- ECH 计算 SNI,阻止运营商和政府查看我们访问的网站。
- 与 TLS 兼容,将客户端 Hello 消息分成两条以增加安全性。
- 可以在浏览器中激活 像 Chrome 和 Firefox 一样具有特定设置。
- 它与 Cloudflare 兼容,这提高了数千个网站的隐私性。
互联网隐私已成为企业和用户关注的焦点。该领域最重要的进展之一是ECH(加密客户端Hello ),它是TLS协议的扩展,可以保护被访问的域名信息,防止运营商和其他实体窥探连接。
得益于ECH技术,互联网服务提供商用来限制访问特定网站的过滤系统将失效,从而带来更安全、更私密的浏览体验。但这项技术究竟是如何运作的?在Chrome和Firefox等浏览器中启用它是否简单?下文将详细介绍ECH技术。
ECH 是什么?为什么它很重要?
ECH(加密客户端 Hello )是对 TLS(传输层安全)协议的改进,它能防止敏感信息(例如正在访问的域名)在连接协商阶段以明文形式暴露。
当使用 TLS 建立安全连接时,浏览器会发送一条名为“客户端 Hello”的初始消息,其中指定了要连接的网站。在 ECH 出现之前,该消息以明文形式包含服务器名称(SNI -服务器名称指示),这使得第三方能够看到用户正在访问哪个网站。
使用 ECH,这些信息会通过 DNS 系统获取的公钥进行加密,从而防止中间人读取。这显著提升了隐私保护,因为运营商和政府都无法轻易检查和屏蔽对某些网站的访问。

ECH 如何发挥作用?
ECH 流程基于将“Client Hello”消息分为两部分:
- 客户端HelloOuter:包含 TLS 版本和支持的加密算法等非敏感信息。
- 客户端HelloInner:包含您要连接的服务器的实际名称和其他敏感数据,但使用特定的公钥加密。
Cloudflare 是最早在其服务器网络上实施这项技术的公司之一,允许使用其基础设施的网站向其用户提供ECH 保护。
ECH 能完全防止网站被屏蔽吗?
多年来,运营商使用不同的方法来阻止网站,首先是通过他们的 DNS 服务器,然后通过使用 TLS SNI 字段检查流量。随着 ECH 的出现,后一种方法变得过时,因为 SNI 现在已被加密。
然而,运营商仍然可以使用其他技术(例如 IP 地址分析)来实施封锁。在像 Cloudflare 这样的分发网络上,由于许多网站共享同一个 IP 地址,这种情况会变得更加复杂。
为了进一步增强隐私,建议将 ECH 与 DNS over HTTPS (DoH) 和 VPN 网络结合使用,因为这些工具使得识别和过滤网络流量变得更加困难。
如何在 Google Chrome 中启用 ECH
如果您想在 Chrome 中启用 ECH,请按照以下步骤操作:
- 确保你的 Chrome 已更新至 版本117 或更高。
- 在地址栏中输入: 铬://标志 然后按Enter。
- 找到并启用以下选项,并将其标记为“已启用”:
- 加密客户端问候
- dns-https-svcb
- 使用 DNS-https-svcb-alpn
- 前往“设置”>“隐私和安全”>“安全”。
- 启用“使用安全 DNS”并选择 Cloudflare 作为您的提供商。
- 重新启动浏览器以应用 cambios.
如何在 Mozilla Firefox 中启用 ECH
要在 Firefox 中启用 ECH,请按照以下步骤操作:
- 在地址栏中输入: about:config中 然后按Enter。
- 搜索“echconfig”并确保其设置为“true”。
- 从“设置”>“隐私和安全”启用 HTTPS 上的 DNS。
- 选择 Cloudflare 作为您的提供商 安全DNS.
- 重新启动浏览器。
使用 ECH 的优点和缺点
虽然 ECH 对隐私保护来说是一项至关重要的改进,但它也有一些优点和缺点需要考虑。
优点
- 更多隐私:防止中间人看到我们访问的网站。
- 更高的安全性:降低政府和运营商审查和封锁的风险。
- TLS 支持:轻松与现有的加密协议集成。
缺点
- 不兼容:有些服务器尚不支持ECH。
- 需要配置:目前在许多浏览器中必须手动激活它。
- 可能会影响性能:额外的加密可能会导致轻微的连接延迟。

ECH代表着互联网隐私和安全领域的一项重大进步,因为它能阻止第三方窥探我们访问的网站,从而堵住了TLS中最后剩下的漏洞之一。尽管ECH仍处于普及阶段,但它在Cloudflare以及Chrome和Firefox等浏览器中的部署标志着在线流量保护新时代的开始。