İçeriğe geç
Siber Kale by Labris Networks

Soru · Web filtreleme

ECH Nedir, SNI Tabanlı Filtrelemeyi Nasıl Etkiler?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 7 dk

Kısa cevap

ECH, TLS el sıkışmasının ilk mesajındaki sunucu adını şifreler. Ara cihazlar bağlantının hangi siteye gittiğini el sıkışmadan okuyamaz hale gelir. Alan adı tabanlı kategori filtrelemesi, SSL denetimi istisna listeleri ve erişim loglarındaki hedef kaydı doğrudan bundan etkilenir.

TLS el sıkışmasının ilk mesajı şifresizdir. Şifreleme parametreleri henüz anlaşılmadığı için bu kaçınılmazdır ve sunucu adı de o mesajda, açık olarak gider.

Kurumsal filtrelemenin büyük kısmı bu tek alana dayanır. ECH onu kapatır.

Nasıl Çalışır

Sunucunun şifreleme için kullanacağı açık anahtar DNS üzerinden yayımlanır. İstemci önce bu kaydı çeker.

Ardından el sıkışmayı iki katmanlı gönderir. Dışta barındırıcının genel adı bulunur; içte, şifrelenmiş olarak gerçek hedef.

Ara cihaz yalnız dıştaki adı görür. Aynı barındırıcının arkasındaki binlerce site birbirinden ayırt edilemez hale gelir.

Tasarımın bir ön koşulu vardır: DNS sorgusunun kendisi de gizli olmalıdır. Aksi halde hedef, DNS tarafından zaten ele verilir. Bu yüzden şifreli DNS ile ECH birlikte anılır ve genellikle birlikte devreye girer.

Neyi Etkiler

Etkilenen mekanizmalar, hepsi aynı bilgiye dayandığı için birlikte zayıflar:

  • Kategori bazlı filtreleme. Hedef adı okunamadığında kategori kararı verilemez.
  • SSL denetimi istisnaları. Bankacılık ya da sağlık sitelerini açmadan geçirme kararı, hangi bağlantının o site olduğunu bilmeye bağlıdır.
  • Erişim logları. Hangi alan adına gidildiği kaydı, içerik açılmadan tutulabiliyordu. Bu kayıt kaybolur.
  • Uygulama tanıma. El sıkışmadan hedef çıkaran mekanizmalar aynı boşluğa düşer.

Geriye Ne Kalır

Denetim tamamen kör olmaz; çözünürlüğü düşer.

Hedef adres hâlâ görülür ve büyük barındırıcılar için bu kaba bir bilgidir, ama küçük ve bağımsız hedefler için hâlâ ayırt edicidir. Akış davranışı, hacim ve zamanlama örüntüleri durur. Bağlantı kurulduktan sonra sunucunun sunduğu sertifika, denetim yapılıyorsa okunabilir.

Yani soru “hiçbir şey göremeyecek miyiz” değil. Soru şudur: bugünkü politikalarınızın ne kadarı yalnız alan adına dayanıyor?

Ne Yapılabilir

Üç yol var ve üçü de tam çözüm değil.

Yönetilen cihazlarda politika. Tarayıcı ve işletim sistemi ayarlarıyla ECH davranışı belirlenebilir. Kurum cihazlarında çalışır, yönetilmeyenlerde çalışmaz.

Denetimi genişletmek. Bağlantı açıldığında hedef zaten okunur. Karşılığı bilinen yüklerdir: performans, sertifika yönetimi, sabitleme yapan uygulamaların reddi ve mahremiyet tarafındaki yönetişim kararı.

Kararı taşımak. Uç noktada çalışan bir politika ya da kimliğe dayalı erişim kararı, trafiğin şifreli olup olmadığından bağımsızdır. En kalıcı yön budur, en yavaş kurulan da odur.

Engellemek Bir Seçenek mi

ECH’yi ağ katmanında engellemek teknik olarak mümkündür; istemci geri düşer ve açık SNI ile devam eder.

Ancak bu, şifreli DNS’i de engellemeyi gerektirir ve iki mekanizma birbirini destekler. Engelleme listesi bakım ister, eksiksiz olmaz ve her tarayıcı sürümüyle yeniden değerlendirilir.

Kısa vadede zaman kazandırır. Uzun vadede, kurumun denetim mimarisini bir yamanın sürekliliğine bağlar.

Ne yapmalı

  1. Alan adı tabanlı hangi politikalarınızın SNI'ye dayandığını listeleyin.
  2. Yönetilen cihazlarda tarayıcı politikasıyla ECH davranışını belirleyin.
  3. SSL denetimi istisnalarınızı adres tabanlı bir yedekle destekleyin.
  4. Kararı ağ katmanından uç noktaya taşımanın maliyetini şimdiden hesaplayın.

Bu soruyu şöyle de soranlar var

  • Encrypted Client Hello nedir?
  • SNI şifrelenirse web filtreleme çalışır mı?
  • ECH nasıl engellenir?