Шифрование (превращение текста в кашу без ключа) трафика превращает данные, которые устройство отправляет в сеть, в набор символов, бесполезный для всех, кроме получателя с нужным ключом.
Когда оно работает, провайдер, администратор Wi-Fi в кафе и любой человек между вами и сайтом видят только факт передачи и объём, но не содержимое. Проверить, что оно работает, можно без специальных программ: достаточно браузера, настроек телефона и пары бесплатных инструментов.
Тут есть тонкость: «трафик зашифрован» это не одно свойство, а три разных слоя, и каждый проверяется отдельно.
HTTPS замок в адресной строке DNS Частный DNS в настройках Android туннель три теста в браузере
Три слоя: что шифруется, а что нет
1. HTTPS закрывает содержимое страниц. Замок в адресной строке означает, что данные между браузером и сайтом зашифрованы по TLS. Провайдер видит, что вы подключились к сайту, и видит его имя (оно передаётся открытым в начале соединения, это поле называется SNI (имя сайта, видное до шифрования)), но не видит, какие страницы вы открыли, что искали и что вводили в формы.
2. DNS отвечает за адреса сайтов. Перед тем как открыть сайт, устройство спрашивает у DNS-сервера его IP-адрес. По умолчанию этот вопрос идёт открытым текстом на сервер провайдера. Получается список всех сайтов, к которым вы обращались, даже если сами страницы защищены HTTPS. Зашифрованные варианты называются DNS over HTTPS (DoH) и DNS over TLS (DoT).
3. Туннель закрывает всё сразу. VPN упаковывает и HTTPS, и DNS, и трафик всех приложений в один зашифрованный поток до сервера. Провайдер видит только адрес VPN-сервера и объём.
Если включён только первый слой, провайдер не читает содержимое, но знает, куда вы ходили. Если работают все три, он знает лишь то, что вы подключены к VPN.
[1] HTTPS содержимое страниц провайдер видит имя сайта [2] DNS адреса сайтов без DoH/DoT: открыто [3] Туннель всё сразу, включая DNS провайдер видит один поток
Что именно обещает значок замка и чего он не обещает, разобрано в статье что значит замок HTTPS.
Как проверить HTTPS
- Посмотрите на адресную строку: замок или адрес, начинающийся с
https://. Современные браузеры, наоборот, помечают незащищённые сайты надписью «Не защищено». - Нажмите на замок: в разделе «Сертификат» должны совпадать имя сайта и имя в сертификате. Если браузер показывает предупреждение о сертификате, не вводите на сайте ничего.
- Включите режим «только HTTPS»: в Chrome это Настройки → Конфиденциальность и безопасность → Безопасность → «Всегда использовать безопасные соединения», в Firefox это Настройки → Приватность и защита → «Режим только HTTPS». Тогда браузер сам откажется открывать незащищённую версию сайта.
Слепая зона HTTPS это имя сайта в SNI. Его закрывает только зашифрованный DNS в связке с расширением ECH, которое пока поддерживают не все сайты, либо VPN-туннель.
[ ] замок в адресной строке [ ] домен в адресе тот самый [ ] предупреждений браузера нет [ ] режим «только HTTPS» включён
Как проверить DNS
На Android. Настройки → Сеть и интернет → Частный DNS. Если стоит «Выключено», запросы идут открытыми. Выберите «Имя хоста провайдера частного DNS» и введите адрес DoT-сервера, например dns.google или one.one.one.one. После этого все приложения на телефоне используют зашифрованный DNS.
На iPhone. Встроенной кнопки нет; зашифрованный DNS включается профилем конфигурации от DNS-провайдера или внутри VPN-приложения, которое отправляет DNS в туннель.
В браузере на компьютере. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Использовать безопасный DNS-сервер». Firefox: Настройки → Приватность и защита → «DNS через HTTPS», режим «Повышенная защита». Это защищает только браузер, остальные приложения продолжают спрашивать DNS открыто.
Проверка результата. На тесте утечки DNS или сайте вроде dnsleaktest.com нажмите расширенный тест: в списке серверов, которые отвечали на ваши запросы, не должно быть серверов вашего провайдера. Если DNS идёт через DoH или VPN, там будут серверы DNS-провайдера или VPN-сервиса.
откройте проверку утечки ├─ показан сервер туннеля → хорошо ├─ показан сервер провайдера → течёт └─ показаны оба → течёт частично
Как проверить VPN-туннель
Здесь три инструмента, все работают в браузере:
- What Is My IP: после подключения должен показывать адрес и страну VPN-сервера, а не вашего провайдера.
- Тест утечки IPv6: если у вас есть IPv6-адрес, а туннель работает только по IPv4, часть трафика уходит мимо. Тест это покажет.
- Тест утечки WebRTC: браузер может отдать реальный адрес через WebRTC даже при включённом VPN.
Плюс проверка DNS из предыдущего раздела, уже с включённым VPN. Полный порядок и объяснение, откуда берутся утечки, есть в статье утечки DNS и WebRTC: как проверить, что VPN действительно скрывает IP.
Как увидеть, что видит провайдер
Самый наглядный способ это посмотреть на свой трафик глазами сети. На компьютере это делают программой Wireshark: запустите захват на активном интерфейсе, откройте любой сайт и отфильтруйте пакеты по tls.handshake.extensions_server_name. В поле SNI вы увидите имена сайтов открытым текстом. Затем включите VPN и повторите: вместо десятков соединений останется один поток к адресу VPN-сервера, а внутри не будет ничего читаемого.
tls SNI: mail.example tls SNI: bank.example tls SNI: video.example dns A? news.example С ТУННЕЛЕМ: одно соединение tls SNI: cdn-front.example ...и больше ничего читаемого
Если ставить Wireshark не хочется, откройте Privacy Checker: он показывает, что устройство сообщает о себе сайтам без учёта IP-адреса. Это другой слой, но он хорошо отрезвляет.
[ ] замок в адресной строке [ ] режим «только HTTPS» включён [ ] Частный DNS на Android / профиль iOS [ ] dnsleaktest: серверов провайдера нет [ ] What Is My IP: адрес сервера [ ] тесты утечек WebRTC и IPv6
Шифрование в локальной сети и на роутере
Домашний Wi-Fi шифруется своим ключом (WPA2 или WPA3), и это защита только от соседей: роутер расшифровывает пакеты и отправляет их провайдеру как есть. Поэтому «у меня WPA3» и «мой трафик зашифрован» это не одно и то же. Если хочется закрыть все устройства сразу, включая телевизор и приставку, VPN настраивают на самом роутере, и как это сделать, описано в статье VPN на роутере.
без всего имена сайтов, время HTTPS имена сайтов, время HTTPS + DoH время и объём туннель один адрес и объём
Если три проверки дали разный результат, соберите их в одно место.
Помоги разобрать результаты проверок шифрования.
HTTPS: (замок есть / браузер ругается / часть
страниц без замка).
DNS: (проверка показывает: что именно).
Туннель: (адрес сменился / не сменился /
не пользуюсь).
Устройство: (какое). Сеть: (какая).
Скажи, какой слой у меня работает, какой нет,
и что чинить первым.
Объясни, что каждый слой закрывает, чтобы я
понимал, чего мне не хватает.
Чеклист: шифрование трафика
- Замок в браузере и режим «только HTTPS» включены.
- Частный DNS на Android или DoH в браузере на компьютере включён.
- С VPN: What Is My IP показывает сервер, тесты IPv6 и WebRTC чистые, в DNS-тесте нет серверов провайдера.
- Kill Switch в VPN-клиенте включён, чтобы при обрыве туннеля трафик не ушёл открытым.
В 404 VPN туннель строится по VLESS с TLS 1.3 или по WireGuard (конфиг из кабинета, Стамбул и Марсель), DNS-запросы в обоих случаях идут внутри туннеля. При обрыве соединения в приложении для Android срабатывает Kill Switch, а для WireGuard такую блокировку включают в приложении WireGuard или в системных настройках VPN телефона. Как это устроено, можно прочитать в разделе как это работает, а начать можно с главной.