Как проверить ВПН на безопасность?В связи с новым витком блокировок и ограничений на зарубежный контент, все начали массово использовать ВПН. Россия уже сейчас находится на втором месте по использованию ВПН (в процентом соотношении от общего населения), сразу после ОАЭ, а по оценкам экспертов, общий спрос взлетел на 36%. К примеру, у топ-5 сервисов активная база пользователей подскочила с 247 тысяч до 6 млн человек. Однако, само по себе использование ВПН не гарантирует полную защищенность, а не защищенный ВПН может быть хуже его отсутствия. Поэтому, сегодня
хотим порекомендовать несколько инструментов, которые закроют 90% потребностей при проверке вашего сервиса.
1️⃣
Проверка IP и провайдера — показывает, какой IP и провайдера видит сервер. Если в строке ISP по-прежнему ваш домашний оператор, то туннель не поднялся и трафик идёт напрямую.
2️⃣
WebRTC Leak Test. WebRTC — механизм для видеозвонков и p2p, и он может сливать реальный IP даже при работающем ВПН. Строка
WebRTC Leak Test должна показывать
«No Leak». Если там ваш настоящий адрес, то VPN прикрывает лишь часть трафика.
3️⃣
DNS Leak Test — можно запустить стандартный или углубленный скан и увидеть, чьи DNS сервера используются. Опять таки, если среди них есть сервера вашего провайдера, то он видит все домены, к которым вы обращаетесь, и ВПН на уровне DNS фактически не работает.
4️⃣
IPLeak — самый комплексный инструмент, который собирает сразу всю дату: IP, WebRTC, DNS и проверку по IPv6 (что, кстати, особенно важно. Если протокол не заблокирован внутри туннеля, через него можно обнаружить реальное местоположение.
5️⃣ И отдельно стоит упомянуть
Whoer, который смотрит шире — помимо всего прочего, он проверяет системный часовой пояс, язык браузера и другие параметры окружения. Даже при чистом IP несовпадение таймзоны с геолокацией сервера это сигнал, по которому идентифицировать пользователя.
🖥
Еще свежий кейсНедавно команда журналистов опубликовала
расследование одной сетки ВПН-сервисов (которую мы не будем упоминать), продававшихся под разными брендами от лица людей, которые тоже не заслуживают упоминания. Сами сервисы работали нормально, и все вышеперечисленные инструменты фиксировали бы нормальную картину (смена IP, провайдера и т.д.). Но при этом,
сам пользователь все равно оставался как на ладони.
А причина была в параметре
security=none в самом ключе подключения. Дело в том, что протокол VLESS (недавно заблокированный РКН) не имеет собственного шифрования и полностью зависит от транспортного слоя (TLS или Reality). Если в строке ключа стоит security=none, значит этого слоя нет, и трафик идёт открытым потоком. Провайдер видит характерные заголовки, SNI запрашиваемых доменов, метаданные. По факту, это был обычный прокси, а не зашифрованный трафик.
Реальный ключ из расследования выглядел так:
vless://a1310bd0-4299-4ba4-89c8-019a642e4683@whm.brightnova.cc:566?security=none&type=ws&path=%2Fwswsws&host=www.microsoft.com#VPN_135
Поэтому, если вы пользуетесь готовыми ключами от генераторов или в тг-ботах, обязательно проверяйте строку кода на параметр security=. Значения
tls или
reality — признак наличия транспортного слоя, а если стоит
none, то его нет совсем.
Это самый простой и явный признак проблемы, который виден без всяких инструментов. Но даже корректный с виду ключ не гарантирует реальной защиты. Как показал кейс с обновлёнными ключами из того же расследования: формально всё правильно, но одинаковый SNI и fingerprint у сотен тысяч пользователей делают трафик узнаваемым для DPI. Так что строка ключа — первое, на что смотреть, но не последнее.
Сайт |
Telegram |
Max