Автор: Александр Д.
09.09.2026 · 8 МИН ЧТЕНИЯ

О шифровании трафика в локальной сети не думают до тех пор, пока в квартире не появляется десяток устройств с Wi‑Fi: камера, колонка, робот‑пылесос, телевизор, розетки, замок.

Все они разговаривают друг с другом и со своими облаками, и разговаривают по‑разному: часть по HTTPS, часть по старым протоколам открытым текстом, а часть по протоколам, которые придумал сам производитель. VPN здесь не помогает: он защищает трафик от вашего устройства наружу, а не трафик между чайником и облаком, и уж точно не трафик между устройствами внутри квартиры.

Кто может это видеть, что именно уходит из дома и какими средствами это закрывается, разбираем ниже. Спойлер: главное средство тут не программа, а правильно разделённая сеть.

ТРИ РАЗНЫХ ТРАФИКАРИС. 01
внутри квартиры    телефон ↔ камера
                   часто открытым текстом
                   VPN сюда не достаёт

дом → облако       камера → сервер вендора
                   VPN на роутере закроет
                   от провайдера

телефон → сайты    это и закрывает VPN
Три разных трафика, которые легко спутать. Туннель работает только с третьим, а проблемы живут в первых двух.

Что происходит в локальной сети

Локальная сеть это всё, что подключено к вашему роутеру. Внутри неё устройства видят друг друга напрямую: телефон находит телевизор, приложение камеры находит камеру, колонка находит лампочки. Трафик между ними идёт через роутер и, если Wi‑Fi защищён паролем и WPA2 или WPA3, зашифрован в эфире. Но внутри сети, между устройствами, он часто идёт открытым текстом: веб‑интерфейс роутера по HTTP, поток с камеры по RTSP без шифрования, служебные протоколы обнаружения, которые кричат на всю сеть имя и модель устройства.

Кто это видит: любой, кто подключён к той же сети. Гость с паролем от Wi‑Fi, дети с друзьями, соседи, если пароль «ушёл», а также любое устройство внутри, которое взломали снаружи. Кто подключён прямо сейчас, показывает роутер; как посмотреть, в статье Кто подключён к моему Wi‑Fi.

ЧТО ВИДНО ВНУТРИ ВАШЕЙ СЕТИРИС. 02
кто и когда включил свет
когда вы ушли и вернулись
имена всех устройств
марки и модели по MAC-адресам
   └─ всё это видит любой, кто
      попал в вашу сеть

Что умные устройства отправляют наружу

Каждое умное устройство держит связь со своим облаком: камера отправляет видео или события, колонка отправляет команды, розетка отчитывается о состоянии. Провайдер видит, к каким серверам подключён ваш дом и как часто, а по форме трафика легко отличить камеру от чайника. Производитель видит содержимое: это его облако. Насколько зашифрован путь до облака, зависит от производителя, и у дешёвых устройств бывает по‑разному. Проверить, что связь идёт по HTTPS, можно тем же способом, что и для сайтов; общий метод в статье Шифрование трафика: как проверить, что оно работает.

ЧТО УХОДИТ НАРУЖУРИС. 03
команда лампе        в облако вендора
запись с камеры      в облако вендора
голос колонке        в облако вендора
телеметрия розетки   в облако вендора
   └─ даже когда вы дома и устройство
      в метре от вас

Четыре риска умного дома в локальной сети

Открытый веб‑интерфейс. Роутер, камера или сетевой диск с настройкой по HTTP и паролем «admin». Кто угодно в сети видит пароль в момент входа и получает доступ к устройству.

Поток с камеры без шифрования. Старые и дешёвые камеры отдают видео по протоколу без шифрования и часто с паролем по умолчанию. Внутри сети его может открыть любой, а если камера «смотрит» наружу через проброс порта, то и снаружи.

Устройство как точка входа. Взломанная лампочка или розетка это компьютер внутри вашей сети, который видит остальные устройства. Обновлений безопасности у таких устройств часто нет.

Гости и дети. Не злой умысел, а телефон с непонятным приложением, которое сканирует сеть и отправляет список найденного в чужое облако.

ЧЕТЫРЕ РИСКАРИС. 04
HTTP-интерфейс   пароль виден в сети
                   при каждом входе
камера без TLS   поток открывает любой
                   в той же сети
лампочка         это компьютер внутри
                   вашей сети
гость, ребёнок   сканер шлёт список
                   в чужое облако
Четыре риска, и ни один из них не закрывается шифрованием наружу. Третий: причина, по которой лампочку выносят в отдельную сеть.

Что закрывает VPN, а что нет

VPN на телефоне закрывает трафик телефона наружу: провайдер не видит, к каким сайтам вы подключаетесь. Он не касается чайника, камеры и телевизора и не влияет на трафик внутри квартиры. VPN на роутере уводит в туннель весь исходящий трафик дома, включая умные устройства, и провайдер перестаёт видеть, с какими облаками они общаются; это полезно, но внутрисетевой трафик остаётся как был, а нагрузка ложится на процессор роутера. Как это настраивается и на что рассчитывать, в статье VPN на роутере: пошаговая настройка.

Как защитить умный дом: разделить сеть

  1. Гостевая сеть для умных устройств. Почти любой роутер умеет вторую сеть, изолированную от основной. Камеры, розетки, колонки и телевизор живут там, компьютеры и телефоны в основной. Взломанная лампочка тогда не видит ваш ноутбук.
  2. WPA3 или хотя бы WPA2 с длинным паролем. Открытый Wi‑Fi дома недопустим, а WPA2 с коротким паролем подбирается.
  3. Отключить WPS и удалённое управление. Обе функции регулярно оказываются дырами.
  4. Сменить пароли по умолчанию на роутере, камерах и всём, где есть веб‑интерфейс. Сгенерировать можно генератором паролей.
  5. Закрыть проброс портов к камерам и дискам, если он не нужен. Доступ снаружи лучше давать через приложение производителя или через VPN‑сервер на роутере.
  6. Обновлять прошивки роутера и устройств. Тем, что не обновлялись годами, место в гостевой сети без доступа наружу.
  7. Отключить UPnP, если устройства без него работают: он позволяет устройствам открывать порты наружу без вашего ведома.

Полный список настроек роутера в статье Как защитить домашний Wi‑Fi.

ТРИ СЕТИ ВМЕСТО ОДНОЙРИС. 05
основная   телефоны, ноутбуки
для гостей чужие устройства
для умного дома
           лампы, розетки, камеры
   └─ гостям и лампам не нужно видеть
      ваш ноутбук и NAS

Как проверить, что стало лучше

Подключитесь телефоном к гостевой сети и попробуйте открыть веб‑интерфейс роутера и общие папки: не должно получиться. Посмотрите список устройств в роутере: в основной сети только компьютеры и телефоны. Попробуйте открыть камеру снаружи без приложения производителя: не должно открываться. Три проверки, десять минут.

ТРИ ПРОВЕРКИ, ДЕСЯТЬ МИНУТРИС. 06
[ ] с гостевой сети не открыть панель
    роутера и общие папки
[ ] в основной сети: только компьютеры
    и телефоны
[ ] камера снаружи без приложения
    вендора не открывается
Три проверки, которые показывают, что разделение сети действительно работает.

Что в итоге

Шифрование трафика в локальной сети это не одна галочка, а три слоя: шифрованный Wi‑Fi, разделённая сеть и отсутствие открытых интерфейсов. VPN добавляет четвёртый слой наружу, для телефона или для всего дома через роутер, но не заменяет первые три. Умный дом не обязан «сливать данные»; он делает это, когда его собрали на одном пароле и в одной сети с ноутбуком.

Разделение сети звучит сложнее, чем оно есть. Спросите под свою технику.

Промт для нейросети
Помоги разделить домашнюю сеть на зоны.

Роутер: (марка и модель).
Что подключено: (перечислите: телефоны,
ноутбуки, телевизор, колонки, камеры, лампы,
розетки, NAS, принтер).
Что должно видеть друг друга: (например ноутбук
и принтер, телефон и телевизор).

Предложи, как разложить это по основной,
гостевой и отдельной сети, и как это делается
на моём роутере.
Отдельно скажи, что перестанет работать после
разделения и как это починить.

Телевизор и колонка: отдельный разговор

У умных телевизоров есть функция распознавания того, что показывается на экране, включая контент с HDMI, и она отправляет производителю сведения о просмотренном для рекламы; в настройках она обычно называется чем‑то вроде «рекомендации» или «улучшение сервиса» и отключается. Голосовая колонка отправляет фрагменты звука в облако после ключевого слова, а иногда и по ложному срабатыванию; у большинства есть кнопка отключения микрофона и история записей в приложении, которую можно чистить. Ни то, ни другое не закрывается VPN: это не сеть, это устройство по договору с производителем. Закрывается настройками и, если настроек нет, гостевой сетью без доступа наружу для устройства, которому наружу и не нужно.

404 VPN работает на телефоне и компьютере по VLESS в приложениях для Android и macOS, с DNS внутри туннеля и Kill Switch в версии для Android. Для Стамбула и Марселя в личном кабинете можно взять и конфигурацию WireGuard; как загрузить её в роутер с поддержкой WireGuard, описано в статье про VPN на роутере выше. Начать можно на главной.