Опасен ли общественный Wi-Fi сегодня
Пароль из воздуха уже не выдернуть. Список сайтов, к которым вы обращались, — вполне.
Что изменилось за последние годы
Классическая история про общественный Wi-Fi выглядела так: сосед за столиком запускает снифер, ловит из эфира ваш логин от почты и заходит в аккаунт. Это работало, пока сайты отдавали страницы и формы по HTTP: данные шли по сети открытым текстом, и любой, кто слушал канал, читал их как есть.
Сейчас доля соединений по HTTPS близка к сплошной, браузеры помечают незашифрованные страницы как небезопасные и сами переключают адрес на защищенный вариант, а приложения на телефоне почти всегда ходят по TLS и часто с закрепленным сертификатом. Форма для входа, которая отправляет пароль в открытом виде, сегодня редкость, а не норма.
Из этого не следует, что общественная сеть безопасна. Следует другое: угроза сместилась с содержимого на метаданные и на подмену самой сети. Дальше по порядку.
Что действительно видит сосед по сети
Современный Wi-Fi с паролем шифрует эфир между устройством и точкой доступа, и в сетях с индивидуальным ключом соседи не читают чужой радиотрафик. В открытой сети без пароля этой защиты нет вовсе. Но и там содержимое HTTPS-соединений остается закрытым.
А вот что остается видимым тому, кто слушает канал или контролирует точку доступа. DNS-запросы, если они не шифрованы, то есть имена всех сайтов и сервисов, к которым вы обращались. Поле SNI в начале каждого TLS-соединения: там имя домена тоже передается открытым текстом. Адреса назначения, объемы и время. Плюс сетевое имя устройства и его MAC-адрес, по которым один и тот же ноутбук узнается при следующем визите.
- —Имена доменов из DNS-запросов и из поля SNI
- —IP-адреса, с которыми вы обменивались данными, объем и время
- —Имя устройства и MAC-адрес, если рандомизация адреса не включена
- —Содержимое обычных HTTP-страниц, если такие еще попадаются
- —Не видно: содержимое HTTPS-соединений, пароли, переписку, файлы
Подменная точка доступа
Более интересный сценарий — не слушать чужую сеть, а поднять свою. Точка доступа с именем вроде названия кафе или аэропорта поднимается на любом ноутбуке. Устройства, которые ищут знакомые сети, подключаются к ней сами, если имя совпадает с ранее сохраненным и сеть открытая.
Что это дает владельцу точки: он становится вашим провайдером на время сессии. Ему видно перечисленное выше, он управляет DNS (то есть может отвечать на запросы своими адресами) и решает, какие соединения пропускать, а какие рвать.
Чего это не дает: чтения содержимого защищенных соединений. Если точка подставит собственный сертификат вместо настоящего, браузер покажет предупреждение о несоответствии, а мобильное приложение с закрепленным сертификатом просто откажется соединяться. Поэтому основной рабочий прием подменной точки — не расшифровка, а перенаправление: отдать по знакомому имени свой адрес и показать похожую страницу входа. Это уже фишинг, и защищает от него внимание к адресной строке, а не тип сети.
Страница авторизации и почему она сбивает настройки
Отдельная деталь — портал авторизации, который многие сети показывают до выхода в интернет. Чтобы он открылся, сеть перехватывает первый запрос и подменяет ответ. Устройство это ожидает и специально ходит на служебный адрес для проверки.
Побочный эффект: пока портал не пройден, шифрованный DNS часто не работает, и система откатывается на резолвер сети. Туннель в этот момент тоже не поднимется. Отсюда практическое следствие: сначала проходим портал, потом включаем туннель, и только после этого открываем то, ради чего сели. И еще одно. Если портал требует установить сертификат или профиль конфигурации, отказывайтесь: для авторизации в сети это не нужно.
Где туннель помогает
Туннель закрывает ровно тот участок, где сидит владелец точки. DNS-запросы и SNI уезжают внутрь шифрованного соединения, наружу торчит одно соединение до сервера VPN. Точка доступа перестает быть источником данных о том, куда вы ходите, и теряет возможность подменять ответы DNS: резолвер теперь на другой стороне туннеля.
Это же снимает второй бытовой эффект открытых сетей — избирательную фильтрацию. Гостевые сети в отелях и аэропортах нередко режут часть направлений; внутри туннеля признаков, по которым их различают, не остается.
На дороге удобно, когда одна подписка покрывает всю технику, которая едет с вами. В TUZVPN подключение идет по ключу подписки через INCY или Happ: есть версии для iOS, Android, Windows, macOS и Linux, а на Apple TV и Android TV используется Happ. Одновременно работают 5 устройств, лимит расширяется до 10. Локации внутри одного ключа: Швеция, Латвия, Нидерланды, Польша, Германия, США. Российские приложения при включенном туннеле продолжают работать — это важно, когда в поездке нужен банк или карты.
Где туннель не помогает
Полезно очертить границу. Туннель — это про маршрут трафика, поэтому происходящее вне маршрута он не затрагивает.
- —Фишинговая страница: вы сами вводите данные на поддельном сайте, и туннель доставит их до него в целости
- —Скачанный из сети файл или установленное приложение: они работают на устройстве, внутри туннеля
- —Вход в аккаунт с чужого компьютера в холле отеля: там данные видны на самом устройстве
- —Экран, который читают через плечо, и оставленный без присмотра ноутбук
- —Узнавание сервисом: вы залогинены, и сайт знает, кто вы, независимо от маршрута
Короткий порядок действий в кафе и аэропорту
Уточните точное имя сети у персонала: подменные точки живут именно на догадках вроде похожего названия с подчеркиванием. Отключите автоподключение к открытым сетям, чтобы устройство не цеплялось к первой попавшейся точке со знакомым именем. Пройдите портал авторизации, затем включите туннель и убедитесь, что клиент показывает установленное соединение.
Дальше — обычная гигиена, не связанная с типом сети: не переходите по ссылкам из писем на страницы входа, смотрите на адрес в строке браузера, не устанавливайте сертификаты по просьбе сети. Если хочется убедиться, что трафик действительно идет через выбранную локацию, откройте страницу /ip: она покажет адрес, с которого пришел запрос, и определяемую по нему геолокацию.
// коротко
- ›Перехват паролей из воздуха был возможен, пока сайты работали по HTTP; сплошной HTTPS убрал этот сценарий.
- ›Владелец точки по-прежнему видит имена сайтов через DNS и SNI, адреса, объемы, время и идентификаторы устройства.
- ›Подменная точка доступа дает контроль над DNS и маршрутом, но не расшифровывает защищенные соединения.
- ›Портал авторизации нужно проходить до включения туннеля; требование установить сертификат — повод отказаться.
- ›Туннель закрывает участок между устройством и оператором сети, но не спасает от фишинга и от того, что происходит на самом устройстве.
Частые вопросы
Могут ли в кафе украсть мой пароль из эфира?
На современных сайтах — нет: форма и страница передаются по шифрованному соединению. Эта угроза относится ко временам, когда сайты работали по HTTP.
Что тогда остается видимым владельцу точки?
Список сайтов, к которым вы обращались, объем и время трафика — то же, что видит обычный провайдер.
Где туннель точно помогает?
Когда сеть недоверенная: он закрывает список посещенных сайтов и делает бессмысленной подмену DNS-ответов на стороне точки доступа.
// источники
Подключить TUZVPN на конкретной платформе:
