Шифрование трафика в локальной сети — тема, о которой не думают, пока в квартире не появляется десяток устройств с Wi‑Fi: камера, колонка, робот‑пылесос, телевизор, розетки, замок. Все они разговаривают друг с другом и со своими облаками, и разговаривают по‑разному: часть по HTTPS, часть по старым протоколам открытым текстом, а часть по протоколам, которые придумал сам производитель. VPN здесь не помогает: он защищает трафик от вашего устройства наружу, а не трафик между чайником и облаком, и уж точно не трафик между устройствами внутри квартиры.
Кто может это видеть, что именно уходит из дома и какими средствами это закрывается, разбираем ниже. Спойлер: главное средство — не программа, а правильно разделённая сеть.
Что происходит в локальной сети
Локальная сеть — всё, что подключено к вашему роутеру. Внутри неё устройства видят друг друга напрямую: телефон находит телевизор, приложение камеры находит камеру, колонка находит лампочки. Трафик между ними идёт через роутер и, если Wi‑Fi защищён паролем и WPA2 или WPA3, зашифрован в эфире. Но внутри сети, между устройствами, он часто идёт открытым текстом: веб‑интерфейс роутера по HTTP, поток с камеры по RTSP без шифрования, служебные протоколы обнаружения, которые кричат на всю сеть имя и модель устройства.
Кто это видит: любой, кто подключён к той же сети. Гость с паролем от Wi‑Fi, дети с друзьями, соседи, если пароль «ушёл», а также любое устройство внутри, которое взломали снаружи. Кто подключён прямо сейчас, показывает роутер; как посмотреть, в статье Кто подключён к моему Wi‑Fi.
Что уходит наружу
Каждое умное устройство держит связь со своим облаком: камера отправляет видео или события, колонка отправляет команды, розетка отчитывается о состоянии. Провайдер видит, к каким серверам подключён ваш дом и как часто, а по форме трафика легко отличить камеру от чайника. Производитель видит содержимое: это его облако. Насколько зашифрован путь до облака, зависит от производителя, и у дешёвых устройств бывает по‑разному. Проверить, что связь идёт по HTTPS, можно тем же способом, что и для сайтов; общий метод в статье Шифрование трафика: как проверить, что оно работает.
Четыре реальных риска
Открытый веб‑интерфейс. Роутер, камера или сетевой диск с настройкой по HTTP и паролем «admin». Кто угодно в сети видит пароль в момент входа и получает доступ к устройству.
Поток с камеры без шифрования. Старые и дешёвые камеры отдают видео по протоколу без шифрования и часто с паролем по умолчанию. Внутри сети его может открыть любой, а если камера «смотрит» наружу через проброс порта, то и снаружи.
Устройство как точка входа. Взломанная лампочка или розетка — это компьютер внутри вашей сети, который видит остальные устройства. Обновлений безопасности у таких устройств часто нет.
Гости и дети. Не злой умысел, а телефон с непонятным приложением, которое сканирует сеть и отправляет список найденного в чужое облако.
Что закрывает VPN, а что нет
VPN на телефоне закрывает трафик телефона наружу: провайдер не видит, к каким сайтам вы подключаетесь. Он не касается чайника, камеры и телевизора и не влияет на трафик внутри квартиры. VPN на роутере уводит в туннель весь исходящий трафик дома, включая умные устройства, и провайдер перестаёт видеть, с какими облаками они общаются; это полезно, но внутрисетевой трафик остаётся как был, а нагрузка ложится на процессор роутера. Как это настраивается и на что рассчитывать, в статье VPN на роутере: пошаговая настройка.
Что делать: разделить сеть
- Гостевая сеть для умных устройств. Почти любой роутер умеет вторую сеть, изолированную от основной. Камеры, розетки, колонки и телевизор живут там, компьютеры и телефоны в основной. Взломанная лампочка тогда не видит ваш ноутбук.
- WPA3 или хотя бы WPA2 с длинным паролем. Открытый Wi‑Fi дома недопустим, а WPA2 с коротким паролем подбирается.
- Отключить WPS и удалённое управление. Обе функции регулярно оказываются дырами.
- Сменить пароли по умолчанию на роутере, камерах и всём, где есть веб‑интерфейс. Сгенерировать можно генератором паролей.
- Закрыть проброс портов к камерам и дискам, если он не нужен. Доступ снаружи лучше давать через приложение производителя или через VPN‑сервер на роутере.
- Обновлять прошивки роутера и устройств. Тем, что не обновлялись годами, место в гостевой сети без доступа наружу.
- Отключить UPnP, если устройства без него работают: он позволяет устройствам открывать порты наружу без вашего ведома.
Полный список настроек роутера в статье Как защитить домашний Wi‑Fi.
Как проверить, что стало лучше
Подключитесь телефоном к гостевой сети и попробуйте открыть веб‑интерфейс роутера и общие папки: не должно получиться. Посмотрите список устройств в роутере: в основной сети только компьютеры и телефоны. Попробуйте открыть камеру снаружи без приложения производителя: не должно открываться. Три проверки, десять минут.
Что в итоге
Шифрование трафика в локальной сети — это не одна галочка, а три слоя: шифрованный Wi‑Fi, разделённая сеть и отсутствие открытых интерфейсов. VPN добавляет четвёртый слой наружу, для телефона или для всего дома через роутер, но не заменяет первые три. Умный дом не обязан «сливать данные»; он делает это, когда его собрали на одном пароле и в одной сети с ноутбуком.
Телевизор и колонка: отдельный разговор
У умных телевизоров есть функция распознавания того, что показывается на экране, включая контент с HDMI, и она отправляет производителю сведения о просмотренном для рекламы; в настройках она обычно называется чем‑то вроде «рекомендации» или «улучшение сервиса» и отключается. Голосовая колонка отправляет фрагменты звука в облако после ключевого слова, а иногда и по ложному срабатыванию; у большинства есть кнопка отключения микрофона и история записей в приложении, которую можно чистить. Ни то, ни другое не закрывается VPN: это не сеть, это устройство по договору с производителем. Закрывается настройками и, если настроек нет, гостевой сетью без доступа наружу для устройства, которому наружу и не нужно.
404 VPN работает на телефоне и компьютере с протоколами VLESS и WireGuard, DNS внутри туннеля и Kill Switch; как использовать конфигурацию WireGuard на роутере, который её поддерживает, описано в статье про VPN на роутере выше. Начать можно на главной.