О шифровании трафика в локальной сети не думают до тех пор, пока в квартире не появляется десяток устройств с Wi‑Fi: камера, колонка, робот‑пылесос, телевизор, розетки, замок.
Все они разговаривают друг с другом и со своими облаками, и разговаривают по‑разному: часть по HTTPS, часть по старым протоколам открытым текстом, а часть по протоколам, которые придумал сам производитель. VPN здесь не помогает: он защищает трафик от вашего устройства наружу, а не трафик между чайником и облаком, и уж точно не трафик между устройствами внутри квартиры.
Кто может это видеть, что именно уходит из дома и какими средствами это закрывается, разбираем ниже. Спойлер: главное средство тут не программа, а правильно разделённая сеть.
внутри квартиры телефон ↔ камера
часто открытым текстом
VPN сюда не достаёт
дом → облако камера → сервер вендора
VPN на роутере закроет
от провайдера
телефон → сайты это и закрывает VPNЧто происходит в локальной сети
Локальная сеть это всё, что подключено к вашему роутеру. Внутри неё устройства видят друг друга напрямую: телефон находит телевизор, приложение камеры находит камеру, колонка находит лампочки. Трафик между ними идёт через роутер и, если Wi‑Fi защищён паролем и WPA2 или WPA3, зашифрован в эфире. Но внутри сети, между устройствами, он часто идёт открытым текстом: веб‑интерфейс роутера по HTTP, поток с камеры по RTSP без шифрования, служебные протоколы обнаружения, которые кричат на всю сеть имя и модель устройства.
Кто это видит: любой, кто подключён к той же сети. Гость с паролем от Wi‑Fi, дети с друзьями, соседи, если пароль «ушёл», а также любое устройство внутри, которое взломали снаружи. Кто подключён прямо сейчас, показывает роутер; как посмотреть, в статье Кто подключён к моему Wi‑Fi.
кто и когда включил свет когда вы ушли и вернулись имена всех устройств марки и модели по MAC-адресам └─ всё это видит любой, кто попал в вашу сеть
Что умные устройства отправляют наружу
Каждое умное устройство держит связь со своим облаком: камера отправляет видео или события, колонка отправляет команды, розетка отчитывается о состоянии. Провайдер видит, к каким серверам подключён ваш дом и как часто, а по форме трафика легко отличить камеру от чайника. Производитель видит содержимое: это его облако. Насколько зашифрован путь до облака, зависит от производителя, и у дешёвых устройств бывает по‑разному. Проверить, что связь идёт по HTTPS, можно тем же способом, что и для сайтов; общий метод в статье Шифрование трафика: как проверить, что оно работает.
команда лампе в облако вендора запись с камеры в облако вендора голос колонке в облако вендора телеметрия розетки в облако вендора └─ даже когда вы дома и устройство в метре от вас
Четыре риска умного дома в локальной сети
Открытый веб‑интерфейс. Роутер, камера или сетевой диск с настройкой по HTTP и паролем «admin». Кто угодно в сети видит пароль в момент входа и получает доступ к устройству.
Поток с камеры без шифрования. Старые и дешёвые камеры отдают видео по протоколу без шифрования и часто с паролем по умолчанию. Внутри сети его может открыть любой, а если камера «смотрит» наружу через проброс порта, то и снаружи.
Устройство как точка входа. Взломанная лампочка или розетка это компьютер внутри вашей сети, который видит остальные устройства. Обновлений безопасности у таких устройств часто нет.
Гости и дети. Не злой умысел, а телефон с непонятным приложением, которое сканирует сеть и отправляет список найденного в чужое облако.
HTTP-интерфейс пароль виден в сети
при каждом входе
камера без TLS поток открывает любой
в той же сети
лампочка это компьютер внутри
вашей сети
гость, ребёнок сканер шлёт список
в чужое облакоЧто закрывает VPN, а что нет
VPN на телефоне закрывает трафик телефона наружу: провайдер не видит, к каким сайтам вы подключаетесь. Он не касается чайника, камеры и телевизора и не влияет на трафик внутри квартиры. VPN на роутере уводит в туннель весь исходящий трафик дома, включая умные устройства, и провайдер перестаёт видеть, с какими облаками они общаются; это полезно, но внутрисетевой трафик остаётся как был, а нагрузка ложится на процессор роутера. Как это настраивается и на что рассчитывать, в статье VPN на роутере: пошаговая настройка.
Как защитить умный дом: разделить сеть
- Гостевая сеть для умных устройств. Почти любой роутер умеет вторую сеть, изолированную от основной. Камеры, розетки, колонки и телевизор живут там, компьютеры и телефоны в основной. Взломанная лампочка тогда не видит ваш ноутбук.
- WPA3 или хотя бы WPA2 с длинным паролем. Открытый Wi‑Fi дома недопустим, а WPA2 с коротким паролем подбирается.
- Отключить WPS и удалённое управление. Обе функции регулярно оказываются дырами.
- Сменить пароли по умолчанию на роутере, камерах и всём, где есть веб‑интерфейс. Сгенерировать можно генератором паролей.
- Закрыть проброс портов к камерам и дискам, если он не нужен. Доступ снаружи лучше давать через приложение производителя или через VPN‑сервер на роутере.
- Обновлять прошивки роутера и устройств. Тем, что не обновлялись годами, место в гостевой сети без доступа наружу.
- Отключить UPnP, если устройства без него работают: он позволяет устройствам открывать порты наружу без вашего ведома.
Полный список настроек роутера в статье Как защитить домашний Wi‑Fi.
основная телефоны, ноутбуки
для гостей чужие устройства
для умного дома
лампы, розетки, камеры
└─ гостям и лампам не нужно видеть
ваш ноутбук и NASКак проверить, что стало лучше
Подключитесь телефоном к гостевой сети и попробуйте открыть веб‑интерфейс роутера и общие папки: не должно получиться. Посмотрите список устройств в роутере: в основной сети только компьютеры и телефоны. Попробуйте открыть камеру снаружи без приложения производителя: не должно открываться. Три проверки, десять минут.
[ ] с гостевой сети не открыть панель
роутера и общие папки
[ ] в основной сети: только компьютеры
и телефоны
[ ] камера снаружи без приложения
вендора не открываетсяЧто в итоге
Шифрование трафика в локальной сети это не одна галочка, а три слоя: шифрованный Wi‑Fi, разделённая сеть и отсутствие открытых интерфейсов. VPN добавляет четвёртый слой наружу, для телефона или для всего дома через роутер, но не заменяет первые три. Умный дом не обязан «сливать данные»; он делает это, когда его собрали на одном пароле и в одной сети с ноутбуком.
Разделение сети звучит сложнее, чем оно есть. Спросите под свою технику.
Помоги разделить домашнюю сеть на зоны.
Роутер: (марка и модель).
Что подключено: (перечислите: телефоны,
ноутбуки, телевизор, колонки, камеры, лампы,
розетки, NAS, принтер).
Что должно видеть друг друга: (например ноутбук
и принтер, телефон и телевизор).
Предложи, как разложить это по основной,
гостевой и отдельной сети, и как это делается
на моём роутере.
Отдельно скажи, что перестанет работать после
разделения и как это починить.
Телевизор и колонка: отдельный разговор
У умных телевизоров есть функция распознавания того, что показывается на экране, включая контент с HDMI, и она отправляет производителю сведения о просмотренном для рекламы; в настройках она обычно называется чем‑то вроде «рекомендации» или «улучшение сервиса» и отключается. Голосовая колонка отправляет фрагменты звука в облако после ключевого слова, а иногда и по ложному срабатыванию; у большинства есть кнопка отключения микрофона и история записей в приложении, которую можно чистить. Ни то, ни другое не закрывается VPN: это не сеть, это устройство по договору с производителем. Закрывается настройками и, если настроек нет, гостевой сетью без доступа наружу для устройства, которому наружу и не нужно.
404 VPN работает на телефоне и компьютере по VLESS в приложениях для Android и macOS, с DNS внутри туннеля и Kill Switch в версии для Android. Для Стамбула и Марселя в личном кабинете можно взять и конфигурацию WireGuard; как загрузить её в роутер с поддержкой WireGuard, описано в статье про VPN на роутере выше. Начать можно на главной.