Перейти к основному контенту
LiMP VPN
Все статьи

Видит ли провайдер, какие сайты вы посещаете 2026

Видит ли провайдер, какие сайты вы посещаете 2026

Коротко: Под HTTPS провайдер не видит содержимое страниц, но видит домены, на которые вы заходите. Причина — поле SNI (Server Name Indication) в TLS-рукопожатии: имя сайта передаётся открытым текстом ещё до того, как шифрование вступает в силу. Зашифрованный DNS (DoH/DoT) закрывает только утечку DNS-запроса, но SNI при этом остаётся открытым. ECH (Encrypted Client Hello) шифрует SNI в браузере — но только для сайтов, поддерживающих эту технологию, и только при включённом DoH. VPN — единственное полное решение: он прячет SNI, DNS и IP назначения одновременно для всех приложений на устройстве, независимо от поддержки ECH сайтом.

Что провайдер видит на самом деле

Распространённое заблуждение звучит так: «Я пользуюсь HTTPS — значит провайдер не знает, что я делаю в интернете». Это верно ровно наполовину. HTTPS шифрует содержимое соединения: тело страницы, загружаемые файлы, данные форм, вводимые пароли. Но сам факт соединения и его адресат по-прежнему видны тем, кто стоит между вами и интернетом.

Представьте письмо в непрозрачном конверте. Почтальон не читает текст, но видит адрес получателя на конверте. HTTPS работает по той же логике. В логах провайдера оседают как минимум три вещи по каждому соединению:

  • IP-адрес назначения — с каким сервером установлено соединение.
  • Домен сайта — через поле SNI в TLS-рукопожатии (об этом подробнее ниже).
  • Метаданные соединения — время начала и конца сессии, объём переданных данных.

Что именно находится внутри страниц, что вы читаете, что вводите в формы — это зашифровано и для провайдера недоступно. Однако «какие сайты вы посещаете» — это именно те метаданные соединения, которые шифрование не скрывает и которые фиксируются в журналах.

SNI: почему домен утекает даже под HTTPS

Технически источник проблемы — в устройстве протокола TLS и поле Server Name Indication (SNI). Разберём механику подробнее.

Когда браузер открывает HTTPS-соединение, первый шаг — TLS-рукопожатие (handshake). Браузер отправляет серверу сообщение ClientHello, в котором указывает, к какому домену он обращается. Это и есть поле SNI. Оно необходимо по техническим причинам: на одном IP-адресе могут размещаться сотни разных сайтов, и сервер должен знать, какой TLS-сертификат предъявить клиенту ещё до того, как произойдёт обмен ключами.

Проблема в том, что в стандартном TLS 1.3 поле SNI в сообщении ClientHello передаётся открытым текстом. Шифрование (AES-GCM или ChaCha20-Poly1305) включается позже, после согласования сессионных ключей. SNI же уходит в сеть ещё до этого момента, в читаемом виде.

Именно это поле извлекает DPI (Deep Packet Inspection) — оборудование для глубокой инспекции пакетов, которое устанавливается в сетях провайдеров. DPI-системы анализируют трафик на лету и умеют выделить SNI из TLS-трафика без расшифровки всего соединения. Провайдер точно знает, какой домен вы открыли, и может логировать это или использовать иначе. Защита содержимого страниц при этом не нарушается: DPI видит лишь метаданные, не данные.

А зашифрованный DNS (DoH/DoT) разве не закрывает это?

Когда пользователи узнают про SNI, многие первым делом включают зашифрованный DNS — DoH (DNS over HTTPS) или DoT (DNS over TLS) — и предполагают, что теперь провайдер не видит посещаемые сайты. Это распространённое заблуждение, которое важно прояснить.

DoH и DoT закрывают только утечку DNS-запроса. Без зашифрованного DNS провайдер видит два источника информации о домене: сам DNS-запрос (перед соединением) и поле SNI в TLS-рукопожатии. Если вы включили DoH или DoT, DNS-запрос уходит зашифрованным — провайдер его не видит. Но SNI в TLS-рукопожатии остаётся открытым. SNI не зависит от того, как вы получили IP-адрес сервера: через зашифрованный DNS или через обычный. В рукопожатии SNI уходит открытым текстом в любом случае.

Итого: зашифрованный DNS устраняет один из двух каналов утечки доменного имени, но не оба. Провайдер по-прежнему видит домен — через SNI. Подробнее о DoH и DoT — в нашей статье Зашифрованный DNS: DoH и DoT. Проверить, нет ли у вас DNS-утечки прямо сейчас, можно здесь: Утечка DNS: как проверить.

Что такое ECH (Encrypted Client Hello)

ECH — расширение протокола TLS, разработанное именно для того, чтобы зашифровать поле SNI и другие чувствительные параметры рукопожатия. Полное название — Encrypted Client Hello.

Задача ECH сложнее, чем кажется. Зашифровать первое сообщение невозможно без уже согласованных ключей — а ключей ещё нет. ECH решает этот парадокс, разделяя ClientHello на два уровня:

  • Внешний ClientHello (Outer) — виден всем узлам на пути. Содержит только общий cover-домен (public_name). Для сайтов за Cloudflare это cloudflare-ech.com. Провайдер и DPI видят лишь: «пользователь соединяется с чем-то в сети Cloudflare». Это «конверт».
  • Внутренний ClientHello (Inner) — зашифрован публичным ECH-ключом сервера. Содержит настоящий SNI, ALPN (протокол приложения), список поддерживаемых шифров и другие параметры, которые реально идентифицируют целевой сайт. Это «письмо внутри конверта».

Как ECH прячет SNI шаг за шагом

  • Браузер запрашивает DNS-запись типа HTTPS (HTTPSSVC, тип 65) для целевого домена. В этой записи сервер публикует свой ECH-публичный ключ вместе с cover-доменом.
  • Браузер шифрует внутренний ClientHello (с настоящим SNI) публичным ECH-ключом и помещает результат в поле Outer ClientHello. Во внешнем заголовке фигурирует только cover-домен.
  • Провайдер и DPI-оборудование видят исключительно внешний ClientHello: «пользователь устанавливает соединение с Cloudflare» — но не с каким конкретно сайтом внутри сети Cloudflare.
  • Сервер расшифровывает внутренний ClientHello своим ECH-приватным ключом, узнаёт настоящий целевой домен и направляет соединение нужному бэкенду. Для пользователя всё выглядит прозрачно.

Браузерная поддержка: ECH включён по умолчанию в Firefox начиная с версии 119 (вышла в октябре 2023 года). Chrome тоже поддерживает ECH. Обоим браузерам для работы ECH необходим настроенный DoH: без него браузер не может получить ECH-ключ из HTTPS-записи DNS приватным образом — сам запрос записи утечёт в виде обычного DNS.

Пределы ECH: что он НЕ скрывает

ECH — реальный шаг вперёд для приватности, но он не закрывает проблему полностью. Вот что провайдер видит даже при правильно работающем ECH:

  • IP-адрес назначения по-прежнему виден. ECH скрывает домен, но не IP-адрес сервера. Если сайт расположен на выделенном IP (небольшой ресурс, не за крупным CDN), провайдер из одного лишь IP способен однозначно установить домен. На крупных CDN — Cloudflare, Fastly — один IP обслуживает сотни тысяч сайтов, и здесь IP практически ничего не раскрывает.
  • Только браузерные соединения. ECH реализован на уровне браузера и его TLS-библиотеки. Приложения на устройстве — мессенджеры, почтовые клиенты, стриминговые сервисы, игры — используют собственные TLS-стеки и ECH не поддерживают. Их SNI-поля по-прежнему открыты.
  • Только для сайтов, поддерживающих ECH. Сайт или его CDN обязан публиковать ECH-ключ в HTTPS-записи DNS. Сегодня это в основном сайты на инфраструктуре Cloudflare. Миллионы сайтов на других платформах ECH ещё не внедрили; браузер для них автоматически возвращается к стандартному TLS с открытым SNI.
  • Зависимость от DoH — и её можно подавить. Если DoH не настроен, браузер запрашивает HTTPS-запись DNS открытым текстом — а это само по себе раскрывает домен. Некоторые корпоративные и операторские сети целенаправленно вырезают ECH-конфиг из HTTPS-записей DNS, принуждая браузер деградировать до открытого SNI.

Способ подключения → что видит ваш провайдер

СпособВидит домен (SNI)?Видит содержимое?Видит IP назначения?
HTTP (без шифрования)ДаДаДа
HTTPS (обычный)Да (через SNI)НетДа
HTTPS + зашифрованный DNS (DoH/DoT)Да (SNI остаётся)НетДа
HTTPS + ECHНет (SNI зашифрован)НетДа (IP виден)
VPNНетНетНет (виден только IP VPN-сервера)

Как VPN закрывает всё сразу

VPN решает задачу комплексно — и именно поэтому остаётся наиболее надёжным инструментом сетевой приватности. Когда VPN активен, весь трафик вашего устройства — включая TLS-рукопожатия с их SNI-полями и DNS-запросы — уходит внутри зашифрованного туннеля прежде чем попасть в сеть провайдера.

Провайдер видит один поток зашифрованных данных, направленных на IP-адрес VPN-сервера. Ни SNI целевых сайтов (он внутри туннеля), ни DNS-запросы (они тоже идут через туннель), ни реальные IP назначения — ничего из этого провайдеру недоступно. Единственное, что он знает: вы подключены к VPN-серверу.

Принципиальное отличие VPN от ECH — охват. VPN работает на уровне операционной системы и перехватывает трафик всех приложений: мессенджеров, почты, игр, потокового видео. ECH — расширение браузерного TLS и защищает только браузерные соединения, и только с теми сайтами, которые его поддерживают. Если вы одновременно открываете браузер, переписываетесь в мессенджере и запускаете приложение банка, VPN защищает все три потока; ECH — только браузер.

ECH и VPN не конкурируют: ECH повышает браузерную приватность там, где провайдер не может удалить ECH-ключ из DNS; VPN покрывает всё остальное и гарантирует защиту независимо от конфигурации сети. Подробнее о механике защиты читайте в статьях Как VPN защищает от слежки провайдера и Как работает VPN. О том, от каких именно угроз защищает VPN, — в материале От чего защищает VPN.

Подключите LiMP VPN — и провайдер будет видеть только одно: зашифрованный поток данных на адрес нашего сервера. Ни один сайт, ни одно приложение, ни одна утечка.

Что сделать: чек-лист

  • Включите DoH в браузере. Firefox: Настройки → Конфиденциальность и защита → DNS через HTTPS. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → Использовать безопасный DNS.
  • Убедитесь, что ECH активен. В Firefox ≥ 119 ECH включён по умолчанию при работающем DoH. В Chrome поддерживается аналогично. Проверить в Firefox: откройте about:config и убедитесь, что параметр network.dns.echconfig.enabled равен true.
  • Используйте надёжный DoH-провайдер. Cloudflare (1.1.1.1), NextDNS или другой с политикой no-logs. После настройки проверьте результат: Утечка DNS: как проверить.
  • На публичном Wi-Fi держите VPN включённым. В таких сетях DPI может применять не только провайдер, но и владелец точки доступа. Заодно проверьте утечку WebRTC — она раскрывает реальный IP независимо от настроек браузера.
  • Не полагайтесь только на режим инкогнито. Он не скрывает ни SNI, ни DNS от провайдера — он лишь удаляет локальную историю и куки после закрытия окна.
  • Для полной защиты — VPN. Только он закрывает SNI, DNS и IP назначения для всех приложений, а не только для браузера.

Частые вопросы

Скрывает ли режим инкогнито мои сайты от провайдера?

Нет. Инкогнито очищает только локальную историю браузера и куки после закрытия окна. Для провайдера трафик в режиме инкогнито ничем не отличается от обычного: SNI и IP назначения по-прежнему видны в каждом соединении независимо от режима.

Нужны ли одновременно и ECH, и VPN?

ECH и VPN — разные уровни защиты. ECH скрывает SNI в браузере, но только для сайтов, его поддерживающих, и не затрагивает другие приложения. VPN скрывает SNI, DNS и IP для всех приложений сразу. Вместе они дают максимум приватности, но если выбирать одно — VPN надёжнее как универсальное решение.

На мобильном интернете провайдер видит сайты так же, как по Wi-Fi?

Да, механика идентична. Сотовый оператор видит SNI и IP назначения в каждом TLS-соединении точно так же, как домашний провайдер. ECH и VPN работают одинаково на LTE/5G и Wi-Fi.

Видит ли мои сайты владелец Wi-Fi или работодатель, а не только провайдер?

Да. Любой узел на пути трафика — роутер кафе, корпоративный шлюз, оборудование публичной сети — имеет доступ к тем же метаданным: SNI и IP назначения. ECH и VPN защищают от всех посредников на пути, а не только от конечного провайдера.

Скрывает ли ECH мои сайты от самого сайта или от Cloudflare?

Нет. ECH скрывает SNI только от посредников на пути между вами и сервером — прежде всего от провайдера и DPI. Сам сервер и его CDN точно знают, к какому домену вы обратились: без этого соединение было бы невозможным.

ECH работает на всех сайтах?

Нет, только если сайт или его CDN поддерживает ECH и публикует ключ в HTTPS-записи DNS. Сейчас это в основном сайты на инфраструктуре Cloudflare. Для остальных браузер автоматически возвращается к обычному TLS с открытым SNI — именно поэтому VPN надёжнее как универсальный вариант.

Видит ли провайдер, какие сайты вы посещаете 2026 | LiMP VPN