Главная › Блог

Что SNI рассказывает о вас сети даже с шифрованием

7 сентября 2026

Когда браузер открывает защищённое соединение с сайтом, в самом начале обмена данными — ещё до того, как включится шифрование — он называет серверу домен, к которому обращается. Это поле называется SNI, Server Name Indication, и оно идёт открытым текстом. Любой, кто видит ваш трафик по дороге — провайдер, оператор сети в кафе, администратор рабочего Wi-Fi — может его прочитать.

Дальше начинается шифрование, и содержимое страницы, форм и переписки скрыто. Но список доменов, к которым вы подключались, и время каждого обращения остаются на виду. Из этого списка складывается история посещений — не то, что вы читали или писали, а то, куда и когда вы заходили.

Зачем вообще нужно это поле

SNI придумали не для слежки, а для технической задачи: на одном IP-адресе может жить множество разных сайтов, и серверу нужно понять, для какого из них выдать сертификат ещё до того, как соединение зашифруется. Домен передаётся открытым текстом ровно потому, что сертификат ещё не выбран — шифровать нечем. Это особенность самого протокола TLS, а не недоработка конкретного сайта или браузера.

Что можно собрать по списку SNI

Отдельное имя домена мало что говорит. Но накопленный за день или неделю список — уже профиль.

Ничего из этого не требует расшифровки содержимого. Достаточно собирать сами обращения — они и так открыты.

Почему замок в адресной строке не спасает

Значок замка в браузере означает, что содержимое страницы зашифровано и его нельзя прочитать по дороге. Он ничего не говорит о том, что зашифровано на этапе установки соединения. SNI передаётся до того, как шифрование начинает работать, поэтому он остаётся видимым независимо от того, насколько защищён сам сайт.

Как это выглядит через VPN с Reality

Внутри VPN-туннеля запросы к отдельным сайтам и их SNI идут уже зашифрованными от вашего устройства до сервера VPN — сеть по пути видит только то, что вы установили одно соединение, а не список доменов, которые вы посещали. Дальше, от сервера VPN до конечного сайта, обращение уходит от имени сервера, а не вашего устройства.

У протокола Reality есть дополнительная особенность: само соединение с сервером DexterVPN выглядит как обычный HTTPS-запрос к обычному сайту, без отпечатка, по которому его можно отличить от прочего трафика. У OpenVPN и WireGuard такой отпечаток есть — оборудование в сети видит характерную структуру пакетов и может опознать, что это именно VPN, даже не зная, куда вы идёте внутри туннеля. Reality убирает и эту зацепку.

Что при этом остаётся видимым

Честно: сам VPN-сервер видит, к каким доменам вы обращаетесь изнутри туннеля — это неизбежное следствие того, что через него проходит трафик. Полной анонимности ни один VPN не даёт, и обещать её нечестно. Меняется не факт видимости запросов, а то, кто их видит: не любой узел по пути от вас до сайта, а конкретно сервер, через который вы подключены.

168 российских сервисов — банки, Госуслуги, маркетплейсы — в DexterVPN по умолчанию идут напрямую с вашим реальным IP, в обход туннеля, чтобы не отваливаться и не путать их антифрод-системы. Для них список SNI виден сети так же, как и без VPN — это отдельная особенность сплит-туннеля, а не недостаток шифрования.

Что стоит помнить

SNI — не про блокировки и не про DPI, это просто побочный эффект того, как устроен TLS: сайту нужно назвать себя до шифрования. Скрыть этот список от сети целиком можно, только завернув соединение в отдельный зашифрованный туннель, где виден один-единственный узел, а не десятки доменов, к которым вы обращались за день.

Попробуйте DexterVPN

Протокол Reality, свои серверы в Европе и никаких логов. Российские сервисы — банки, Госуслуги, маркетплейсы — идут напрямую. 3 дня и 50 ГБ бесплатно, без карты — подключение занимает пару минут.

Открыть бота в Telegram