- ECH 計算 SNI,阻止運營商和政府查看我們訪問的網站。
- 與 TLS 相容,將客戶端 Hello 訊息分成兩條以增加安全性。
- 可以在瀏覽器中激活 像 Chrome 和 Firefox 一樣具有特定設定。
- 它與 Cloudflare 相容,這提高了數千個網站的隱私性。
網路隱私已成為企業和使用者關注的焦點。該領域最重要的進展之一是ECH(加密客戶端Hello ),它是TLS協議的擴展,可以保護被訪問的域名信息,防止運營商和其他實體窺探連接。
由於採用ECH技術,網路服務供應商用來限制存取特定網站的過濾系統將失效,從而帶來更安全、更私密的瀏覽體驗。但這項技術究竟是如何運作的呢?在Chrome和Firefox等瀏覽器中啟用它是否簡單?下文將詳細介紹ECH技術。
ECH 是什麼?
ECH(加密客戶端 Hello )是對 TLS(傳輸層安全)協定的改進,它能防止敏感資訊(例如正在存取的網域名稱)在連接協商階段以明文形式暴露。
當使用 TLS 建立安全連線時,瀏覽器會傳送一條名為「客戶端 Hello」的初始訊息,其中指定了要連線的網站。在 ECH 出現之前,該訊息以明文形式包含伺服器名稱(SNI -伺服器名稱指示),這使得第三方能夠看到使用者正在造訪哪個網站。
使用 ECH,這些資訊會透過 DNS 系統取得的公鑰進行加密,從而防止中間人讀取。這顯著提升了隱私保護,因為營運商和政府都無法輕易檢查和封鎖對某些網站的存取。

ECH 如何發揮作用?
ECH 流程是基於將「Client Hello」訊息分為兩部分:
- 客戶端HelloOuter:包含 TLS 版本和支援的加密演算法等非敏感資訊。
- 客戶端HelloInner:包含您要連接的伺服器的實際名稱和其他敏感數據,但使用特定的公鑰加密。
Cloudflare 是最早在其伺服器網路上實施這項技術的公司之一,允許使用其基礎設施的網站向其用戶提供ECH 保護。
ECH 能完全防止網站被封鎖嗎?
多年來,營運商使用不同的方法來阻止網站,首先是透過他們的 DNS 伺服器,然後透過使用 TLS SNI 欄位檢查流量。隨著 ECH 的出現,後一種方法變得過時,因為 SNI 現在已加密。
然而,營運商仍可以使用其他技術(例如 IP 位址分析)來實施封鎖。在像 Cloudflare 這樣的分發網路上,由於許多網站共用同一個 IP 位址,這種情況會變得更加複雜。
為了進一步增強隱私,建議將 ECH 與 DNS over HTTPS (DoH) 和 VPN 網路結合使用,因為這些工具使得識別和過濾網路流量變得更加困難。
如何在 Google Chrome 中啟用 ECH
如果您想在 Chrome 中啟用 ECH,請依照下列步驟操作:
- 確保你的 Chrome 已更新至 版本117 或更高。
- 在地址欄中輸入: 鉻://標誌 然後按Enter。
- 找到並啟用以下選項,並將其標記為“已啟用”:
- 加密客戶端問候
- dns-https-svcb
- 使用 DNS-https-svcb-alpn
- 前往「設定」>「隱私權與安全」>「安全」。
- 啟用“使用安全 DNS”並選擇 Cloudflare 作為您的提供者。
- 重新啟動瀏覽器以應用 變化.
如何在 Mozilla Firefox 中啟用 ECH
若要在 Firefox 中啟用 ECH,請依照下列步驟操作:
- 在地址欄中輸入: about:config中 然後按Enter。
- 搜尋“echconfig”並確保其設為“true”。
- 從「設定」>「隱私權和安全性」啟用 HTTPS 上的 DNS。
- 選擇 Cloudflare 作為您的提供者 安全DNS.
- 重新啟動瀏覽器。
使用 ECH 的優點和缺點
雖然 ECH 對隱私保護來說是一項至關重要的改進,但它也有一些優點和缺點需要考慮。
優點
- 更多隱私:防止中間人看到我們造訪的網站。
- 更高的安全性:降低政府和業者審查和封鎖的風險。
- TLS 支援:輕鬆與現有的加密協定整合。
缺點
- 不兼容:有些伺服器尚不支援ECH。
- 需要配置:目前在許多瀏覽器中必須手動啟動它。
- 可能會影響性能:額外的加密可能會導致輕微的連線延遲。

ECH代表著網路隱私和安全領域的重大進步,因為它能阻止第三方窺探我們造訪的網站,從而堵住了TLS中最後剩下的漏洞之一。儘管ECH仍處於普及階段,但它在Cloudflare以及Chrome和Firefox等瀏覽器中的部署標誌著線上流量保護新時代的開始。