Автор: Александр Д.
08.09.2026 · 7 МИН ЧТЕНИЯ

Без VPN провайдер видит, к каким сайтам вы подключаетесь (по доменам, а не по страницам), когда и сколько данных передаёте, а также сколько устройств в квартире выходит в сеть.

Он не видит содержимое страниц на HTTPS, поисковые запросы и переписку в мессенджерах с шифрованием: это закрыто. С VPN провайдер видит одно зашифрованное соединение с одним сервером и объём трафика. То, что перестаёт видеть провайдер, начинает видеть VPN-сервис, поэтому вопрос не «как спрятаться», а «кому доверить список».

ЧТО ВИДНО ПРОВАЙДЕРУ без VPN с VPNРИС. 01
адреса сайтов            ✓       ✗
время и объём            ✓       ✓
содержимое страниц       ✗       ✗
факт подключения         ✓       ✓
    └─ с VPN домены видит VPN-сервис

Что видит провайдер без VPN

Домены, а не страницы. Даже на HTTPS сайт выдают два места. Первое это DNS-запрос: перед открытием сайта устройство спрашивает у DNS-сервера, обычно провайдерского, адрес сайта, и спрашивает открытым текстом. Второе это поле SNI (имя сайта, видное до шифрования) в начале TLS-соединения, где имя сервера передаётся в открытом виде. Итог: провайдер знает, что вы открыли новостной сайт, банк или медицинский сервис, но не знает, какую статью, какой счёт или какую страницу.

СХЕМАРИС. 02
Домен утекает в двух местах:

1. DNS-запрос, открытым текстом
   «какой IP у example.com?»

2. Поле SNI в начале TLS
   [server_name: example.com]

Дальше всё зашифровано: какую страницу
вы открыли, уже не видно.
Два места, где имя сайта уходит открытым текстом, даже когда сама страница на HTTPS.

Время и объём. Когда вы были в сети, сколько длилась сессия, сколько данных прошло через каждое соединение. По форме трафика можно отличить видеозвонок от загрузки файла, даже не расшифровывая его.

Устройства. Роутер провайдера сообщает о подключённых устройствах, а по характеру трафика телефон отличим от телевизора.

Незашифрованное. Старые приложения, часть умных устройств и редкие сайты на HTTP отдают содержимое открытым: оно читается по пути.

Недоступно: содержимое HTTPS-страниц, формы, пароли, поисковые фразы, сообщения в мессенджерах со сквозным шифрованием.

БЕЗ ТУННЕЛЯ ПРОВАЙДЕР ВИДИТРИС. 03
имена сайтов          ✓ видит
время и объём         ✓ видит
содержимое под HTTPS  ✗ не видит
пароли и переписку    ✗ не видит

Что провайдер видит, когда включён VPN

Приложение заворачивает весь трафик устройства, включая DNS, в зашифрованный туннель до VPN-сервера. Со стороны провайдера:

  • единственный адрес назначения, адрес VPN-сервера;
  • DNS-запросы внутри туннеля: списка сайтов нет;
  • SNI внутри туннеля: имён серверов нет;
  • объём и время по-прежнему видны: провайдер знает, что вечером прошло 3 ГБ, но не что это было;
  • сам факт использования VPN виден, а с классическими протоколами виден и его тип. Протокол VLESS сделан так, чтобы туннель выглядел как обычное HTTPS-соединение с обычным сайтом.

Два условия. DNS действительно должен идти через туннель, иначе список сайтов провайдер получает как раньше. Проверка описана в статье про утечки DNS и WebRTC. И туннель должен быть постоянно поднят: Kill Switch блокирует трафик на время переподключения, а не отдаёт его провайдеру. Как он устроен, разобрано в статье про Kill Switch.

VPN включён. Куда идёт DNS?РИС. 04
DNS в туннеле ─→ провайдер видит
                 один поток

DNS мимо      ─→ провайдер видит
туннеля          весь список сайтов
                 хотя VPN «работает»
Самая частая неисправность: VPN включён, значок горит, а список сайтов всё равно уходит провайдеру.

Что вместо провайдера видит VPN-сервис

Эту часть обычно пропускают. Когда туннель поднят, VPN-сервер и есть то место, где трафик расшифровывается и уходит к сайтам. Значит, сервис оказывается ровно на месте провайдера: может видеть домены, время и объём, не может видеть содержимое HTTPS. Записывает ли он это, зависит от политики сервиса, а оценить её можно только прочитав.

Полезный признак тут конкретика. «Без логов» само по себе ничего не значит. Политика, в которой перечислено, что хранится и что нет, поддаётся проверке. Например, политика 404 VPN прямо говорит, что не хранятся история посещений, DNS-запросы, содержимое и метаданные трафика, исходный IP после установления соединения, и что хранятся email, статус подписки и агрегированная статистика вроде объёма данных за период и даты последнего подключения. Сервис, который «не хранит ничего», либо не работает, либо недоговаривает.

БЕЗ VPNРИС. 05
вы ─→ провайдер ─→ сайт
      видит домены

С VPN
вы ─→ провайдер ─→ VPN-сервис ─→ сайт
      один поток   видит домены
Список посещённых сайтов никуда не девается, он меняет хозяина. Поэтому вопрос не «как спрятаться», а «кому доверить».
ЧТО ВИДИТ САЙТРИС. 06
видимый адрес            видит
примерный город          видит
версию браузера          видит
ваш аккаунт, если вошли  видит
   └─ туннель меняет первые два
      и больше ничего из списка

Что видят сайты с VPN и без

Без VPN сайт видит ваш реальный IP, а по нему примерный город и провайдера; что именно можно узнать по адресу, разобрано в статье что можно узнать по IP. С VPN сайт видит адрес сервера. Всё остальное от VPN не зависит: куки, логин, отпечаток браузера, размер экрана, шрифты. Всё это приходит из браузера, а не из сети. Privacy Checker показывает, сколько браузер рассказывает о себе без учёта адреса.

ЧТО МОЖНО БЕЗ ТУННЕЛЯРИС. 07
зашифрованный DNS   скрывает имена
                    от провайдера
режим только HTTPS  закрывает
                    содержимое везде
блокировщик         убирает трекеры
   └─ адрес это не меняет

Как скрыть сайты от провайдера без VPN: DoH и ECH

Частично. Зашифрованный DNS (DoH или DoT) скрывает запросы от провайдера, но не от DNS-сервиса. Расширение Encrypted Client Hello прячет и SNI, но работает только там, где его поддерживают и сайт, и сеть, а поддержка пока неполная. Вместе они сводят видимое провайдеру к IP-адресам и форме трафика. VPN закрывает всё сразу и для всех приложений, добавляя смену адреса. Зашифрованный DNS стоит включить в любом случае; как это сделать на телефоне и компьютере, показано в статье что такое DNS.

Если хочется понять именно свой случай, опишите, чем пользуетесь.

Промт для нейросети
Помоги понять, что видит мой провайдер.

Что у меня включено: (зашифрованный DNS: да /
нет / не знаю), (режим только HTTPS: да / нет),
(туннель: да / нет), (блокировщик: да / нет).
Устройство: (какое). Браузер: (какой).

Составь список того, что мой провайдер видит
сейчас, и того, что перестанет видеть, если я
включу каждую из недостающих вещей.
Скажи, что из этого даст наибольший эффект.
Не обещай полной невидимости: меня интересует
точная картина, а не утешение.

Кто что видит: провайдер, VPN-сервис, сайт

ПровайдерVPN-сервисСайт
Без VPNдомены, время, объём, устройстваничегореальный IP + данные браузера
VPN, DNS в туннелеодно шифрованное соединение, объёмдомены, время, объёмIP сервера + данные браузера
VPN, DNS мимо туннелясписок доменов + шифрованное соединениедомены, время, объёмIP сервера + данные браузера

Третья строка это самая частая «неисправность»: VPN включён, а список сайтов всё равно уходит провайдеру.

В 404 VPN DNS-запросы идут внутри туннеля и на VLESS в приложении, и на WireGuard по конфигу из кабинета. В приложении для Android есть Kill Switch, а политика конфиденциальности перечисляет, что хранится и что нет. Подробнее на странице безопасности, а начать можно с главной.