- ECH מספר את ה-SNI, מונע ממפעילים וממשלות לראות באילו אתרים אנו מבקרים.
- עובד עם TLS, פיצול הודעת Client Hello לשניים לאבטחה נוספת.
- ניתן להפעיל אותו בדפדפנים כמו Chrome ו-Firefox עם הגדרות ספציפיות.
- זה תואם ל-Cloudflare, מה שמגביר את הפרטיות באלפי אתרים.
פרטיות באינטרנט הפכה לעדיפות עבור עסקים ומשתמשים. אחת ההתקדמויות החשובות ביותר בתחום זה היא ECH ( Encrypted Client Hello ) , הרחבה של פרוטוקול TLS המגנה על מידע הדומיין שאליו ניגשים, ומונעת ממפעילים וגופים אחרים לרגל אחר החיבור.
הודות ל-ECH, מערכות הסינון בהן משתמשים ספקי שירותי אינטרנט כדי להגביל את הגישה לאתרים מסוימים הופכות ללא יעילות , וכתוצאה מכך גלישה בטוחה ופרטית יותר. אבל איך הטכנולוגיה הזו עובדת בפועל? האם קל להפעיל אותה בדפדפנים כמו כרום ופיירפוקס? להלן, נסביר הכל על ECH בפירוט.
מהו ECH ומדוע הוא חשוב?
ECH, או Encrypted Client Hello , הוא שיפור בפרוטוקול TLS ( Transport Layer Security ) המונע חשיפה של מידע רגיש, כגון שם הדומיין שאליו ניגשים, בטקסט רגיל במהלך שלב המשא ומתן על החיבור.
כאשר נוצר חיבור מאובטח באמצעות TLS, הדפדפן שולח הודעה ראשונית בשם "Client Hello" המציינת את אתר האינטרנט שאליו הוא רוצה להתחבר. לפני ECH, הודעה זו כללה את שם השרת בטקסט רגיל (SNI – Server Name Indication ), מה שאפשר לצדדים שלישיים לראות באיזה אתר אינטרנט המשתמש ביקר.
בעזרת ECH, מידע זה מוצפן באמצעות מפתחות ציבוריים המתקבלים דרך מערכת ה-DNS, מה שמונע מתווכים לקרוא אותו. זהו שיפור משמעותי בפרטיות, שכן לא מפעילים ולא ממשלות יכולים לבדוק ולחסום בקלות את הגישה לאתרים מסוימים.

איך עובד ECH?
הליך ה-ECH מבוסס על חלוקת הודעת "שלום לקוח" לשני חלקים:
- ClientHelloOuter: מכיל מידע לא רגיש כגון גרסת TLS ואלגוריתמי הצפנה נתמכים.
- ClientHelloInner: מכיל את השם האמיתי של השרת שאליו ברצונך להתחבר ונתונים רגישים אחרים, אך מוצפן עם מפתח ציבורי ספציפי.
Cloudflare הייתה אחת החברות הראשונות שהטמיעה טכנולוגיה זו ברשת השרתים שלה, מה שמאפשר לאתרים המשתמשים בתשתית שלה להציע הגנה מפני בעיות אלקטרוניות (ECH) למשתמשים שלהם.
האם ECH מונע לחלוטין חסימת אתרים?
במהלך השנים, מפעילים השתמשו בשיטות שונות כדי לחסום אתרים, תחילה דרך שרתי ה-DNS שלהם ולאחר מכן על ידי בדיקת תעבורה באמצעות שדה TLS SNI. עם כניסתה של ECH, השיטה האחרונה מתיישנת, מכיוון ש-SNI מוצפן כעת.
עם זאת, מפעילים עדיין יכולים ליישם בלוקים באמצעות טכניקות אחרות, כגון ניתוח כתובות IP. ברשתות הפצה כמו Cloudflare, שבהן אתרים רבים חולקים את אותה כתובת IP, זה הופך להיות מסובך יותר.
כדי לשפר עוד יותר את הפרטיות, מומלץ להשתמש ב-ECH בשילוב עם DNS מעל HTTPS (DoH) ורשתות VPN , מכיוון שכלים אלה מקשים עוד יותר על זיהוי וסינון תעבורת אינטרנט.
כיצד להפעיל ECH בגוגל כרום
אם ברצונך להפעיל ECH ב-Chrome, בצע את השלבים הבאים:
- ודא ש-Chrome מעודכן ל- הגרסה 117 או גבוה יותר.
- הקלד בשורת הכתובת: chrome: // דגלים ולחץ על Enter.
- מצא והפעל את האפשרויות הבאות, סמן אותן כ"מופעלות":
- מוצפן-לקוח-שלום
- dns-https-svcb
- השתמש ב-dns-https-svcb-alpn
- עבור אל "הגדרות" > "פרטיות ואבטחה" > "אבטחה".
- הפעל את "השתמש ב-DNS מאובטח" ובחר ב-Cloudflare כספק שלך.
- הפעל מחדש את הדפדפן כדי להחיל את cambios.
כיצד להפעיל ECH ב-Mozilla Firefox
כדי להפעיל ECH ב-Firefox, בצע את השלבים הבאים:
- הקלד בשורת הכתובת: about: config ולחץ על Enter.
- חפש "echconfig" וודא שהוא מוגדר ל"true".
- אפשר DNS דרך HTTPS מ"הגדרות" > "פרטיות ואבטחה".
- בחר Cloudflare כספק שלך DNS מאובטח.
- הפעל מחדש את הדפדפן.
יתרונות וחסרונות בשימוש ב-ECH
למרות ש-ECH מהווה שיפור מכריע לפרטיות , יש לו כמה יתרונות וחסרונות שיש לקחת בחשבון.
יתרון
- יותר פרטיות: מונע ממתווכים לראות לאילו אתרים אנו ניגשים.
- ביטחון רב יותר: מפחית את הסיכון של צנזורה וחסימה על ידי ממשלות ומפעילים.
- תמיכה ב-TLS: משתלב בקלות עם פרוטוקול ההצפנה הקיים.
חסרונות
- חוסר תאימות: חלק מהשרתים עדיין לא תומכים ב-ECH.
- דורש תצורה: נכון לעכשיו יש להפעיל אותו ידנית בדפדפנים רבים.
- עשוי להשפיע על הביצועים: הצפנה נוספת עלולה לגרום לעיכובים קלים בחיבור.

ECH מייצג התקדמות משמעותית בפרטיות ובאבטחה באינטרנט , שכן הוא מונע מצדדים שלישיים לראות באילו אתרים אנו מבקרים, וסוגר את אחת הפגיעויות האחרונות שנותרו ב-TLS. למרות שעדיין בשלב האימוץ, יישומו ב-Cloudflare ובדפדפנים כמו Chrome ו-Firefox מסמן את תחילתו של עידן חדש בהגנה על תעבורה מקוונת.