«Не пользуйтесь публичным Wi-Fi» это совет, который все слышали и почти никто не соблюдает: на конференции, в аэропорту или кафе он часто единственный способ выйти в сеть.
Разберём, что там реально может пойти не так.
Поддельная точка Airport_Free_WiFi_2: весь трафик через оборудование чужого человека Человек посередине сосед по сети читает незашифрованное Автоподключение телефон сам цепляется к знакомому имени
Поддельная точка доступа
Злоумышленник поднимает сеть с похожим именем («Airport_Free_WiFi_2»), и часть людей подключается к ней вместо настоящей. Дальше весь трафик идёт через его технику, а значит он может подменять страницы или собирать нешифрованные данные.
настоящая Cafe_Guest пароль на чеке
поддельная Cafe_Guest без пароля
└─ имя то же, сигнал
сильнее, вход проще
телефон выбирает то, что удобнееОтдельная сторона вопроса: кто и зачем требует ваш номер телефона при входе в сеть кафе: публичный Wi-Fi и закон об идентификации.
Атака «человек посередине» на настоящей сети
Даже в честной публичной сети другой участник той же сети иногда может перехватывать трафик соседей, если он не зашифрован. HTTPS закрывает большую часть риска, но не весь: часть примет всё равно видна.
телефон помнит имя сети └─ и сам цепляется к любой с таким же именем вы об этом не узнаете └─ выключается один раз в настройках Wi-Fi
Автоподключение к знакомым именам сетей
Многие устройства запоминают имена сетей и подключаются к ним автоматически. Поддельная точка с популярным именем («McDonalds_WiFi») этим и пользуется: устройство подключается само, без вашего участия.
содержимое страниц ✗ не видно пароли и переписка ✗ не видно имена сайтов, куда вы заходите ✓ видно время и объём трафика ✓ видно
Что защищает в публичном Wi-Fi
VPN шифрует трафик от устройства до сервера, и даже если вы подключились к поддельной точке, содержимое для атакующего останется нечитаемым набором байт. Ключевая деталь тут Kill Switch (рубильник: нет туннеля, нет интернета). Если соединение внезапно оборвётся (а нестабильная сеть в кафе дело обычное), Kill Switch блокирует весь интернет-трафик до восстановления туннеля, вместо того чтобы незаметно откатиться на незащищённое соединение.
Wi-Fi в кафе нестабилен: туннель рвётся без Kill Switch → откат на открытую сеть с Kill Switch → интернет заблокирован до восстановления
Страница входа, которая просит слишком много
Во многих публичных сетях перед выходом в интернет открывается страница авторизации. Сама по себе она нормальна, но именно на ней чаще всего происходит лишнее: просят номер телефона, иногда почту, иногда предлагают «войти через соцсеть».
Номер обычно требуется по закону об идентификации пользователей, и это не выдумка кафе. А вот вход через соцсеть отдаёт заведению доступ к профилю, который ему для выдачи интернета совершенно не нужен. Если выбор есть, выбирайте вариант с номером или гостевой доступ.
Пока вы не прошли эту страницу, туннель не поднимется: сеть ещё не пускает трафик наружу. Порядок такой: сначала авторизация, потом VPN.
Что видно даже при HTTPS
HTTPS закрывает содержимое страниц, и это главная причина, почему публичные сети стали безопаснее, чем десять лет назад. Но кое-что остаётся снаружи конверта:
| Что видит сеть | При HTTPS |
|---|---|
| Какие сайты вы открываете | видно |
| Когда и как долго | видно |
| Объём переданного | видно |
| Содержимое страниц | не видно |
| Логины и пароли | не видно |
То есть кафе не прочитает вашу переписку, но список посещённых сайтов у него сложится. Именно эту строку и убирает туннель.
подслушивание в сети закрывает поддельная точка закрывает подмена DNS сетью закрывает фишинг на странице входа не закрывает вредонос из загрузки не закрывает
Что опаснее: открытая сеть или сеть с паролем
Пароль на публичной сети создаёт ощущение безопасности, которого он не даёт. Если пароль написан на доске у кассы, его знают все посетители, а значит и те, кто сидит рядом. Разница с полностью открытой сетью в этом случае почти нулевая.
Существенно другое: современный стандарт шифрования между устройством и точкой. WPA3 шифрует соединение каждого клиента отдельным ключом, и знание общего пароля не даёт читать соседей. Проверить, какой стандарт используется, обычно можно в свойствах подключения на телефоне.
Шесть правил безопасности в публичном Wi-Fi
- Спросите точное имя сети у персонала: так отсекается поддельная точка с похожим названием.
- Выключите автоподключение к открытым сетям в настройках телефона.
- Пройдите страницу авторизации, потом включите VPN.
- Убедитесь, что Kill Switch включён: в нестабильной сети туннель рвётся регулярно. Где: на Android надёжнее системный: Настройки → Сеть и интернет → VPN → шестерёнка рядом с приложением → «Блокировать подключения без VPN». В самом приложении ищите раздел «Соединение» или «Безопасность»; если пункта нет ни под одним из этих названий, приложение этого не умеет.
- Проверьте адрес на странице проверки IP, это пять секунд.
- Выходя, забудьте сеть, чтобы устройство не подключалось к ней само в следующий раз.
[ ] имя сети спросить у персонала
[ ] выключить автоподключение
[ ] включить VPN до открытия браузера
[ ] не вводить лишнее на странице входа
[ ] забыть сеть после ухода
[ ] банк: только через мобильный
интернетОтели, коворкинги и конференции
В отеле сеть обычно общая на всё здание, и соседи по этажу находятся с вами в одном сегменте. В коворкингах бывает наоборот: сеть разделена, и устройства не видят друг друга. Узнать это заранее нельзя, поэтому исходить стоит из худшего.
Конференции стоят особняком: там в одной сети сотни устройств, и нагрузка сама по себе роняет соединения. Именно поэтому Kill Switch там важнее, чем где-либо: без него каждый обрыв на пару секунд выпускает трафик в открытую сеть, и вы этого не замечаете.
Если сеть уже вызвала подозрение, важен порядок действий, а не паника.
Помоги понять, чем я рисковал в чужой сети.
Где это было: (кафе / отель / аэропорт /
коворкинг).
Сеть: (открытая / с паролем / с страницей входа).
Что я успел сделать: (перечислите: открывал
почту, заходил в банк, просто читал новости).
Туннель был включён: (да / нет / не помню).
Просили ли установить сертификат или профиль:
(да / нет).
Скажи, что из этого действительно опасно, а что
нет, и что сделать сейчас, по порядку.
Если риск минимальный, так и скажи, не пугай.
Если вы уже подключились к подозрительной сети
Признаки, по которым стоит насторожиться: страница входа просит установить сертификат или профиль; браузер ругается на сертификат знакомого сайта; сеть с таким же именем видна дважды; после подключения открывается не та страница, которую вы запрашивали.
Что делать по порядку:
- Отключитесь от сети и выключите Wi-Fi, не откладывая, пока разбираетесь.
- Если успели установить сертификат или профиль, удалите его: на Android это Настройки → Безопасность → Шифрование и учётные данные, на iPhone это Настройки → Основные → VPN и управление устройством.
- Смените пароли тех сервисов, куда входили, находясь в этой сети. Начните с почты: через неё восстанавливаются остальные.
- Проверьте, не появилась ли ваша почта в утечках: проверка пароля на утечки.
- Забудьте сеть, чтобы устройство не подключилось к ней снова автоматически.
Установленный сертификат это единственный пункт из списка, который действительно ломает защиту: с ним трафик читается ещё до того, как попадёт в туннель. Поэтому просьба его поставить это повод уйти из сети немедленно, а не искать обходной путь.
Чего VPN на публичном Wi-Fi не решает
Он не защитит от поддельного сайта, на котором вы сами введёте пароль. Не остановит вредоносный файл, который вы скачаете. Не поможет, если на устройстве уже стоит чужой сертификат: тогда трафик читается до всякого туннеля. И не ускорит перегруженную сеть.
Если Wi‑Fi ждёт вас в отеле за границей, например в Санье, к общим правилам добавляется вопрос, откуда ваш трафик выходит в интернет: об этом в статье Интернет в Санье для туриста.
Отдельно стоит сказать про мобильный интернет как альтернативу. Раздача с телефона почти всегда безопаснее чужой сети: между вами и интернетом остаётся только оператор, а не неизвестное оборудование кафе. Если трафика хватает, в незнакомой сети проще раздать интернет с телефона, чем разбираться, кто ещё сидит в этом Wi-Fi. Сколько уходит на такой режим, можно прикинуть в калькуляторе расхода трафика.
Короткая версия: сам по себе публичный Wi-Fi не катастрофа, но именно там разница между «с VPN и Kill Switch» и «без» ощущается сильнее всего.