Приватность

Чего VPN не скрывает

VPN — это изменение маршрутизации с приложенным к нему шифрованием. Это действительно полезно и довольно узко, и большинство разочарований в VPN происходят из ожидания второй половины фразы, которая никогда не была правдой.

4 мин чтенияПоследняя проверка

Что в действительности меняется

Когда туннель поднят, трафик покидает ваше устройство зашифрованным, доходит до конечной точки и выходит в интернет уже оттуда. Отсюда следуют две вполне конкретные вещи, и их стоит сформулировать точно, потому что всё остальное часто выводится из них неверно.

  1. Ваша локальная сеть — кафе, отель, кампус, ваш провайдер — видит одно зашифрованное соединение к одному адресу вместо ваших отдельных адресатов. Она по-прежнему видит, сколько трафика и когда.
  2. Сайты, которые вы посещаете, видят адрес конечной точки, а не ваш, что меняет их выводы о вашем местоположении и о том, в какой сети вы находитесь.

Это исчерпывающий список того, что даёт сам туннель. Всё сверх него зависит от того, верны ли другие обстоятельства.

Кто что видит

Видимость при поднятом туннеле
НаблюдательВидитНе видит
Ваша локальная сеть / провайдерЧто вы подключены к одному адресу; сколько данных и когдаКакие сайты вы посещаете и их содержимое
Оператор туннеляВаш настоящий адрес, запрашиваемых адресатов, тайминг и объёмСодержимое соединений, которые сами зашифрованы сквозным образом
Сайты, которые вы посещаетеАдрес конечной точки; ваши куки, вашу учётную запись, отпечаток браузераВаш настоящий адрес, если его не выдаст что-то другое
Сервисы, в которые вы вошлиВсё, что видели и раньше, — вы сами сказали им, кто выТуннель не скрывает ничего нового
Тот, у кого есть доступ к вашему устройствуВсё, ещё до того, как будет применено какое-либо шифрованиеОт этого не защищено ничто

Туннель — это не анонимность

Анонимность означает, что наблюдатель не может определить, что два действия совершил один и тот же человек. Туннель этого не даёт, и сразу несколько вещей этому мешают.

  • Учётные записи. Вход в аккаунт называет вас по имени. Никакое сокрытие адреса этого не меняет, а подавляющая часть повседневного веб-сёрфинга происходит в залогиненном состоянии.
  • Куки и локальное хранилище. Они переживают включение и выключение туннеля и связывают сессии по обе стороны этого переключения.
  • Отпечаток браузера. Размеры экрана, шрифты, часовой пояс, языковые настройки, поведение графики и десятки более мелких признаков складываются в идентификатор, который нередко уникален и никак не связан с вашим адресом.
  • Корреляция по времени. Наблюдатель, видящий оба конца туннеля, может сопоставить трафик по объёму и таймингу, ничего не расшифровывая.
  • Ваше собственное поведение. Посещение одних и тех же нескольких аккаунтов и сайтов в одном и том же порядке само по себе отличительно.

Инструменты, созданные именно ради анонимности, идут на совсем другие компромиссы — несколько узлов-ретрансляторов, чтобы ни один оператор не знал обоих концов, единообразная конфигурация браузера, чтобы отпечатки схлопывались, и существенная плата скоростью и удобством. VPN не идёт ни на один из этих компромиссов, поэтому он быстр и поэтому он не анонимность.

Как трафик утекает мимо туннеля

Даже при работающем туннеле трафик может пойти другим путём без всяких явных признаков. Вот распространённые случаи, и у каждого есть своя проверка.

DNS мимо туннеля
Запросы имён уходят к резолверу локальной сети, а не через туннель. Содержимое вашего трафика остаётся защищённым, а список имён, которые вы искали, — нет. Проверьте, сравнив, какой резолвер отвечает при поднятом туннеле.
Прямой выход IPv6
Туннель, несущий IPv4, при работающем на устройстве IPv6 отправит трафик IPv6 напрямую наружу. Клиент должен либо нести IPv6 тоже, либо отключать его на время работы.
WebRTC
Браузерная технология связи в реальном времени, способная раскрыть странице локальные, а иногда и публичные адреса напрямую, независимо от того, как эта страница была загружена.
Трафик до поднятия туннеля
Всё отправленное между подключением к сети и установлением туннеля уходит открытым текстом. Обычный виновник — фоновая синхронизация ноутбука, выходящего из сна; смягчает это аварийный выключатель.
Приложения, обходящие системный маршрут
Некоторое ПО привязывается к конкретному интерфейсу или использует собственный сетевой стек и не пойдёт через туннель. Конфигурации раздельного туннелирования делают это намеренно, и легко забыть, что именно было исключено.

Чего разумно ожидать

Если отбросить преувеличения, реальная польза того стоит, и о ней стоит сказать прямо.

  • В недоверенной локальной сети её оператор перестаёт видеть, какими сайтами вы пользуетесь. Это настоящее и немедленное улучшение.
  • Сайты, которые вы посещаете, перестают узнавать ваше сетевое расположение по адресу, что ограничивает один из распространённых входов для профилирования.
  • Там, где сеть фильтрует по адресату, трафик, похожий на обычный разрешённый, может продолжать работать.
  • Ваш провайдер перестаёт вести подомённую запись вашего сёрфинга, что очень существенно в юрисдикциях, где такие записи хранятся по закону.

Чего он не сделает — так это не сделает вас анонимным, не защитит скомпрометированное устройство, не скроет вашу личность от сервисов, в которые вы вошли, и не победит сеть, пропускающую только явный список адресов. Провайдер, чей маркетинг намекает на обратное, сообщает вам кое-что о самом провайдере.

Частые вопросы

Делает ли VPN меня анонимным?

Нет. Он скрывает ваш адрес от посещаемых сайтов и ваших адресатов от локальной сети. Учётные записи, в которые вы входите, куки и отпечаток браузера опознают вас независимо от этого, а оператор туннеля видит тот трафик, который раньше видел ваш провайдер.

Видит ли мой провайдер, что я пользуюсь VPN?

Он видит зашифрованное соединение к определённому адресу и, в зависимости от протокола, может опознать его как туннель. Чего он не видит — так это какие сайты вы через него открываете и что в них.

Скрывает ли VPN мой сёрфинг от самого VPN-провайдера?

Нет — провайдер по построению находится там, где может наблюдать запрашиваемых вами адресатов. Поэтому важны его политика хранения и юрисдикция, и поэтому политику стоит читать, а не принимать заголовочное утверждение за чистую монету.

Достаточно ли VPN для защиты в публичном Wi-Fi?

Для конкретного риска — что оператор сети или другой пользователь увидит ваш трафик — да, и это настоящая польза. От скомпрометированного устройства, фишинговой страницы или учётной записи со слабым паролем он не спасает.

Как это применяет HushTunnel

HushTunnel использует VLESS вместе с REALITY и XTLS — те самые решения, которые описаны в этих руководствах, — и не хранит записей о посещаемых вами сайтах.

Все руководства