Без VPN провайдер видит, к каким сайтам вы подключаетесь (по доменам, а не по страницам), когда и сколько данных передаёте, а также сколько устройств в квартире выходит в сеть. Он не видит содержимое страниц на HTTPS, поисковые запросы и переписку в мессенджерах с шифрованием — это закрыто. С VPN провайдер видит одно зашифрованное соединение с одним сервером и объём трафика. То, что перестаёт видеть провайдер, начинает видеть VPN-сервис, поэтому вопрос не «как спрятаться», а «кому доверить список».
Без VPN: что доступно провайдеру
Домены, а не страницы. Даже на HTTPS сайт выдают два места. Первое — DNS-запрос: перед открытием сайта устройство спрашивает у DNS-сервера, обычно провайдерского, адрес сайта, и спрашивает открытым текстом. Второе — поле SNI в начале TLS-соединения, где имя сервера передаётся в открытом виде. Итог: провайдер знает, что вы открыли новостной сайт, банк или медицинский сервис, но не знает, какую статью, какой счёт или какую страницу.
Время и объём. Когда вы были в сети, сколько длилась сессия, сколько данных прошло через каждое соединение. По форме трафика можно отличить видеозвонок от загрузки файла, даже не расшифровывая его.
Устройства. Роутер провайдера сообщает о подключённых устройствах, а по характеру трафика телефон отличим от телевизора.
Незашифрованное. Старые приложения, часть умных устройств и редкие сайты на HTTP — их содержимое читается по пути.
Недоступно: содержимое HTTPS-страниц, формы, пароли, поисковые фразы, сообщения в мессенджерах со сквозным шифрованием.
С VPN: что меняется
Приложение заворачивает весь трафик устройства, включая DNS, в зашифрованный туннель до VPN-сервера. Со стороны провайдера:
- единственный адрес назначения — адрес VPN-сервера;
- DNS-запросы внутри туннеля: списка сайтов нет;
- SNI внутри туннеля: имён серверов нет;
- объём и время по-прежнему видны: провайдер знает, что вечером прошло 3 ГБ, но не что это было;
- сам факт использования VPN виден, а с классическими протоколами виден и его тип. Протокол VLESS сделан так, чтобы туннель выглядел как обычное HTTPS-соединение с обычным сайтом.
Два условия. DNS действительно должен идти через туннель, иначе список сайтов провайдер получает как раньше — проверка описана в статье про утечки DNS и WebRTC. И туннель должен быть постоянно поднят: Kill Switch блокирует трафик на время переподключения, а не отдаёт его провайдеру; как он устроен — в статье про Kill Switch.
Что вместо провайдера видит VPN-сервис
Эту часть обычно пропускают. Когда туннель поднят, VPN-сервер — то место, где трафик расшифровывается и уходит к сайтам. Значит, сервис оказывается ровно на месте провайдера: может видеть домены, время и объём, не может видеть содержимое HTTPS. Записывает ли он это — вопрос политики, и оценить политику можно только прочитав её.
Полезный признак — конкретика. «Без логов» само по себе ничего не значит. Политика, в которой перечислено, что хранится и что нет, поддаётся проверке. Например, политика 404 VPN прямо говорит, что не хранятся история посещений, DNS-запросы, содержимое и метаданные трафика, исходный IP после установления соединения, и что хранятся email, статус подписки и агрегированная статистика вроде объёма данных за период и даты последнего подключения. Сервис, который «не хранит ничего», либо не работает, либо недоговаривает.
Что видят сайты
Без VPN сайт видит ваш реальный IP, а по нему — примерный город и провайдера; что именно можно узнать по адресу, разобрано в статье что можно узнать по IP. С VPN сайт видит адрес сервера. Всё остальное — куки, логин, отпечаток браузера, размер экрана, шрифты — от VPN не зависит, потому что приходит из браузера, а не из сети. Privacy Checker показывает, сколько браузер рассказывает о себе без учёта адреса.
Можно ли уменьшить видимое без VPN
Частично. Зашифрованный DNS (DoH или DoT) скрывает запросы от провайдера, но не от DNS-сервиса. Расширение Encrypted Client Hello прячет и SNI, но работает только там, где его поддерживают и сайт, и сеть, а поддержка пока неполная. Вместе они сводят видимое провайдеру к IP-адресам и форме трафика. VPN закрывает всё сразу и для всех приложений, добавляя смену адреса. Зашифрованный DNS стоит включить в любом случае; как это сделать на телефоне и компьютере — в статье что такое DNS.
Таблица
| Провайдер | VPN-сервис | Сайт | |
|---|---|---|---|
| Без VPN | домены, время, объём, устройства | — | реальный IP + данные браузера |
| VPN, DNS в туннеле | одно шифрованное соединение, объём | домены, время, объём | IP сервера + данные браузера |
| VPN, DNS мимо туннеля | список доменов + шифрованное соединение | домены, время, объём | IP сервера + данные браузера |
Третья строка — самая частая «неисправность»: VPN включён, а список сайтов всё равно уходит провайдеру.
В 404 VPN DNS-запросы идут внутри туннеля VLESS или WireGuard, есть Kill Switch, а политика конфиденциальности перечисляет, что хранится и что нет. Подробнее на странице безопасности, начать — на главной.