TUZVPN
// 01$ tuzvpn explain --isp

Что провайдер видит о вашем трафике

Команда TUZVPN··7 мин

Замок в адресной строке закрывает содержимое страницы. Имя сайта, объем и время он не закрывает.

Где именно проходит граница видимости

Любой запрос из вашей сети идет через оборудование провайдера — это единственная точка, через которую физически проходит весь трафик до магистрали. Провайдер не «взламывает» соединения, ему это не нужно. Он просто видит поток пакетов и заголовки, которые нужны сети для маршрутизации, а заголовки шифровать нельзя, иначе пакет некуда будет доставлять.

Отсюда полезное разделение: содержимое (что вы написали, что вам ответили, какие именно страницы открыли внутри сайта) и метаданные (куда пошел пакет, когда, какого размера). Шифрование HTTPS закрывает первое и почти не трогает второе. Разберем метаданные по частям: там несколько разных источников, и закрываются они по-разному.

DNS-запрос: имя сайта открытым текстом

Прежде чем открыть сайт, устройству нужно превратить имя в IP-адрес. Оно отправляет запрос на DNS-сервер, по умолчанию тот, который выдал провайдер по DHCP. Классический DNS работает по UDP без шифрования: имя домена идет открытым текстом, и его видит любое оборудование по пути.

Это самый простой и самый информативный источник данных о том, чем вы занимались. Он дает не только список доменов, но и порядок обращений, и точное время. По одним DNS-запросам восстанавливается довольно подробная картина: какие приложения запущены, какими сервисами вы пользуетесь, в какие часы устройство активно.

Шифрованный DNS (DoH или DoT) закрывает именно этот канал: запрос уходит внутри защищенного соединения к выбранному резолверу. Но он решает только часть задачи. Провайдер по-прежнему видит, к какому IP-адресу вы затем подключились, и часто по адресу можно догадаться о сервисе. Кроме того, шифрованный DNS легко настроить наполовину: браузер использует свой резолвер, а остальные приложения системы остаются на том, что выдал провайдер.

Имя сайта при установке защищенного соединения

Второй источник менее очевиден. Когда браузер устанавливает TLS-соединение, он в первом же сообщении сообщает серверу, к какому домену обращается. Это нужно потому, что на одном IP-адресе живут сотни сайтов, и сервер должен понять, чей сертификат предъявлять. Поле называется SNI, и отправляется оно до того, как шифрование заработало, то есть открытым текстом.

Практический смысл: даже если вы полностью перевели DNS на шифрованный резолвер, имя сайта по-прежнему уходит в сеть в начале каждого соединения. Именно на SNI, а не на содержимое, ориентируется большинство систем фильтрации и ограничения полосы — этого признака достаточно, чтобы опознать направление.

Существует расширение ECH, которое шифрует и это поле, но оно требует поддержки одновременно на стороне браузера, DNS и сервера, и включено далеко не везде. Рассчитывать на то, что оно закрывает вопрос по умолчанию, не приходится.

Адрес, объем, время и ритм

Даже если бы имя было полностью скрыто, остается адрес назначения. Его видно всегда. Крупные сервисы держат собственные диапазоны адресов, и принадлежность адреса определяется по открытым базам. Плюс к этому провайдер видит, сколько байт ушло и пришло, в какие моменты и с какой периодичностью.

Эти признаки говорят больше, чем кажется. Длинный равномерный поток на несколько сотен мегабайт почти наверняка означает видео. Короткие пакеты с постоянным интервалом в обе стороны выдают звонок или голосовой чат. Всплеск исходящего объема — это загрузка файла. Содержимое при этом остается недоступным, но характер активности восстанавливается по форме трафика.

  • Видно: IP-адрес назначения, объем в обе стороны, время начала и конца соединения
  • Видно: имя домена в DNS-запросе, если DNS не шифрован
  • Видно: имя домена в поле SNI при установке TLS-соединения
  • Видно: размер и периодичность пакетов, по которым угадывается тип активности
  • Не видно: содержимое страниц, тексты сообщений, введенные пароли, файлы
  • Не видно: какие именно разделы сайта вы открывали внутри одного домена

Что меняется при включенном туннеле

Туннель меняет не объем информации, а ее адресата. Перечисленное выше (DNS-запросы, SNI, адреса назначения) уезжает внутрь шифрованного соединения и становится недоступно оборудованию по пути. Снаружи остается одно соединение до одного адреса: до сервера VPN.

Провайдер по-прежнему видит, что соединение есть, сколько оно длится и сколько байт через него прошло. Не видит, из чего этот поток состоит. Именно поэтому перестают работать ограничения, привязанные к конкретному направлению: признака, по которому направление опознавалось, в потоке больше нет.

И обратная сторона, которую честнее назвать сразу: точка, где сходится вся эта информация, теперь другая. Вместо провайдера ее видит оператор туннеля. Туннель не делает трафик невидимым — он переносит границу видимости в другое место, которое вы выбираете сами.

Чего туннель не меняет

Сайт, на который вы пришли, видит вас так же, как и раньше. Куки, учетная запись, отпечаток браузера, история внутри сервиса работают независимо от маршрута. Если вы вошли в аккаунт, сервис знает, кто вы, из какой бы страны ни пришел запрос.

Не меняется и то, что происходит на самом устройстве. Установленное приложение, расширение браузера или системный профиль работают до шифрования и после расшифровки, то есть внутри туннеля. Туннель — это про маршрут, а не про то, что делает софт на вашей стороне.

Как посмотреть, что видно снаружи

Проверить внешнюю сторону просто. Откройте страницу /ip: она показывает адрес, с которого пришел запрос, и определяемую по нему геолокацию. Это ровно то, что видит о вас удаленный сервер до всякой авторизации.

Сравните два состояния: без туннеля там будет адрес вашего провайдера и ваш город, с включенным туннелем — адрес выбранной локации. В TUZVPN все локации лежат внутри одного ключа подписки: Швеция, Латвия, Нидерланды, Польша, Германия, США. Переключение между ними делается в клиенте (INCY или Happ, в зависимости от платформы) и не требует отдельного ключа под каждую страну.

// коротко

  • Шифрование закрывает содержимое соединения, но не адрес, объем и время — их видно всегда.
  • Незашифрованный DNS-запрос отдает имя каждого сайта открытым текстом вместе с точным временем обращения.
  • Поле SNI в начале TLS-соединения передает имя домена до того, как включится шифрование: на него и опираются системы фильтрации.
  • По размеру и ритму пакетов восстанавливается характер активности: видео, звонок, загрузка файла.
  • Туннель убирает эти признаки из видимости провайдера и переносит их к оператору сервиса — видимость смещается, а не исчезает.
  • Сайты и приложения узнают вас по аккаунту и куки независимо от маршрута трафика.

Частые вопросы

Видит ли провайдер, что именно я читаю на сайте?

Нет, содержимое закрыто шифрованием. Видны адрес назначения, имя сайта при установке соединения, объем и время передачи.

Что меняется при включенном туннеле?

Провайдер видит только соединение с одним сервером и объем трафика. Граница видимости смещается к оператору туннеля.

Как посмотреть, что о вас видно снаружи?

На странице /ip: она показывает публичный адрес, страну, город, провайдера и ASN — ровно то, что получает любой сайт.

// источники

Подключить TUZVPN на конкретной платформе:

// читать дальше