🛡️ GANVAS VPN
← Все статьи

Как защитить домашнюю сеть и трафик: полный гайд

Домашняя сеть давно перестала быть «парой компьютеров и принтером». Сегодня к роутеру подключены ноутбуки, телефоны, телевизор, колонка, камеры, лампочки, пылесос и часы. Каждое из этих устройств — это вход в вашу частную жизнь, и каждое нужно защитить. Хорошая новость: большую часть угроз закрывают простые, бесплатные действия. Эта статья — большой практический чеклист: от настроек роутера до шифрования трафика и изоляции «умных» гаджетов.

Модель угроз: от кого защищаемся

Прежде чем что-то настраивать, полезно понять, кто и как может навредить. «Защищаться от всего» — путь к выгоранию; защищаться от реальных угроз — путь к спокойствию.

Кто видит ваш трафик

  1. Интернет-провайдер. Видит все домены, которые вы открываете (через DNS), время и объём трафика. Может продавать обезличенную статистику, выполнять предписания о блокировках и подменять DNS-ответы.
  2. Соседи и атакующие по Wi-Fi. Слабый пароль Wi-Fi или устаревший протокол шифрования позволяют подключиться к вашей сети и перехватывать трафик внутри неё.
  3. IoT-устройства. Дешёвые камеры, лампочки и розетки часто содержат уязвимости, не получают обновлений и «звонят домой» на серверы производителя. Взломанное устройство становится плацдармом для атаки на остальную сеть.
  4. Публичная доступность. Открытый наружу порт (проброс для камеры, NAS или удалённого доступа к роутеру) сканеры находят за минуты. Это самый частый путь взлома.
  5. Трекеры и реклама. Даже без взлома сайты, приложения и DNS-провайдеры собирают профиль ваших интересов.

Принцип: глубина обороны

Ни одно действие не закрывает всё. Безопасность — это слои: крепкий роутер, шифрование Wi-Fi, приватный DNS, зашифрованный трафик, изоляция ненадёжных устройств и гигиена паролей. Если один слой пробит, остальные держат удар.

Шаг 1. Закаливание роутера

Роутер — это входная дверь в дом. Если она нараспашку, остальное не имеет значения.

Базовый чеклист роутера

  1. Смените пароль администратора. Заводские admin/admin известны всем. Поставьте длинный уникальный пароль на веб-панель роутера.
  2. Обновите прошивку. Производители закрывают уязвимости в обновлениях. Зайдите в панель и проверьте наличие новой версии; включите авто-обновления, если они есть.
  3. Отключите удалённое администрирование (Remote Management / WAN-доступ к панели). Управлять роутером нужно только из локальной сети. Доступ к панели из интернета — частая дыра.
  4. Отключите WPS. Кнопка «быстрого подключения» по PIN уязвима к перебору. Безопаснее вводить пароль Wi-Fi вручную.
  5. Осторожно с UPnP. UPnP автоматически открывает порты наружу по запросу приложений и игр. Удобно, но рискованно: вредонос тоже может пробросить себе порт. Если не уверены, что это нужно, — отключите.
  6. Отключите устаревшие протоколы. Telnet, старый SMBv1, доступ по HTTP вместо HTTPS к панели — всё это лучше выключить.
  7. Закройте лишние проброшенные порты (Port Forwarding). Каждый открытый наружу порт — потенциальная цель. Оставьте только то, чем реально пользуетесь, и желательно за VPN.

Гостевая и IoT-сеть

Современные роутеры умеют поднимать отдельные сети (SSID или VLAN). Используйте это:

  • Гостевая сеть — для друзей и временных устройств. Она изолирована от ваших компьютеров и NAS.
  • IoT-сеть — для лампочек, розеток, камер и колонок. Если такое устройство взломают, оно не доберётся до ноутбука с рабочими файлами.

Разделение сетей — один из самых недооценённых приёмов: он превращает «взлом чайника» из катастрофы в мелкую неприятность. Подробной практике сегментации посвящён отдельный раздел ниже.

Гостевая сеть и сегментация IoT по VLAN

Главная идея сегментации проста: устройства, которым вы не доверяете, не должны находиться в одной сети с устройствами, где лежат ваши данные. Взломанная камера за 1500 рублей не должна иметь технической возможности «увидеть» ваш ноутбук, NAS или сетевой принтер. Разберём, как это устроено и как настроить на практике.

Зачем вообще делить сеть

В «плоской» сети все устройства находятся в одном broadcast-домене и видят друг друга напрямую: ноутбук, телефон, телевизор, камера, розетка — все на равных. Это удобно (всё «находит» друг друга), но опасно: любое скомпрометированное устройство получает прямой доступ ко всем остальным. Атакующий, захвативший дешёвую IoT-камеру, может сканировать сеть, искать открытые SMB-шары, уязвимые сервисы и перехватывать трафик внутри LAN. Сегментация разрывает эту связность.

Отдельные SSID — первый практичный шаг

Самый доступный уровень сегментации — несколько беспроводных сетей (SSID) на одном роутере:

  1. Основная сеть — для доверенных устройств: рабочий ноутбук, личный телефон, NAS.
  2. Гостевая сеть — для гостей и одноразовых подключений. В большинстве роутеров у гостевой сети есть галочка «изолировать клиентов» (client isolation / AP isolation) — включите её: тогда устройства внутри гостевой сети не видят даже друг друга.
  3. IoT-сеть — отдельный SSID для умного дома. Камеры, лампочки, розетки, пылесос и колонка живут здесь и не имеют доступа к основной сети.

Многие роутеры по умолчанию уже изолируют гостевую сеть от основной — проверьте это в настройках, не полагайтесь на догадки.

Концепция VLAN-тегирования

SSID — это «вид сверху», а под капотом разделение часто реализуется через VLAN (виртуальные локальные сети). VLAN позволяет на одном физическом коммутаторе или роутере создать несколько логически независимых сетей. Работает это так:

  • Каждой виртуальной сети присваивается числовой тег (VLAN ID), например 10 — доверенные, 20 — гости, 30 — IoT.
  • Трафик внутри одного VLAN не пересекается с трафиком другого, даже если кабели идут через один коммутатор.
  • Trunk-порт между роутером и управляемым коммутатором несёт сразу несколько VLAN, помечая каждый кадр своим тегом (стандарт 802.1Q). Access-порт отдаёт устройству уже «чистый», без тегов, трафик одного VLAN.
  • Маршрутизацию между VLAN (и правила, кто кого может видеть) определяет роутер. Здесь вы и прописываете: «IoT-сеть имеет доступ в интернет, но не в основную сеть».

На простом домашнем роутере это сводится к привязке каждого SSID к своему VLAN и настройке правил межсетевого экрана. На связке «управляемый коммутатор + роутер с поддержкой VLAN» (например, прошивки уровня OpenWrt) вы получаете полноценную сегментацию с проводными устройствами.

Почему камеры и розетки идут в изолированную сеть

«Умные» устройства — это, по сути, маленькие компьютеры с урезанной и редко обновляемой прошивкой. Причины их изоляции:

  1. Уязвимости без патчей. Производитель дешёвой камеры может никогда не выпустить обновление. Известная уязвимость остаётся открытой годами.
  2. Жёстко зашитые пароли. В прошивках встречаются заводские учётные записи, которые невозможно сменить, — их адреса публикуются в базах эксплойтов.
  3. «Звонки домой». Многие устройства постоянно общаются с облаком производителя, передавая телеметрию. В изолированной сети это хотя бы не угрожает остальным устройствам.
  4. Плацдарм для бокового движения. Захваченное IoT-устройство — идеальная точка для атаки на остальную сеть: оно всегда включено, его никто не мониторит.

Практическое правило: всё, что вы не стали бы обновлять вручную и чему не доверяете на 100%, отправляется в IoT-сеть. Доступ из IoT-сети в основную должен быть закрыт правилом фаервола по умолчанию, а нужные исключения (например, телефон управляет лампочками) — открываться точечно.

Шаг 2. Безопасность Wi-Fi

Wi-Fi — это радио, которое «слышат» все вокруг. Защита здесь — это в первую очередь шифрование.

Что действительно помогает

  1. Включите WPA3. Это актуальный стандарт шифрования Wi-Fi. Если часть устройств его не поддерживает, используйте смешанный режим WPA2/WPA3, но не оставляйте чистый WPA или WEP — они взламываются.
  2. Длинный пароль Wi-Fi. Минимум 12–16 символов, лучше парольная фраза из нескольких несвязанных слов. Это главная защита от соседей и атакующих.
  3. Отдельные пароли для гостевой сети. Не давайте основной пароль каждому гостю.

Мифы, на которые не стоит полагаться

  • Скрытый SSID (hidden network). Скрытие имени сети не делает её невидимой — оно всё равно вещается в эфире, его легко обнаружить инструментами. Зато ваши устройства начинают «искать» эту сеть везде, что само по себе раскрывает её имя. Реальной защиты это не даёт.
  • Фильтрация по MAC-адресам. MAC-адрес легко подделать, а перечисленные адреса видны в открытом виде. Это создаёт иллюзию контроля и неудобства для вас, но не останавливает атакующего. Настоящая защита — это шифрование и сильный пароль, а не MAC-фильтр.

Вывод простой: сильный пароль и WPA3 важнее всех «секретных» трюков.

Шаг 3. Закаливание DNS

DNS — это «телефонная книга» интернета: он превращает имена сайтов в IP-адреса. По умолчанию запросы идут к провайдеру в открытом виде, и он видит каждый домен, который вы открываете.

Что сделать с DNS

  1. Выберите доверенный резолвер. Вместо DNS провайдера можно использовать публичный резолвер с понятной политикой приватности.
  2. Включите шифрование DNS. DNS-over-HTTPS (DoH) или DNS-over-TLS (DoT) прячут ваши запросы от провайдера и от тех, кто слушает сеть. Многие браузеры и ОС поддерживают это в настройках.
  3. Избегайте утечек DNS. Даже при включённом VPN запросы иногда уходят мимо туннеля. Это называется утечкой DNS, и из-за неё провайдер по-прежнему видит ваши сайты. Подробно мы разобрали это в статье Что такое утечка DNS.

Проверить, нет ли утечек, можно за минуту: запустите Проверку VPN и тест утечки WebRTC — последний показывает, не выдаёт ли браузер ваш реальный IP в обход туннеля.

Шаг 4. Шифрование трафика

Закрытый роутер и приватный DNS — это половина дела. Вторая половина — само содержимое трафика.

HTTPS везде

Современный веб почти весь зашифрован по HTTPS — обращайте внимание на замок в адресной строке. Установите расширение, принудительно включающее HTTPS, и не вводите пароли на сайтах без шифрования. HTTPS защищает содержимое страниц, но не скрывает сам факт и адрес соединения от провайдера — это закрывает уже VPN.

Зачем нужен VPN в общих сетях

В общей сети (общежитие, коворкинг, кафе, гостиница) рядом могут быть недоверенные устройства и недоверенный администратор. VPN создаёт зашифрованный туннель, и тогда ни сосед по Wi-Fi, ни владелец сети не видят ваш трафик — только факт подключения к VPN. Это особенно важно вне дома, но и дома VPN скрывает домены от провайдера.

Хороший VPN-клиент обязан иметь:

  1. Kill switch — мгновенно блокирует трафик, если туннель отвалился, чтобы ни один пакет не ушёл напрямую.
  2. Защиту от утечек DNS, IPv6 и WebRTC.
  3. Современные протоколы, устойчивые к блокировкам.

Проверить свой текущий IP и геолокацию можно инструментом Мой IP, а корректность подключения VPN — через Проверку VPN. Если выбираете решение, посмотрите GANVAS VPN — он перенаправляет DNS внутрь туннеля и закрывает утечки, в том числе multi-homed на Windows.

Шаг 5. Гигиена устройств

Сеть безопасна ровно настолько, насколько безопасны устройства в ней.

Чеклист устройств

  1. Обновляйте всё. ОС, браузер, приложения, прошивки. Большинство массовых взломов используют давно закрытые уязвимости, которые жертвы просто не обновили.
  2. Уникальные пароли везде. Один и тот же пароль на нескольких сайтах — главная причина взломов: утечка с одного сервиса открывает все остальные. Используйте менеджер паролей.
  3. Проверьте свои пароли. Узнайте, не утёк ли ваш пароль в известных базах, с помощью инструмента Проверка пароля на утечки, а надёжность нового пароля оцените через Проверку силы пароля.
  4. Включите двухфакторную аутентификацию (2FA). Даже если пароль украдут, без второго фактора в аккаунт не войдут. Предпочитайте приложения-аутентификаторы вместо SMS.
  5. Настройте приватность браузера. Заблокируйте сторонние трекеры, ограничьте отпечаток браузера. Посмотреть, что о вас выдаёт браузер прямо сейчас, можно через Мой браузер.

Шаг 6. Изоляция IoT и умного дома

«Умные» устройства — самое слабое звено домашней сети. Они дешёвые, редко обновляются и часто имеют известные уязвимости.

Как сегментировать недоверенные устройства

  1. Отдельная сеть для IoT. Поместите камеры, лампочки, розетки и колонки в отдельный SSID или VLAN, изолированный от компьютеров.
  2. Не пробрасывайте камеры в интернет напрямую. Если нужен удалённый доступ — делайте его через VPN, а не открытый порт. Открытые камеры массово индексируются сканерами.
  3. Меняйте заводские пароли на каждом устройстве с веб-панелью.
  4. Отключайте лишние функции. UPnP, облачный доступ, удалённое управление — если не пользуетесь, выключите.
  5. Выбирайте производителей, которые выпускают обновления. Устройство без поддержки — это бомба замедленного действия.

Безопасный удалённый доступ к домашней сети

Рано или поздно появляется потребность достучаться до дома снаружи: посмотреть камеры, забрать файл с NAS, подключиться к домашнему серверу. Самое опасное решение здесь — самое очевидное: «проброшу порт на роутере». Разберём, почему так делать не стоит и как сделать правильно.

Почему НЕ нужно пробрасывать порты наружу

Проброс порта (port forwarding) открывает сервис вашего внутреннего устройства прямо в интернет: любой в мире может постучаться на ваш внешний IP и нужный порт. Проблема в том, что «любой в мире» — это в первую очередь автоматические сканеры:

  • Shodan и подобные поисковики круглосуточно сканируют весь интернет и индексируют открытые порты. Открытая веб-камера, NAS или роутер-панель попадают в их базу за считаные часы и становятся доступны для поиска любому желающему.
  • Ботнеты массово перебирают пароли на найденных сервисах. Камеры с заводскими admin/admin и NAS с известными уязвимостями захватываются конвейером, без участия человека.
  • 0-day и непропатченные уязвимости. Даже сильный пароль не спасёт, если в самой прошивке сервиса есть дыра. Открытый наружу порт — это постоянно доступная для атаки поверхность.

Открытый порт камеры или NAS — это одна из самых частых причин взлома домашних сетей вообще. Особенно опасно пробрасывать наружу панель управления роутером или RDP/SSH без дополнительной защиты.

Правильный путь: VPN-сервер вместо открытых портов

Вместо того чтобы открывать наружу каждый сервис, поднимите один зашифрованный вход — VPN-сервер на стороне дома. Тогда снаружи виден только один «тихий» порт, а попав внутрь туннеля, вы оказываетесь в домашней сети так, будто физически дома:

  1. VPN-сервер на роутере. Многие прошивки (включая OpenWrt и фирменные оболочки) умеют поднимать сервер WireGuard прямо на роутере. Вы подключаетесь с телефона или ноутбука — и видите NAS, камеры и принтер по их внутренним адресам.
  2. VPN-сервер на отдельном устройстве. Если роутер не умеет, поднимите сервер на NAS, мини-ПК или Raspberry Pi внутри сети.
  3. WireGuard как разумный выбор по умолчанию. Он быстрый, держит «тихий» UDP-порт, который почти не отвечает на сканирование, и мгновенно переподключается при смене сети на телефоне. Как поднять свой сервер и разобрать конфиг по полям — в подробном гиде WireGuard от А до Я.

Ключевое отличие: при пробросе портов вы открываете наружу множество разнородных сервисов, каждый со своими уязвимостями. При VPN наружу смотрит единственная криптографически защищённая точка входа, а сами камеры и NAS остаются полностью внутри, недоступные для сканеров. Подробнее о том, как туннель закрывает трафик от посторонних, мы писали в статье как зашифровать свой трафик.

DNS-фильтрация и родительский контроль на уровне сети

Мы уже говорили про шифрование DNS, но DNS можно использовать ещё и как фильтр — и не на одном устройстве, а сразу для всей домашней сети. Идея в том, чтобы поставить локальный DNS-сервер, который перехватывает запросы всех устройств и блокирует нежелательные домены ещё до того, как соединение установится.

Как это работает

Когда любое устройство хочет открыть ads.example.com, оно сначала спрашивает у DNS его IP-адрес. Если ваш сетевой DNS-фильтр знает, что этот домен — рекламный или вредоносный, он просто отвечает «такого нет» — и соединение не происходит. Реклама, трекеры и известные вредоносные домены отсекаются на корню, для всех устройств сразу, включая телевизор и телефон гостя.

Pi-hole и AdGuard Home

Два популярных решения, которые ставятся на Raspberry Pi, NAS, мини-ПК или в контейнер:

  • Pi-hole — классический сетевой блокировщик на основе списков (blocklists). Перехватывает DNS всей сети, ведёт статистику запросов, показывает, какие устройства куда «стучатся».
  • AdGuard Home — похожее решение с более современным интерфейсом, встроенной поддержкой шифрованного DNS (DoH/DoT) и удобными правилами.

Оба дают примерно одно и то же:

  1. Блокировка рекламы и трекеров на уровне сети — без расширений в каждом браузере.
  2. Блокировка вредоносных доменов по репутационным спискам — фишинг и известные C2-домены отсекаются для всех устройств.
  3. Родительский контроль. Можно заблокировать категории сайтов, включить «безопасный поиск», ограничить доступ по расписанию — и это распространяется на все устройства в сети, а не только на те, где стоит специальное приложение.
  4. Прозрачность. Вы наглядно видите, как часто и куда «звонят домой» ваши IoT-устройства и приложения.

Чтобы фильтр действительно охватывал всю сеть, его адрес прописывают как DNS-сервер в настройках роутера (через DHCP) — тогда все устройства получают его автоматически. Важный нюанс: сетевой DNS-фильтр и VPN нужно согласовать, чтобы DNS-запросы внутри туннеля не обходили фильтр (или наоборот) — проверяйте отсутствие утечек инструментом Проверка VPN.

Шаг 7. Оцените свою приватность

После всех настроек полезно посмотреть на картину целиком. Инструмент Оценка приватности сводит воедино: виден ли реальный IP, есть ли утечки, что выдаёт браузер, — и показывает, где остались слабые места. Это быстрый способ проверить, что слои обороны действительно работают.

Признаки взлома домашней сети и базовый мониторинг

Защита — это не только настройки «один раз и навсегда», но и привычка замечать, когда что-то идёт не так. Большинство компрометаций домашней сети можно поймать по косвенным признакам, не будучи специалистом.

На что обращать внимание

  1. Незнакомые устройства. Зайдите в панель роутера и посмотрите список подключённых клиентов (DHCP-таблица). Если там есть устройство, которое вы не узнаёте, — это повод разобраться. Полезно периодически сверять список с тем, что реально стоит дома.
  2. Всплески трафика. Резкий рост исходящего трафика без причины может означать, что устройство стало частью ботнета, рассылает спам или участвует в атаках. Многие роутеры показывают статистику по устройствам.
  3. Изменённые настройки DNS. Один из любимых приёмов атакующих — подменить DNS-сервер на роутере, чтобы тихо перенаправлять вас на фишинговые сайты. Периодически проверяйте, что DNS в настройках роутера именно тот, который вы задали, а не чужой адрес.
  4. Самопроизвольные изменения. Сбросившийся пароль администратора, включившийся заново удалённый доступ или WPS, новые правила проброса портов, которые вы не создавали, — всё это тревожные сигналы.
  5. Замедление и странное поведение. Постоянные «тормоза», переадресации на незнакомые страницы, всплывающая реклама там, где её быть не должно, — иногда симптом компрометации роутера или устройства.

Базовый мониторинг без сложных инструментов

  • Регулярно проверяйте список устройств в панели роутера — это самая простая и эффективная привычка.
  • Сетевой DNS-фильтр (Pi-hole / AdGuard Home из раздела выше) показывает, куда «стучатся» ваши устройства, и аномалия сразу бросается в глаза.
  • Проверяйте свой внешний IP и геолокацию инструментом Мой IP: если данные не совпадают с ожидаемыми, это повод присмотреться.

Что делать при подозрении на компрометацию

Если вы подозреваете, что сеть или роутер взломаны, действуйте по порядку:

  1. Смените все пароли. В первую очередь — пароль администратора роутера и пароль Wi-Fi. Затем ключевые аккаунты (почта, банки), особенно если они открывались в скомпрометированной сети. Делайте это с заведомо чистого устройства.
  2. Обновите прошивку роутера до последней версии — взлом мог использовать уже закрытую уязвимость.
  3. Проверьте настройки роутера на чужие изменения: DNS-серверы, правила проброса портов, удалённый доступ, список администраторов. Удалите всё, чего вы не создавали.
  4. Сделайте полный сброс роутера к заводским настройкам, если есть сомнения, что вычистили всё, и настройте его заново с нуля по чеклисту из этой статьи.
  5. Включите 2FA на важных аккаунтах, если ещё не сделали, — чтобы украденные пароли не дали доступа.
  6. Проверьте устройства на вредоносное ПО и обновите их.

Резервные копии и восстановление

Резервные копии редко считают частью безопасности, но это ошибка. Шифровальщики (ransomware), сбой устройства, ошибочный сброс роутера или удачная атака — всё это уничтожает данные. Безопасность — это не только «не пустить злоумышленника», но и «быстро восстановиться, если что-то случилось». Без бэкапа любой инцидент превращается в катастрофу.

Что именно стоит резервировать

  1. Конфигурацию роутера. Большинство роутеров умеют экспортировать настройки в файл. Сохраните его после того, как настроите роутер по чеклисту: если придётся делать сброс (например, при компрометации), вы восстановите рабочую конфигурацию за минуту, а не будете вспоминать десятки галочек.
  2. Важные личные данные. Документы, фотографии, рабочие файлы. Их потеря необратима, поэтому именно с них стоит начать.
  3. Настройки сетевых сервисов. Конфиги Pi-hole/AdGuard Home, VPN-сервера, NAS — чтобы при переезде или сбое не собирать всё заново.

Правило 3-2-1

Классический принцип надёжного бэкапа:

  • 3 копии данных (оригинал плюс две резервные).
  • 2 разных носителя (например, внешний диск и сетевое хранилище).
  • 1 копия — вне дома (облако или физически в другом месте). Это спасает от пожара, кражи и шифровальщика, который добрался до всех локальных дисков сразу.

О чём не забыть

  • Проверяйте восстановление. Бэкап, который ни разу не разворачивали, — это не бэкап, а надежда. Хотя бы раз убедитесь, что из копии действительно можно восстановить данные.
  • Шифруйте резервные копии, особенно те, что хранятся в облаке или на переносных дисках, — чтобы их утечка не обернулась утечкой ваших данных.
  • Автоматизируйте. Ручные бэкапы делаются один раз и забываются; настроенное по расписанию копирование работает само.

VPN на роутере: защита всех устройств сразу

Всё, что мы обсуждали про шифрование трафика, можно применить ко всей домашней сети одним движением — настроив VPN не на каждом устройстве, а прямо на роутере. Тогда любой подключённый гаджет — телевизор, телефон гостя, IoT-устройство, на которое нельзя поставить VPN-клиент, — автоматически выходит в интернет через зашифрованный туннель.

Плюсы такого подхода: единая точка настройки, защита устройств без поддержки VPN, скрытие доменов от провайдера для всей сети сразу. Минусы и нюансы (выбор протокола, скорость, какие устройства лучше пускать в обход) мы подробно разобрали в отдельной статье — VPN на роутере. Там же — пошаговая настройка и подводные камни.

Финальный печатный чеклист

Распечатайте и пройдитесь по пунктам.

Роутер

  1. Сменён пароль администратора.
  2. Прошивка обновлена, авто-обновления включены.
  3. Удалённое администрирование выключено.
  4. WPS выключен.
  5. UPnP выключен (или осознанно оставлен).
  6. Устаревшие протоколы (Telnet, HTTP-панель, SMBv1) выключены.
  7. Лишние проброшенные порты закрыты.

Wi-Fi и сегментация 8. Включён WPA3 (или WPA2/WPA3). 9. Пароль Wi-Fi — длинная уникальная фраза. 10. Поднята отдельная гостевая сеть. 11. IoT-устройства в отдельной сети/VLAN.

DNS и трафик 12. Используется доверенный резолвер с DoH/DoT. 13. Проверена утечка DNS и WebRTC. 14. HTTPS-везде включён. 15. VPN с kill switch и защитой от утечек настроен.

Устройства и аккаунты 16. Все устройства обновлены. 17. Пароли уникальные, хранятся в менеджере. 18. Пароли проверены на утечки. 19. 2FA включена на ключевых аккаунтах. 20. Приватность браузера настроена. 21. Приватность проверена общим тестом.

Доступ, мониторинг и восстановление 22. Удалённый доступ к дому — через VPN, а не проброс портов. 23. Открытые наружу сервисы (камеры, NAS) закрыты. 24. Список устройств в роутере периодически проверяется. 25. DNS в настройках роутера сверен и не подменён. 26. Конфигурация роутера сохранена в бэкап. 27. Важные данные резервируются по правилу 3-2-1.

Где здесь GANVAS

Несколько слоёв из этого чеклиста закрывает VPN, и важно, чтобы он был сделан правильно. GANVAS VPN даёт kill switch, защиту от утечек DNS и WebRTC, а также поддержку своих конфигов бесплатно — вы не привязаны к одному провайдеру. Современный протокол VLESS + Reality помогает трафику оставаться неотличимым от обычного HTTPS, что важно при блокировках.

Если хотите начать без оплаты, посмотрите бесплатный VPN. Для настольной системы есть отдельная страница VPN для Windows с закрытием multi-homed-утечек. А чтобы понять, чем решения отличаются друг от друга, загляните в сравнение.

Безопасность дома — это не один героический рывок, а набор простых привычек. Пройдите чеклист один раз, повторяйте раз в несколько месяцев — и большинство угроз обойдут вас стороной.