Terim · Web filtreleme
ECH Nedir?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026
Tanım
TLS el sıkışmasının ilk mesajındaki hassas alanların, özellikle sunucu adının şifrelenmesi. Ara cihazlar bağlantının hangi siteye gittiğini el sıkışmadan okuyamaz hale gelir. Alan adı tabanlı filtreleme ve loglama bundan doğrudan etkilenir.
TLS el sıkışmasının ilk mesajı şifresizdir; şifreleme parametreleri henüz anlaşılmamıştır. SNI alanı da bu mesajda gider ve yoldaki herkes hedef adı okuyabilir.
ECH bu alanı kapatmak için tanımlandı. İstemci, hassas kısmı ayrı bir anahtarla şifreler ve dışarıya yalnız genel bir ad bırakır.
İşleyişin Ana Hatları
Sunucunun şifreleme için kullanılacak açık anahtarı DNS üzerinden yayımlanır. İstemci önce bu kaydı çeker, ardından el sıkışmayı iki katmanlı gönderir: dışarıda barındırıcının genel adı, içeride şifrelenmiş olarak gerçek hedef.
Ara cihaz yalnız dıştaki adı görür ve o ad, arkasında binlerce siteyi barındıran bir sağlayıcının genel adıdır. Hepsi aynı görünür.
Bu tasarımın bir ön koşulu vardır: DNS sorgusunun kendisi de gizli olmalıdır. Aksi halde hedef, DNS tarafından ele verilir. Şifreli DNS ile ECH bu yüzden birlikte anılır.
Kurumsal Etkisi
Alan adı tabanlı politikaların dayandığı bilgi ortadan kalkar. Etkilenen alanlar şunlardır:
- Kategori bazlı web filtreleme, hedefi el sıkışmadan okuyamaz.
- SSL denetimi istisna listeleri, hangi bağlantının istisna olduğunu ayıramaz.
- Erişim loglarında hedef alan adı yer almaz.
Geriye kalan sinyaller adres, port, akış davranışı ve sertifika sonrası bilgilerdir. Bunlar daha kaba bir çözünürlük verir.
Ne Yapılabilir
Kurum yönetimindeki cihazlarda ECH tarayıcı politikasıyla kapatılabilir ve mevcut denetim düzeni korunur. Yönetilmeyen cihazlarda böyle bir denetim yoktur.
İkinci yol, kararı ağ katmanından uç noktaya taşımaktır. Cihaz üzerinde çalışan bir politika, trafiğin şifreli olup olmadığından bağımsız çalışır.
Üçüncü yol, SSL denetiminin kapsamını genişletmektir; bu durumda hedef, açılmış bağlantıdan zaten okunur. Karşılığı ise performans, sertifika yönetimi ve mahremiyet tarafındaki bilinen yüklerdir.
Hangi yolun seçileceği teknik olduğu kadar yönetişim sorusudur ve tek başına ağ ekibinin kararı değildir.
Ayrıca şöyle geçer: Encrypted Client Hello, şifreli istemci merhabası