Без VPN провайдер видит, к каким сайтам вы подключаетесь (по доменам, а не по страницам), когда и сколько данных передаёте, а также сколько устройств в квартире выходит в сеть. Он не видит содержимое страниц на HTTPS, поисковые запросы и переписку в мессенджерах с шифрованием — это закрыто. С VPN провайдер видит одно зашифрованное соединение с одним сервером и объём трафика. То, что перестаёт видеть провайдер, начинает видеть VPN-сервис, поэтому вопрос не «как спрятаться», а «кому доверить список».

Без VPN: что доступно провайдеру

Домены, а не страницы. Даже на HTTPS сайт выдают два места. Первое — DNS-запрос: перед открытием сайта устройство спрашивает у DNS-сервера, обычно провайдерского, адрес сайта, и спрашивает открытым текстом. Второе — поле SNI в начале TLS-соединения, где имя сервера передаётся в открытом виде. Итог: провайдер знает, что вы открыли новостной сайт, банк или медицинский сервис, но не знает, какую статью, какой счёт или какую страницу.

Время и объём. Когда вы были в сети, сколько длилась сессия, сколько данных прошло через каждое соединение. По форме трафика можно отличить видеозвонок от загрузки файла, даже не расшифровывая его.

Устройства. Роутер провайдера сообщает о подключённых устройствах, а по характеру трафика телефон отличим от телевизора.

Незашифрованное. Старые приложения, часть умных устройств и редкие сайты на HTTP — их содержимое читается по пути.

Недоступно: содержимое HTTPS-страниц, формы, пароли, поисковые фразы, сообщения в мессенджерах со сквозным шифрованием.

С VPN: что меняется

Приложение заворачивает весь трафик устройства, включая DNS, в зашифрованный туннель до VPN-сервера. Со стороны провайдера:

  • единственный адрес назначения — адрес VPN-сервера;
  • DNS-запросы внутри туннеля: списка сайтов нет;
  • SNI внутри туннеля: имён серверов нет;
  • объём и время по-прежнему видны: провайдер знает, что вечером прошло 3 ГБ, но не что это было;
  • сам факт использования VPN виден, а с классическими протоколами виден и его тип. Протокол VLESS сделан так, чтобы туннель выглядел как обычное HTTPS-соединение с обычным сайтом.

Два условия. DNS действительно должен идти через туннель, иначе список сайтов провайдер получает как раньше — проверка описана в статье про утечки DNS и WebRTC. И туннель должен быть постоянно поднят: Kill Switch блокирует трафик на время переподключения, а не отдаёт его провайдеру; как он устроен — в статье про Kill Switch.

Что вместо провайдера видит VPN-сервис

Эту часть обычно пропускают. Когда туннель поднят, VPN-сервер — то место, где трафик расшифровывается и уходит к сайтам. Значит, сервис оказывается ровно на месте провайдера: может видеть домены, время и объём, не может видеть содержимое HTTPS. Записывает ли он это — вопрос политики, и оценить политику можно только прочитав её.

Полезный признак — конкретика. «Без логов» само по себе ничего не значит. Политика, в которой перечислено, что хранится и что нет, поддаётся проверке. Например, политика 404 VPN прямо говорит, что не хранятся история посещений, DNS-запросы, содержимое и метаданные трафика, исходный IP после установления соединения, и что хранятся email, статус подписки и агрегированная статистика вроде объёма данных за период и даты последнего подключения. Сервис, который «не хранит ничего», либо не работает, либо недоговаривает.

Что видят сайты

Без VPN сайт видит ваш реальный IP, а по нему — примерный город и провайдера; что именно можно узнать по адресу, разобрано в статье что можно узнать по IP. С VPN сайт видит адрес сервера. Всё остальное — куки, логин, отпечаток браузера, размер экрана, шрифты — от VPN не зависит, потому что приходит из браузера, а не из сети. Privacy Checker показывает, сколько браузер рассказывает о себе без учёта адреса.

Можно ли уменьшить видимое без VPN

Частично. Зашифрованный DNS (DoH или DoT) скрывает запросы от провайдера, но не от DNS-сервиса. Расширение Encrypted Client Hello прячет и SNI, но работает только там, где его поддерживают и сайт, и сеть, а поддержка пока неполная. Вместе они сводят видимое провайдеру к IP-адресам и форме трафика. VPN закрывает всё сразу и для всех приложений, добавляя смену адреса. Зашифрованный DNS стоит включить в любом случае; как это сделать на телефоне и компьютере — в статье что такое DNS.

Таблица

ПровайдерVPN-сервисСайт
Без VPNдомены, время, объём, устройствареальный IP + данные браузера
VPN, DNS в туннелеодно шифрованное соединение, объёмдомены, время, объёмIP сервера + данные браузера
VPN, DNS мимо туннелясписок доменов + шифрованное соединениедомены, время, объёмIP сервера + данные браузера

Третья строка — самая частая «неисправность»: VPN включён, а список сайтов всё равно уходит провайдеру.

В 404 VPN DNS-запросы идут внутри туннеля VLESS или WireGuard, есть Kill Switch, а политика конфиденциальности перечисляет, что хранится и что нет. Подробнее на странице безопасности, начать — на главной.