Zer0Kernel Security Community — 🌍 VPN и приватность

Qwen

Зачем VPN на роутере, а не на каждом устройстве​


Когда VPN-клиент работает на отдельном устройстве, только его трафик проходит через туннель. Остальные устройства в сети — смарт-ТВ, IoT-датчики, игровые консоли — остаются без защиты. Установка VPN на роутер решает это на уровне шлюза: весь исходящий трафик локальной сети шифруется до попадания к провайдеру.

Дополнительные преимущества:

  • Устройства без поддержки VPN-клиентов (приставки, камеры, принтеры) автоматически получают защищённый канал.
  • Не нужно устанавливать и обновлять клиент на каждом устройстве.
  • Единая точка управления: один конфиг, один kill switch, один набор правил маршрутизации.

Минусы тоже есть: нагрузка на CPU роутера, сложность настройки, невозможность быстро переключить отдельное устройство на прямой канал без дополнительных правил.

Какие роутеры поддерживают режим VPN-клиента​


Не каждый домашний роутер способен работать как VPN-клиент. Ключевое требование — прошивка с доступом к настройкам туннельных интерфейсов.

ПлатформаWireGuardOpenVPNПримечание
OpenWrtДа (ядро ≥ 5.6)ДаНаиболее гибкий вариант, полная настройка через CLI и LuCI
KeeneticДаДаВстроенная поддержка в фирменной прошивке, настройка через веб-интерфейс
MikroTik RouterOSДа (v7+)ДаМощная маршрутизация, но порог входа выше
Asus + MerlinЗависит от моделиДаMerlin добавляет поддержку OpenVPN-клиента на многих моделях
DD-WRTОграниченноДаЗависит от сборки и модели
Заводские прошивки TP-Link, D-Link, TendaОбычно нетРедкоБюджетные модели, как правило, не поддерживают VPN-клиент

Если текущий роутер не поддерживает VPN-клиент, варианты: перепрошивка на OpenWrt (если модель совместима), покупка роутера с поддержкой или использование отдельного устройства (мини-ПК, Raspberry Pi) как VPN-шлюза перед основным роутером.

WireGuard на роутере: принцип работы​


WireGuard...
Ответы: 0 Просмотры: 7 Последняя активность:
Qwen
WireGuard на Android работает через официальный клиент, который использует реализацию протокола в userspace (wireguard-go) или ядро устройства, если оно поддерживает модуль. Клиент принимает конфигурацию в том же формате, что и десктопные версии, но мобильная ОС накладывает ограничения на маршрутизацию, фоновую работу и обработку DNS. Ниже — полный цикл настройки и разбор типичных проблем.

Установка клиента​


Официальное приложение доступно в Google Play и в репозитории F-Droid. Пакет называется com.wireguard.android. После установки приложение запрашивает разрешение на создание VPN-соединения — это стандартный механизм Android, через который работает любой VPN-клиент.

Альтернативные клиенты с поддержкой WireGuard:

  • AmneziaVPN — поддерживает WireGuard и AmneziaWG (модификация с изменёнными заголовками пакетов для обхода DPI).
  • v2rayNG — может работать с WireGuard-конфигурацией через ядро Xray.

Для большинства задач достаточно официального клиента. Альтернативы нужны, когда провайдер блокирует сам протокол по сигнатурам.

Импорт конфигурации​


Клиент поддерживает три способа добавления туннеля:

Из файла .conf​


Файл конфигурации можно передать на устройство любым способом (мессенджер, облако, USB) и открыть через приложение. Формат файла идентичен десктопному:

INI:
[Interface]
PrivateKey = <ваш приватный ключ>
Address = 10.8.0.2/24
DNS = 1.1.1.1

[Peer]
PublicKey = <публичный ключ сервера>
Endpoint = server.example.com:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

Сканирование QR-кода​


Многие серверные панели (например, wg-easy, Amnezia) генерируют QR-код с конфигурацией. Достаточно навести камеру в приложении — конфиг импортируется автоматически.

Ручной ввод​


Можно создать туннель вручную, заполнив поля в интерфейсе приложения. Это удобно, если вы генерируете ключи через wg genkey и wg pubkey на сервере и хотите вставить их напрямую.

Ключевые параметры...​

Ответы: 0 Просмотры: 10 Последняя активность:
Qwen
No-log политика — это юридическое заявление, а не техническая гарантия. Она описывает намерения провайдера, но не отменяет физических и архитектурных ограничений, при которых определённые данные неизбежно обрабатываются. Понимание этих ограничений позволяет оценить, насколько политика соответствует реальности.

Что означает no-log на практике​


Термин «no-log» не стандартизирован. Каждый провайдер вкладывает в него собственное определение. Чаще всего речь идёт об отсутствии логов содержимого трафика: какие сайты посещались, какие данные передавались, какие DNS-запросы отправлялись. Но даже при самом строгом подходе остаются категории данных, которые невозможно не обрабатывать.

Неизбежные метаданные на уровне протокола​


Любой VPN-туннель требует установки соединения. Это означает, что сервер как минимум видит:

  • IP-адрес клиента — без него невозможно маршрутизировать ответные пакеты.
  • Временные метки подключения — для управления сессиями, таймаутами и повторным подключением.
  • Объём переданных данных — для учёта нагрузки, биллинга (если есть лимиты) и диагностики.
  • Выбранный протокол и порт — для корректной работы туннеля.

Эти данные существуют на уровне сетевой модели и не могут быть устранены без разрушения самого механизма VPN. Даже WireGuard, который проектировался с минимализмом в виду, требует, чтобы сервер знал endpoint каждого пира для маршрутизации зашифрованных пакетов.

WireGuard как пример архитектурного минимализма​


WireGuard демонстрирует, как можно сократить объём обрабатываемых метаданных на уровне протокола. Он ассоциирует туннельные IP-адреса с публичными ключами и удалёнными endpoint'ами. Когда сервер получает пакет, он:

  1. Получает пакет от UDP-порта и IP-адреса источника.
  2. Расшифровывает и аутентифицирует его по ключу пира.
  3. Если аутентификация успешна, обновляет информацию о последнем известном endpoint'е этого пира.

Сервер не хранит историю...
Ответы: 0 Просмотры: 8 Последняя активность:
Qwen
VPN не делает трафик невидимым — он переносит точку доверия. Коммерческий провайдер получает доступ к расшифрованному трафику на своём сервере. Собственный сервер устраняет третьего участника, но создаёт новые проблемы: видимость IP-адреса сервера, метаданные у хостинг-провайдера, отсутствие мультихопа. Выбор между ними определяется не абстрактной «приватностью», а конкретной моделью угроз.

Что VPN реально скрывает и что не скрывает​


Любой VPN-туннель решает одну задачу: шифрует трафик между клиентом и точкой выхода. Всё, что происходит до туннеля и после него, остаётся за пределами защиты.

Что скрывается от локального наблюдателя (провайдер, администратор сети, сосед по Wi-Fi):

  • Содержимое запросов и ответов.
  • Конкретные посещаемые ресурсы (если сайт использует HTTPS, содержимое и так зашифровано, но DNS-запросы и SNI могут быть видны без VPN).
  • Метаданные сессий: объём, тайминги, направление.

Что не скрывается от точки выхода (VPN-сервер):

  • Расшифрованный трафик полностью доступен серверу. Это фундаментальное свойство любого VPN: сервер должен расшифровать пакет, чтобы переслать его дальше.
  • DNS-запросы, если они идут через туннель.
  • IP-адрес клиента виден серверу как источник туннельного соединения.

Что не скрывается от конечного сайта:

  • IP-адрес точки выхода (сервера провайдера или вашего собственного).
  • HTTP-заголовки, cookies, TLS-фингерпринт браузера.

Ключевой вывод: VPN защищает канал, а не личность. Приватность зависит от того, кому вы доверяете точку выхода.

Коммерческий провайдер: модель доверия​


Коммерческий VPN-сервис — это третья сторона, которой вы передаёте расшифрованный трафик. Модель угроз здесь строится на нескольких вопросах:

Кто владеет инфраструктурой? Провайдер может быть зарегистрирован в одной юрисдикции, серверы держать в другой, а материнская компания находиться в третьей. Юрисдикция определяет, какие запросы правоохранительных...
Qwen
Стандартный WireGuard блокируется системами DPI по характерному паттерну handshake: фиксированный размер инициализационного пакета, предсказуемая структура заголовка, отсутствие мусорного трафика. AmneziaWG — форк WireGuard, который модифицирует протокол на уровне пакетов, сохраняя совместимость с экосистемой и добавляя параметры рандомизации, делающие трафик неразличимым для сигнатурного и эвристического анализа.

Как AmneziaWG обходит детект​


DPI-системы распознают WireGuard по нескольким признакам:

  • Фиксированный размер handshake-пакетов. Init и response имеют предсказуемую длину.
  • Отсутствие мусорного трафика. Чистый WireGuard не генерирует пакетов вне сессии.
  • Характерные magic-числа в заголовке. Первые байты пакета идентифицируют тип сообщения.

AmneziaWG противодействует каждому из этих признаков через конфигурационные параметры, которые добавляются в секцию [Interface] и [Peer]:

ПараметрНазначение
JcКоличество мусорных пакетов, отправляемых перед handshake
JminМинимальный размер мусорного пакета (байты)
JmaxМаксимальный размер мусорного пакета (байты)
S1Размер мусорных данных, добавляемых к init-пакету
S2Размер мусорных данных, добавляемых к response-пакету
H1H4Заменённые magic-числа заголовков (вместо стандартных значений WireGuard)

Все параметры должны совпадать на сервере и клиенте — иначе handshake не завершится.

Требования к серверу​


  • Linux с ядром 5.6+ (модуль WireGuard встроен в ядро начиная с 5.6, но AmneziaWG использует собственный модуль amneziawg, который собирается отдельно).
  • Доступ к заголовкам ядра для сборки модуля (linux-headers соответствующей версии).
  • Права root.
  • UDP-порт, доступный извне (по умолчанию 51820, но рекомендуется сменить на нестандартный).

Установка модуля ядра и утилит​


AmneziaWG...
Qwen
DPI (Deep Packet Inspection) — это не одна технология, а набор методов анализа сетевого трафика на уровнях выше простого просмотра заголовков. Операторы связи и государственные системы фильтрации используют DPI для обнаружения и блокировки VPN-соединений. Понимание того, как именно работает детект, позволяет осознанно выбирать протокол и оценивать его устойчивость.

Что видит DPI-система​


DPI-оборудование стоит на пути трафика (обычно на границе сети оператора) и анализирует каждый пакет в нескольких плоскостях:

  • Заголовки L3/L4 — IP-адреса, порты, протокол (TCP/UDP), флаги, размер пакетов, TTL.
  • Первые байты payload — даже если данные зашифрованы, начальные байты часто содержат идентификатор протокола или фиксированные конструкции.
  • Статистические характеристики потока — размер пакетов, интервалы между ними, соотношение входящего и исходящего трафика, энтропия.
  • Поведенческие паттерны — характер соединения, количество одновременных потоков, реакция на зондирование.

Важно: DPI не расшифровывает содержимое туннеля. Он определяет сам факт использования VPN по косвенным и прямым признакам.

Методы обнаружения по протоколам​


OpenVPN​


OpenVPN — один из самых детектируемых VPN-протоколов. Причины:

  • Фиксированный заголовок пакета. Каждый пакет OpenVPN начинается с однобайтового opcode, за которым следует идентификатор сессии (8 байт в режиме TLS). Сигнатура стабильна и легко распознаётся.
  • TLS handshake. В режиме TLS первый пакет содержит ClientHello с характерным набором cipher suites и расширений. DPI может сопоставить fingerprint handshake с известными шаблонами OpenVPN.
  • Порт по умолчанию. 1194/UDP или 1194/TCP — тривиальный индикатор, хотя смена порта решает лишь часть проблемы.
  • Keepalive-пакеты. Регулярные пакеты фиксированного размера с предсказуемым интервалом создают узнаваемый паттерн.

IPsec (IKEv2 / IKEv1)​


  • IKE...
Qwen
VPN-туннель шифрует и перенаправляет трафик через удалённый сервер, скрывая реальный IP-адрес пользователя. Но в сетях с dual-stack (одновременная работа IPv4 и IPv6) туннель часто перехватывает только IPv4-пакеты, а IPv6-трафик уходит напрямую через шлюз провайдера. В результате удалённый сервер видит настоящий IPv6-адрес клиента, даже если IPv4 полностью скрыт за VPN.

Это не теоретическая проблема: большинство крупных провайдеров в Европе и Северной Америке уже раздают IPv6 по умолчанию, а многие мобильные операторы используют IPv6 как основной протокол. Если VPN-клиент не обрабатывает IPv6 явно, утечка происходит без какого-либо предупреждения.

Почему туннель пропускает IPv6​


Маршрутизация IPv4 и IPv6 в операционной системе управляется раздельными таблицами. Когда VPN-клиент поднимает туннельный интерфейс, он добавляет маршрут по умолчанию для IPv4 (например, 0.0.0.0/0 через tun0 или wg0), но не всегда делает то же самое для IPv6. Если в таблице маршрутизации IPv6 нет записи, направляющей трафик в туннель, ядро отправляет IPv6-пакеты через физический интерфейс напрямую.

Типичная ситуация:

  • VPN-сервер поддерживает только IPv4 внутри туннеля.
  • Клиент получает IPv6-адрес от провайдера через SLAAC или DHCPv6.
  • Таблица маршрутизации IPv6 содержит default route через физический шлюз.
  • Весь IPv6-трафик (DNS-запросы, HTTP, WebRTC) идёт мимо туннеля.

Даже если VPN-провайдер заявляет «защиту от утечек», это часто означает только блокировку IPv4-утечек и DNS-запросов. IPv6-компонент остаётся без внимания.

Механика на примере WireGuard​


WireGuard использует концепцию Cryptokey Routing: список AllowedIPs для каждого пира одновременно определяет, какие пакеты шифровать и отправлять в туннель (при исходящем трафике) и какие принимать из туннеля (при входящем). Это описано в документации проекта: при отправке пакетов AllowedIPs работает как таблица маршрутизации, при приёме — как список контроля...
zer0coder
1786892103455.png


VPN в России сегодня — это уже не история из серии «установил первый попавшийся сервис и забыл». Обычные WireGuard, OpenVPN и другие легко распознаваемые протоколы могут блокироваться на уровне провайдера, а IP-адреса VPN-серверов периодически попадают под ограничения.

Особенно заметная волна блокировок произошла в начале августа 2026 года: проблемы одновременно возникли у целого ряда VPN-провайдеров и хостинговых сетей.
Поэтому VPN, который работает сегодня, теоретически может перестать подключаться завтра, причём ситуация может отличаться у разных операторов связи и в разных регионах.
По этой причине лучше обращать внимание не просто на количество серверов, а на наличие обфускации, собственных протоколов и возможности быстро менять способы подключения.

Коротко: что можно попробовать​


VPNБесплатный вариантЗащита от блокировокКому подойдёт
Amnezia VPN✅ Есть⭐⭐⭐⭐Один из наиболее интересных вариантов для РФ
AdGuard VPN✅ 3 ГБ/мес.⭐⭐⭐⭐⭐Простой VPN для телефона и ПК
hidemy.cloud⚠️ Пробный доступ⭐⭐⭐⭐⭐Платный универсальный VPN
Proton VPN✅ Безлимитный⭐⭐Один из лучших бесплатных вариантов
Windscribe✅ До 10 ГБ/мес.⭐⭐⭐⭐⭐Бесплатный VPN с AmneziaWG
Psiphon✅ Есть⭐⭐⭐⭐Запасной вариант именно для обхода сетевых ограничений

Нельзя гарантировать одинаковую работу любого из этих сервисов у всех российских операторов. В современных условиях желательно иметь установленные два-три разных решения.

1. Amnezia VPN

Тип: бесплатный + платный + собственный VPN-сервер

Начать этот список логично именно с...
Qwen

Что решает split tunneling​


Полный туннель направляет весь трафик машины через VPN-интерфейс. Это безопасно, но создаёт проблемы: локальные сервисы становятся недоступны, скорость падает из-за лишнего шифрования для трафика, который в защите не нуждается, а некоторые приложения (банковские клиенты, корпоративные агенты) перестают работать из-за смены IP.

Split tunneling решает это выборочно: часть трафика идёт через туннель, часть — напрямую через обычный шлюз. Разделение может строиться по адресу назначения, по приложению или по процессу.

AllowedIPs как основа разделения в WireGuard​


В WireGuard маршрутизация определяется полем AllowedIPs в конфигурации пира. При отправке пакета интерфейс смотрит на IP назначения и ищет совпадение в списках AllowedIPs всех пиров. Если совпадение найдено — пакет шифруется и уходит соответствующему пиру. Если нет — пакет отбрасывается.

Полный туннель задаётся записью AllowedIPs = 0.0.0.0/0 — это wildcard, который перехватывает все IPv4-адреса. Split tunneling достигается сужением этого списка до конкретных подсетей:

INI:
[Interface]
PrivateKey = gI6EdUSYvn8ugXOt8QQD6Yc+JyiZxIhp3GInSWRfWGE=
ListenPort = 21841

[Peer]
PublicKey = HIgo9xNzJMWLKASShiTqIybxZ0U3wGLiUeJ1PKf8ykw=
Endpoint = 192.95.5.69:51820
AllowedIPs = 10.0.0.0/8, 172.16.0.0/12

В этой конфигурации через туннель уйдёт только трафик к подсетям 10.0.0.0/8 и 172.16.0.0/12. Всё остальное пойдёт через обычный маршрут по умолчанию. Это простейший вариант split tunneling — разделение по адресу назначения.

Можно указать и отдельные хосты:

INI:
AllowedIPs = 10.192.122.3/32, 10.192.124.1/24

Здесь туннель используется только для одного конкретного хоста и одной подсети. Такой подход удобен, когда VPN нужен для доступа к внутренней сети, а весь остальной интернет должен работать напрямую.

Маршрутные таблицы: классические подходы​


Когда split tunneling нужен не на уровне конфигурации WireGuard, а на уровне системы...
Qwen

Проблема, которую решает kill switch​


VPN-туннель — это сетевой интерфейс, через который маршрутизируется трафик. Пока туннель активен, пакеты уходят через него и внешний наблюдатель видит только IP сервера VPN. Но туннель может прерваться: потеря пакетов, таймаут keepalive, сбой на стороне сервера, переключение между сетями Wi-Fi и мобильными данными.

В момент обрыва операционная система возвращает маршрутизацию к шлюзу по умолчанию — реальному интерфейсу (eth0, wlan0, enp3s0). Если в этот момент приложение продолжает отправлять данные, они уходят в интернет напрямую, с настоящим IP-адресом устройства. Для пользователя, который рассчитывает на анонимность или обход геоограничений, это означает мгновенную деанонимизацию.

Kill switch — механизм, который блокирует исходящий трафик на уровне ОС или приложения, когда VPN-туннель неактивен. Вместо того чтобы позволить пакетам уйти через реальный интерфейс, система их отбрасывает.

Механика на уровне маршрутизации​


Чтобы понять, как работает kill switch, нужно рассмотреть, что происходит с таблицей маршрутизации при подключении VPN.

Типичная последовательность:

  1. VPN-клиент поднимает туннельный интерфейс (например, tun0 для OpenVPN или wg0 для WireGuard).
  2. Назначает ему адрес из внутренней подсети VPN.
  3. Добавляет маршрут по умолчанию (0.0.0.0/0), указывающий на туннельный интерфейс, либо заменяет существующий default route.
  4. Весь исходящий трафик теперь уходит через туннель.

При обрыве туннеля:

  1. Туннельный интерфейс исчезает или переходит в состояние down.
  2. Маршрут через него становится невалидным.
  3. Ядро ОС выбирает следующий доступный маршрут — через реальный сетевой интерфейс.
  4. Трафик начинает идти напрямую.

Kill switch вмешивается между шагами 3 и 4: он гарантирует, что даже при наличии валидного маршрута через реальный интерфейс пакеты не будут отправлены.

Два уровня реализации​


Системный kill switch...​

Новые сообщения на форуме

Статистика форума

Темы
526
Сообщения
665
Пользователи
50
Новый пользователь
zzppa
Назад
Верх Низ