Открытый Wi-Fi в кафе, аэропорту или отеле удобен, но у него есть особенность: вы делите одну сеть с незнакомыми людьми и с её владельцем, о котором ничего не знаете.
Что видит владелец точки доступа
Точка доступа - это «труба», через которую идёт весь ваш трафик. У её владельца есть техническая возможность видеть, к каким сайтам и сервисам вы подключаетесь: адреса сайтов, время и объём трафика. Разница в том, что дома владелец точки - вы, а в кафе - неизвестный вам человек или организация.
Что владелец точки видит без VPN:
- какие сайты вы открываете (адреса, даже если сами страницы зашифрованы);
- сколько трафика вы потребляете и когда;
- содержимое незашифрованного трафика - сайтов без замочка в адресной строке, некоторых приложений и старых сервисов.
С включённым VPN картина меняется: владелец точки видит только, что ваше устройство обменивается зашифрованным трафиком с одним сервером. Адреса сайтов внутри этого туннеля ему недоступны, и DNS-запросы тоже идут внутри туннеля. Подробнее - в статье «Что такое VPN и что он на самом деле делает».
Что видит сосед по сети
В публичной сети ваше устройство находится в одном «помещении» с десятками чужих. Технически подготовленный сосед по сети может пытаться:
- перехватывать незашифрованный трафик - например, данные сайтов без защиты;
- подменять ответы сети, отправляя вас на поддельные страницы вместо настоящих;
- сканировать ваше устройство на открытые сетевые службы - общие папки, сетевые принтеры и тому подобное.
VPN закрывает первые два пункта: трафик уходит в зашифрованный туннель, и перехватывать или подменять его на уровне локальной сети становится бессмысленно. Третий пункт VPN не закрывает - это вопрос настроек самого устройства. Простое правило: в публичной сети отключайте общий доступ к файлам и не соглашайтесь делать сеть «доверенной», если система спрашивает.
При первом подключении к новой сети Windows показывает панель с вопросом: «Разрешить другим компьютерам и устройствам в этой сети обнаруживать ваш ПК?» - с вариантами «Да» и «Нет». «Да» помечает сеть как частную: включается обнаружение компьютера и общий доступ к файлам. В публичном Wi-Fi выбирайте «Нет» - сеть станет общественной, и компьютер будет «невидим» для соседей. Если вы уже нажали «Да», это исправляется так: «Параметры» → «Сеть и Интернет» → «Wi-Fi» → нажмите на имя сети → в разделе «Тип сетевого профиля» выберите «Общественная сеть».
Подставные точки доступа
Имя сети - это просто текст, который задаёт тот, кто её поднял. Любой человек с роутером или даже телефоном может создать точку с именем «Airport_Free» или «Cafe_WiFi» - и с точки зрения вашего телефона она ничем не отличается от настоящей. Если вы подключились к чужой точке, её владелец становится «владельцем трубы» из первого раздела - со всеми возможностями видеть и подменять ваш трафик.
Типичные приметы подставной точки:
- имя почти совпадает с официальным, но с добавкой: «Free», «5G», «Guest», «_2»;
- сеть открытая, без пароля, хотя заведение раздаёт пароль на чеке;
- после подключения - форма, просящая данные карты или логин от почты «для регистрации в Wi-Fi».
Последний пункт выделим отдельно: легитимная страница входа в кафе просит максимум номер телефона, код из SMS или нажатие кнопки «Принимаю условия». Страница, которая просит данные банковской карты, пароль от почты или «установите наш сертификат для доступа», - это сбор данных. Закройте её, отключитесь от сети и «забудьте» её в настройках.
Как снизить риск: уточняйте точное имя сети у сотрудников заведения и подключайтесь только к нему; настораживайтесь, если видите две сети с почти одинаковыми именами; отключите автоподключение к сохранённым публичным сетям - на iPhone это «Настройки» → «Wi-Fi» → значок «i» рядом с сетью → выключить «Автоподключение», на Android - «Настройки» → «Сеть и интернет» → «Wi-Fi» → сохранённая сеть → выключить «Подключаться автоматически».
Страницы авторизации и почему из-за них VPN не подключается
Во многих кафе, отелях и аэропортах после подключения к Wi-Fi появляется страница: «Введите номер телефона», «Примите условия». Это страница-перехватчик: пока вы её не пройдёте, сеть не выпускает ваш трафик в интернет. Любой запрос - к сайту, к приложению, к VPN-серверу - возвращается на эту страницу.
Правильный порядок действий в такой сети:
- Подключитесь к Wi-Fi и не включайте VPN.
- Откройте браузер и зайдите на любой сайт - вас перенаправит на страницу авторизации сети.
- Пройдите авторизацию: примите условия, введите код или что там просят.
- Убедитесь, что интернет работает без VPN: откройте пару сайтов.
- Теперь включите VPN и проверьте, что подключение установилось.
Если страница авторизации не появляется: перенаправление срабатывает на незашифрованном запросе, а современные браузеры стараются открывать сайты только по защищённому соединению. Вручную введите в адресной строке адрес, начинающийся с http:// - именно с этой приставкой, без «s». Например, http://example.com. Браузер отправит незашифрованный запрос, сеть его перехватит и покажет страницу авторизации.
Отдельный сценарий, который выглядит как «VPN сломал интернет»: без VPN сайты открываются, включаете VPN - и всё встаёт. Разбирайте его по шагам:
- Проверьте, не истекла ли сессия сети. У страниц авторизации бывает тайм-аут: сеть разрывает сессию через час или два и снова требует вход. Выключите VPN, откройте в браузере адрес с
http://- если появилась страница входа, пройдите её заново и включите VPN обратно. Это самая частая причина. - Обновите подписку в приложении. Нажмите «Обновить» / «Update» у подписки - приложение подтянет актуальный список серверов и правила. Подробности - в статье «Как обновить подписку в приложении».
- Смените сервер. Некоторые публичные сети режут «непонятный» трафик, и конкретный сервер может в такой сети не работать, тогда как соседний - работает.
- Если ничего не помогло - вероятно, сеть блокирует VPN-трафик как таковой. Тогда работайте через мобильный интернет или напишите в поддержку @GigaBotsSupport_bot.
Что VPN решает в публичной сети - а что нет
| Риск | Закрывает ли VPN |
|---|---|
| Владелец точки видит, какие сайты вы посещаете | Да - трафик зашифрован |
| Перехват незашифрованных данных соседом по сети | Да |
| Подмена адресов сайтов на уровне сети | Да - подмена видна как разрыв защищённого соединения |
| Подставная точка доступа | Частично: VPN защищает трафик, но лучше не подключаться к сомнительным сетям вообще |
| Фишинг - поддельные письма, ссылки и страницы «введите пароль» | Нет |
| Вредоносные файлы и программы | Нет |
| Атаки на само устройство через открытые сетевые службы | Нет - закрывается настройками системы |
Короткий чек-лист перед подключением
- Уточните точное имя сети у сотрудников и подключитесь только к ней.
- Пройдите страницу авторизации сети, если она есть, - до включения VPN. Если страница не появляется, введите в браузере адрес с
http://. - Включите VPN и убедитесь, что он работает - как это проверить, описано в статье «Как убедиться, что VPN действительно работает».
- Отключите общий доступ к файлам и не делайте сеть «доверенной»: на Windows отвечайте «Нет» в диалоге об обнаружении компьютера.
- Уходя, «забудьте» сеть в настройках Wi-Fi, чтобы устройство не подключилось к ней автоматически в следующий раз.
Что происходит с трафиком в момент обрыва, описано в статье «Kill-switch: что делать, когда VPN отвалился».