29 июл 2026

Многие уверены, что HTTPS полностью скрывает, какие сайты они посещают. Это не совсем так: в начале зашифрованного соединения есть небольшое поле, которое передаётся открытым текстом, — SNI. По нему провайдер видит имя сайта и может его заблокировать. Разберём, как это устроено и что с этим делают современные протоколы.
SNI (Server Name Indication) — это часть рукопожатия TLS, того самого протокола, что стоит за буквой «S» в HTTPS. Проблема в очерёдности: чтобы сервер прислал правильный сертификат, браузер должен заранее сообщить, к какому именно сайту он подключается. А сообщает он это до того, как шифрование установлено. Поэтому имя сайта в поле SNI летит по сети открытым текстом.
Нужно это потому, что на одном IP-адресе часто живут сотни сайтов. Без SNI сервер просто не понял бы, чей сертификат отдавать. Удобство для веба обернулось зацепкой для фильтрации.
Содержимое страниц, пароли и переписка внутри HTTPS остаются зашифрованными — это подробно разобрано в материале про HTTPS и шифрование. Но само имя сайта в SNI видно. Получается, что провайдер не читает, что вы делаете на сайте, но точно знает, какой сайт вы открыли. Что именно остаётся на виду, а что скрыто, мы разбирали в статье что видит провайдер.
Системы глубокого анализа трафика (DPI) считывают поле SNI прямо на лету и сравнивают со списком запрещённых имён. Это точнее блокировки по IP: можно закрыть один конкретный сайт, не задев соседей на том же адресе.
Логичный ответ — зашифровать и само имя сайта. Так появились ESNI (Encrypted SNI), а затем его более зрелая версия ECH (Encrypted Client Hello). Идея в том, чтобы спрятать имя сервера внутри зашифрованной части рукопожатия, и тогда DPI видит лишь обращение к общему входному узлу, а не к конкретному сайту.
На практике распространение ECH идёт медленно: он требует поддержки и на стороне браузера, и на стороне серверов, а в некоторых сетях соединения с ECH просто режут целиком. Поэтому универсальным решением он пока не стал.
Протокол Reality идёт другим путём. Вместо того чтобы прятать SNI, он подставляет чужой, но настоящий: в открытом поле указывается адрес реального популярного сайта, и рукопожатие в точности повторяет обращение именно к нему. Для DPI это выглядит как честный заход на крупный зарубежный сервис, а не как VPN.
SNI — открытое поле в TLS, по которому имя сайта видно провайдеру даже при HTTPS, и именно по нему удобно фильтровать. ESNI и ECH пытаются его зашифровать, но приживаются медленно, а протоколы вроде Reality решают задачу иначе — маскируясь под реальный популярный сайт. У SplashVPN этот механизм включён по умолчанию, и его можно попробовать бесплатно 3 дня.