25 августа 2026 г.
Провайдер больше не видит имя сайта: Vercel включил шифрование SNI на своём CDN
Vercel включил ECH: наблюдатель в сети видит подключение к общему имени vercel-ech.com, а не к домену сайта.

Guillermo Rauch
@rauchg
Мы видели, как интернет-провайдеры и телеком-операторы несправедливо цензурируют домены и даже целые TLD. Крупный оператор недавно счёл весь gTLD .𝚝𝚘𝚘𝚕𝚜 «подозрительным» и порвал все TLS-хендшейки, а вместе с ними и все сайты в этой зоне. Теперь у Vercel есть ещё один инструмент против таких блокировок: шифрование SNI.
Encrypted Client Hello (ECH) теперь поддерживается в Vercel CDN. ECH защищает приватность посетителей: имя домена, которое передаётся во время TLS-хендшейка, шифруется. Наблюдатели в сети видят 𝚟𝚎𝚛𝚌𝚎𝚕-𝚎𝚌𝚑.𝚌𝚘𝚖 вместо запрошенного хостнейма. https://vercel.com/changelog/encrypted-client-hello-now-supported-on-vercel-cdn
Крупный оператор связи счёл подозрительной всю зону .tools и порвал TLS-хендшейки ко всем сайтам в ней.
Сайт упал не из-за кода и не из-за хостинга. Провайдер прочитал имя домена в самом начале HTTPS-соединения и решил, что оно ему не нравится.
SNI — это имя хоста, которое браузер отправляет открытым текстом в первом пакете TLS. Единственная часть HTTPS-соединения, которая до сих пор выдавала, куда именно едет запрос.
Что видно теперь. Vercel включил на CDN Encrypted Client Hello, имя домена в хендшейке шифруется, и наблюдатель видит подключение к общему vercel-ech.com (changelog Vercel, 14.08.2026). Фича не проприетарная: ECH описан в RFC 9849, Standards Track, март 2026, работает в TLS 1.3.
Раньше било сильнее. В апреле 2025 испанские провайдеры по иску LALIGA рубили не домены, а целые IP CDN Vercel: 66.33.60.129 и 76.76.21.142. Вместе с клиентскими сайтами отваливались Tinybird и Hello Magazine. Против блокировки по IP шифрование имени не помогает, оно закрывает только хостнейм.
Как включить. Настраивать нечего, Vercel управляет ECH на уровне платформы и включает его сам. Условие одно: домен должен обслуживаться Vercel DNS. На сторонних nameservers функция не работает.
Перевод домена делается в дашборде: Domains, дальше домен и кнопка Enable Vercel DNS. Потом у регистратора прописываются ns1.vercel-dns.com и ns2.vercel-dns.com, смена nameservers занимает до 48 часов (доки Vercel, 27.02.2026).
Раскатка началась в США и на ограниченном списке TLD. Браузер применит ECH, только если прочитает ECH-конфиг из HTTPS-записи DNS: умеют свежие Chrome, Edge и Firefox, остальные тихо откатываются на обычный TLS без потери безопасности. В РФ сетевые фильтры реагируют на само наличие ECH в хендшейке (AdGuard DNS, 25.11.2024), так что на доступность сайтов из РФ фича не работает.
Первоисточник