Без VPN провайдер видит, к каким сайтам вы подключаетесь (по доменам, а не по страницам), когда и сколько данных передаёте, а также сколько устройств в квартире выходит в сеть.
Он не видит содержимое страниц на HTTPS, поисковые запросы и переписку в мессенджерах с шифрованием: это закрыто. С VPN провайдер видит одно зашифрованное соединение с одним сервером и объём трафика. То, что перестаёт видеть провайдер, начинает видеть VPN-сервис, поэтому вопрос не «как спрятаться», а «кому доверить список».
адреса сайтов ✓ ✗
время и объём ✓ ✓
содержимое страниц ✗ ✗
факт подключения ✓ ✓
└─ с VPN домены видит VPN-сервисЧто видит провайдер без VPN
Домены, а не страницы. Даже на HTTPS сайт выдают два места. Первое это DNS-запрос: перед открытием сайта устройство спрашивает у DNS-сервера, обычно провайдерского, адрес сайта, и спрашивает открытым текстом. Второе это поле SNI (имя сайта, видное до шифрования) в начале TLS-соединения, где имя сервера передаётся в открытом виде. Итог: провайдер знает, что вы открыли новостной сайт, банк или медицинский сервис, но не знает, какую статью, какой счёт или какую страницу.
Домен утекает в двух местах: 1. DNS-запрос, открытым текстом «какой IP у example.com?» 2. Поле SNI в начале TLS [server_name: example.com] Дальше всё зашифровано: какую страницу вы открыли, уже не видно.
Время и объём. Когда вы были в сети, сколько длилась сессия, сколько данных прошло через каждое соединение. По форме трафика можно отличить видеозвонок от загрузки файла, даже не расшифровывая его.
Устройства. Роутер провайдера сообщает о подключённых устройствах, а по характеру трафика телефон отличим от телевизора.
Незашифрованное. Старые приложения, часть умных устройств и редкие сайты на HTTP отдают содержимое открытым: оно читается по пути.
Недоступно: содержимое HTTPS-страниц, формы, пароли, поисковые фразы, сообщения в мессенджерах со сквозным шифрованием.
имена сайтов ✓ видит время и объём ✓ видит содержимое под HTTPS ✗ не видит пароли и переписку ✗ не видит
Что провайдер видит, когда включён VPN
Приложение заворачивает весь трафик устройства, включая DNS, в зашифрованный туннель до VPN-сервера. Со стороны провайдера:
- единственный адрес назначения, адрес VPN-сервера;
- DNS-запросы внутри туннеля: списка сайтов нет;
- SNI внутри туннеля: имён серверов нет;
- объём и время по-прежнему видны: провайдер знает, что вечером прошло 3 ГБ, но не что это было;
- сам факт использования VPN виден, а с классическими протоколами виден и его тип. Протокол VLESS сделан так, чтобы туннель выглядел как обычное HTTPS-соединение с обычным сайтом.
Два условия. DNS действительно должен идти через туннель, иначе список сайтов провайдер получает как раньше. Проверка описана в статье про утечки DNS и WebRTC. И туннель должен быть постоянно поднят: Kill Switch блокирует трафик на время переподключения, а не отдаёт его провайдеру. Как он устроен, разобрано в статье про Kill Switch.
DNS в туннеле ─→ провайдер видит один поток DNS мимо ─→ провайдер видит туннеля весь список сайтов хотя VPN «работает»
Что вместо провайдера видит VPN-сервис
Эту часть обычно пропускают. Когда туннель поднят, VPN-сервер и есть то место, где трафик расшифровывается и уходит к сайтам. Значит, сервис оказывается ровно на месте провайдера: может видеть домены, время и объём, не может видеть содержимое HTTPS. Записывает ли он это, зависит от политики сервиса, а оценить её можно только прочитав.
Полезный признак тут конкретика. «Без логов» само по себе ничего не значит. Политика, в которой перечислено, что хранится и что нет, поддаётся проверке. Например, политика 404 VPN прямо говорит, что не хранятся история посещений, DNS-запросы, содержимое и метаданные трафика, исходный IP после установления соединения, и что хранятся email, статус подписки и агрегированная статистика вроде объёма данных за период и даты последнего подключения. Сервис, который «не хранит ничего», либо не работает, либо недоговаривает.
вы ─→ провайдер ─→ сайт видит домены С VPN вы ─→ провайдер ─→ VPN-сервис ─→ сайт один поток видит домены
видимый адрес видит примерный город видит версию браузера видит ваш аккаунт, если вошли видит └─ туннель меняет первые два и больше ничего из списка
Что видят сайты с VPN и без
Без VPN сайт видит ваш реальный IP, а по нему примерный город и провайдера; что именно можно узнать по адресу, разобрано в статье что можно узнать по IP. С VPN сайт видит адрес сервера. Всё остальное от VPN не зависит: куки, логин, отпечаток браузера, размер экрана, шрифты. Всё это приходит из браузера, а не из сети. Privacy Checker показывает, сколько браузер рассказывает о себе без учёта адреса.
зашифрованный DNS скрывает имена
от провайдера
режим только HTTPS закрывает
содержимое везде
блокировщик убирает трекеры
└─ адрес это не меняетКак скрыть сайты от провайдера без VPN: DoH и ECH
Частично. Зашифрованный DNS (DoH или DoT) скрывает запросы от провайдера, но не от DNS-сервиса. Расширение Encrypted Client Hello прячет и SNI, но работает только там, где его поддерживают и сайт, и сеть, а поддержка пока неполная. Вместе они сводят видимое провайдеру к IP-адресам и форме трафика. VPN закрывает всё сразу и для всех приложений, добавляя смену адреса. Зашифрованный DNS стоит включить в любом случае; как это сделать на телефоне и компьютере, показано в статье что такое DNS.
Если хочется понять именно свой случай, опишите, чем пользуетесь.
Помоги понять, что видит мой провайдер.
Что у меня включено: (зашифрованный DNS: да /
нет / не знаю), (режим только HTTPS: да / нет),
(туннель: да / нет), (блокировщик: да / нет).
Устройство: (какое). Браузер: (какой).
Составь список того, что мой провайдер видит
сейчас, и того, что перестанет видеть, если я
включу каждую из недостающих вещей.
Скажи, что из этого даст наибольший эффект.
Не обещай полной невидимости: меня интересует
точная картина, а не утешение.
Кто что видит: провайдер, VPN-сервис, сайт
| Провайдер | VPN-сервис | Сайт | |
|---|---|---|---|
| Без VPN | домены, время, объём, устройства | ничего | реальный IP + данные браузера |
| VPN, DNS в туннеле | одно шифрованное соединение, объём | домены, время, объём | IP сервера + данные браузера |
| VPN, DNS мимо туннеля | список доменов + шифрованное соединение | домены, время, объём | IP сервера + данные браузера |
Третья строка это самая частая «неисправность»: VPN включён, а список сайтов всё равно уходит провайдеру.
В 404 VPN DNS-запросы идут внутри туннеля и на VLESS в приложении, и на WireGuard по конфигу из кабинета. В приложении для Android есть Kill Switch, а политика конфиденциальности перечисляет, что хранится и что нет. Подробнее на странице безопасности, а начать можно с главной.