри этого соединения — какие сайты вы открываете и какими сервисами пользуетесь — остаётся скрытым.
| Данные | Без защиты | DoH/DoT + ECH | Полное шифрование |
|---|---|---|---|
| Посещаемые сайты (DNS) | Видно | Скрыто | Скрыто |
| Имя сайта в SNI | Видно | Видно | Скрыто |
| IP-адрес сервера | Видно | Видно | Скрыто |
| Объём и тайминг трафика | Видно | Видно | Общий, без деталей |
| Содержимое HTTPS-страниц | Скрыто | Скрыто | Скрыто |
Разовая проверка покажет текущую картину, но она меняется с каждым новым соединением и каждой сменой сети — постоянный результат даёт только системная защита на уровне устройства, а не разовая настройка браузера.
Да, по умолчанию. HTTPS шифрует содержимое страницы, но не сам факт обращения к ней: DNS-запрос уходит открытым текстом до установки соединения, а сразу после него браузер передаёт имя сайта в поле SNI TLS ClientHello — тоже в открытом виде.
SNI (Server Name Indication) — поле в начале TLS-рукопожатия, которое сообщает серверу, для какого домена нужен сертификат. Оно передаётся до того, как шифрование установлено, поэтому видно любому узлу на пути пакета, включая провайдера.
Нет. DoH скрывает только содержимое DNS-запроса. IP-адрес сервера и имя сайта в поле SNI при обычном TLS-соединении по-прежнему видны провайдеру — для этого нужна ECH или полное шифрование трафика.
DoH шифрует DNS-запрос — этап, на котором браузер узнаёт IP-адрес домена. ECH шифрует SNI — следующий этап, на котором браузер сообщает серверу имя сайта. Это разные утечки на разных шагах соединения, и решают их разные технологии.
Только факт подключения устройства к одному конкретному серверу — его IP-адрес и общий объём трафика. Какие сайты вы открываете внутри этого соединения, какие DNS-запросы делаете и какое имя передаётся в SNI — провайдеру не видно.
Быстрая проверка — dnsleaktest.com (показывает, какой DNS-резолвер фактически используется) и 1.1.1.1/help от Cloudflare (проверяет статус DoH/DoT). Результат актуален для текущего соединения и меняется при смене сети.
AuraShield шифрует весь трафик от устройства до сервера — DNS-запросы, SNI и адреса назначения скрыты внутри одного канала. Два дня бесплатно.
Попробовать бесплатно →