Что провайдер видит о вашем трафике
Замок в адресной строке закрывает содержимое страницы. Имя сайта, объем и время он не закрывает.
Где именно проходит граница видимости
Любой запрос из вашей сети идет через оборудование провайдера — это единственная точка, через которую физически проходит весь трафик до магистрали. Провайдер не «взламывает» соединения, ему это не нужно. Он просто видит поток пакетов и заголовки, которые нужны сети для маршрутизации, а заголовки шифровать нельзя, иначе пакет некуда будет доставлять.
Отсюда полезное разделение: содержимое (что вы написали, что вам ответили, какие именно страницы открыли внутри сайта) и метаданные (куда пошел пакет, когда, какого размера). Шифрование HTTPS закрывает первое и почти не трогает второе. Разберем метаданные по частям: там несколько разных источников, и закрываются они по-разному.
DNS-запрос: имя сайта открытым текстом
Прежде чем открыть сайт, устройству нужно превратить имя в IP-адрес. Оно отправляет запрос на DNS-сервер, по умолчанию тот, который выдал провайдер по DHCP. Классический DNS работает по UDP без шифрования: имя домена идет открытым текстом, и его видит любое оборудование по пути.
Это самый простой и самый информативный источник данных о том, чем вы занимались. Он дает не только список доменов, но и порядок обращений, и точное время. По одним DNS-запросам восстанавливается довольно подробная картина: какие приложения запущены, какими сервисами вы пользуетесь, в какие часы устройство активно.
Шифрованный DNS (DoH или DoT) закрывает именно этот канал: запрос уходит внутри защищенного соединения к выбранному резолверу. Но он решает только часть задачи. Провайдер по-прежнему видит, к какому IP-адресу вы затем подключились, и часто по адресу можно догадаться о сервисе. Кроме того, шифрованный DNS легко настроить наполовину: браузер использует свой резолвер, а остальные приложения системы остаются на том, что выдал провайдер.
Имя сайта при установке защищенного соединения
Второй источник менее очевиден. Когда браузер устанавливает TLS-соединение, он в первом же сообщении сообщает серверу, к какому домену обращается. Это нужно потому, что на одном IP-адресе живут сотни сайтов, и сервер должен понять, чей сертификат предъявлять. Поле называется SNI, и отправляется оно до того, как шифрование заработало, то есть открытым текстом.
Практический смысл: даже если вы полностью перевели DNS на шифрованный резолвер, имя сайта по-прежнему уходит в сеть в начале каждого соединения. Именно на SNI, а не на содержимое, ориентируется большинство систем фильтрации и ограничения полосы — этого признака достаточно, чтобы опознать направление.
Существует расширение ECH, которое шифрует и это поле, но оно требует поддержки одновременно на стороне браузера, DNS и сервера, и включено далеко не везде. Рассчитывать на то, что оно закрывает вопрос по умолчанию, не приходится.
Адрес, объем, время и ритм
Даже если бы имя было полностью скрыто, остается адрес назначения. Его видно всегда. Крупные сервисы держат собственные диапазоны адресов, и принадлежность адреса определяется по открытым базам. Плюс к этому провайдер видит, сколько байт ушло и пришло, в какие моменты и с какой периодичностью.
Эти признаки говорят больше, чем кажется. Длинный равномерный поток на несколько сотен мегабайт почти наверняка означает видео. Короткие пакеты с постоянным интервалом в обе стороны выдают звонок или голосовой чат. Всплеск исходящего объема — это загрузка файла. Содержимое при этом остается недоступным, но характер активности восстанавливается по форме трафика.
- —Видно: IP-адрес назначения, объем в обе стороны, время начала и конца соединения
- —Видно: имя домена в DNS-запросе, если DNS не шифрован
- —Видно: имя домена в поле SNI при установке TLS-соединения
- —Видно: размер и периодичность пакетов, по которым угадывается тип активности
- —Не видно: содержимое страниц, тексты сообщений, введенные пароли, файлы
- —Не видно: какие именно разделы сайта вы открывали внутри одного домена
Что меняется при включенном туннеле
Туннель меняет не объем информации, а ее адресата. Перечисленное выше (DNS-запросы, SNI, адреса назначения) уезжает внутрь шифрованного соединения и становится недоступно оборудованию по пути. Снаружи остается одно соединение до одного адреса: до сервера VPN.
Провайдер по-прежнему видит, что соединение есть, сколько оно длится и сколько байт через него прошло. Не видит, из чего этот поток состоит. Именно поэтому перестают работать ограничения, привязанные к конкретному направлению: признака, по которому направление опознавалось, в потоке больше нет.
И обратная сторона, которую честнее назвать сразу: точка, где сходится вся эта информация, теперь другая. Вместо провайдера ее видит оператор туннеля. Туннель не делает трафик невидимым — он переносит границу видимости в другое место, которое вы выбираете сами.
Чего туннель не меняет
Сайт, на который вы пришли, видит вас так же, как и раньше. Куки, учетная запись, отпечаток браузера, история внутри сервиса работают независимо от маршрута. Если вы вошли в аккаунт, сервис знает, кто вы, из какой бы страны ни пришел запрос.
Не меняется и то, что происходит на самом устройстве. Установленное приложение, расширение браузера или системный профиль работают до шифрования и после расшифровки, то есть внутри туннеля. Туннель — это про маршрут, а не про то, что делает софт на вашей стороне.
Как посмотреть, что видно снаружи
Проверить внешнюю сторону просто. Откройте страницу /ip: она показывает адрес, с которого пришел запрос, и определяемую по нему геолокацию. Это ровно то, что видит о вас удаленный сервер до всякой авторизации.
Сравните два состояния: без туннеля там будет адрес вашего провайдера и ваш город, с включенным туннелем — адрес выбранной локации. В TUZVPN все локации лежат внутри одного ключа подписки: Швеция, Латвия, Нидерланды, Польша, Германия, США. Переключение между ними делается в клиенте (INCY или Happ, в зависимости от платформы) и не требует отдельного ключа под каждую страну.
// коротко
- ›Шифрование закрывает содержимое соединения, но не адрес, объем и время — их видно всегда.
- ›Незашифрованный DNS-запрос отдает имя каждого сайта открытым текстом вместе с точным временем обращения.
- ›Поле SNI в начале TLS-соединения передает имя домена до того, как включится шифрование: на него и опираются системы фильтрации.
- ›По размеру и ритму пакетов восстанавливается характер активности: видео, звонок, загрузка файла.
- ›Туннель убирает эти признаки из видимости провайдера и переносит их к оператору сервиса — видимость смещается, а не исчезает.
- ›Сайты и приложения узнают вас по аккаунту и куки независимо от маршрута трафика.
Частые вопросы
Видит ли провайдер, что именно я читаю на сайте?
Нет, содержимое закрыто шифрованием. Видны адрес назначения, имя сайта при установке соединения, объем и время передачи.
Что меняется при включенном туннеле?
Провайдер видит только соединение с одним сервером и объем трафика. Граница видимости смещается к оператору туннеля.
Как посмотреть, что о вас видно снаружи?
На странице /ip: она показывает публичный адрес, страну, город, провайдера и ASN — ровно то, что получает любой сайт.
// источники
Подключить TUZVPN на конкретной платформе:
