В прошлый раз я писал о цифровом отпечатке, по которому устройство выдаёт вас, даже если вы прячетесь за VPN. После этого мне пришло много вопросов, и главный из них — есть ли тогда в VPN смысл вообще. Есть, и немалый. Нужно лишь точно понимать, что он делает, а чего не делает, и прежде всего — какой выбрать и как настроить, чтобы он работал именно так, как вы рассчитываете.
Что на самом деле делает VPN
Представьте VPN как машину с тонированными стёклами и другими номерами, которая везёт вас к цели иным маршрутом. Сайт, куда вы направляетесь, видит только эти новые номера, а не ваши настоящие. Ваше соединение шифруется и направляется на сервер VPN, а уже оттуда идёт дальше. Поэтому интернет-провайдер не видит, какие страницы вы открываете, — только то, что вы подключены через VPN. А сайт назначения не видит ни вашего настоящего IP-адреса, ни примерного местоположения, о котором я рассказывал в прошлой статье: ему виден лишь адрес сервера VPN.
Но это не значит, что VPN делает вас невидимым. Это другие номера, а не другой человек. Цифровой отпечаток вашего устройства, о котором я писал в прошлый раз (canvas, видеокарта, звуковой чип, разрешение экрана), остаётся прежним, откуда бы вы ни подключались. Никуда не деваются ни файлы cookie, ни учётные записи, в которые вы вошли. Если вы авторизованы в почте, сайт по-прежнему знает, кто вы, — он лишь думает, что вы находитесь в другом месте. VPN решает одну конкретную задачу: кто видит ваше соединение и откуда, по мнению сайта, вы выходите в сеть. Того, кто вы, он не меняет.
Не все VPN одинаковы: о чём спросить при выборе
Почти каждый VPN-провайдер утверждает, что ничего не хранит. Пока это не проверено независимой стороной, перед нами лишь маркетинг, и не раз выяснялось, что обещания расходятся с реальностью. Хрестоматийный пример — PureVPN. Компания годами уверяла в рекламе, что «не ведёт никаких логов» активности пользователей, но в 2017 году передала американскому ФБР время подключений, объём переданных данных и IP-адреса, которые помогли установить личность конкретного человека. При этом служебные записи существовали всё это время — просто в рекламе о них не упоминали. Я вынес из этого простой урок и делюсь им с вами: заявление «мы ничего не храним» чего-то стоит лишь тогда, когда его проверил кто-то независимый и когда оно согласуется с тем, что вообще технически возможно.
А вот случай с ровно противоположным исходом — и за это я ценю его ещё больше. В апреле 2023 года в офис провайдера Mullvad в шведском Гётеборге пришла полиция с ордером на обыск, чтобы изъять компьютеры с данными клиентов. Но ушла ни с чем: таких данных у Mullvad просто не было, потому что он изначально их не хранит. В этом и суть: данные, которые не создаются, невозможно выдать, кто бы их ни требовал. Поэтому я советую выбирать провайдера, чью минимизацию данных проверяют независимые аудиторы и который находится там, где вы можете спать спокойно, — а не того, кто лишь обещает.
Выбирая сервис, задайте четыре вопроса. Первый: подтверждена ли политика «без логов» независимым аудитом, а не просто записана в условиях использования. Второй: есть ли у VPN функция kill switch — предохранитель, который блокирует весь трафик в момент обрыва VPN-соединения, чтобы в эту секунду никто не увидел вас без защиты. Третий: защищает ли сервис от утечки через WebRTC — технологию видеозвонков прямо в браузере, которая способна раскрыть ваш настоящий адрес, даже когда вы подключены через VPN; я упоминал о ней ещё в прошлый раз. И четвёртый: где зарегистрирована компания и какие законы на неё распространяются. Регистрация в стране со строгой защитой частной жизни — плюс, но у качественного провайдера подтверждённое аудитом важнее адреса на визитке. Лично я рекомендую Proton VPN или Mullvad: у обоих есть и независимые аудиты, и kill switch. В Mullvad kill switch включён постоянно и не отключается, а в Proton VPN его нужно включить в настройках после установки.
Ошибки, из-за которых VPN теряет смысл
Чаще всего проблема не в плохом VPN, а в плохо настроенном. Четыре ошибки повторяются снова и снова. Первая — утечка DNS: VPN шифрует ваш трафик, но запросы о том, какой сайт вы хотите открыть, могут уходить мимо туннеля прямо на сервер интернет-провайдера. Получается странная картина: содержимое страниц скрыто, но видно, какие сайты вы запрашивали. Вторая — утечка через WebRTC, о которой я говорил выше: если VPN охватывает не весь трафик устройства (типичный случай — VPN в виде расширения браузера или с разделением трафика), ваш настоящий адрес может утечь через WebRTC в обход туннеля.
Третья — раздельное туннелирование (split tunneling), когда вы сознательно или по ошибке пускаете часть приложений мимо VPN. Это удобно, например, для принтера в домашней сети, но если туда случайно попадёт браузер, VPN перестанет защищать самое важное. Четвёртая — забытый kill switch. Без него, если VPN на секунду отключится, устройство незаметно перейдёт на обычное незащищённое соединение, и вы можете об этом даже не узнать.
Проверить всё это самостоятельно можно за пять минут. Сначала при выключенном VPN узнайте свой настоящий IP-адрес — достаточно ввести в браузере запрос «какой у меня IP». Затем включите VPN и повторите запрос — адрес должен измениться. Потом зайдите на специализированные сайты, например browserleaks.com или ipleak.net (оба бесплатны и не требуют регистрации), и проверьте прежде всего разделы DNS и WebRTC: вашего настоящего адреса там быть не должно. Наконец, проверьте kill switch в деле: включите VPN, а затем принудительно закройте его приложение либо выключите и снова включите Wi-Fi. Если kill switch работает, интернет на мгновение полностью пропадёт, а не продолжит незаметно работать без защиты.
Когда VPN вам не поможет
VPN — это та самая машина с тонированными стёклами из начала статьи. Она не даст никому заглянуть внутрь в пути, но не помешает узнать вас по походке, как только вы выйдете. Походка — это и есть цифровой отпечаток устройства из прошлой статьи: VPN с ним ничего не сделает, потому что работает на совершенно другом уровне. Точно так же VPN не защитит ни от фишинга — мошеннических писем и сайтов, которые вынуждают вас самих ввести пароль, — ни от вредоносных программ, уже проникших на устройство. А если вы вошли на сайте в свою учётную запись, VPN никак не скроет от него, кто вы: это известно и вам, и ему — скрыто лишь от всех остальных.
В поездках всё иначе
Для клиентов, которые часто путешествуют, у меня есть ещё одно замечание. В ряде стран использование несанкционированного VPN — юридически деликатный вопрос. Например, в Китае оно ограничено местным законодательством, и если речь идёт о корпоративном устройстве, этот риск определённо стоит взвесить заранее, а не на месте. Решение обычно простое: корпоративный VPN для рабочего доступа и личный VPN для частной жизни — две разные вещи, и смешивать их не стоит, особенно в командировке. Но чаще всего у клиентов я сталкиваюсь с Wi-Fi в отеле или аэропорту. Там включённый VPN должен быть нормой — не из-за закона, а потому, что в плохо защищённой публичной сети кто-то может попытаться перехватить трафик или подсунуть поддельную сеть. Содержимое сегодня, как правило, защищает HTTPS, но по-прежнему видно, с какими сервисами вы обмениваетесь данными. Включайте VPN ещё до того, как войдёте в какую-либо учётную запись.
Что сделать уже сегодня
Выберите VPN, прошедший аудит: Proton VPN или Mullvad — хорошая отправная точка. Включите kill switch (в Mullvad он работает автоматически, в Proton VPN его нужно включить в настройках) и убедитесь, что ваш настоящий адрес нигде не утекает: проверьте это на browserleaks.com или ipleak.net. Тест подтверждает только текущую настройку, поэтому повторяйте его после обновления приложения или смены устройства. И относитесь к VPN как к одному из нескольких слоёв защиты, а не как к панацее, которая решит всё сразу. Впрочем, это верно для безопасности в целом — и цифровой, и вполне реальной.
«Лучший VPN — тот, о котором вы перестаёте думать: он тихо работает в фоне, совсем как хорошая охрана»— Robert Václavík




