Автор: Александр Д.
08.09.2026 · 7 МИН ЧТЕНИЯ

Шифрование (превращение текста в кашу без ключа) трафика превращает данные, которые устройство отправляет в сеть, в набор символов, бесполезный для всех, кроме получателя с нужным ключом.

Когда оно работает, провайдер, администратор Wi-Fi в кафе и любой человек между вами и сайтом видят только факт передачи и объём, но не содержимое. Проверить, что оно работает, можно без специальных программ: достаточно браузера, настроек телефона и пары бесплатных инструментов.

Тут есть тонкость: «трафик зашифрован» это не одно свойство, а три разных слоя, и каждый проверяется отдельно.

ТРИ ПРОВЕРКИ, ПРОГРАММЫ НЕ НУЖНЫРИС. 01
HTTPS     замок в адресной строке
DNS       Частный DNS в настройках Android
туннель   три теста в браузере
Три проверки и где искать каждую. Открытый DNS это состояние по умолчанию, и замок в браузере его не закрывает.

Три слоя: что шифруется, а что нет

1. HTTPS закрывает содержимое страниц. Замок в адресной строке означает, что данные между браузером и сайтом зашифрованы по TLS. Провайдер видит, что вы подключились к сайту, и видит его имя (оно передаётся открытым в начале соединения, это поле называется SNI (имя сайта, видное до шифрования)), но не видит, какие страницы вы открыли, что искали и что вводили в формы.

2. DNS отвечает за адреса сайтов. Перед тем как открыть сайт, устройство спрашивает у DNS-сервера его IP-адрес. По умолчанию этот вопрос идёт открытым текстом на сервер провайдера. Получается список всех сайтов, к которым вы обращались, даже если сами страницы защищены HTTPS. Зашифрованные варианты называются DNS over HTTPS (DoH) и DNS over TLS (DoT).

3. Туннель закрывает всё сразу. VPN упаковывает и HTTPS, и DNS, и трафик всех приложений в один зашифрованный поток до сервера. Провайдер видит только адрес VPN-сервера и объём.

Если включён только первый слой, провайдер не читает содержимое, но знает, куда вы ходили. Если работают все три, он знает лишь то, что вы подключены к VPN.

ТРИ СЛОЯ ШИФРОВАНИЯРИС. 02
[1] HTTPS     содержимое страниц
              провайдер видит имя сайта

[2] DNS       адреса сайтов
              без DoH/DoT: открыто

[3] Туннель   всё сразу, включая DNS
              провайдер видит один поток
Три независимых слоя. Включён только первый: провайдер не читает содержимое, но знает, куда вы ходили.

Что именно обещает значок замка и чего он не обещает, разобрано в статье что значит замок HTTPS.

Как проверить HTTPS

  1. Посмотрите на адресную строку: замок или адрес, начинающийся с https://. Современные браузеры, наоборот, помечают незащищённые сайты надписью «Не защищено».
  2. Нажмите на замок: в разделе «Сертификат» должны совпадать имя сайта и имя в сертификате. Если браузер показывает предупреждение о сертификате, не вводите на сайте ничего.
  3. Включите режим «только HTTPS»: в Chrome это Настройки → Конфиденциальность и безопасность → Безопасность → «Всегда использовать безопасные соединения», в Firefox это Настройки → Приватность и защита → «Режим только HTTPS». Тогда браузер сам откажется открывать незащищённую версию сайта.

Слепая зона HTTPS это имя сайта в SNI. Его закрывает только зашифрованный DNS в связке с расширением ECH, которое пока поддерживают не все сайты, либо VPN-туннель.

КАК ПРОВЕРИТЬ HTTPSРИС. 03
[ ] замок в адресной строке
[ ] домен в адресе тот самый
[ ] предупреждений браузера нет
[ ] режим «только HTTPS» включён

Как проверить DNS

На Android. Настройки → Сеть и интернет → Частный DNS. Если стоит «Выключено», запросы идут открытыми. Выберите «Имя хоста провайдера частного DNS» и введите адрес DoT-сервера, например dns.google или one.one.one.one. После этого все приложения на телефоне используют зашифрованный DNS.

На iPhone. Встроенной кнопки нет; зашифрованный DNS включается профилем конфигурации от DNS-провайдера или внутри VPN-приложения, которое отправляет DNS в туннель.

В браузере на компьютере. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Использовать безопасный DNS-сервер». Firefox: Настройки → Приватность и защита → «DNS через HTTPS», режим «Повышенная защита». Это защищает только браузер, остальные приложения продолжают спрашивать DNS открыто.

Проверка результата. На тесте утечки DNS или сайте вроде dnsleaktest.com нажмите расширенный тест: в списке серверов, которые отвечали на ваши запросы, не должно быть серверов вашего провайдера. Если DNS идёт через DoH или VPN, там будут серверы DNS-провайдера или VPN-сервиса.

КАК ПРОВЕРИТЬ DNSРИС. 04
откройте проверку утечки
  ├─ показан сервер туннеля → хорошо
  ├─ показан сервер провайдера → течёт
  └─ показаны оба → течёт частично

Как проверить VPN-туннель

Здесь три инструмента, все работают в браузере:

  1. What Is My IP: после подключения должен показывать адрес и страну VPN-сервера, а не вашего провайдера.
  2. Тест утечки IPv6: если у вас есть IPv6-адрес, а туннель работает только по IPv4, часть трафика уходит мимо. Тест это покажет.
  3. Тест утечки WebRTC: браузер может отдать реальный адрес через WebRTC даже при включённом VPN.

Плюс проверка DNS из предыдущего раздела, уже с включённым VPN. Полный порядок и объяснение, откуда берутся утечки, есть в статье утечки DNS и WebRTC: как проверить, что VPN действительно скрывает IP.

Как увидеть, что видит провайдер

Самый наглядный способ это посмотреть на свой трафик глазами сети. На компьютере это делают программой Wireshark: запустите захват на активном интерфейсе, откройте любой сайт и отфильтруйте пакеты по tls.handshake.extensions_server_name. В поле SNI вы увидите имена сайтов открытым текстом. Затем включите VPN и повторите: вместо десятков соединений останется один поток к адресу VPN-сервера, а внутри не будет ничего читаемого.

БЕЗ ТУННЕЛЯ: десятки соединенийРИС. 05
  tls  SNI: mail.example
  tls  SNI: bank.example
  tls  SNI: video.example
  dns  A?   news.example

С ТУННЕЛЕМ: одно соединение
  tls  SNI: cdn-front.example
  ...и больше ничего читаемого
Что видно в Wireshark по полю SNI до туннеля и после. Имена сайтов идут открытым текстом, пока их не завернули.

Если ставить Wireshark не хочется, откройте Privacy Checker: он показывает, что устройство сообщает о себе сайтам без учёта IP-адреса. Это другой слой, но он хорошо отрезвляет.

ПРОВЕРКА ЗА ПЯТЬ МИНУТРИС. 06
[ ] замок в адресной строке
[ ] режим «только HTTPS» включён
[ ] Частный DNS на Android / профиль iOS
[ ] dnsleaktest: серверов провайдера нет
[ ] What Is My IP: адрес сервера
[ ] тесты утечек WebRTC и IPv6
Порядок проверки целиком: от замка в адресной строке до тестов утечек с поднятым туннелем.

Шифрование в локальной сети и на роутере

Домашний Wi-Fi шифруется своим ключом (WPA2 или WPA3), и это защита только от соседей: роутер расшифровывает пакеты и отправляет их провайдеру как есть. Поэтому «у меня WPA3» и «мой трафик зашифрован» это не одно и то же. Если хочется закрыть все устройства сразу, включая телевизор и приставку, VPN настраивают на самом роутере, и как это сделать, описано в статье VPN на роутере.

ЧТО ВИДИТ ПРОВАЙДЕР В ИТОГЕРИС. 07
без всего      имена сайтов, время
HTTPS          имена сайтов, время
HTTPS + DoH    время и объём
туннель        один адрес и объём

Если три проверки дали разный результат, соберите их в одно место.

Промт для нейросети
Помоги разобрать результаты проверок шифрования.

HTTPS: (замок есть / браузер ругается / часть
страниц без замка).
DNS: (проверка показывает: что именно).
Туннель: (адрес сменился / не сменился /
не пользуюсь).
Устройство: (какое). Сеть: (какая).

Скажи, какой слой у меня работает, какой нет,
и что чинить первым.
Объясни, что каждый слой закрывает, чтобы я
понимал, чего мне не хватает.

Чеклист: шифрование трафика

  • Замок в браузере и режим «только HTTPS» включены.
  • Частный DNS на Android или DoH в браузере на компьютере включён.
  • С VPN: What Is My IP показывает сервер, тесты IPv6 и WebRTC чистые, в DNS-тесте нет серверов провайдера.
  • Kill Switch в VPN-клиенте включён, чтобы при обрыве туннеля трафик не ушёл открытым.

В 404 VPN туннель строится по VLESS с TLS 1.3 или по WireGuard (конфиг из кабинета, Стамбул и Марсель), DNS-запросы в обоих случаях идут внутри туннеля. При обрыве соединения в приложении для Android срабатывает Kill Switch, а для WireGuard такую блокировку включают в приложении WireGuard или в системных настройках VPN телефона. Как это устроено, можно прочитать в разделе как это работает, а начать можно с главной.