Что происходит внутри HTTPS: SNI, ALPN и ограничения шифрования
Узнайте, что происходит внутри HTTPS-соединения, как работают SNI, ALPN и OCSP Stapling

Paul Jackson
VPN Recruiter

Что происходит внутри HTTPS: SNI, ALPN, OCSP и ограничения шифрования
Многие считают, что если рядом с адресом сайта отображается значок замка, то HTTPS полностью скрывает всю информацию о соединении.
На самом деле это не так.
HTTPS надежно шифрует содержимое соединения, но до начала защищенного обмена браузеру и серверу необходимо передать друг другу часть служебной информации. Без нее установить соединение просто невозможно.
Именно поэтому HTTPS обеспечивает конфиденциальность передаваемых данных, но не делает соединение полностью невидимым.
В этой статье разберем, что происходит внутри HTTPS-соединения, зачем нужны SNI, ALPN и OCSP Stapling, а также какую информацию все еще могут видеть сеть и интернет-провайдер.

HTTPS шифрует не всё
Перед тем как браузер начнет передавать зашифрованные данные, ему необходимо:
- определить IP-адрес сайта;
- установить соединение;
- выбрать нужный сертификат;
- договориться о параметрах HTTPS-соединения.
Поэтому часть информации передается еще до начала полноценного шифрования.
Обычно остаются видимыми:
- DNS-запросы (если не используется DoH или DoT);
- IP-адрес сайта;
- время установки соединения;
- размеры и объем передаваемых данных;
- некоторые служебные параметры TLS.
После завершения TLS Handshake начинается защищенный обмен HTTP-данными. В этот момент содержимое соединения становится недоступным для посторонних.
Если вы еще не знакомы с основами HTTPS, рекомендуем сначала прочитать статью «HTTP и HTTPS: в чем разница и как работает защищенное соединение».
Что такое SNI?
Сегодня один сервер может обслуживать десятки или даже сотни сайтов.
При этом все они используют один IP-адрес.
Когда браузер устанавливает HTTPS-соединение, серверу необходимо понять, какой именно сайт пользователь хочет открыть, чтобы отправить правильный TLS-сертификат.
Для этого используется SNI (Server Name Indication).
Упрощенная схема выглядит так:

Особенность классического TLS заключается в том, что значение SNI передается до начала шифрования.
Из-за этого интернет-провайдер или другое сетевое оборудование обычно могут увидеть доменное имя сайта, хотя содержимое страницы остается зашифрованным.
Чтобы устранить этот недостаток, постепенно внедряется технология Encrypted ClientHello (ECH), которая шифрует данные ClientHello, включая SNI. Однако сегодня она поддерживается далеко не всеми сайтами и браузерами.
Что такое ALPN?
После установки TLS-соединения браузер и сервер должны договориться, какую версию HTTP использовать дальше.
За это отвечает ALPN (Application-Layer Protocol Negotiation).
Например, стороны могут выбрать:
- HTTP/1.1;
- HTTP/2;
- HTTP/3.
ALPN не занимается шифрованием и не повышает безопасность соединения.
Его задача — убедиться, что браузер и сервер используют один и тот же протокол после установки HTTPS-соединения.
Что такое OCSP Stapling?
Перед тем как доверять сертификату, браузер должен убедиться, что он не был отозван.
Раньше браузер самостоятельно обращался к серверу OCSP (Online Certificate Status Protocol).
Это увеличивало время подключения и позволяло центру сертификации видеть, какие сайты посещают пользователи.
Сегодня многие сайты используют OCSP Stapling.
В этом случае сервер заранее получает подтверждение статуса сертификата и отправляет его браузеру вместе с сертификатом во время TLS Handshake.

Такой подход дает сразу несколько преимуществ:
- уменьшает количество дополнительных запросов;
- ускоряет установку HTTPS-соединения;
- улучшает конфиденциальность пользователя.
Что остается видимым даже при HTTPS?
HTTPS защищает содержимое соединения, но не всю информацию о нем.

Главное правило простое:
HTTPS шифрует содержимое соединения, а не всю информацию о самом соединении.
Почему HTTPS не делает вас анонимным?
Безопасное соединение и анонимность — это разные вещи.
HTTPS защищает данные во время передачи между браузером и сайтом.
Но сам сайт по-прежнему может видеть:
- ваш публичный IP-адрес;
- Browser Fingerprint;
- cookies;
- Local Storage;
- IP Reputation;
- Behavioral Biometrics.
Поэтому HTTPS не мешает сайтам узнавать постоянных посетителей или анализировать их действия.
Проще говоря:
HTTPS обеспечивает конфиденциальность, но не анонимность.
Как VPN дополняет HTTPS
HTTPS и VPN работают вместе, но решают разные задачи.
HTTPS защищает соединение между браузером и сайтом.
VPN создает дополнительный зашифрованный туннель между вашим устройством и VPN-сервером.
Это позволяет:
- скрыть настоящий IP-адрес;
- передавать DNS-запросы через VPN;
- защитить соединение в общественных Wi-Fi-сетях.
Например, WhoX VPN сначала создает защищенный VPN-туннель, а HTTPS дополнительно шифрует соединение между VPN-сервером и открываемым сайтом.
Эти технологии не заменяют друг друга — они работают вместе.
Проверьте, что сайты видят о вашем соединении
Даже при использовании HTTPS сайты продолжают получать часть информации о вашем подключении.
С помощью Whoer.net можно проверить:
- публичный IP-адрес;
- DNS-серверы;
- WebRTC;
- IPv6;
- Browser Fingerprint.
Это поможет лучше понять, какие параметры соединения остаются видимыми даже при использовании HTTPS.
Вывод
HTTPS стал одним из важнейших механизмов защиты современного Интернета. Он надежно шифрует страницы, формы, пароли, cookies и другие данные, передаваемые между браузером и сайтом.
Однако часть служебной информации должна передаваться еще до начала шифрования. Именно поэтому при использовании HTTPS остаются видимыми IP-адрес сайта, некоторые параметры TLS-соединения и другие технические данные.
Понимание того, где заканчиваются возможности HTTPS, помогает лучше разобраться в работе современных сетевых технологий и понять, почему для повышения приватности дополнительно используются VPN, Encrypted DNS и Encrypted ClientHello.
FAQ
Можно ли узнать, какой сайт я открываю, если используется HTTPS?
Во многих случаях — да. IP-адрес сайта остается видимым, а если не используется Encrypted ClientHello (ECH), доменное имя также может передаваться через SNI.
Скрывает ли HTTPS мой IP-адрес?
Нет.
HTTPS шифрует содержимое соединения, но не скрывает ваш публичный IP-адрес от сайта.
Нужен ли VPN, если сайты уже используют HTTPS?
Да, если вам важна дополнительная приватность.
HTTPS защищает соединение между браузером и сайтом, а VPN дополнительно скрывает ваш IP-адрес, защищает DNS-запросы и создает зашифрованный туннель до VPN-сервера.
Сравнение сервисов
VPN и антидетект-браузеры на одной странице: редакционные оценки, функции и плюсы с минусами рядом.
Сравнить


