- ECH počítá SNI, což operátorům a vládám brání vidět, které webové stránky navštěvujeme.
- Pracuje s TLS, rozdělením zprávy Client Hello na dvě pro zvýšení bezpečnosti.
- Lze jej aktivovat v prohlížečích jako Chrome a Firefox se specifickými nastaveními.
- Je kompatibilní s Cloudflare, která zvyšuje soukromí na tisících webových stránek.
Ochrana soukromí na internetu se stala prioritou pro firmy i uživatele. Jedním z nejdůležitějších pokroků v této oblasti je ECH ( Encrypted Client Hello ) , rozšíření protokolu TLS, které chrání informace o doméně, ke kterým se přistupuje, a brání operátorům a dalším subjektům ve špehování připojení.
Díky ECH se filtrovací systémy používané poskytovateli internetových služeb k omezení přístupu k určitým webovým stránkám stávají neúčinnými , což vede k bezpečnějšímu a soukromějšímu prohlížení. Jak ale tato technologie ve skutečnosti funguje? Je snadné ji aktivovat v prohlížečích, jako jsou Chrome a Firefox? Níže podrobně vysvětlíme vše o ECH.
Co je ECH a proč je důležitý?
ECH neboli Encrypted Client Hello je vylepšení protokolu TLS ( Transport Layer Security ), které zabraňuje odhalování citlivých informací, jako je například název domény, ke které se přistupuje, v prostém textu během fáze vyjednávání připojení.
Když je navázáno zabezpečené připojení pomocí TLS, prohlížeč odešle úvodní zprávu s názvem „Client Hello“ s uvedením webové stránky, ke které se chce připojit. Před ECH tato zpráva obsahovala název serveru v prostém textu (SNI – Server Name Indication ), což umožňovalo třetím stranám vidět, jakou webovou stránku uživatel navštěvuje.
Díky ECH jsou tyto informace šifrovány pomocí veřejných klíčů získaných prostřednictvím systému DNS, což brání zprostředkovatelům v jejich čtení. To představuje významné zlepšení ochrany soukromí, protože ani provozovatelé, ani vlády nemohou snadno kontrolovat a blokovat přístup k určitým webovým stránkám.

Jak ECH funguje?
Postup ECH je založen na rozdělení zprávy „Client Hello“ na dvě části:
- ClientHelloOuter: Obsahuje necitlivé informace, jako je verze TLS a podporované šifrovací algoritmy.
- ClientHelloInner: Obsahuje skutečný název serveru, ke kterému se chcete připojit, a další citlivá data, ale je zašifrována konkrétním veřejným klíčem.
Společnost Cloudflare byla jednou z prvních společností, které implementovaly tuto technologii ve své serverové síti a umožnily webovým stránkám využívajícím její infrastrukturu nabízet svým uživatelům ochranu před ECH .
Zabraňuje ECH zcela blokování webových stránek?
V průběhu let operátoři používali různé metody k blokování webových stránek, nejprve prostřednictvím svých serverů DNS a poté kontrolováním provozu pomocí pole TLS SNI. S příchodem ECH se tato druhá metoda stává zastaralou, protože SNI je nyní šifrována.
Provozovatelé však mohou bloky stále implementovat pomocí jiných technik, jako je analýza IP adres. V distribučních sítích, jako je Cloudflare, kde mnoho webových stránek sdílí stejnou IP adresu, se to stává složitějším.
Pro další zvýšení soukromí se doporučuje používat ECH v kombinaci s DNS přes HTTPS (DoH) a VPN sítěmi , protože tyto nástroje ještě více ztěžují identifikaci a filtrování webového provozu.
Jak povolit ECH v Google Chrome
Pokud chcete povolit ECH v Chrome, postupujte takto:
- Ujistěte se, že máte Chrome aktualizovaný na Verze 117 nebo vyšší.
- Zadejte do adresního řádku: chrome: // flags a stiskněte klávesu Enter.
- Najděte a povolte následující možnosti a označte je jako „Povoleno“:
- zašifrovaný-klient-ahoj
- dns-https-svcb
- použijte-dns-https-svcb-alpn
- Přejděte na „Nastavení“ > „Soukromí a zabezpečení“ > „Zabezpečení“.
- Povolte „Použít zabezpečené DNS“ a jako poskytovatele vyberte Cloudflare.
- Chcete-li použít, restartujte prohlížeč cambios.
Jak povolit ECH v Mozilla Firefox
Chcete-li povolit ECH ve Firefoxu, postupujte takto:
- Zadejte do adresního řádku: about: config a stiskněte klávesu Enter.
- Vyhledejte „echconfig“ a ujistěte se, že je nastaveno na „true“.
- Povolte DNS přes HTTPS z „Nastavení“ > „Ochrana soukromí a zabezpečení“.
- Vyberte Cloudflare jako svého poskytovatele Zabezpečené DNS.
- Restartujte prohlížeč.
Výhody a nevýhody použití ECH
Přestože ECH představuje zásadní vylepšení pro soukromí , má určité výhody a nevýhody, které je třeba vzít v úvahu.
Výhoda
- Více soukromí: Zabraňuje zprostředkovatelům vidět, na které stránky přistupujeme.
- Větší bezpečnost: Snižuje riziko cenzury a blokování ze strany vlád a operátorů.
- podpora TLS: Snadno se integruje se stávajícím šifrovacím protokolem.
Nevýhody
- Neslučitelnost: Některé servery ještě nepodporují ECH.
- Vyžaduje konfiguraci: V současné době musí být v mnoha prohlížečích aktivován ručně.
- Může ovlivnit výkon: Dodatečné šifrování může způsobit mírné zpoždění připojení.

ECH představuje významný pokrok v oblasti soukromí a bezpečnosti na internetu, protože brání třetím stranám v přístupu k webovým stránkám, které navštěvujeme, a uzavírá tak jednu z posledních zbývajících zranitelností v TLS. Ačkoli je jeho implementace v Cloudflare a prohlížečích, jako jsou Chrome a Firefox, stále ve fázi zavádění, představuje začátek nové éry v ochraně online provozu.