TLS 1.3 krypterar själva innehållet i din trafik, men skickar som standard fortfarande domännamnet i klartext via fältet SNI (Server Name Indication) i handskakningens första steg. Det betyder att din internetleverantör kan se exakt vilka webbplatser du besöker, även om anslutningen i övrigt är krypterad med HTTPS.
ECH (Encrypted Client Hello) är tillägget som krypterar just detta fält, men det kräver att både din webbläsare och webbplatsens server eller CDN stöder funktionen – annars faller anslutningen tillbaka till oskyddad SNI. Även med ECH aktiverat kan operatören fortfarande se vilken IP-adress du ansluter till. Ska du dölja domänbesök helt, oavsett vilka webbplatser du besöker, är en VPN-tjänst som krypterar hela anslutningen den mest heltäckande lösningen.
💡 Vår rekommendation
För de flesta som undrar hur de bäst hindrar sin internetleverantör från att se vilka domäner de besöker rekommenderar vi Proton VPN.
Proton VPN hanterar samtliga DNS-frågor via sina egna säkra servrar istället för att skicka dem via tredjepartsleverantörer, vilket gör att inte ens internetleverantören kan övervaka eller spåra din webbhistorik via DNS-begäranden. Tjänsten kostar från cirka 38 kr/mån vid ett års bindning och har ett Trustpilot-betyg som ofta ligger mellan 3,8 och 4,4 av 5 stjärnor, med särskilt högt förtroende kring den schweiziska jurisdiktionen och den granskade no-logs-policyn.
📊 Jämförelse: Ledande VPN-leverantörer
| Leverantör | Jurisdiktion/Ägare | Loggningspolicy | DNS-hantering | Trustpilot | Erbjudande |
|---|---|---|---|---|---|
| Proton VPN | Schweiz (Proton AG) | No-logs, granskad | Egna DNS-servrar – förhindrar att ISP ser domänbesök via DNS-frågor | 3,8–4,4/5 | Jämför pris → |
| Mullvad VPN | Sverige (Amagicom AB) | Strikt no-logs, anonyma kontonummer | DNS over HTTPS/TLS samt DAITA mot AI-styrd trafikanalys | 4,3–4,7/5 | Jämför pris → |
| NordVPN | Panama (enligt Proton VPNs jämförelsetabell) | No-logs, flera assurance-granskningar | Ingår i den krypterade tunneln, standardskydd mot DNS-läckor | 4,2–4,6/5 | Jämför pris → |
| Surfshark | Nederländerna (enligt Proton VPNs jämförelsetabell) | No-logs | Ingår i den krypterade tunneln, standardskydd mot DNS-läckor | 4,3–4,6/5 | Jämför pris → |
| CyberGhost | Rumänien, ägs av Kape Technologies | No-logs (bolaget uppger Deloitte-granskning) | Ingår i den krypterade tunneln, standardskydd mot DNS-läckor | 4,2–4,5/5 | Jämför pris → |
| Private Internet Access | Ägs av Kape Technologies (brittiskt moderbolag) | No-logs, bevisad i domstol | Ingår i den krypterade tunneln, standardskydd mot DNS-läckor | 4,2–4,3/5 | Jämför pris → |
För just frågan om att dölja domänbesök från operatören sticker Proton VPN och Mullvad ut mest tydligt bland dessa sex, eftersom deras källfiler uttryckligen beskriver hur DNS-frågor hanteras för att hindra spårning – snarare än att bara ange en generell no-logs-policy.
📋 Vad du lär dig i den här guiden
- Vad SNI-fältet i TLS-handskakningen faktiskt avslöjar för din internetleverantör
- Skillnaden mellan TLS 1.3 och krypterad SNI (ECH) – och varför de inte är samma sak
- Var gränserna för ECH-skyddet går, och vad det inte döljer
- Hur en VPN-tjänst kompletterar ECH genom att dölja DNS-frågor och IP-nivåtrafik
- Vilken typ av lösning som passar bäst om ditt primära mål är att dölja domänbesök från operatören
🛡️ VPN förklarat — från grunden
När din webbläsare upprättar en krypterad HTTPS-anslutning skickas först en så kallad ClientHello som en del av TLS-handskakningen. I den ingår fältet SNI, som talar om för servern vilket domännamn du faktiskt vill nå – nödvändigt eftersom en och samma IP-adress ofta hostar hundratals olika webbplatser. Problemet är att detta fält historiskt har skickats helt okrypterat, vilket innebär att vem som helst som kan se din trafik – inklusive din internetleverantör – kan läsa exakt vilken domän du ansluter till, trots att resten av anslutningen är krypterad.
TLS 1.3 förbättrade handskakningens säkerhet och hastighet avsevärt jämfört med tidigare versioner, men löste inte detta specifika problem på egen hand. Det är här ECH (Encrypted Client Hello) kommer in – en vidareutveckling av tidigare försök som eSNI, där domännamnet istället krypteras med en publik nyckel som webbplatsen publicerar via särskilda DNS-poster. Resultatet är att den som avlyssnar trafiken bara ser en krypterad blob istället för klartext-domänen.
Det finns dock två viktiga begränsningar. Dels måste både din webbläsare och webbplatsens server eller CDN stödja ECH – annars faller anslutningen automatiskt tillbaka till oskyddad SNI utan att du märker det. Dels avslöjar själva IP-adressen i paketets huvud fortfarande vilken server du ansluter till, vilket kan räcka för att identifiera domänen om servern inte delar IP-adress med många andra webbplatser.
En VPN-tjänst löser detta annorlunda: istället för att förlita sig på stöd hos varje enskild webbplats krypteras all trafik – inklusive DNS-frågor, TLS-handskakning och den underliggande IP-routingen – redan innan den lämnar din enhet. Din internetleverantör ser då enbart en krypterad anslutning till VPN-leverantörens server, oavsett om webbplatsen du besöker stöder ECH eller inte.
✅ Vad en VPN skyddar dig mot — och vad den inte gör
| Scenario | Stämmer? | Notering |
|---|---|---|
| Om webbplatsen jag besöker stöder ECH är mina domänbesök automatiskt dolda för internetleverantören | ⚠️ | Kräver att BÅDE webbläsaren och serverns CDN stödjer ECH – annars faller anslutningen tillbaka till oskyddad SNI utan varning. |
| TLS 1.3 krypterar i sig vilken domän jag besöker | ❌ | TLS 1.3 förbättrade handskakningens säkerhet, men skickar SNI-fältet i klartext om inte ECH aktiveras separat. |
| Min internetleverantör kan fortfarande se vilken server-IP jag ansluter till, även med ECH aktiverat | ✅ | IP-adressen i paketets huvud förblir synlig oavsett SNI-kryptering och kan avslöja domän om servern inte delar IP med andra webbplatser. |
| En VPN döljer domänbesök oavsett om webbplatsen stöder ECH eller inte | ✅ | VPN krypterar hela anslutningen – DNS-frågor, TLS-handskakning och IP-routing – redan innan trafiken lämnar enheten. |
| DNS over HTTPS (DoH) gör SNI-kryptering onödig | ❌ | DoH döljer bara själva DNS-uppslagningen. TLS-handskakningens SNI-fält skickas fortfarande separat om ECH inte används. |
Proton VPN hanterar exempelvis alla DNS-frågor via sina egna säkra servrar istället för tredjepartsleverantörer, vilket enligt bolagets egna uppgifter gör att inte ens internetleverantören kan spåra webbhistorik via DNS-begäranden. Jämför Proton VPNs pris →
💰 Vad kostar en VPN-tjänst?
Prisspannet för VPN-tjänster i vår prislista sträcker sig från runt 19 kr/mån (Private Internet Access vid två års bindning) upp till omkring 170 kr för en enskild månad hos vissa leverantörer, beroende på bindningstid och funktionsnivå.
| Användarprofil | Rekommenderad plan | Pris/mån | Bindningstid |
|---|---|---|---|
| Vardaglig, integritetsmedveten surfare | Proton VPN Plus | ~38 kr | 1 år |
| Anonymitetsfokuserad användare utan personuppgiftskrav | Mullvad VPN | ~55 kr (fast pris) | Ingen bindning |
| Budgetmedveten användare med lång bindningstid | Private Internet Access | ~19 kr | 2 år |
Faktorer som påverkar priset:
- Bindningstidens längd – längre abonnemang (1–3 år) sänker nästan alltid pris/mån jämfört med löpande månadsbetalning.
- Antal samtidiga enheter – fler skyddade enheter kan höja priset hos vissa leverantörer, medan andra erbjuder obegränsat antal som standard.
- Inbyggda extra integritetsfunktioner – funktioner som Secure Core, DAITA (skydd mot AI-styrd trafikanalys) eller dedikerad DNS-hantering kan påverka prisnivån på premiumplaner.
- Betalningsmetod – anonyma betalningsmetoder som kryptovaluta ger i vissa fall rabatt; Mullvad ger exempelvis 10 % rabatt vid betalning med kryptovaluta enligt kundrecensioner.
- Öppet köp/pengarna-tillbaka-period – en längre testperiod kan i vissa fall vägas mot ett något högre grundpris.
Se Proton VPNs fullständiga prislista →
🎯 Så väljer och kommer du igång med en VPN
- Kartlägg ditt hot. Fundera på om målet främst är att dölja domänbesök från operatören, uppnå bredare anonymitet, eller båda delarna.
- Välj en leverantör med dokumenterad DNS-hantering. Leta efter en tjänst som uttryckligen beskriver hur den hindrar DNS-läckor och hanterar frågor internt.
- Ladda ner appen till samtliga enheter du vill skydda – dator, mobil och surfplatta.
- Aktivera Kill Switch så att ingen trafik läcker ut okrypterad om anslutningen skulle brytas.
- Håll VPN-anslutningen aktiv kontinuerligt snarare än vid enstaka tillfällen, eftersom SNI/ECH-skydd i webbläsaren bara täcker HTTPS-trafik – inte DNS-frågor eller annan trafik.
- Kör ett DNS-läckagetest efter installationen för att bekräfta att dina uppslagningar går via VPN-tunneln.
- Håll appen uppdaterad för att dra nytta av nya skyddsfunktioner, exempelvis Mullvads DAITA mot trafikanalys.
| Leverantör | Plattformsstöd | Öppet köp/pengarna-tillbaka | Max enheter | Erbjudande |
|---|---|---|---|---|
| Proton VPN | Windows, macOS, Android, iOS, Linux, webbläsartillägg | 30 dagar | 10 | Se erbjudande → |
| Mullvad VPN | Windows, macOS, Linux, Android, iOS | Ingen bindningstid att lämna | Ej specificerat i källfil | Se erbjudande → |
| NordVPN | Windows, macOS, Android, iOS, Linux, routrar | 30 dagar | Ej specificerat i källfil | Se erbjudande → |
| Surfshark | Windows, macOS, Android, iOS, Linux | 30 dagar | Obegränsat | Se erbjudande → |
Vill du komma igång direkt med den leverantör som har starkast dokumenterat DNS-skydd mot just den här typen av övervakning? Skaffa Proton VPN direkt →
❓ Vanliga frågor
Vad är SNI och varför avslöjar det vilka domäner jag besöker?
SNI (Server Name Indication) är ett fält i TLS-handskakningens ClientHello-meddelande som talar om för servern vilket domännamn webbläsaren vill nå. Det behövs eftersom en enda IP-adress ofta hostar många olika webbplatser samtidigt. Problemet är att fältet historiskt skickats i klartext, vilket gör att vem som helst som ser din nätverkstrafik – inklusive din internetleverantör – kan läsa exakt vilken domän du ansluter till, trots att själva innehållet i övrigt är krypterat via HTTPS.
Vad gör ECH (Encrypted Client Hello) annorlunda jämfört med vanlig TLS?
ECH krypterar specifikt det domännamn som annars skulle skickas i klartext via SNI-fältet, genom att använda en publik nyckel som webbplatsen publicerar via särskilda DNS-poster. Det innebär att en extern part som avlyssnar trafiken bara ser en krypterad datamängd istället för det faktiska domännamnet. Funktionen är en vidareutveckling av tidigare försök som kallades eSNI.
Räcker TLS 1.3 med ECH för att dölja min surfhistorik helt?
Nej. Även med TLS 1.3 och ECH aktiverat kan din internetleverantör fortfarande se vilken IP-adress du ansluter till, vilket i vissa fall räcker för att identifiera domänen, särskilt om servern inte delar IP-adress med många andra webbplatser. ECH skyddar bara domännamnet i själva TLS-handskakningen – inte routingnivån eller dina DNS-frågor om de inte separat krypteras. Se Proton VPNs erbjudande →
Kan min internetleverantör fortfarande se vilken IP-adress jag ansluter till även med ECH aktiverat?
Ja. IP-adressen i paketets huvud förblir alltid synlig för nätverksoperatören, oavsett om SNI-fältet är krypterat eller inte, eftersom routing på internet kräver att käll- och destinations-IP kan läsas av alla mellanliggande nätverk. Det är därför ECH ensamt inte ger samma heltäckande skydd som en VPN-tunnel, som döljer även den underliggande IP-adressen genom att dirigera all trafik via VPN-serverns adress istället för destinationsserverns.
Stöder alla webbläsare och webbplatser ECH idag?
Nej, stödet varierar och beror på både webbläsaren och webbplatsens server eller CDN. Om endera parten saknar stöd faller anslutningen automatiskt tillbaka till oskyddad SNI utan att du som användare nödvändigtvis märker det. Detta gör ECH till ett komplement snarare än en garanterad lösning för alla webbplatser du besöker.
Är DNS-frågor ett separat problem från SNI/ECH?
Ja, det är två olika lager av samma övergripande problem. SNI/ECH gäller vilket domännamn som skickas i själva TLS-handskakningen, medan DNS-frågor är den föregående uppslagningen där din enhet frågar en DNS-server vilken IP-adress ett domännamn motsvarar. Om DNS-frågan skickas okrypterad kan din internetleverantör se domänen där, oavsett hur SNI-fältet hanteras senare i anslutningen.
Hur skiljer sig en VPN:s skydd mot ISP-övervakning jämfört med enbart ECH?
En VPN krypterar all trafik – inklusive DNS-frågor, TLS-handskakning och IP-nivårouting – redan innan den lämnar din enhet, vilket gör att internetleverantören bara ser en krypterad anslutning till VPN-serverns adress. ECH skyddar enbart domännamnet i handskakningen för webbplatser som stödjer funktionen, och gör det bara om webbläsaren också stödjer den. Proton VPN hanterar exempelvis samtliga DNS-frågor via egna säkra servrar, vilket enligt bolaget hindrar internetleverantören från att spåra webbhistorik via DNS-begäranden. Jämför Proton VPNs pris →
Vilken VPN-leverantör hanterar DNS-förfrågningar bäst enligt kundrecensioner?
Både Proton VPN och Mullvad VPN får återkommande beröm i sina Trustpilot-recensioner för teknisk transparens kring hur trafik och DNS hanteras. Proton VPN har ett betyg som ofta ligger mellan 3,8 och 4,4 av 5, med särskilt högt förtroende för den schweiziska jurisdiktionen och den granskade no-logs-policyn. Mullvad ligger ofta ännu högre, mellan 4,3 och 4,7 av 5, med särskilt beröm för sitt anonyma kontosystem och sin öppna källkod.
Kan jag använda både ECH och en VPN samtidigt?
Ja, de utesluter inte varandra och kan med fördel kombineras. Om du ansluter via en VPN spelar det egentligen mindre roll om webbplatsen stödjer ECH eller inte, eftersom hela din trafik redan är krypterad och tunnlad via VPN-leverantörens server innan den når internet. ECH ger då ett extra lager skydd specifikt för de tillfällen du eventuellt surfar utan aktiv VPN-anslutning.
Vad är DNS over HTTPS (DoH) och hur relaterar det till SNI-kryptering?
DNS over HTTPS krypterar själva uppslagningsfrågan där din enhet tar reda på vilken IP-adress ett domännamn motsvarar, vilket förhindrar att internetleverantören ser den frågan i klartext. Det är dock ett separat skydd från SNI-kryptering (ECH), eftersom TLS-handskakningens SNI-fält fortfarande kan avslöja domänen separat om ECH inte också används. Mullvad VPN är ett exempel på en leverantör som enligt sin egen historik har erbjudit en granskad DNS over HTTPS-tjänst. Se Mullvads erbjudande →
Behöver jag en VPN om jag redan använder en webbläsare med ECH-stöd?
Det beror på hur heltäckande skydd du vill ha. ECH skyddar bara domännamnet i TLS-handskakningen för de webbplatser som också stödjer funktionen, medan din IP-adress, dina DNS-frågor och all övrig trafik fortfarande kan vara synlig för internetleverantören. En VPN ger ett mer konsekvent skydd oavsett vilken webbplats du besöker, eftersom hela anslutningen krypteras redan innan den lämnar enheten.
Vad kostar en VPN som skyddar mot DNS- och SNI-läckor?
Priserna varierar beroende på leverantör och bindningstid, men ligger ofta mellan cirka 28 och 95 kr/mån beroende på abonnemangslängd hos leverantörer med dokumenterad DNS-hantering som Proton VPN. Mullvad VPN tillämpar istället ett fast pris på ungefär 55 kr/mån oavsett bindningstid. Se Proton VPNs fullständiga prislista →
🏆 Sammanfattning
TLS 1.3 gjorde webbtrafik snabbare och säkrare, men löste inte problemet med att domännamn läcker ut i klartext via SNI-fältet i handskakningen. ECH är den tekniska lösningen på just det problemet, men den fungerar bara när både webbläsare och webbplats stödjer funktionen, och den döljer varken din IP-adress eller dina DNS-frågor. Ska du konsekvent hindra din internetleverantör från att se vilka domäner du besöker, oavsett vilken webbplats det gäller, är en VPN-tjänst med dokumenterad DNS-hantering det mest heltäckande alternativet.
Priser, serverutbud och funktioner ändras löpande. Verifiera alltid aktuell information direkt hos leverantören innan du tecknar abonnemang.