Iniciar sesión

Inicia sesión para gestionar tu suscripción

6 min de lectura

SNI y ECH: cómo se bloquea por el nombre del sitio y qué cambia cifrar la cabecera

SNI (Server Name Indication) es un campo del primer paquete de una conexión segura donde el navegador indica, en texto claro, a qué dominio se dirige. El cifrado empieza después, así que el nombre del sitio es visible para cualquier equipo del camino antes de que exista protección. ECH (Encrypted Client Hello) es el mecanismo que oculta ese campo. A continuación: cómo funciona el bloqueo por SNI, qué cambia realmente ECH y por qué activarlo a veces empeora las cosas.

Por qué se ve el nombre del sitio si la conexión está cifrada

Porque en el momento de enviar el SNI todavía no hay con qué cifrarlo. El saludo TLS empieza con un mensaje ClientHello en el que el cliente enumera los algoritmos que admite e indica el dominio. El servidor usa ese nombre para elegir el certificado correcto: en una sola dirección IP viven miles de sitios y, sin SNI, no sabría qué certificado entregar. La clave compartida aparece solo en el paso siguiente.

De ahí la consecuencia práctica: la dirección de la página, las contraseñas y el contenido de la petición sí están ocultos; el nombre del dominio no. Es lo que omiten las guías del tipo «activa DoH y serás invisible»: el DNS privado cierra la consulta DNS, pero el SNI sale justo después y en claro.

Cómo es el bloqueo por SNI

El equipo lee el ClientHello, compara el dominio con una lista y corta la conexión antes de que se establezca. Técnicamente es más barato que cualquier otro método: no hace falta descifrar ni analizar comportamiento, basta con comparar una cadena.

| Método | Qué lee | Con qué se sortea | |---|---|---| | Por dirección IP | dirección de destino | cambio de dirección, CDN | | Por DNS | la consulta del nombre | DoH/DoT | | Por SNI | el dominio en ClientHello | ECH, un túnel | | Por firma del protocolo | forma de los paquetes | un protocolo sin firma |

La mecánica de las filas anteriores se analiza aparte: qué es el DPI.

Qué hace ECH y de dónde sale la clave

ECH cifra el ClientHello entero, SNI incluido. En claro queda solo un nombre exterior, común a todos los sitios alojados tras el mismo proveedor, normalmente el nombre del propio CDN. El observador ve una conexión con una «nube», pero no cuál de los sitios alojados allí se ha solicitado.

La clave para ese cifrado el cliente la toma del DNS: el dominio publica un registro de tipo HTTPS con un parámetro ech. De ahí dos condiciones sin las cuales ECH sencillamente no se activa:

  1. La consulta DNS debe ir por DoH o DoT. Si la consulta sale en claro, el observador leerá el nombre ahí y ocultar el SNI ya no tiene sentido.
  2. El sitio debe estar tras un proveedor que admita ECH. Con ajustar el navegador no basta: el dominio tiene que publicar el registro con la clave.

Según las notas públicas de versión, el soporte llegó a Firefox desde la versión 118 y a Chrome desde la 117, ambas del otoño de 2023.

Por qué activar ECH a veces empeora las cosas

Porque lo raro se nota. Mientras ECH lo use una fracción pequeña de las conexiones, su sola presencia es un rasgo distintivo, y un sistema de filtrado puede actuar sobre él igual que actuaba sobre el dominio: sin mirar lo que hay dentro, cortar todo lo que parezca ECH.

Ya pasó con su predecesor. ESNI, la versión temprana del mecanismo, fue cortado en China en 2020 según grupos de investigación sobre censura: entero, como clase. Informes parecidos sobre conexiones con ECH aparecieron más tarde en otros países.

De ahí una conclusión incómoda para los consejos breves: ECH es el mecanismo correcto, pero resuelve la privacidad frente al proveedor, no el sorteo de bloqueos. En una red donde lo cortan, la casilla del navegador produce el efecto contrario.

Qué significa esto para una VPN

Dentro del túnel la cuestión del SNI desaparece: el saludo con el sitio ocurre en el servidor de salida y el proveedor solo ve una conexión a una dirección. Pero entonces sale hacia fuera otra señal: el propio protocolo del túnel, y todo depende de si tiene una forma reconocible.

Aquí los enfoques divergen. Una VPN clásica oculta el dominio pero se delata por el patrón de paquetes. VLESS con enmascaramiento Reality realiza el saludo con un sitio real y popular y presenta su SNI: no oculta el nombre, muestra uno verosímil. Para el filtro parece una visita corriente a un sitio corriente, y la comparación con la lista de dominios pasa con normalidad. La mecánica: Reality y VLESS en palabras sencillas; lo que se deriva en regiones duras: BessyConnect en Irán, Rusia y China.

Qué hacer en la práctica

  • Active DoH o DoT en el navegador y en el dispositivo. Sin eso ECH no se activa y los nombres de dominio se filtran en claro: DNS privado.
  • Compruebe que el DNS no se escapa por fuera del túnel. Es la causa más frecuente de que la lista de sus sitios llegue al proveedor con la VPN activada: fugas de DNS.
  • No cuente con ECH como herramienta para sortear bloqueos. Reduce lo que ve el proveedor en una red corriente y no ayuda donde el bloqueo es duro.
  • Si el objetivo es el acceso y no solo la privacidad, lo que funciona es un túnel con un protocolo sin firma propia.

Preguntas frecuentes

¿Qué es el SNI en palabras sencillas? Un campo del primer paquete de una conexión segura donde el navegador nombra, en claro, el dominio al que se conecta. El servidor lo necesita para elegir el certificado correcto, y lo ve todo el mundo en el camino porque se envía antes de que exista cifrado.

¿HTTPS oculta el nombre del sitio? No. HTTPS oculta la dirección de la página, los parámetros de la consulta y el contenido, pero el nombre de dominio sale en el SNI en texto claro. Solo ECH o un túnel pueden ocultarlo.

¿En qué se diferencia ECH de ESNI? ESNI cifraba solo el campo del nombre y era la versión temprana del mecanismo; ECH cifra el ClientHello entero y lo sustituyó. ESNI se considera obsoleto.

¿Basta con activar ECH para sortear un bloqueo? No. ECH reduce lo que ve el proveedor, pero en redes con filtrado duro las conexiones con ECH pueden cortarse por completo, precisamente porque son pocas y se notan.

¿Se ve el SNI con la VPN activada? El proveedor no lo ve: el saludo con el sitio ocurre en el servidor de salida. El proveedor solo ve una conexión a la dirección del servidor y decide por las señales del propio protocolo del túnel.

Artículos relacionados

Alternativas WhatsApp y Telegram videollamadas 2025 ES

Top 10 alternativas WhatsApp y Telegram para videollamadas: Zoom, Google Meet, Signal, Discord. Comparación + cómo sortear bloqueos con BessyVPN (bessy.my) Más

VPN para Instagram: cómo abrir Instagram si está bloqueado

¿Instagram no abre o va lento? La VPN BessyConnect con VLESS+Reality restablece el acceso a Instagram: feed, historias y Reels cargan sin bloqueos. Más

VPN para Telegram: cómo usar Telegram cuando está bloqueado

BessyConnect es una VPN para Telegram: recupera chats y llamadas cuando Telegram no funciona. El protocolo VLESS+Reality evita bloqueos y DPI en móvil y PC. Más