В публичном wifi VPN делает две полезные вещи: скрывает от оператора сети и от всех остальных в ней, какими сайтами и сервисами вы пользуетесь, и не даёт сети вмешиваться в ваш трафик - перенаправлять DNS, подсовывать страницы, понижать старые незашифрованные соединения. Во всём остальном он делает гораздо меньше, чем обещает реклама, потому что большая часть того, что вы отправляете, уже зашифрована HTTPS ещё до того, как VPN её увидит. Он ничего не делает с открытыми общими папками на вашем ноутбуке, ничего не может против убедительной фишинговой страницы и ничего не делает, пока вы не прошли страницу входа отеля. Полезная привычка короткая: примите условия портала, подключите VPN, держите включённым собственный файрвол устройства и считайте сеть враждебной.
Остальная часть статьи разбирает, что на самом деле видно в общей сети сегодня, какие риски реальны, а какие - фольклор, и как настроить ноутбук и телефон, чтобы VPN покрывал всё, что может.
Что общая сеть видит без VPN#
Пугающие плакаты о публичном wifi писались, когда большая часть веба работала на обычном HTTP. С тех пор всё изменилось. Сегодня почти каждый сайт, приложение и почтовый сервис использует TLS, поэтому оператор сети кафе - или тот, кто прослушивает эфир, - видит гораздо меньше, чем раньше. Гораздо меньше - не значит ничего.
| Видно сети | Без VPN | С VPN |
|---|---|---|
| Содержимое HTTPS-страниц и трафика приложений | Нет | Нет |
| Какие сайты вы посещаете (DNS-запросы) | Обычно да | Нет |
| Какие сайты вы посещаете (TLS SNI, IP назначения) | Да | Нет, только VPN-сервер |
| Содержимое обычного HTTP, старой почты или FTP | Да | Нет |
| Сколько и когда вы отправляете | Да | Да, как один поток |
| Что вы используете VPN | - | Да, если он не замаскирован |
| Ваше устройство в локальной сети | Да | Да |
Средние строки - это то, что меняет VPN. Ваши DNS-запросы обычно идут открытым текстом на тот резолвер, который выдаёт сеть, поэтому у оператора есть список всех имён, которые вы искали. Даже с шифрованным DNS TLS-рукопожатие у большинства сайтов по-прежнему называет сайт в поле Server Name Indication, а IP-адреса назначения рассказывают свою историю. VPN заворачивает всё это в одно зашифрованное соединение с одним сервером.
Последняя строка - то, что VPN не меняет совсем, и именно о ней забывают.
Реальные риски#
Подмена DNS и перенаправление через портал. Сеть контролирует резолвер, который вам выдаёт. Вредоносная или просто агрессивная сеть может ответить на запрос адреса вашего банка адресом на свой выбор. HTTPS и HSTS предотвращают большую часть вреда - браузер откажется принимать несовпадающий сертификат, - но приложения, которые плохо проверяют сертификаты, и люди, которые прокликивают предупреждения, остаются уязвимыми. Через VPN ваши запросы уходят на дальний конец, и локальная сеть не получает возможности на них ответить.
Незашифрованные остатки. Старые приложения для IoT, процедуры входа в некоторых играх, почтовый клиент, настроенный много лет назад без TLS, проверка обновлений по обычному HTTP. Всё это можно прочитать и изменить в открытой сети. VPN защищает их при передаче; исправить их у источника ещё лучше.
Злые двойники. Кто угодно может создать точку доступа с именем Hotel_Guest или Airport Free WiFi. Устройства, которые помнят открытые сети, подключаются к ним автоматически. После этого всё идёт через ноутбук в лобби. VPN, который подключается раньше, чем что-либо отправлено, превращает этот ноутбук в тупую трубу, а это ровно то, что вам нужно.
Сети с общим паролем. В WPA2-Personal каждый, кто знает пароль, - а в кафе это все, - может расшифровать чужой трафик, если перехватит рукопожатие подключения каждого устройства. Значок замка в меню wifi не означает, что другие посетители не могут читать ваши пакеты. SAE из WPA3 исправляет это с помощью отдельного ключа для каждого устройства, а Wi-Fi Enhanced Open (OWE) шифрует открытые сети, но выбрать, что работает в кафе, вы не можете.
Другие устройства в той же сети. Если сеть не изолирует клиентов друг от друга - хорошие изолируют, многие нет, - любой другой гость может обратиться к вашему устройству напрямую. Открытые общие папки, сервер разработки, слушающий на всех интерфейсах, старая настройка удалённого рабочего стола - всё это доступно с соседнего столика.
Чего VPN не исправляет#
Последний пункт заслуживает отдельного раздела, потому что с ним VPN не помогает совсем.
VPN меняет, куда идёт ваш исходящий трафик. Он не мешает другим устройствам локальной сети отправлять пакеты на локальный адрес вашего устройства, а операционная система охотно ответит любым слушающим сервисом. Решение - собственный файрвол устройства и профиль сети:
- Windows: при подключении к сети отметьте её как общедоступную. В Windows 11 это Параметры, Сеть и Интернет, Wi-Fi, затем свойства сети, Тип сетевого профиля. Общедоступный профиль отключает для этой сети сетевое обнаружение и общий доступ к файлам и принтерам.
- macOS: включите файрвол в Системных настройках, Сеть, Брандмауэр, и отключите неиспользуемые службы общего доступа в разделе Основные, Общий доступ.
- Телефоны: по умолчанию обычно открывают гораздо меньше. Риск там в основном в приложениях и автоматическом подключении к сетям.
VPN также ничего не делает против:
- Фишинга. Поддельная страница входа так же поддельна и через туннель.
- Вредоносного ПО, уже находящегося на устройстве. Оно с удовольствием воспользуется VPN.
- Самого VPN-сервера. Всё, что могло увидеть кафе, теперь вместо него может видеть оператор сервера. С коммерческим VPN это компания, которой вы доверяете. С собственным сервером - вы сами.
- Опознания по учётным записям. Вход в ваши аккаунты сообщает этим сервисам, кто вы, с VPN или без. Полная модель угроз разобрана в статье что VPN защищает, а что нет; анонимности здесь нет, есть только смена того, кто что видит.
Captive-порталы: порядок имеет значение#
Почти все сети отелей, аэропортов и поездов используют captive-портал: пока вы не примете условия или не введёте номер комнаты, каждое соединение перенаправляется на страницу входа. VPN через это подключиться не может, потому что его соединение с вашим сервером перехватывается, как и всё остальное.
Порядок, который работает:
- Подключитесь к сети wifi.
- Дождитесь, пока откроется страница входа, или откройте браузер и зайдите на любой обычный адрес
http://, чтобы её вызвать. Обычно это делает за вас проверка captive-портала в операционной системе. - Примите условия или войдите.
- Подключите VPN.
- Проверьте, что страницы грузятся через него.
Если вы используете постоянный VPN в Android с параметром «блокировать соединения без VPN», шаг 2 так и не происходит: портал недоступен, VPN не может подключиться, а телефон сидит без интернета. Отключите блокировку на те несколько минут, что нужны, чтобы пройти портал, затем включите обратно. Как эти настройки взаимодействуют, объясняет статья kill switch и постоянный VPN.
Минуты между подключением к сети и подключением VPN не защищены. Большинство приложений пытаются синхронизироваться в тот же момент, как появляется сеть. Если это окно для вас важно, приостановите фоновую синхронизацию или держите устройство в режиме полёта с включённым только wifi, пока VPN не поднимется.
Когда сеть отеля блокирует VPN#
Некоторые сети блокируют VPN намеренно: корпоративные гостевые сети, некоторые отели и кампусы, а также сети в странах, фильтрующих протоколы. Обычно они делают это одним из трёх способов.
| Способ | Что блокирует | Что всё равно проходит |
|---|---|---|
| Разрешены только веб-порты (80, 443) | WireGuard на 51820, OpenVPN на 1194 | Всё на TCP 443 |
| Блокировка UDP, кроме DNS | WireGuard, OpenVPN поверх UDP, QUIC | Туннели на основе TCP |
| Инспекция протоколов (DPI) | WireGuard и OpenVPN на любом порту | Трафик, действительно похожий на HTTPS |
Первые два способа грубые, и OpenVPN поверх TCP 443 их обходит. Важен третий: файрвол, который проверяет, настоящий ли TLS идёт по порту 443, обнаружит WireGuard и OpenVPN на любом порту. Именно для этого случая создавался Xray с VLESS и Reality - соединение выглядит как обычная сессия TLS 1.3 с известным сайтом. Статья Xray, WireGuard или OpenVPN сравнивает три протокола как раз по этому признаку.
Подготовка ноутбука и телефона к поездке#
Короткий чек-лист, который выполняется один раз дома, где никто не торопится:
- Установите VPN-клиент и проверьте его в домашней сети. Заодно пройдите тест на утечку DNS.
- На ноутбуке убедитесь, что файрвол включён, а новые сети по умолчанию считаются общедоступными.
- Отключите автоподключение к открытым сетям, которыми больше не пользуетесь, и забудьте сети с названием вроде «Free WiFi». Каждая запомненная открытая сеть - это имя, которое может повторить злой двойник.
- На телефоне решите, использовать ли постоянный VPN. Это лучшая защита от забывчивости, но ей нужен описанный выше обходной путь для портала.
- Сохраните ссылку или профиль VPN там, где они доступны без интернета, на случай, если придётся импортировать их заново.
- Проверьте, что сервисы, на которые вы полагаетесь (банк, приложения двухфакторной аутентификации), работают с адреса вашего VPN-сервера, до того как окажетесь за границей и будете от них зависеть. Некоторые банки с подозрением относятся ко входу с адресов дата-центров.
A sensible travel routine join wifi -> accept portal -> connect VPN -> check IP -> use the network leave -> disconnect VPN -> forget the networkТочка доступа на телефоне часто лучше#
Мобильный интернет - сеть другого рода. Радиоканал между вами и оператором зашифрован, в вашем локальном сегменте нет посторонних, и нет captive-портала. Раздача интернета с телефона на ноутбук избавляет почти от всех рисков публичного wifi из этой статьи вообще без VPN. VPN по-прежнему полезен и в мобильной сети по тем же причинам, что и дома, - ваш оператор видит ваш DNS и адреса назначения, - но специфические риски публичного wifi исчезают.
Подвох в стоимости и покрытии: роуминг за границей может быть дорогим, а в подвалах отелей нет сигнала. Где доступно и то и другое, разумно делить так: точка доступа для всего важного, а wifi отеля плюс VPN - для стриминга.
Собственный сервер или общий VPN в поездке#
В публичном wifi любой работающий VPN покрывает одно и то же. Отличие приватного VPN-сервера в том, кто сидит на дальнем конце и как выглядит адрес. Общий коммерческий VPN сажает вас на адрес, которым пользуются тысячи незнакомцев, поэтому многие сайты и подсовывают пользователям VPN капчи. У собственного сервера один адрес и один набор пользователей - вы.
На RE:NODE линейка VPN работает на Xray с VLESS и Reality, поэтому продолжает работать в сетях отелей и кампусов, которые блокируют обычные VPN-протоколы. У сервера свой адрес и ключ, никто другой им не пользуется, и ограничения трафика нет. Windows подключается через приложение Renode VPN по ссылке, которую выдаёт сервер; телефоны и Mac используют любой VLESS-клиент, например v2rayNG, Hiddify, Streisand или Shadowrocket. Сервер работает в Германии, и это определяет задержку: из большей части Европы всё в порядке, из других мест заметно дальше.
FAQ#
Достаточно ли HTTPS в публичном wifi без VPN?
Для содержимого трафика в основном да - HTTPS уже шифрует то, что вы читаете и отправляете. Видимыми он оставляет то, какие сайты вы посещаете, через DNS и TLS-рукопожатие, плюс весь незашифрованный трафик приложений. VPN закрывает эти пробелы; к самому шифрованию он добавляет немного.
Подключать VPN до или после страницы входа отеля?
После. Сначала должна загрузиться страница входа, потому что, пока вы её не приняли, сеть перехватывает всё, включая соединение VPN. Примите условия портала, затем подключитесь, затем проверьте свой публичный адрес.
Могут ли другие гости видеть мои файлы, если я использую VPN?
Они могут обратиться к вашему устройству в локальной сети независимо от того, включён ли VPN, потому что VPN меняет только исходящий трафик. Отметьте сеть как общедоступную в Windows, включите файрвол в macOS и отключите общий доступ, которым не пользуетесь.
Безопасна ли сеть кафе с паролем?
Безопаснее открытой против прохожих, но не против других посетителей, знающих тот же пароль. В WPA2-Personal любой, у кого есть пароль, может расшифровать перехваченный трафик других устройств. Относитесь к ней как к открытой сети.
Защищает ли VPN от поддельной точки доступа wifi?
Он защищает трафик, который идёт через туннель, поэтому подставная точка доступа видит только зашифрованные данные к вашему серверу. Но он не мешает точке доступа показать вам поддельную страницу входа до подключения VPN, поэтому никогда не вводите настоящие пароли от аккаунтов на captive-портале.




Комментарии
Полностью анонимно: без аккаунта, без почты, без cookie. Мы храним имя, которое вы ввели, текст и время - больше ничего. Количество ссылок ограничено, разметка не отображается.