RE:NODE

ქსელი10 წუთის საკითხავი

VPN საჯარო wifi-ზე: რისგან გიცავს და რისგან არა

რას ხედავს და რას ცვლის სასტუმროს ან კაფეს ქსელი, რას ასწორებს VPN საჯარო wifi-ზე, რას ტოვებს დაუცველად და რა თანმიმდევრობით უნდა დაუკავშირდე.

0 მკითხველი

საჯარო wifi-ზე VPN ორ სასარგებლო რამეს აკეთებს: ქსელის ოპერატორისა და ამ ქსელში მყოფი ნებისმიერი სხვა ადამიანისგან მალავს, რომელ საიტებსა და სერვისებს იყენებ, და ხელს უშლის ქსელს, ჩაერიოს შენს ტრაფიკში - გადაამისამართოს შენი DNS, ჩასვას გვერდები, დააქვეითოს ძველი დაუშიფრავი კავშირები. დანარჩენ საკითხებში ის ბევრად ნაკლებს აკეთებს, ვიდრე რეკლამა გვპირდება, რადგან იმის უმეტესობა, რასაც აგზავნი, HTTPS-ით უკვე დაშიფრული იყო, სანამ VPN მას დაინახავდა. ის არაფერს აკეთებს შენი ლეპტოპის ღია საერთო საქაღალდეებისთვის, არაფერს - დამაჯერებელი phishing გვერდის წინააღმდეგ, და არაფერს, სანამ სასტუმროს შესვლის გვერდს არ გაივლი. სასარგებლო ჩვევა მოკლეა: დაეთანხმე პორტალს, ჩართე VPN, მოწყობილობის საკუთარი firewall ჩართული დატოვე და ქსელს მტრულად მოეპყარი.

ამ სტატიის დანარჩენი ნაწილი განიხილავს, რა ჩანს სინამდვილეში დღეს საერთო ქსელში, რომელი რისკებია რეალური და რომელი - ფოლკლორი, და როგორ მოამზადო ლეპტოპი და ტელეფონი ისე, რომ VPN-მა ფაროს ის, რისი დაფარვაც შეუძლია.

რას ხედავს საერთო ქსელი VPN-ის გარეშე#

საშიში პლაკატები საჯარო wifi-ზე მაშინ დაიწერა, როცა ვების უმეტესობა ჩვეულებრივი HTTP იყო. ეს შეიცვალა. დღეს თითქმის ყველა საიტი, აპლიკაცია და ფოსტის სერვისი TLS-ს იყენებს, ამიტომ კაფეს ქსელის ოპერატორი - ან ვინმე, ვინც ეთერს უსმენს - ბევრად ნაკლებს ხედავს, ვიდრე ადრე. ბევრად ნაკლები კი არაფერს არ ნიშნავს.

ქსელისთვის ხილულიVPN-ის გარეშეVPN-ით
HTTPS გვერდებისა და აპლიკაციების ტრაფიკის შიგთავსიარაარა
რომელ საიტებს სტუმრობ (DNS მოთხოვნები)ჩვეულებრივ კიარა
რომელ საიტებს სტუმრობ (TLS SNI, დანიშნულების IP-ები)კიარა, მხოლოდ VPN სერვერს
ჩვეულებრივი HTTP-ის, ძველი ფოსტის ან FTP-ის შიგთავსიკიარა
რამდენს აგზავნი და როდისკიკი, ერთ ნაკადად
რომ VPN-ს იყენებ-კი, თუ შენიღბული არ არის
შენი მოწყობილობა ლოკალურ ქსელშიკიკი

შუა რიგები ისაა, რასაც VPN ცვლის. შენი DNS მოთხოვნები ჩვეულებრივ მიდის იმ resolver-თან, რომელსაც ქსელი გაძლევს, დაუშიფრავად, ამიტომ ოპერატორს აქვს სია ყველა სახელისა, რომელიც მოძებნე. დაშიფრული DNS-ის შემთხვევაშიც კი, საიტების უმეტესობის TLS handshake საიტს მაინც ასახელებს Server Name Indication ველში, ხოლო დანიშნულების IP მისამართები საკუთარ ამბავს ყვება. VPN ამ ყველაფერს ერთ დაშიფრულ კავშირში ახვევს ერთ სერვერთან.

ბოლო რიგი ისაა, რასაც VPN საერთოდ არ ცვლის, და სწორედ ის ავიწყდებათ.

რისკები, რომლებიც რეალურია#

DNS-ის მიტაცება და captive გადამისამართება. ქსელი აკონტროლებს resolver-ს, რომელსაც გაძლევს. მავნე ან უბრალოდ აგრესიულ ქსელს შეუძლია შენი ბანკის მოთხოვნას თავისი არჩეული მისამართით უპასუხოს. HTTPS და HSTS ზიანის უმეტესობას აჩერებს - შენი ბრაუზერი უარყოფს სერტიფიკატს, რომელიც არ ემთხვევა - მაგრამ აპლიკაციები, რომლებიც სერტიფიკატებს სათანადოდ არ ამოწმებენ, და ადამიანები, რომლებიც გაფრთხილებებს გამოტოვებენ, დაუცველნი არიან. VPN-ით შენი მოთხოვნები შორეულ ბოლოზე მიდის და ლოკალური ქსელი მათზე პასუხის გაცემას ვერასდროს ახერხებს.

დაუშიფრავი ნარჩენები. ძველი IoT აპლიკაციები, ზოგი თამაშის შესვლის პროცესი, წლების წინ TLS-ის გარეშე კონფიგურირებული ფოსტის კლიენტი, განახლების შემოწმება ჩვეულებრივ HTTP-ზე. თითოეული მათგანი ღია ქსელში იკითხება და იცვლება. VPN მათ გზაში ფარავს; წყაროსთან მათი გამოსწორება კიდევ უკეთესია.

Evil twin-ები. ნებისმიერს შეუძლია შექმნას წვდომის წერტილი სახელით Hotel_Guest ან Airport Free WiFi. მოწყობილობები, რომლებსაც ღია ქსელები ახსოვს, მათ ავტომატურად უერთდებიან. შემდეგ ყველაფერი ლობიში მდგარ ლეპტოპზე გადის. VPN, რომელიც მანამდე უკავშირდება, სანამ რამე გაიგზავნება, ამ ლეპტოპს უბრალო მილად აქცევს, და სწორედ ეს გინდა.

ქსელები საერთო პაროლით. WPA2-Personal-ზე ყველას, ვინც პაროლი იცის - კაფეში კი ეს ყველაა - შეუძლია სხვების ტრაფიკის გაშიფვრა, თუ თითოეული მოწყობილობის კავშირის handshake-ს დაიჭერს. ბოქლომის ხატულა wifi-ის მენიუში არ ნიშნავს, რომ სხვა მომხმარებლები შენს პაკეტებს ვერ წაიკითხავენ. WPA3-ის SAE ამას თითო მოწყობილობის გასაღებით ასწორებს, ხოლო Wi-Fi Enhanced Open (OWE) ღია ქსელებს შიფრავს, მაგრამ ვერ აირჩევ, რომელს იყენებს კაფე.

სხვა მოწყობილობები იმავე ქსელში. თუ ქსელი კლიენტებს ერთმანეთისგან არ აიზოლირებს, რასაც კარგი ქსელები აკეთებენ და ბევრი არა, ყველა სხვა სტუმარს შეუძლია შენს მოწყობილობას პირდაპირ მიწვდეს. ღია საერთო საქაღალდეები, ყველა ინტერფეისზე მოსმენადი დეველოპმენტის სერვერი, დისტანციური დესკტოპის ძველი პარამეტრი - ეს ყველაფერი მეზობელი მაგიდიდან მისაწვდომია.

რას ვერ ასწორებს VPN#

ეს ბოლო პუნქტი ცალკე სექციას იმსახურებს, რადგან VPN მასში საერთოდ ვერ გეხმარება.

VPN ცვლის, სად მიდის შენი გამავალი ტრაფიკი. ის ვერ უშლის ლოკალური ქსელის სხვა მოწყობილობებს შენი მოწყობილობის ლოკალურ მისამართზე პაკეტების გაგზავნაში, შენი ოპერაციული სისტემა კი სიამოვნებით უპასუხებს ნებისმიერ სერვისზე, რომელიც უსმენს. გამოსავალი მოწყობილობის საკუთარი firewall და ქსელის პროფილია:

  • Windows: ქსელთან მიერთებისას მონიშნე ის საჯარო ქსელად. Windows 11-ში ეს არის Settings, Network and internet, Wi-Fi-ში, შემდეგ ქსელის თვისებებში, Network profile type. Public ამ ქსელისთვის თიშავს ქსელის აღმოჩენას და ფაილებისა და პრინტერის გაზიარებას.
  • macOS: ჩართე firewall System Settings, Network, Firewall-ში, და გამორთე გაზიარების სერვისები, რომლებსაც არ იყენებ, General, Sharing-ში.
  • ტელეფონები: ნაგულისხმევად, როგორც წესი, ბევრად ნაკლებს ააშკარავებენ. რისკი იქ ძირითადად აპლიკაციები და ქსელებთან ავტომატური მიერთებაა.

VPN ასევე არაფერს აკეთებს შემდეგის წინააღმდეგ:

  • Phishing. ყალბი შესვლის გვერდი tunnel-ითაც ისეთივე ყალბია.
  • მოწყობილობაზე უკვე არსებული მავნე პროგრამა. ის სიამოვნებით გამოიყენებს VPN-ს.
  • თავად VPN სერვერი. ყველაფერს, რისი დანახვაც კაფეს შეეძლო, ახლა ამის ნაცვლად სერვერის ოპერატორი ხედავს. კომერციული VPN-ის შემთხვევაში ეს კომპანიაა, რომელსაც ენდობი. საკუთარი სერვერის შემთხვევაში - შენ.
  • ანგარიშებით იდენტიფიკაცია. შენს ანგარიშებში შესვლა ამ სერვისებს ეუბნება, ვინ ხარ, VPN-ით თუ მის გარეშე. რისგან გიცავს VPN და რისგან არა საფრთხის სრულ მოდელს განიხილავს; აქ ანონიმურობა არ არის, მხოლოდ იცვლება, ვინ რას ხედავს.

Captive portal-ები: თანმიმდევრობას მნიშვნელობა აქვს#

სასტუმროების, აეროპორტებისა და მატარებლების ქსელები თითქმის ყველა captive portal-ს იყენებს: სანამ პირობებს არ დაეთანხმები ან ოთახის ნომერს არ შეიყვან, ყოველი კავშირი შესვლის გვერდზე გადამისამართდება. VPN ამის გავლით ვერ დაუკავშირდება, რადგან მისი კავშირი შენს სერვერთან ისევე იჭრება, როგორც ყველაფერი დანარჩენი.

თანმიმდევრობა, რომელიც მუშაობს:

  1. შეუერთდი wifi ქსელს.
  2. დაელოდე შესვლის გვერდის გახსნას, ან გახსენი ბრაუზერი და ეწვიე ნებისმიერ ჩვეულებრივ http:// მისამართს, რომ ის გამოიწვიო. შენი ოპერაციული სისტემის captive portal-ის შემოწმება ამას, როგორც წესი, შენ ნაცვლად აკეთებს.
  3. დაეთანხმე პირობებს ან შედი სისტემაში.
  4. ჩართე VPN.
  5. შეამოწმე, რომ გვერდები მისი გავლით იტვირთება.

თუ Android-ის always-on VPN-ს იყენებ "block connections without VPN"-ით, მე-2 ნაბიჯი არასდროს ხდება: პორტალი მიუწვდომელია, VPN ვერ უკავშირდება, და ტელეფონი ინტერნეტის გარეშე რჩება. გამორთე დაბლოკვა იმ რამდენიმე წუთით, რაც პორტალის გავლას სჭირდება, შემდეგ კი ისევ ჩართე. VPN-ის kill switch და always-on ხსნის, როგორ ურთიერთქმედებს ეს პარამეტრები.

წუთები ქსელთან მიერთებასა და VPN-ის ჩართვას შორის დაუცველია. აპლიკაციების უმეტესობა სინქრონიზაციას ცდის იმ წამსვე, როცა ქსელი გამოჩნდება. თუ ეს ფანჯარა შენთვის მნიშვნელოვანია, შეაჩერე ფონური სინქრონიზაცია ან მოწყობილობა airplane mode-ში დატოვე მხოლოდ ჩართული wifi-ით, სანამ VPN არ ამუშავდება.

როცა სასტუმროს ქსელი VPN-ებს ბლოკავს#

ზოგი ქსელი VPN-ებს განზრახ ბლოკავს: კორპორატიული სტუმრების ქსელები, ზოგი სასტუმრო და კამპუსი, და ქსელები ქვეყნებში, რომლებიც პროტოკოლებს ფილტრავენ. ჩვეულებრივ ამას სამიდან ერთ-ერთი გზით აკეთებენ.

მეთოდირას ბლოკავსრა გადის მაინც
მხოლოდ ვებ-პორტების დაშვება (80, 443)WireGuard 51820-ზე, OpenVPN 1194-ზეყველაფერი TCP 443-ზე
UDP-ის დაბლოკვა DNS-ის გარდაWireGuard, OpenVPN UDP-ზე, QUICTCP-ზე დაფუძნებული tunnel-ები
პროტოკოლების ინსპექცია (DPI)WireGuard და OpenVPN ნებისმიერ პორტზეტრაფიკი, რომელიც ნამდვილად HTTPS-ს ჰგავს

პირველი ორი უხეშია, და OpenVPN TCP 443-ზე მათ გვერდს უვლის. მესამეა ის, რასაც მნიშვნელობა აქვს: firewall, რომელიც ამოწმებს, ნამდვილი TLS-ია თუ არა ტრაფიკი პორტ 443-ზე, WireGuard-სა და OpenVPN-ს ნებისმიერ პორტზე შეამჩნევს. სწორედ ამ შემთხვევისთვის შეიქმნა Xray VLESS-ითა და Reality-ით - კავშირი ცნობილ ვებსაიტთან ჩვეულებრივ TLS 1.3 სესიად იკითხება. Xray, WireGuard თუ OpenVPN სამივეს ზუსტად ამ მხრივ ადარებს.

ლეპტოპისა და ტელეფონის მომზადება მოგზაურობისთვის#

მოკლე სია, რომელიც ერთხელ, სახლში, აუჩქარებლად უნდა გააკეთო:

  1. დააყენე VPN კლიენტი და გატესტე სახლის ქსელში. თან DNS გაჟონვის ტესტიც გააკეთე.
  2. ლეპტოპზე დარწმუნდი, რომ firewall ჩართულია და ახალი ქსელები ნაგულისხმევად საჯაროა.
  3. გამორთე ავტომატური მიერთება ღია ქსელებისთვის, რომლებსაც აღარ იყენებ, და დაივიწყე ისინი, რომლებსაც "Free WiFi" ჰქვია. ყოველი დამახსოვრებული ღია ქსელი სახელია, რომელიც evil twin-ს შეუძლია ხელახლა გამოიყენოს.
  4. ტელეფონზე გადაწყვიტე, გამოიყენო თუ არა always-on. ეს დავიწყებისგან საუკეთესო დაცვაა, და მას ზემოთ აღწერილი პორტალის გამოსავალი სჭირდება.
  5. შეინახე VPN-ის ბმული ან პროფილი სადმე, სადაც ინტერნეტის გარეშე მიწვდები, თუ ხელახლა შემოტანა დაგჭირდება.
  6. სანამ საზღვარგარეთ იქნები და მათზე იქნები დამოკიდებული, შეამოწმე, რომ სერვისები, რომლებსაც ეყრდნობი (ბანკი, ორფაქტორიანი ავთენტიფიკაციის აპლიკაციები), შენი VPN სერვერის მისამართიდან მუშაობს. ზოგი ბანკი ეჭვით უყურებს მონაცემთა ცენტრების მისამართებიდან შესვლას.
code
A sensible travel routine  join wifi -> accept portal -> connect VPN -> check IP -> use the network  leave     -> disconnect VPN -> forget the network

ტელეფონის hotspot ხშირად უკეთესი პასუხია#

მობილური ინტერნეტი სხვა ტიპის ქსელია. რადიოკავშირი შენსა და ოპერატორს შორის დაშიფრულია, შენს ლოკალურ სეგმენტში უცნობები არ არიან, და captive portal არ არის. ლეპტოპის ტელეფონზე მიერთება ამ სტატიაში აღწერილი საჯარო wifi-ის თითქმის ყველა რისკს აცილებს, ყოველგვარი VPN-ის გარეშე. VPN მობილურ ინტერნეტზეც სასარგებლოა იმავე მიზეზებით, რითაც სახლში - შენი ოპერატორი ხედავს შენს DNS-სა და დანიშნულების ადგილებს - მაგრამ საჯარო wifi-ის სპეციფიკური რისკები ქრება.

პრობლემა ფასი და დაფარვაა: საზღვარგარეთ როუმინგის ინტერნეტი შეიძლება ძვირი იყოს, ხოლო სასტუმროს სარდაფებში სიგნალი არ არის. სადაც ორივე ხელმისაწვდომია, გონივრული განაწილებაა hotspot ყველაფრისთვის, რაც მგრძნობიარეა, და სასტუმროს wifi პლუს VPN სტრიმინგისთვის.

საკუთარი სერვერი თუ საერთო VPN გზაში#

საჯარო wifi-ზე ნებისმიერი მომუშავე VPN ერთსა და იმავეს ფარავს. განსხვავება კერძო VPN სერვერთან ისაა, ვინ ზის შორეულ ბოლოზე და როგორ გამოიყურება მისამართი. საერთო კომერციული VPN გაყენებს მისამართზე, რომელსაც ათასობით უცნობი იყენებს, რის გამოც ამდენი საიტი VPN-ის მომხმარებლებს captcha-ებს უგზავნის. შენს საკუთარ სერვერს ერთი მისამართი და მომხმარებლების ერთი ჯგუფი აქვს: შენ.

RE:NODE-ზე VPN ხაზი Xray-ს იყენებს VLESS-ითა და Reality-ით, ამიტომ ის მუშაობას აგრძელებს სასტუმროებისა და კამპუსების ქსელებში, რომლებიც ჩვეულებრივ VPN პროტოკოლებს ბლოკავენ. სერვერს საკუთარი მისამართი და გასაღები აქვს, მას სხვა არავინ იყენებს, და ტრაფიკის ლიმიტი არ არის. Windows Renode VPN აპლიკაციით უკავშირდება იმ ბმულით, რომელსაც სერვერი ბეჭდავს; ტელეფონები და Mac-ები ნებისმიერ VLESS კლიენტს იყენებენ, როგორიცაა v2rayNG, Hiddify, Streisand ან Shadowrocket. ის გერმანიაში მუშაობს, რაც შენს დაყოვნებას განსაზღვრავს: კარგია ევროპის უმეტესი ნაწილიდან, შესამჩნევად უფრო შორს - სხვა ადგილებიდან.

FAQ#

საკმარისია HTTPS საჯარო wifi-ზე VPN-ის გარეშე?

შენი ტრაფიკის შიგთავსისთვის ძირითადად კი - HTTPS უკვე შიფრავს იმას, რასაც კითხულობ და აგზავნი. ის ხილულს ტოვებს, რომელ საიტებს სტუმრობ, DNS-ისა და TLS handshake-ის მეშვეობით, პლუს აპლიკაციების ნებისმიერ ტრაფიკს, რომელიც დაშიფრული არ არის. VPN ამ ხარვეზებს ხურავს; თავად დაშიფვრას ის ბევრს არაფერს მატებს.

VPN სასტუმროს შესვლის გვერდამდე უნდა ჩავრთო თუ მის შემდეგ?

შემდეგ. შესვლის გვერდი ჯერ უნდა ჩაიტვირთოს, რადგან სანამ მას არ დაეთანხმები, ქსელი ყველაფერს იჭერს, VPN-ის კავშირის ჩათვლით. დაეთანხმე პორტალს, შემდეგ დაუკავშირდი, შემდეგ შეამოწმე შენი საჯარო მისამართი.

შეუძლიათ სხვა სტუმრებს ჩემი ფაილების დანახვა, თუ VPN-ს ვიყენებ?

მათ შეუძლიათ შენს მოწყობილობას ლოკალურ ქსელში მიწვდნენ, ჩართულია VPN თუ არა, რადგან VPN მხოლოდ გამავალ ტრაფიკს ცვლის. Windows-ზე მონიშნე ქსელი საჯაროდ, macOS-ზე ჩართე firewall, და გამორთე გაზიარება, რომელსაც არ იყენებ.

უსაფრთხოა კაფეს პაროლით დაცული ქსელი?

გამვლელების წინააღმდეგ ღიაზე უსაფრთხოა, მაგრამ არა სხვა მომხმარებლების წინააღმდეგ, რომლებმაც იგივე პაროლი იციან. WPA2-Personal-ზე ნებისმიერს, ვისაც პაროლი აქვს, შეუძლია სხვა მოწყობილობებიდან დაჭერილი ტრაფიკის გაშიფვრა. მოეპყარი მას როგორც ღია ქსელს.

მიცავს VPN ყალბი wifi hotspot-ისგან?

ის იცავს ტრაფიკს, რომელიც tunnel-ით მიდის, ამიტომ ყალბი hotspot მხოლოდ შენი სერვერისკენ მიმავალ დაშიფრულ მონაცემებს ხედავს. ის ვერ უშლის hotspot-ს, VPN-ის დაკავშირებამდე ყალბი შესვლის გვერდი გაჩვენოს, ამიტომ captive portal-ში ანგარიშების ნამდვილ პაროლებს არასდროს აკრეფ.


კომენტარები

სრულიად ანონიმურად: ანგარიშის, ელფოსტის და cookie-ის გარეშე. ინახება მხოლოდ სახელი, ტექსტი და დრო - სხვა არაფერი. ბმულების რაოდენობა ლიმიტირებულია.

0/2000