ISP 实际能看到什么
您的互联网服务提供商(ISP)是通往互联网的网关。由于您的所有流量都经过 ISP 的网络,从技术上讲,他们能够访问您相当大范围的通信数据。
许多用户认为 HTTPS/TLS 加密使他们的浏览完全私密。实际上,HTTPS 只加密有效载荷,即通信的实际内容。目标域名、连接时间戳和数据量等元数据对 ISP 仍然可见。
ISP 数据收集的具体范围
ISP 在技术上能够获取的信息,会因通信是否加密而有很大差异。下面分别就 HTTPS 通信与未加密通信,梳理 ISP 能够掌握的范围。
使用 HTTPS 加密时
即使使用 HTTPS,ISP 仍然可以获取:
- 目标域名(可从 SNI - 服务器名称指示中读取)
- 连接时间戳
- 数据量(上传和下载字节数)
- 目标服务器 IP 地址
- 通信频率和模式
- DNS 查询内容(未使用加密 DNS 时)
简而言之,ISP 可以确定您访问了 example.com,但无法看到您查看了哪个具体页面或在表单中输入了什么。
未加密时(HTTP)
在未加密的 HTTP 上,ISP 还可以查看:
- 完整的 URL 路径(页面级浏览历史)
- 表单数据(登录凭据、搜索查询)
- 下载的文件内容
- 电子邮件正文(通过未加密的邮件协议)
虽然纯 HTTP 网站现在已经很少见,但一些物联网设备和遗留应用程序仍在进行未加密通信。物联网安全在这方面仍然是一个值得关注的问题。
DNS 查询揭示了什么
DNS 查询是最能细致映照出用户浏览行为的信息源之一。传统 DNS 以明文收发,因此 ISP 可以记录下您试图访问的所有域名。
举例来说,如果您访问了医疗信息网站、求职换工作网站或特定政治团体的网站,ISP 就可以从这些 DNS 查询推测出"存在健康方面的担忧""正在考虑换工作""持有特定政治立场"等结论。DNS 泄漏的问题在使用 VPN 时同样可能发生,需要留意。
ISP 为什么收集您的数据
ISP 收集并保留通信数据的背后存在多重目的。这不仅仅是技术上的必要,商业动机与法律义务也交织在一起。
法定数据保留义务
许多国家以法律形式要求 ISP 在一定期限内保留通信记录 (元数据)。在日本,依据《电气通信事业法》,通信秘密受到保护,同时 ISP 也有义务在侦查机关持令状时披露通信记录。
在欧盟,即使 2006 年的数据保留指令后来被欧盟法院判定无效,各国仍在运行各自的数据保留法。澳大利亚则依据 2015 年的《元数据保留法》,要求 ISP 保存两年的通信元数据。隐私相关法律法规的动向因国而异,掌握本国的法律制度十分重要。
网络管理和流量整形
ISP 为了网络的稳定运行而监控流量的种类与数量。在带宽紧张时,可能会对视频流媒体、P2P 通信等特定流量施加带宽限制 (限速)。
这种"流量整形"一方面被视为网络管理上的合理措施,另一方面从网络中立性的角度看则存在争议。ISP 若要识别流量的种类,就需要用到称为深度包检测 (DPI) 的技术。
广告和营销
部分 ISP 会把收集到的浏览数据用于广告定向投放。在美国,FCC 曾于 2016 年通过针对宽带运营商的隐私规则,要求 ISP 向第三方提供浏览记录等敏感信息前必须取得用户的事先同意 (选择加入)。但在 2017 年 4 月,依据《国会审查法》(Congressional Review Act) 提出的决议 (S.J.Res. 34) 获得通过并签署,该规则在生效前即被撤销,隐私保护团体对此提出了强烈批评。
在日本,依据《电气通信事业法》的"通信秘密"规定,ISP 原则上禁止把通信内容用于广告目的,但对于匿名化、统计化后数据的利用,法律上仍存在灰色地带。需要认识到广告追踪同样可能发生在 ISP 层面。
深度包检测 - 工作原理及其重要性
DPI 不仅检查数据包头部,还检查有效载荷。虽然 ISP 将其用于流量管理和法律合规,但它对隐私有严重影响。
DPI 能做什么
- 流量类型识别(视频流、VoIP、P2P、VPN)
- 检测和阻止特定应用程序或协议
- 检查未加密通信的内容
- 即使对于加密连接,也能从流量模式推断服务类型
DPI 对加密的局限性
对于经 HTTPS 或 VPN 加密的通信,DPI 无法直接读取有效载荷的内容。不过,借助称为流量分析 (Traffic Analysis) 的手法,仍可从数据包的大小、时序、频率等模式中在一定程度上推测出所使用的服务种类。加密隐藏的只是数据包的内容,而"何时、朝哪个方向、流了多少"这样的形态并不会被隐藏。
举例来说,视频流媒体会产生大容量且连续的下载流量,而 VoIP 通话的特征是小数据包以固定间隔双向流动。这类模式即使加密也无法隐藏,因此 ISP 虽然不知道您"在看什么",却能在一定程度上推测出您"在做什么"。
VPN 流量检测
DPI 还可以检测 VPN 流量本身。中国的防火长城和俄罗斯的 TSPU 使用 DPI 来识别和阻止 VPN 连接。为了应对这一问题,一些 VPN 提供商实施了混淆技术,将 VPN 流量伪装成普通的 HTTPS 流量。
防范 ISP 监控的六种实用方法
只要通信要经过 ISP 的网络,把 ISP 的数据收集完全降为零就不可能。但是,大幅缩小被收集信息的范围是完全做得到的。下面按效果由高到低的顺序介绍具体对策。
1. 始终开启 VPN
最有效的对策是始终使用可信的 VPN。使用 VPN 之后,ISP 能看到的只有"与 VPN 服务器之间的加密连接",访问的域名与通信内容都完全无法掌握。
不过需要注意,VPN 提供商本身会成为新的"必须信任的第三方"。请选择明确宣示无日志政策并接受第三方审计的提供商。事先启用 VPN 终止开关,还可以防止 VPN 连接中断时的 IP 地址泄漏。
2. 加密 DNS
使用 DNS over HTTPS (DoH) 或 DNS over TLS (DoT) 可以加密 DNS 查询,防止 ISP 掌握您访问的域名。Chrome、Firefox、Edge 等主流浏览器都支持 DoH,可以在设置中启用。
Firefox 可从"设置 → 隐私与安全 → DNS over HTTPS"进行设置,Chrome 则可在 chrome://settings/security 的"使用安全 DNS"处设置。如果在操作系统层面设置,浏览器之外的应用程序发出的 DNS 查询也能一并加密。
3. 强制全面使用 HTTPS
请启用浏览器内置的仅 HTTPS 模式 (HTTPS 优先模式),把所有通信强制走 HTTPS。Chrome、Firefox、Edge 都已标准搭载该功能。EFF 过去发布的扩展 HTTPS Everywhere 已经停止提供,理由是主流浏览器都已内置同等功能;EFF 本身也在引导用户改用浏览器内置的仅 HTTPS 模式。因此正确的做法是检查浏览器设置,而不是去寻找扩展。
4. 加密客户端问候(ECH)
TLS 连接时的 SNI (Server Name Indication) 过去以明文发送,因此成为 ISP 掌握访问域名的线索。ECH (加密客户端问候) 就是把这个 SNI 加密的技术,已于 2026 年 3 月标准化为 RFC 9849。
Cloudflare 在包含 Free 方案的区域中默认启用 ECH,Firefox 则在启用了 DNS over HTTPS 的环境下使用 ECH。一旦 ECH 普及,ISP 想从 HTTPS 通信中确定访问的域名就会变得格外困难。
5. Tor 浏览器
如果需要最高级别的匿名性,可以考虑使用 Tor 浏览器。Tor 让通信经过多个中继节点并施加多层加密,其设计使得包括 ISP 在内的任何单一观测者都无法掌握通信的全貌。
但需要认识到,使用 Tor 这件事本身是会被 ISP 检测到的。如果想隐藏 Tor 流量,采用 Tor over VPN (先连接 VPN 再使用 Tor) 的组合会比较有效。
6. 元数据最小化
除技术手段之外,从源头上减少自己产生的元数据同样重要。限制不需要的应用的后台通信、断开未使用设备的 Wi-Fi、改用注重隐私的搜索引擎,都可以削减交到 ISP 手上的信息总量。
围绕 ISP 数据收集的技术与法制动向
ECH 的采用与 ISP 的应对
随着 ECH (加密客户端问候) 的普及,ISP 从 TLS 握手中确定访问域名的传统手法正在失效。在大型 CDN 之中,Cloudflare 已在 Free 方案的区域默认启用 ECH,因此在启用了 DNS over HTTPS 的支持浏览器上访问 Cloudflare 背后的网站时,路径上的观测者无法从 SNI 读出真正的目标域名。
对此,部分 ISP 表现出阻止 ECH 的动向。ECH 被阻止后,浏览器会以不带 ECH 的传统 Client Hello 重试,结果域名还是会暴露。RFC 9849 一方面把这个重试流程本身写入规范,另一方面还准备了给未使用 ECH 的连接也附带一个虚设 ECH 扩展的机制 (GREASE ECH)。这样的设计是为了让人难以只挑出真正使用 ECH 的连接来针对性处理。
日本关于通信秘密与法律制度的动向
在日本,《电气通信事业法》保护通信秘密,ISP 原则上不得把通信的内容或通信的存在告知他人,也不得自行利用。正因为有这一原则,即使 ISP 出于检测恶意软件通信、阻断僵尸网络等安全目的分析流量,也需要用户同意等个别的法律依据。
在国际框架方面,欧盟委员会已于 2019 年 1 月依据 GDPR 认定日本的个人信息保护水平充分 (充分性认定),从欧盟向日本移转个人数据因此变得更为便利。在日本国内,《个人信息保护法》规定,一旦发生个人数据泄露等情形且有可能损害个人的权利利益,就必须向个人信息保护委员会报告并通知本人。ISP 保存的通信日志也可能包含个人数据,因而可能落入该义务的范围。想要系统学习通信加密技术的读者,密码技术的入门书也可以作为参考。
QUIC 协议与 ISP 可见性
作为 HTTP/3 基础的 QUIC 协议把连接建立与加密整合在一起,向 ISP 暴露的信息比传统的 TCP + TLS 更少。不过,QUIC 的连接 ID (Connection ID) 本身以明文出现在包头中,并不会对路径上的 ISP 隐藏。QUIC 的做法是在加密帧中交换新的连接 ID,使端点能够在通信路径变化时切换所使用的连接 ID,因此 ISP 想要持续追踪同一条连接比以往更加困难。
想要系统地把握网络安全的全貌,网络安全方面的专业书籍会很有参考价值。
如何自行确认 ISP 的监控程度
下面介绍确认自己的通信在多大程度上暴露给 ISP 的具体步骤。
验证 DNS 加密状态
- 访问 IP 确认并查看连接来源的 IP 地址与 ISP 名称
- 打开浏览器或操作系统的 DNS 设置,确认加密 DNS (DoH / DoT) 是否已启用。如果仍在直接使用 ISP 自动分配的 DNS 服务器,您的 DNS 查询很可能未加密
- 考虑切换到加密 DNS 提供商,如 Cloudflare (1.1.1.1) 或 Google (8.8.8.8)
VPN 泄漏测试
- 连接 VPN 并在 IP 确认上验证您的 IP 地址已更改
- 运行 DNS 泄漏测试以确认 DNS 查询保持在 VPN 隧道内
- 执行 WebRTC 泄漏测试以检查浏览器级别的 IP 暴露
检查浏览器加密设置
- 验证仅 HTTPS 模式已启用
- 确认 DNS over HTTPS 已激活
- 检查 ECH(加密客户端问候)状态(Firefox:在
about:config中验证network.dns.echconfig.enabled)
总结
由于 ISP 位于您接入互联网的入口,从技术上说它处在可以访问广泛通信信息的位置。随着 HTTPS 的普及,窃听通信内容已变得困难,但访问的域名、通信模式、DNS 查询等元数据依然暴露在 ISP 面前。
把常时使用 VPN、引入加密 DNS、利用 ECH 等对策组合起来,可以大幅削减交到 ISP 手上的信息。请先在 IP 确认上查看当前的连接状况,从掌握自己的通信受到多大程度的保护开始。
相关术语
常见问题
用 HTTPS 通信 ISP 就什么都看不到了吗?
HTTPS 加密的只是通信内容 (载荷)。连接的域名、通信时间、数据量、DNS 查询等元数据仍能被 ISP 掌握。配合 ECH (Encrypted Client Hello) 和加密 DNS,可以进一步减少暴露的信息。
ISP 会把通信数据保存多久?
各国法律不同。在日本,电信运营商依据电信相关法律,有义务应侦查机关的令状披露通信记录,但没有明确的法定保存期限。在澳大利亚,法律规定元数据须保存 2 年。
用 VPN 就能彻底摆脱 ISP 的监控吗?
使用 VPN 后,ISP 只能看到一条通往 VPN 服务器的加密连接,无法掌握访问目标和通信内容。但你在使用 VPN 这件事本身仍会被 ISP 察觉。同时,VPN 服务商成了新的必须信任的第三方,选择有无日志政策并接受第三方审计的服务商很重要。