Шифрование трафика — это превращение данных, которые устройство отправляет в сеть, в набор символов, бесполезный для всех, кроме получателя с нужным ключом. Когда оно работает, провайдер, администратор Wi-Fi в кафе и любой человек между вами и сайтом видят только факт передачи и объём, но не содержимое. Проверить, что оно работает, можно без специальных программ: достаточно браузера, настроек телефона и пары бесплатных инструментов.
Важно понимать, что «трафик зашифрован» — это не одно свойство, а три разных слоя, и каждый проверяется отдельно.
Три слоя: что шифруется, а что нет
1. HTTPS — содержимое страниц. Замок в адресной строке означает, что данные между браузером и сайтом зашифрованы по TLS. Провайдер видит, что вы подключились к сайту, и видит его имя (оно передаётся открытым в начале соединения, это поле называется SNI), но не видит, какие страницы вы открыли, что искали и что вводили в формы.
2. DNS — адреса сайтов. Перед тем как открыть сайт, устройство спрашивает у DNS-сервера его IP-адрес. По умолчанию этот вопрос идёт открытым текстом на сервер провайдера. Получается список всех сайтов, к которым вы обращались, даже если сами страницы защищены HTTPS. Зашифрованные варианты — DNS over HTTPS (DoH) и DNS over TLS (DoT).
3. Туннель — всё сразу. VPN упаковывает и HTTPS, и DNS, и трафик всех приложений в один зашифрованный поток до сервера. Провайдер видит только адрес VPN-сервера и объём.
Если включён только первый слой, провайдер не читает содержимое, но знает, куда вы ходили. Если все три — знает лишь то, что вы подключены к VPN.
Как проверить HTTPS
- Посмотрите на адресную строку: замок или адрес, начинающийся с
https://. Современные браузеры, наоборот, помечают незащищённые сайты надписью «Не защищено». - Нажмите на замок: в разделе «Сертификат» должны совпадать имя сайта и имя в сертификате. Если браузер показывает предупреждение о сертификате — не вводите на сайте ничего.
- Включите режим «только HTTPS»: в Chrome это Настройки → Конфиденциальность и безопасность → Безопасность → «Всегда использовать безопасные соединения», в Firefox — Настройки → Приватность и защита → «Режим только HTTPS». Тогда браузер сам откажется открывать незащищённую версию сайта.
Слепая зона HTTPS — имя сайта в SNI. Его закрывает только зашифрованный DNS в связке с расширением ECH, которое пока поддерживают не все сайты, либо VPN-туннель.
Как проверить DNS
На Android. Настройки → Сеть и интернет → Частный DNS. Если стоит «Выключено», запросы идут открытыми. Выберите «Имя хоста провайдера частного DNS» и введите адрес DoT-сервера, например dns.google или one.one.one.one. После этого все приложения на телефоне используют зашифрованный DNS.
На iPhone. Встроенной кнопки нет; зашифрованный DNS включается профилем конфигурации от DNS-провайдера или внутри VPN-приложения, которое отправляет DNS в туннель.
В браузере на компьютере. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Использовать безопасный DNS-сервер». Firefox: Настройки → Приватность и защита → «DNS через HTTPS», режим «Повышенная защита». Это защищает только браузер, остальные приложения продолжают спрашивать DNS открыто.
Проверка результата. На сайте вроде dnsleaktest.com нажмите расширенный тест: в списке серверов, которые отвечали на ваши запросы, не должно быть серверов вашего провайдера. Если DNS идёт через DoH или VPN — там будут серверы DNS-провайдера или VPN-сервиса.
Как проверить VPN-туннель
Здесь три инструмента, все работают в браузере:
- What Is My IP: после подключения должен показывать адрес и страну VPN-сервера, а не вашего провайдера.
- Тест утечки IPv6: если у вас есть IPv6-адрес, а туннель работает только по IPv4, часть трафика уходит мимо. Тест это покажет.
- Тест утечки WebRTC: браузер может отдать реальный адрес через WebRTC даже при включённом VPN.
Плюс проверка DNS из предыдущего раздела — уже с включённым VPN. Полный порядок и объяснение, откуда берутся утечки, есть в статье утечки DNS и WebRTC: как проверить, что VPN действительно скрывает IP.
Как увидеть, что видит провайдер
Самый наглядный способ — посмотреть на свой трафик глазами сети. На компьютере это делают программой Wireshark: запустите захват на активном интерфейсе, откройте любой сайт и отфильтруйте пакеты по tls.handshake.extensions_server_name. В поле SNI вы увидите имена сайтов открытым текстом. Затем включите VPN и повторите: вместо десятков соединений останется один поток к адресу VPN-сервера, а внутри — ничего читаемого.
Если ставить Wireshark не хочется, откройте Privacy Checker: он показывает, что устройство сообщает о себе сайтам без учёта IP-адреса. Это другой слой, но он хорошо отрезвляет.
Шифрование в локальной сети и на роутере
Домашний Wi-Fi шифруется своим ключом (WPA2 или WPA3), и это защита только от соседей: роутер расшифровывает пакеты и отправляет их провайдеру как есть. Поэтому «у меня WPA3» и «мой трафик зашифрован» — не одно и то же. Если хочется закрыть все устройства сразу, включая телевизор и приставку, VPN настраивают на самом роутере — как это сделать, описано в статье VPN на роутере.
Короткий чеклист
- Замок в браузере и режим «только HTTPS» включены.
- Частный DNS на Android или DoH в браузере на компьютере включён.
- С VPN: What Is My IP показывает сервер, тесты IPv6 и WebRTC чистые, в DNS-тесте нет серверов провайдера.
- Kill Switch в VPN-клиенте включён, чтобы при обрыве туннеля трафик не ушёл открытым.
В 404 VPN туннель строится по VLESS или WireGuard с TLS 1.3 и AES-256, DNS-запросы идут внутри туннеля, а при обрыве соединения срабатывает Kill Switch. Как это устроено, можно прочитать в разделе как это работает, а начать — на главной.