← Назад к блогу

29 июл 2026

TLS и SNI: как по имени сайта вас вычисляют и блокируют

TLS и SNI: как по имени сайта вас вычисляют и блокируют

Многие уверены, что HTTPS полностью скрывает, какие сайты они посещают. Это не совсем так: в начале зашифрованного соединения есть небольшое поле, которое передаётся открытым текстом, — SNI. По нему провайдер видит имя сайта и может его заблокировать. Разберём, как это устроено и что с этим делают современные протоколы.

Что такое SNI

SNI (Server Name Indication) — это часть рукопожатия TLS, того самого протокола, что стоит за буквой «S» в HTTPS. Проблема в очерёдности: чтобы сервер прислал правильный сертификат, браузер должен заранее сообщить, к какому именно сайту он подключается. А сообщает он это до того, как шифрование установлено. Поэтому имя сайта в поле SNI летит по сети открытым текстом.

Нужно это потому, что на одном IP-адресе часто живут сотни сайтов. Без SNI сервер просто не понял бы, чей сертификат отдавать. Удобство для веба обернулось зацепкой для фильтрации.

Что при этом видит провайдер

Содержимое страниц, пароли и переписка внутри HTTPS остаются зашифрованными — это подробно разобрано в материале про HTTPS и шифрование. Но само имя сайта в SNI видно. Получается, что провайдер не читает, что вы делаете на сайте, но точно знает, какой сайт вы открыли. Что именно остаётся на виду, а что скрыто, мы разбирали в статье что видит провайдер.

Как по SNI блокируют

Системы глубокого анализа трафика (DPI) считывают поле SNI прямо на лету и сравнивают со списком запрещённых имён. Это точнее блокировки по IP: можно закрыть один конкретный сайт, не задев соседей на том же адресе.

  • DPI видит имя сайта в открытом SNI ещё до установки шифрования.
  • Если имя в списке — соединение сбрасывается или замедляется.
  • Остальные сайты на том же IP при этом продолжают работать.

ESNI и ECH: попытка закрыть поле

Логичный ответ — зашифровать и само имя сайта. Так появились ESNI (Encrypted SNI), а затем его более зрелая версия ECH (Encrypted Client Hello). Идея в том, чтобы спрятать имя сервера внутри зашифрованной части рукопожатия, и тогда DPI видит лишь обращение к общему входному узлу, а не к конкретному сайту.

На практике распространение ECH идёт медленно: он требует поддержки и на стороне браузера, и на стороне серверов, а в некоторых сетях соединения с ECH просто режут целиком. Поэтому универсальным решением он пока не стал.

Как имя сайта прячут современные VPN-протоколы

Протокол Reality идёт другим путём. Вместо того чтобы прятать SNI, он подставляет чужой, но настоящий: в открытом поле указывается адрес реального популярного сайта, и рукопожатие в точности повторяет обращение именно к нему. Для DPI это выглядит как честный заход на крупный зарубежный сервис, а не как VPN.

  • SNI содержит имя реального работающего сайта, а не VPN-сервера.
  • Если проверить этот адрес, откроется настоящий сайт-прикрытие.
  • Отличить такое соединение от обычного HTTPS-трафика крайне сложно.

Коротко

SNI — открытое поле в TLS, по которому имя сайта видно провайдеру даже при HTTPS, и именно по нему удобно фильтровать. ESNI и ECH пытаются его зашифровать, но приживаются медленно, а протоколы вроде Reality решают задачу иначе — маскируясь под реальный популярный сайт. У SplashVPN этот механизм включён по умолчанию, и его можно попробовать бесплатно 3 дня.

Попробуй SplashVPN
Безлимит, без логов. 3 дня за 1 ₽.
← Все статьи