🛡️ GANVAS VPN
← Все статьи

Как реально зашифровать свой трафик: HTTPS, DNS, VPN и что кто видит

«Зашифровать трафик» звучит как одна кнопка, но на деле это несколько разных слоёв, и каждый закрывает свою часть картины. Можно включить HTTPS и думать, что вы в безопасности, — а провайдер всё равно видит список ваших сайтов. Можно включить VPN — и всё равно «светить» реальный IP через браузер. В этой статье разберём по порядку, кто и что видит на каждом уровне, и как выстроить защиту так, чтобы дыр не осталось.

Главная идея простая: приватность — это не один инструмент, а несколько слоёв, которые дополняют друг друга. Разберём их снизу вверх и в конце соберём вместе.

Кто вообще «видит» ваш трафик

Прежде чем шифровать, полезно понять, через чьи руки проходят ваши данные по пути от устройства до сайта:

  • Ваш провайдер (ISP) или владелец Wi-Fi. Через них физически идёт весь ваш трафик. Это самый «близкий» наблюдатель, и именно от него защищает большинство методов.
  • Промежуточные сети. Магистральные операторы, через которых данные идут до сервера. Обычно видят меньше, чем ваш провайдер, но тоже видят адреса.
  • DNS-сервер. Тот, кого вы спрашиваете «какой IP у этого домена». Он узнаёт каждый сайт, который вы открываете, — даже если сам трафик зашифрован.
  • Сам сайт (его сервер). Видит ваш IP, то, что вы отправляете, и то, как вы себя ведёте.
  • VPN-провайдер или Tor-узлы. Если вы их используете — они становятся новым звеном, которому вы передаёте часть доверия.

Дальше — что именно каждый из них видит на разных уровнях защиты.

Слой 1. HTTP без шифрования — видно всё

Старый протокол http:// (без буквы s) передаёт данные открытым текстом. Это худший случай:

  • Провайдер и владелец Wi-Fi видят домен, конкретные страницы, содержимое — пароли, сообщения, формы.
  • Любой в той же Wi-Fi-сети при желании может перехватить данные.
  • Сайт видит ваш реальный IP.

Сегодня большинство сайтов перешли на HTTPS, но открытый HTTP ещё встречается — особенно на старых страницах и в API-запросах приложений. Правило простое: открытого HTTP стоит избегать.

Слой 2. HTTPS/TLS — содержимое скрыто, но не всё

https:// — это HTTP внутри шифрованного канала TLS. Это огромный шаг вперёд и сегодняшний стандарт. Что меняется:

  • Содержимое зашифровано. Провайдер больше не видит конкретные страницы, пароли, тексты сообщений и тело запросов.
  • Перехват в Wi-Fi бесполезен — злоумышленник видит только зашифрованный поток.

Но HTTPS закрывает не всё. Что всё ещё утекает:

  • IP-адрес сайта. Видно, к какому серверу вы подключаетесь.
  • Имя домена через SNI. В начале TLS-соединения браузер сообщает, к какому домену он идёт (поле SNI — Server Name Indication), и это поле исторически шло открытым текстом. То есть провайдер видит example.com, хотя и не видит, что именно вы там делаете.
  • Объём и тайминги трафика. По размеру и ритму пакетов иногда можно угадать, что вы смотрите.

ECH и шифрование SNI

Чтобы закрыть последнюю крупную дыру HTTPS — открытый SNI — придумали ECH (Encrypted Client Hello). Это расширение TLS, которое прячет имя домена внутри шифрования, так что провайдер видит только то, что вы подключились к какому-то серверу (часто к CDN), но не к какому именно домену. ECH постепенно раскатывается в браузерах и у крупных CDN, но работает не везде и не для всех сайтов. Поэтому полагаться только на него пока рано — это приятный бонус, а не полноценная защита.

Итог по HTTPS: содержимое в безопасности, но список доменов, которые вы посещаете, через SNI и DNS по-прежнему виден. Это и есть та брешь, которую закрывают шифрованный DNS и VPN.

Слой 3. DNS — тихая утечка списка сайтов

Прежде чем подключиться к сайту, устройство спрашивает у DNS-сервера: «какой IP у этого домена?». Классический DNS работает открытым текстом и по умолчанию идёт на сервер вашего провайдера. Результат:

  • Провайдер видит каждый домен, который вы открываете, — даже если весь остальной трафик под HTTPS.
  • По DNS легко построить профиль интересов и продать его рекламе или передать кому угодно.
  • Провайдер может подменить ответ и не пустить вас на сайт — так работает часть блокировок.

То есть даже идеальный HTTPS не спасает: без шифрования DNS список ваших сайтов утекает открыто.

DoH и DoT — шифрованный DNS

Чтобы закрыть это, придумали два протокола:

  • DNS-over-HTTPS (DoH) — DNS-запросы идут внутри обычного HTTPS, неотличимо от веб-трафика. Провайдер не видит ни сам запрос, ни легко его не вычленяет.
  • DNS-over-TLS (DoT) — DNS внутри отдельного TLS-канала на выделенном порту. Шифрование такое же, но трафик распознаётся как DNS.

И тот и другой прячут ваши DNS-запросы от провайдера и мешают подмене ответов. Многие браузеры и ОС уже умеют DoH «из коробки» — стоит включить.

Утечка DNS даже с VPN

Самое коварное: DNS может утекать даже при включённом VPN. ОС иногда отправляет запрос «быстрым путём» мимо туннеля, на Windows запросы уходят сразу на несколько адаптеров (multi-homed), а кривой кастомный конфиг может вообще не задать свой DNS-сервер. В итоге трафик идёт через VPN, а список сайтов всё равно «сливается» провайдеру.

Подробно мы разобрали это в статье что такое утечка DNS. Проверить себя за минуту можно Проверкой VPN, а заодно стоит глянуть утечку WebRTC — браузер тоже умеет выдавать реальный IP.

Слой 4. VPN — всё в один зашифрованный туннель

VPN заворачивает весь трафик устройства в один зашифрованный туннель до выбранного сервера. Это меняет картину радикально:

  • Провайдер видит только факт подключения к VPN-серверу: один IP, один зашифрованный поток. Ни доменов, ни SNI, ни DNS-запросов — если всё настроено правильно.
  • Сайты видят IP VPN-сервера, а не ваш реальный.
  • Перехват в публичном Wi-Fi теряет смысл — всё под шифрованием.

По сути VPN закрывает разом то, что HTTPS и шифрованный DNS закрывают по частям: и список доменов (SNI больше не виден провайдеру), и DNS (если он идёт внутри туннеля), и IP.

Kill switch и защита от утечек

Туннель полезен ровно настолько, насколько он герметичен. Два механизма делают его таким:

  • Kill switch (аварийный выключатель). Если VPN отвалился, kill switch мгновенно блокирует весь трафик, чтобы он не пошёл напрямую мимо туннеля. Без него секундный обрыв связи раскрывает ваш реальный IP.
  • Защита от утечек DNS и IP. Хороший клиент заворачивает DNS внутрь туннеля и закрывает multi-homed-резолвинг на Windows на стороне приложения.

Проверить, что VPN действительно скрывает вас, можно Проверкой VPN и инструментом Мой IP — посмотрите, ваш ли это адрес или VPN-сервера. О том, зачем вообще нужен VPN, есть отдельная статья.

Слой 5. WebRTC и IPv6 — дыры мимо туннеля

Даже с включённым VPN остаются два классических способа «протечь»:

  • Утечка WebRTC. Технология для видеозвонков и звонков в браузере умеет напрямую узнавать ваш локальный и публичный IP — в обход VPN. Сайт может незаметно запросить эти адреса через JavaScript.
  • Утечка IPv6. Если VPN заворачивает только IPv4, а провайдер раздаёт IPv6, часть трафика уйдёт открыто по «шестёрке» с вашим реальным адресом.

Хорошие клиенты блокируют оба вектора (несут IPv6 внутри туннеля и глушат WebRTC-утечку), но проверять стоит самому. Сделать это можно тестом утечки WebRTC: если там виден ваш реальный IP — туннель дырявый.

Слой 6. Tor — максимум анонимности

Если VPN — это один зашифрованный прыжок, то Tor прогоняет трафик через цепочку из трёх случайных узлов, которыми управляют разные люди. Ни один узел не знает одновременно и кто вы, и куда идёте.

  • Плюс: максимальная анонимность. Даже компрометация одного узла не раскрывает полную картину.
  • Минус: заметно медленнее, многие сайты блокируют выходные узлы, а сам факт использования Tor бывает виден провайдеру (если не использовать мосты).

Лучший сценарий на практике — сначала VPN, потом Tor: провайдер не видит, что вы используете Tor, а входной узел Tor не видит ваш реальный IP. Подробное сравнение — в статье Tor или VPN.

Слой 7. Почта и мессенджеры — сквозное шифрование

Шифрование транспорта (HTTPS, VPN) защищает данные в пути, но не на серверах сервиса. Для переписки важно другое — сквозное шифрование (end-to-end, E2E): сообщение шифруется на вашем устройстве и расшифровывается только у получателя, так что даже сам сервис не может его прочитать.

  • Мессенджеры с E2E (Signal и подобные) — переписку не видит даже оператор сервиса.
  • Обычная почта в основном защищена только транспортом: письма лежат на серверах в открытом виде. Полноценное E2E в почте (PGP/S-MIME) существует, но сложно в настройке.
  • Метаданные остаются. Даже при E2E видно, кто с кем и когда общается, пусть и не видно содержимого. Метаданные — недооценённый канал утечки.

Вывод: для чувствительной переписки выбирайте сервисы со сквозным шифрованием и помните, что метаданные оно не прячет.

Слой 8. Пароли — слабое звено

Можно идеально зашифровать каждый слой и всё равно потерять аккаунт, если пароль слабый или утёк. Шифрование защищает канал, но не спасает, если злоумышленник просто знает ваш пароль.

  • Проверьте, не утёк ли пароль в известных сливах — инструментом проверка утечки пароля.
  • Оцените стойкость того, что используете, — проверкой надёжности пароля.
  • Базовые правила: уникальный пароль на каждый сервис, менеджер паролей, двухфакторная аутентификация везде, где можно.

Сильный уникальный пароль плюс 2FA закрывают самую частую причину взлома — куда более частую, чем перехват трафика.

Собираем всё вместе: защита по слоям

Ни один слой не закрывает всё. Сила — в их сочетании («defense in depth», эшелонированная защита). Вот рабочий минимум:

  1. HTTPS везде. Не открывайте сайты по голому HTTP. Сегодня это почти везде по умолчанию.
  2. Шифрованный DNS (DoH/DoT). Включите в браузере или ОС, чтобы провайдер не видел список доменов.
  3. VPN с kill switch и защитой от утечек. Заворачивает всё в туннель, прячет SNI и DNS от провайдера, скрывает реальный IP.
  4. Проверка на утечки. Регулярно проверяйте WebRTC, DNS и IP — тестом WebRTC и Проверкой VPN.
  5. Tor — когда нужна максимальная анонимность, а скорость не критична.
  6. Сквозное шифрование для чувствительной переписки.
  7. Сильные уникальные пароли + 2FA — закрывают слабое звено.

Оценить, насколько вы защищены прямо сейчас, можно нашим инструментом оценка приватности — он сводит проверки в один балл и подсказывает, где дыра.

Где здесь GANVAS

GANVAS VPN закрывает сразу несколько слоёв из списка выше:

  • Зашифрованный туннель для всего трафика — провайдер видит только подключение к VPN.
  • DNS внутри туннеля и защита от multi-homed-утечек на Windows — список сайтов не утекает.
  • VLESS + Reality — транспорт, который маскируется под обычный HTTPS, поэтому работает даже там, где обычный VPN блокируют.
  • Режим Tor одним тумблером — весь трафик через VPN и дальше через сеть Tor, без отдельного браузера.
  • Kill switch и защита от утечек DNS/IP из коробки.

Начать можно бесплатно — посмотрите бесплатный VPN, а если вы на десктопе, есть отдельная сборка VPN для Windows. Сравнить с другими решениями удобно на странице сравнения.

Итог

«Зашифровать трафик» — это не одна кнопка, а несколько слоёв: HTTPS прячет содержимое, шифрованный DNS прячет список сайтов, VPN заворачивает всё в туннель и скрывает IP, защита от утечек закрывает обходные пути, а Tor добавляет анонимность. Пароли и сквозное шифрование закрывают то, что транспорт защитить не может.

Не нужно делать всё сразу. Включите HTTPS и шифрованный DNS, поставьте VPN с защитой от утечек, проверьте себя на утечки и подтяните пароли — и вы окажетесь в куда более приватном интернете, чем большинство пользователей. Попробуйте GANVAS VPN — зашифрованный туннель, DNS внутри туннеля, режим Tor и защита от утечек без дыр.