- ECH визначає SNI, не дозволяючи операторам і урядам бачити, які веб-сайти ми відвідуємо.
- Працює з TLS, розділивши повідомлення Client Hello на два для додаткової безпеки.
- Його можна активувати в браузерах наприклад Chrome і Firefox із певними налаштуваннями.
- Він сумісний з Cloudflare, що підвищує конфіденційність на тисячах веб-сайтів.
Конфіденційність в Інтернеті стала пріоритетом для бізнесу та користувачів. Одним із найважливіших досягнень у цій галузі є ECH ( Encrypted Client Hello ) , розширення протоколу TLS, яке захищає інформацію про домен, до якої здійснюється доступ, запобігаючи операторам та іншим організаціям шпигувати за з’єднанням.
Завдяки ECH системи фільтрації, що використовуються інтернет-провайдерами для обмеження доступу до певних веб-сайтів, стають неефективними , що призводить до безпечнішого та більш приватного перегляду веб-сторінок. Але як насправді працює ця технологія? Чи легко її активувати в таких браузерах, як Chrome та Firefox? Нижче ми детально пояснюємо все про ECH.
Що таке ECH і чому це важливо?
ECH, або Encrypted Client Hello , – це вдосконалення протоколу TLS ( Transport Layer Security ), яке запобігає розкриттю конфіденційної інформації, такої як доменне ім'я, до якого здійснюється доступ, у вигляді звичайного тексту під час фази узгодження з'єднання.
Коли встановлюється безпечне з’єднання за допомогою TLS, браузер надсилає початкове повідомлення під назвою «Client Hello» (Привіт клієнту), в якому вказується веб-сайт, до якого він хоче підключитися. До появи ECH це повідомлення містило ім’я сервера у вигляді звичайного тексту (SNI – Server Name Indication ), що дозволяло третім сторонам бачити, який веб-сайт відвідував користувач.
За допомогою ECH ця інформація шифрується за допомогою відкритих ключів, отриманих через систему DNS, що запобігає її зчитуванню посередниками. Це суттєво покращує конфіденційність, оскільки ні оператори, ні уряди не можуть легко перевірити та заблокувати доступ до певних вебсайтів.

Як працює ECH?
Процедура ECH базується на поділі повідомлення «Client Hello» на дві частини:
- ClientHelloOuter: Містить неконфіденційну інформацію, наприклад версію TLS і підтримувані алгоритми шифрування.
- ClientHelloInner: містить справжню назву сервера, до якого ви хочете підключитися, та інші конфіденційні дані, але зашифровані за допомогою спеціального відкритого ключа.
Cloudflare була однією з перших компаній, яка впровадила цю технологію у своїй серверній мережі, дозволивши веб-сайтам, що використовують її інфраструктуру, пропонувати своїм користувачам захист від ECH .
Чи ECH повністю запобігає блокуванню веб-сайтів?
Протягом багатьох років оператори використовували різні методи для блокування веб-сайтів, спочатку через свої DNS-сервери, а потім шляхом перевірки трафіку за допомогою поля TLS SNI. З появою ECH останній метод застарів, оскільки SNI тепер зашифрований.
Однак оператори все ще можуть впроваджувати блоки, використовуючи інші методи, такі як аналіз IP-адрес. У мережах розподілу , таких як Cloudflare, де багато веб-сайтів використовують одну й ту саму IP-адресу, це стає складнішим.
Для подальшого підвищення конфіденційності рекомендується використовувати ECH у поєднанні з DNS через HTTPS (DoH) та мережами VPN , оскільки ці інструменти ще більше ускладнюють ідентифікацію та фільтрацію веб-трафіку.
Як увімкнути ECH в Google Chrome
Якщо ви хочете ввімкнути ECH у Chrome, виконайте такі дії:
- Переконайтеся, що Chrome оновлено до Версія 117 або вище.
- Введіть в адресний рядок: хром: // прапори і натисніть Enter.
- Знайдіть і ввімкніть наступні параметри, позначивши їх як «Увімкнено»:
- encrypted-client-hello
- dns-https-svcb
- use-dns-https-svcb-alpn
- Перейдіть до «Налаштування» > «Конфіденційність і безпека» > «Безпека».
- Увімкніть «Використовувати безпечний DNS» і виберіть Cloudflare як свого провайдера.
- Перезапустіть браузер, щоб застосувати зміни.
Як увімкнути ECH у Mozilla Firefox
Щоб увімкнути ECH у Firefox, виконайте такі дії:
- Введіть в адресний рядок: про: конфігурації і натисніть Enter.
- Знайдіть «echconfig» і переконайтеся, що для нього встановлено значення «true».
- Увімкніть DNS через HTTPS у меню «Налаштування» > «Конфіденційність і безпека».
- Виберіть Cloudflare як свого постачальника Безпечний DNS.
- Перезапустіть браузер.
Переваги та недоліки використання ЕХГ
Хоча ECH є вирішальним покращенням для конфіденційності , він має деякі переваги та недоліки, які слід враховувати.
Перевага
- Більше конфіденційності: не дозволяє посередникам бачити, до яких сайтів ми маємо доступ.
- Більша безпека: Зменшує ризик цензури та блокування урядами та операторами.
- Підтримка TLS: Легко інтегрується з існуючим протоколом шифрування.
Недоліки
- Несумісність: Деякі сервери ще не підтримують ECH.
- Потрібна конфігурація: наразі його необхідно активувати вручну в багатьох браузерах.
- Може вплинути на продуктивність: додаткове шифрування може спричинити невеликі затримки підключення.

ECH являє собою значний крок у сфері конфіденційності та безпеки в Інтернеті, оскільки він запобігає перегляду третіми сторонами веб-сайтів, які ми відвідуємо, закриваючи одну з останніх вразливостей у TLS. Хоча його реалізація в Cloudflare та браузерах, таких як Chrome та Firefox, все ще перебуває на етапі впровадження, вона знаменує собою початок нової ери в захисті онлайн-трафіку.