Головна  /  Блог  /  Цифрова приватність
Аналіз засновника · Частина 1 серії

Який VPN вам справді потрібен і як його налаштувати

  ·  5 хв читання  ·  10 хв прослуховування
Robert Václavík — Bodyguard Group ®
Прослухати статтюаудіоверсія0:00 / 10:27

Минулого разу я писав про цифровий відбиток пристрою, за яким вас упізнають, навіть коли ви ховаєтеся за VPN. Після цього мені надійшло багато запитань, передусім про те, чи варто взагалі користуватися VPN. Варто, і ще й як. Треба лише точно знати, що він робить, а чого не робить, і насамперед — який обрати та як його налаштувати, щоб він працював саме так, як ви собі уявляєте.

Що насправді робить VPN

Уявіть VPN як автомобіль із тонованими вікнами та іншими номерними знаками, який везе вас до місця призначення іншим маршрутом. Сайт, куди ви прямуєте, бачить лише нові номери, а не ваші справжні. Ваше з’єднання шифрується, іде через сервер VPN і лише звідти рушає далі. Тому інтернет-провайдер бачить не те, що ви переглядаєте, а лише те, що ви користуєтеся VPN. А сайт призначення не бачить ні вашої справжньої IP-адреси, ні приблизного місцезнаходження, про яке я писав у попередній статті. Він бачить лише адресу сервера VPN.

Але це не означає, що VPN робить вас невидимим. Це інші номерні знаки, а не інша людина. Відбиток вашого пристрою, який я описував минулого разу (Canvas, відеокарта, аудіочип, роздільна здатність екрана), залишається точнісінько таким самим, хоч би звідки ви підключалися. Файли cookie й облікові записи, в які ви ввійшли, теж нікуди не зникають. Якщо ви ввійшли в пошту, сайт і далі знає, хто ви, — просто вважає, що ви сидите деінде. VPN розв’язує одне конкретне питання: хто бачить ваше з’єднання і звідки ви нібито підключаєтеся. Хто ви насправді, він не змінює.

Не всі VPN однакові: про що варто запитати

Майже кожен VPN-провайдер стверджує, що нічого не зберігає. Це маркетинг, доки хтось незалежний цього не перевірить, і вже не раз обіцянка розходилася з реальністю. Показовий приклад — PureVPN. Компанія роками рекламувала, що «не веде жодних логів» активності користувачів, але у 2017 році передала американському ФБР час підключень, обсяги трафіку й IP-адреси, які допомогли ідентифікувати конкретну людину. Ці службові записи весь час існували, просто реклама про них мовчала. Урок звідси простий, і я передаю його вам: заява «ми нічого не зберігаємо» чогось варта лише тоді, коли її перевірив хтось незалежний і коли вона узгоджується з тим, що взагалі технічно можливо.

Є й випадок, що закінчився якраз навпаки, і саме тому він мені особливо подобається. У квітні 2023 року до офісу провайдера Mullvad у шведському Гетеборзі прийшла поліція з ордером на обшук і хотіла вилучити комп’ютери з даними клієнтів. Але пішла ні з чим: таких даних у Mullvad просто не було, бо компанія від самого початку їх не зберігає. У цьому вся суть: даних, яких ніколи не було, ніхто не видасть, хоч би хто їх вимагав. Тому раджу обирати не того, хто лише обіцяє, а провайдера, який дає незалежним аудиторам перевіряти, як він мінімізує дані, і розташований там, де ви можете спати спокійно.

Обираючи, з’ясуйте чотири речі. По-перше, чи підтверджено політику «без логів» незалежним аудитом, а не лише зазначено в умовах користування. По-друге, чи має VPN так званий kill switch — запобіжник, який блокує весь трафік, щойно з’єднання з VPN обривається, щоб у цю мить вас ніхто не побачив без захисту. По-третє, чи захищає він від витоку через WebRTC — технологію відеодзвінків просто в браузері, яка може розкрити вашу справжню адресу, навіть коли ви підключені через VPN. Про це я згадував ще минулого разу. І по-четверте, де зареєстрована компанія й які закони на неї поширюються. Штаб-квартира в країні із суворим захистом приватності — це плюс, але в якісного провайдера важливіше те, що підтвердив аудит, ніж адреса на візитівці. Особисто я рекомендую Proton VPN або Mullvad: обидва пройшли незалежні аудити й мають kill switch. У Mullvad kill switch увімкнений постійно, і вимкнути його не можна, а в Proton VPN його треба ввімкнути в налаштуваннях після встановлення.

Помилки, через які VPN втрачає сенс

Найчастіша проблема — не поганий VPN, а погано налаштований. Одні й ті самі чотири помилки повторюються знову й знову. Перша — витік DNS: VPN шифрує ваш трафік, але запити про те, яку сторінку ви хочете відкрити, можуть іти повз тунель, напряму на сервер інтернет-провайдера. Виходить дивна річ: вміст сторінки прихований, але видно, які сторінки ви запитували. Друга — витік через WebRTC, про який я вже згадував вище. Якщо VPN охоплює не весь трафік пристрою (так буває, коли це лише розширення для браузера або коли трафік розділено), ваша справжня адреса може витекти через WebRTC повз тунель.

Третя — так зване розділене тунелювання (split tunneling), коли ви свідомо чи випадково пускаєте частину застосунків повз VPN. Це зручно, скажімо, для принтера в домашній мережі, але якщо туди помилково потрапить браузер, VPN уже не захистить найважливішого. Четверта — забутий kill switch. Без нього, щойно VPN на секунду обірветься, пристрій непомітно перейде на звичайне незахищене з’єднання, і ви можете про це навіть не дізнатися.

Перевірити це самостійно можна за п’ять хвилин. Спершу з вимкненим VPN дізнайтеся свою справжню IP-адресу: достатньо ввести в браузері «яка моя IP-адреса». Потім увімкніть VPN і повторіть той самий запит — адреса має змінитися. Далі скористайтеся спеціалізованими сайтами, як-от browserleaks.com або ipleak.net (обидва працюють без реєстрації), і перевірте насамперед розділи DNS і WebRTC: вашої справжньої адреси там бути не повинно. Насамкінець навмисно випробуйте kill switch: увімкніть VPN, а потім примусово закрийте його застосунок або вимкніть і знову ввімкніть Wi-Fi. Якщо kill switch працює, інтернет на мить повністю пропаде, а не працюватиме далі тихо й без захисту.

Robert Václavík — Bodyguard Group ®
VPN — добрий інструмент, але лише в руках тих, хто вміє його налаштувати. Саме в цьому різниця між справжнім спокоєм і хибним відчуттям безпеки.

Коли VPN вам не допоможе

VPN — це той самий автомобіль із тонованими вікнами, про який ішлося на початку. Він не дає нікому зазирнути всередину, поки ви в дорозі, але не завадить упізнати вас за ходою, щойно ви вийдете. Відбиток пристрою з попередньої статті — саме така хода: VPN нічого з ним не вдіє, бо працює на зовсім іншому рівні. Так само VPN не захистить ні від фішингу, тобто шахрайських листів і сайтів, які спонукають вас самостійно ввести пароль, ні від шкідливих програм, що вже потрапили на пристрій. А якщо ви ввійшли на сайт, VPN жодним чином не приховає від нього вашої особи. Хто ви, знаєте ви й цей сайт; не знають лише всі інші довкола.

У подорожах усе інакше

Для клієнтів, які часто подорожують, маю ще одне зауваження. У деяких країнах використання несанкціонованого VPN — юридично чутлива тема. Скажімо, у Китаї його обмежує місцеве законодавство, і з корпоративним пристроєм ризик варто зважити заздалегідь, а не вже на місці. Вихід зазвичай простий: корпоративний VPN для робочого доступу й особистий VPN для приватності — це дві різні речі, і змішувати їх не слід, особливо у відрядженні. А найпоширеніша ситуація, з якою я стикаюся в роботі з клієнтами, — Wi-Fi у готелі чи аеропорту. Там VPN — річ сама собою зрозуміла, і не через закон, а тому, що в погано захищеній публічній мережі хтось може спробувати підслухати трафік або підсунути підроблену мережу. Вміст сьогодні здебільшого захищає HTTPS, але все одно видно, з якими сервісами ви обмінюєтеся даними. Вмикайте VPN ще до того, як увійти в будь-який обліковий запис.

Що зробити вже сьогодні

Оберіть VPN, що пройшов аудит: Proton VPN або Mullvad — добрий початок. Увімкніть kill switch (у Mullvad він працює автоматично, у Proton VPN його треба знайти в налаштуваннях) і тестом переконайтеся, що ваша справжня адреса ніде не витікає. Перевірте витоки на browserleaks.com або ipleak.net. Тест підтверджує лише поточне налаштування, тож повторюйте його після оновлення застосунку чи зміни пристрою. І сприймайте VPN як один із кількох рівнів захисту, а не як панацею, яка розв’яже все одразу. Зрештою, це стосується безпеки загалом — і цифрової, і реальної.

«Найкращий VPN — той, про який ви перестаєте думати. Він тихо працює у фоновому режимі, точнісінько як добра охорона». — Robert Václavík

Частина серії «Цифрова приватність»

Крок за кроком ми докладно розбираємо все, про що йшлося у вступному тесті цифрової вразливості. Уже опубліковано:

Стаття була корисною?Поділіться нею
Поділитися у Facebook

Перевірте свою цифрову вразливість у браузері

Більша частина аналізу відбувається на вашому пристрої, а результат тесту не передається Bodyguard Group®. Якщо вам потрібен фізичний захист, ознайомтеся з нашими послугами.