Как реально зашифровать свой трафик: HTTPS, DNS, VPN и что кто видит
«Зашифровать трафик» звучит как одна кнопка, но на деле это несколько разных слоёв, и каждый закрывает свою часть картины. Можно включить HTTPS и думать, что вы в безопасности, — а провайдер всё равно видит список ваших сайтов. Можно включить VPN — и всё равно «светить» реальный IP через браузер. В этой статье разберём по порядку, кто и что видит на каждом уровне, и как выстроить защиту так, чтобы дыр не осталось.
Главная идея простая: приватность — это не один инструмент, а несколько слоёв, которые дополняют друг друга. Разберём их снизу вверх и в конце соберём вместе.
Кто вообще «видит» ваш трафик
Прежде чем шифровать, полезно понять, через чьи руки проходят ваши данные по пути от устройства до сайта:
- Ваш провайдер (ISP) или владелец Wi-Fi. Через них физически идёт весь ваш трафик. Это самый «близкий» наблюдатель, и именно от него защищает большинство методов.
- Промежуточные сети. Магистральные операторы, через которых данные идут до сервера. Обычно видят меньше, чем ваш провайдер, но тоже видят адреса.
- DNS-сервер. Тот, кого вы спрашиваете «какой IP у этого домена». Он узнаёт каждый сайт, который вы открываете, — даже если сам трафик зашифрован.
- Сам сайт (его сервер). Видит ваш IP, то, что вы отправляете, и то, как вы себя ведёте.
- VPN-провайдер или Tor-узлы. Если вы их используете — они становятся новым звеном, которому вы передаёте часть доверия.
Дальше — что именно каждый из них видит на разных уровнях защиты.
Слой 1. HTTP без шифрования — видно всё
Старый протокол http:// (без буквы s) передаёт данные открытым текстом. Это худший случай:
- Провайдер и владелец Wi-Fi видят домен, конкретные страницы, содержимое — пароли, сообщения, формы.
- Любой в той же Wi-Fi-сети при желании может перехватить данные.
- Сайт видит ваш реальный IP.
Сегодня большинство сайтов перешли на HTTPS, но открытый HTTP ещё встречается — особенно на старых страницах и в API-запросах приложений. Правило простое: открытого HTTP стоит избегать.
Слой 2. HTTPS/TLS — содержимое скрыто, но не всё
https:// — это HTTP внутри шифрованного канала TLS. Это огромный шаг вперёд и сегодняшний стандарт. Что меняется:
- Содержимое зашифровано. Провайдер больше не видит конкретные страницы, пароли, тексты сообщений и тело запросов.
- Перехват в Wi-Fi бесполезен — злоумышленник видит только зашифрованный поток.
Но HTTPS закрывает не всё. Что всё ещё утекает:
- IP-адрес сайта. Видно, к какому серверу вы подключаетесь.
- Имя домена через SNI. В начале TLS-соединения браузер сообщает, к какому домену он идёт (поле SNI — Server Name Indication), и это поле исторически шло открытым текстом. То есть провайдер видит
example.com, хотя и не видит, что именно вы там делаете. - Объём и тайминги трафика. По размеру и ритму пакетов иногда можно угадать, что вы смотрите.
ECH и шифрование SNI
Чтобы закрыть последнюю крупную дыру HTTPS — открытый SNI — придумали ECH (Encrypted Client Hello). Это расширение TLS, которое прячет имя домена внутри шифрования, так что провайдер видит только то, что вы подключились к какому-то серверу (часто к CDN), но не к какому именно домену. ECH постепенно раскатывается в браузерах и у крупных CDN, но работает не везде и не для всех сайтов. Поэтому полагаться только на него пока рано — это приятный бонус, а не полноценная защита.
Итог по HTTPS: содержимое в безопасности, но список доменов, которые вы посещаете, через SNI и DNS по-прежнему виден. Это и есть та брешь, которую закрывают шифрованный DNS и VPN.
Слой 3. DNS — тихая утечка списка сайтов
Прежде чем подключиться к сайту, устройство спрашивает у DNS-сервера: «какой IP у этого домена?». Классический DNS работает открытым текстом и по умолчанию идёт на сервер вашего провайдера. Результат:
- Провайдер видит каждый домен, который вы открываете, — даже если весь остальной трафик под HTTPS.
- По DNS легко построить профиль интересов и продать его рекламе или передать кому угодно.
- Провайдер может подменить ответ и не пустить вас на сайт — так работает часть блокировок.
То есть даже идеальный HTTPS не спасает: без шифрования DNS список ваших сайтов утекает открыто.
DoH и DoT — шифрованный DNS
Чтобы закрыть это, придумали два протокола:
- DNS-over-HTTPS (DoH) — DNS-запросы идут внутри обычного HTTPS, неотличимо от веб-трафика. Провайдер не видит ни сам запрос, ни легко его не вычленяет.
- DNS-over-TLS (DoT) — DNS внутри отдельного TLS-канала на выделенном порту. Шифрование такое же, но трафик распознаётся как DNS.
И тот и другой прячут ваши DNS-запросы от провайдера и мешают подмене ответов. Многие браузеры и ОС уже умеют DoH «из коробки» — стоит включить.
Утечка DNS даже с VPN
Самое коварное: DNS может утекать даже при включённом VPN. ОС иногда отправляет запрос «быстрым путём» мимо туннеля, на Windows запросы уходят сразу на несколько адаптеров (multi-homed), а кривой кастомный конфиг может вообще не задать свой DNS-сервер. В итоге трафик идёт через VPN, а список сайтов всё равно «сливается» провайдеру.
Подробно мы разобрали это в статье что такое утечка DNS. Проверить себя за минуту можно Проверкой VPN, а заодно стоит глянуть утечку WebRTC — браузер тоже умеет выдавать реальный IP.
Слой 4. VPN — всё в один зашифрованный туннель
VPN заворачивает весь трафик устройства в один зашифрованный туннель до выбранного сервера. Это меняет картину радикально:
- Провайдер видит только факт подключения к VPN-серверу: один IP, один зашифрованный поток. Ни доменов, ни SNI, ни DNS-запросов — если всё настроено правильно.
- Сайты видят IP VPN-сервера, а не ваш реальный.
- Перехват в публичном Wi-Fi теряет смысл — всё под шифрованием.
По сути VPN закрывает разом то, что HTTPS и шифрованный DNS закрывают по частям: и список доменов (SNI больше не виден провайдеру), и DNS (если он идёт внутри туннеля), и IP.
Kill switch и защита от утечек
Туннель полезен ровно настолько, насколько он герметичен. Два механизма делают его таким:
- Kill switch (аварийный выключатель). Если VPN отвалился, kill switch мгновенно блокирует весь трафик, чтобы он не пошёл напрямую мимо туннеля. Без него секундный обрыв связи раскрывает ваш реальный IP.
- Защита от утечек DNS и IP. Хороший клиент заворачивает DNS внутрь туннеля и закрывает multi-homed-резолвинг на Windows на стороне приложения.
Проверить, что VPN действительно скрывает вас, можно Проверкой VPN и инструментом Мой IP — посмотрите, ваш ли это адрес или VPN-сервера. О том, зачем вообще нужен VPN, есть отдельная статья.
Слой 5. WebRTC и IPv6 — дыры мимо туннеля
Даже с включённым VPN остаются два классических способа «протечь»:
- Утечка WebRTC. Технология для видеозвонков и звонков в браузере умеет напрямую узнавать ваш локальный и публичный IP — в обход VPN. Сайт может незаметно запросить эти адреса через JavaScript.
- Утечка IPv6. Если VPN заворачивает только IPv4, а провайдер раздаёт IPv6, часть трафика уйдёт открыто по «шестёрке» с вашим реальным адресом.
Хорошие клиенты блокируют оба вектора (несут IPv6 внутри туннеля и глушат WebRTC-утечку), но проверять стоит самому. Сделать это можно тестом утечки WebRTC: если там виден ваш реальный IP — туннель дырявый.
Слой 6. Tor — максимум анонимности
Если VPN — это один зашифрованный прыжок, то Tor прогоняет трафик через цепочку из трёх случайных узлов, которыми управляют разные люди. Ни один узел не знает одновременно и кто вы, и куда идёте.
- Плюс: максимальная анонимность. Даже компрометация одного узла не раскрывает полную картину.
- Минус: заметно медленнее, многие сайты блокируют выходные узлы, а сам факт использования Tor бывает виден провайдеру (если не использовать мосты).
Лучший сценарий на практике — сначала VPN, потом Tor: провайдер не видит, что вы используете Tor, а входной узел Tor не видит ваш реальный IP. Подробное сравнение — в статье Tor или VPN.
Слой 7. Почта и мессенджеры — сквозное шифрование
Шифрование транспорта (HTTPS, VPN) защищает данные в пути, но не на серверах сервиса. Для переписки важно другое — сквозное шифрование (end-to-end, E2E): сообщение шифруется на вашем устройстве и расшифровывается только у получателя, так что даже сам сервис не может его прочитать.
- Мессенджеры с E2E (Signal и подобные) — переписку не видит даже оператор сервиса.
- Обычная почта в основном защищена только транспортом: письма лежат на серверах в открытом виде. Полноценное E2E в почте (PGP/S-MIME) существует, но сложно в настройке.
- Метаданные остаются. Даже при E2E видно, кто с кем и когда общается, пусть и не видно содержимого. Метаданные — недооценённый канал утечки.
Вывод: для чувствительной переписки выбирайте сервисы со сквозным шифрованием и помните, что метаданные оно не прячет.
Слой 8. Пароли — слабое звено
Можно идеально зашифровать каждый слой и всё равно потерять аккаунт, если пароль слабый или утёк. Шифрование защищает канал, но не спасает, если злоумышленник просто знает ваш пароль.
- Проверьте, не утёк ли пароль в известных сливах — инструментом проверка утечки пароля.
- Оцените стойкость того, что используете, — проверкой надёжности пароля.
- Базовые правила: уникальный пароль на каждый сервис, менеджер паролей, двухфакторная аутентификация везде, где можно.
Сильный уникальный пароль плюс 2FA закрывают самую частую причину взлома — куда более частую, чем перехват трафика.
Собираем всё вместе: защита по слоям
Ни один слой не закрывает всё. Сила — в их сочетании («defense in depth», эшелонированная защита). Вот рабочий минимум:
- HTTPS везде. Не открывайте сайты по голому HTTP. Сегодня это почти везде по умолчанию.
- Шифрованный DNS (DoH/DoT). Включите в браузере или ОС, чтобы провайдер не видел список доменов.
- VPN с kill switch и защитой от утечек. Заворачивает всё в туннель, прячет SNI и DNS от провайдера, скрывает реальный IP.
- Проверка на утечки. Регулярно проверяйте WebRTC, DNS и IP — тестом WebRTC и Проверкой VPN.
- Tor — когда нужна максимальная анонимность, а скорость не критична.
- Сквозное шифрование для чувствительной переписки.
- Сильные уникальные пароли + 2FA — закрывают слабое звено.
Оценить, насколько вы защищены прямо сейчас, можно нашим инструментом оценка приватности — он сводит проверки в один балл и подсказывает, где дыра.
Где здесь GANVAS
GANVAS VPN закрывает сразу несколько слоёв из списка выше:
- Зашифрованный туннель для всего трафика — провайдер видит только подключение к VPN.
- DNS внутри туннеля и защита от multi-homed-утечек на Windows — список сайтов не утекает.
- VLESS + Reality — транспорт, который маскируется под обычный HTTPS, поэтому работает даже там, где обычный VPN блокируют.
- Режим Tor одним тумблером — весь трафик через VPN и дальше через сеть Tor, без отдельного браузера.
- Kill switch и защита от утечек DNS/IP из коробки.
Начать можно бесплатно — посмотрите бесплатный VPN, а если вы на десктопе, есть отдельная сборка VPN для Windows. Сравнить с другими решениями удобно на странице сравнения.
Итог
«Зашифровать трафик» — это не одна кнопка, а несколько слоёв: HTTPS прячет содержимое, шифрованный DNS прячет список сайтов, VPN заворачивает всё в туннель и скрывает IP, защита от утечек закрывает обходные пути, а Tor добавляет анонимность. Пароли и сквозное шифрование закрывают то, что транспорт защитить не может.
Не нужно делать всё сразу. Включите HTTPS и шифрованный DNS, поставьте VPN с защитой от утечек, проверьте себя на утечки и подтяните пароли — и вы окажетесь в куда более приватном интернете, чем большинство пользователей. Попробуйте GANVAS VPN — зашифрованный туннель, DNS внутри туннеля, режим Tor и защита от утечек без дыр.