TUZVPN
// 01$ tuzvpn explain --wifi

Опасен ли общественный Wi-Fi сегодня

Команда TUZVPN··6 мин

Пароль из воздуха уже не выдернуть. Список сайтов, к которым вы обращались, — вполне.

Что изменилось за последние годы

Классическая история про общественный Wi-Fi выглядела так: сосед за столиком запускает снифер, ловит из эфира ваш логин от почты и заходит в аккаунт. Это работало, пока сайты отдавали страницы и формы по HTTP: данные шли по сети открытым текстом, и любой, кто слушал канал, читал их как есть.

Сейчас доля соединений по HTTPS близка к сплошной, браузеры помечают незашифрованные страницы как небезопасные и сами переключают адрес на защищенный вариант, а приложения на телефоне почти всегда ходят по TLS и часто с закрепленным сертификатом. Форма для входа, которая отправляет пароль в открытом виде, сегодня редкость, а не норма.

Из этого не следует, что общественная сеть безопасна. Следует другое: угроза сместилась с содержимого на метаданные и на подмену самой сети. Дальше по порядку.

Что действительно видит сосед по сети

Современный Wi-Fi с паролем шифрует эфир между устройством и точкой доступа, и в сетях с индивидуальным ключом соседи не читают чужой радиотрафик. В открытой сети без пароля этой защиты нет вовсе. Но и там содержимое HTTPS-соединений остается закрытым.

А вот что остается видимым тому, кто слушает канал или контролирует точку доступа. DNS-запросы, если они не шифрованы, то есть имена всех сайтов и сервисов, к которым вы обращались. Поле SNI в начале каждого TLS-соединения: там имя домена тоже передается открытым текстом. Адреса назначения, объемы и время. Плюс сетевое имя устройства и его MAC-адрес, по которым один и тот же ноутбук узнается при следующем визите.

  • Имена доменов из DNS-запросов и из поля SNI
  • IP-адреса, с которыми вы обменивались данными, объем и время
  • Имя устройства и MAC-адрес, если рандомизация адреса не включена
  • Содержимое обычных HTTP-страниц, если такие еще попадаются
  • Не видно: содержимое HTTPS-соединений, пароли, переписку, файлы

Подменная точка доступа

Более интересный сценарий — не слушать чужую сеть, а поднять свою. Точка доступа с именем вроде названия кафе или аэропорта поднимается на любом ноутбуке. Устройства, которые ищут знакомые сети, подключаются к ней сами, если имя совпадает с ранее сохраненным и сеть открытая.

Что это дает владельцу точки: он становится вашим провайдером на время сессии. Ему видно перечисленное выше, он управляет DNS (то есть может отвечать на запросы своими адресами) и решает, какие соединения пропускать, а какие рвать.

Чего это не дает: чтения содержимого защищенных соединений. Если точка подставит собственный сертификат вместо настоящего, браузер покажет предупреждение о несоответствии, а мобильное приложение с закрепленным сертификатом просто откажется соединяться. Поэтому основной рабочий прием подменной точки — не расшифровка, а перенаправление: отдать по знакомому имени свой адрес и показать похожую страницу входа. Это уже фишинг, и защищает от него внимание к адресной строке, а не тип сети.

Страница авторизации и почему она сбивает настройки

Отдельная деталь — портал авторизации, который многие сети показывают до выхода в интернет. Чтобы он открылся, сеть перехватывает первый запрос и подменяет ответ. Устройство это ожидает и специально ходит на служебный адрес для проверки.

Побочный эффект: пока портал не пройден, шифрованный DNS часто не работает, и система откатывается на резолвер сети. Туннель в этот момент тоже не поднимется. Отсюда практическое следствие: сначала проходим портал, потом включаем туннель, и только после этого открываем то, ради чего сели. И еще одно. Если портал требует установить сертификат или профиль конфигурации, отказывайтесь: для авторизации в сети это не нужно.

Где туннель помогает

Туннель закрывает ровно тот участок, где сидит владелец точки. DNS-запросы и SNI уезжают внутрь шифрованного соединения, наружу торчит одно соединение до сервера VPN. Точка доступа перестает быть источником данных о том, куда вы ходите, и теряет возможность подменять ответы DNS: резолвер теперь на другой стороне туннеля.

Это же снимает второй бытовой эффект открытых сетей — избирательную фильтрацию. Гостевые сети в отелях и аэропортах нередко режут часть направлений; внутри туннеля признаков, по которым их различают, не остается.

На дороге удобно, когда одна подписка покрывает всю технику, которая едет с вами. В TUZVPN подключение идет по ключу подписки через INCY или Happ: есть версии для iOS, Android, Windows, macOS и Linux, а на Apple TV и Android TV используется Happ. Одновременно работают 5 устройств, лимит расширяется до 10. Локации внутри одного ключа: Швеция, Латвия, Нидерланды, Польша, Германия, США. Российские приложения при включенном туннеле продолжают работать — это важно, когда в поездке нужен банк или карты.

Где туннель не помогает

Полезно очертить границу. Туннель — это про маршрут трафика, поэтому происходящее вне маршрута он не затрагивает.

  • Фишинговая страница: вы сами вводите данные на поддельном сайте, и туннель доставит их до него в целости
  • Скачанный из сети файл или установленное приложение: они работают на устройстве, внутри туннеля
  • Вход в аккаунт с чужого компьютера в холле отеля: там данные видны на самом устройстве
  • Экран, который читают через плечо, и оставленный без присмотра ноутбук
  • Узнавание сервисом: вы залогинены, и сайт знает, кто вы, независимо от маршрута

Короткий порядок действий в кафе и аэропорту

Уточните точное имя сети у персонала: подменные точки живут именно на догадках вроде похожего названия с подчеркиванием. Отключите автоподключение к открытым сетям, чтобы устройство не цеплялось к первой попавшейся точке со знакомым именем. Пройдите портал авторизации, затем включите туннель и убедитесь, что клиент показывает установленное соединение.

Дальше — обычная гигиена, не связанная с типом сети: не переходите по ссылкам из писем на страницы входа, смотрите на адрес в строке браузера, не устанавливайте сертификаты по просьбе сети. Если хочется убедиться, что трафик действительно идет через выбранную локацию, откройте страницу /ip: она покажет адрес, с которого пришел запрос, и определяемую по нему геолокацию.

// коротко

  • Перехват паролей из воздуха был возможен, пока сайты работали по HTTP; сплошной HTTPS убрал этот сценарий.
  • Владелец точки по-прежнему видит имена сайтов через DNS и SNI, адреса, объемы, время и идентификаторы устройства.
  • Подменная точка доступа дает контроль над DNS и маршрутом, но не расшифровывает защищенные соединения.
  • Портал авторизации нужно проходить до включения туннеля; требование установить сертификат — повод отказаться.
  • Туннель закрывает участок между устройством и оператором сети, но не спасает от фишинга и от того, что происходит на самом устройстве.

Частые вопросы

Могут ли в кафе украсть мой пароль из эфира?

На современных сайтах — нет: форма и страница передаются по шифрованному соединению. Эта угроза относится ко временам, когда сайты работали по HTTP.

Что тогда остается видимым владельцу точки?

Список сайтов, к которым вы обращались, объем и время трафика — то же, что видит обычный провайдер.

Где туннель точно помогает?

Когда сеть недоверенная: он закрывает список посещенных сайтов и делает бессмысленной подмену DNS-ответов на стороне точки доступа.

// источники

Подключить TUZVPN на конкретной платформе:

// читать дальше