«VPN шифрует трафик» — фраза, которую видно на каждом сайте VPN-сервиса, но редко объясняют, что именно происходит между устройством и узлом. Разбираем по шагам, без маркетинга.
Зачем вообще нужен туннель
VPN-туннель — это не просто «скрыть IP». Это установленный между устройством и узлом канал, внутри которого весь трафик преобразован так, что прочитать его может только вторая сторона канала.
До того как пакет покидает телефон или ноутбук, он уже зашифрован — сеть, через которую он физически проходит дальше, видит только зашифрованные байты.
Как устанавливается защищённое соединение
Первый шаг — handshake: устройство и узел обмениваются данными, которые позволяют обеим сторонам получить общий сеансовый ключ, не передавая сам ключ по сети в открытом виде. Для этого используется асимметричная криптография — у каждой стороны есть своя пара ключей.
После handshake обе стороны используют один и тот же сеансовый ключ для симметричного шифрования — оно быстрее асимметричного и подходит для непрерывного потока данных, а не разового обмена.
Сеансовые ключи периодически обновляются: даже если конкретный ключ будет скомпрометирован, он не откроет доступ ко всей истории соединения — только к тому отрезку, где использовался.
Что именно скрыто, а что нет
Скрыто: содержимое трафика от локальной сети — Wi-Fi отеля, роутера, мобильного оператора — она видит только зашифрованный поток к одному адресу, адресу VPN-узла.
Не скрыто по умолчанию: сам факт использования VPN (сеть видит, что вы подключены к внешнему адресу) и то, что видит сам VPN-узел — на этом этапе трафик расшифровывается, чтобы уйти дальше в интернет. Поэтому политика логирования провайдера имеет значение не меньше, чем алгоритм шифрования.
Два протокола в MearVPN — разное шифрование
WireGuard использует ChaCha20-Poly1305 для шифрования данных и Curve25519 для обмена ключами — компактный современный набор алгоритмов, спроектированный ради простоты кода и скорости, в отличие от более старых протоколов с десятками настраиваемых шифронаборов.
VLESS через Xray в MearVPN опирается на TLS — тот же протокол, что защищает обычный HTTPS-трафик в браузере. Reality, один из транспортов внутри Xray, воспроизводит TLS-рукопожатие настоящего сайта настолько точно, что снаружи соединение выглядит как обращение к обычному HTTPS-ресурсу.
Какой из двух используется, определяет конфигурация: ссылка VLESS поднимает Xray, конфигурация WireGuard — WireGuard.
Вопросы по теме
Если трафик зашифрован, значит ли это, что его нельзя взломать в принципе?
Абсолютных гарантий в криптографии нет — есть вычислительная сложность. Алгоритмы вроде ChaCha20 и AES при современных размерах ключей защищены от перебора в масштабах, которые не имеют практического смысла атаковать существующими вычислительными мощностями. Это не «невозможно», а «требует ресурсов, которых ни у кого разумного нет».
Провайдер VPN технически может видеть мой трафик?
В точке узла, где трафик расшифровывается перед выходом в интернет, — да, технически может. Поэтому политика «без логов» — не техническая деталь, а прямое обещание не записывать то, что видно.
Почему не использовать один протокол вместо двух?
У WireGuard и Xray разные сильные стороны: WireGuard быстрее и легче, Xray устойчивее на сетях, которые агрессивно фильтруют нестандартный трафик. Один контур не закрывает оба сценария одинаково хорошо.