# Безопасность VPN

> VPN безопасность: любой сервер видит ваш IP, время и домены, содержимое закрывает HTTPS. Чем опасны бесплатные приложения и почему свой сервер надёжнее чужого.

Источник: https://vpn-ne-rabotaet.ru/bezopasnost-vpn/
Страница обновлена: 2026-07-22

---

**Безопасность VPN — это вопрос не шифрования, а доверия: туннель не уничтожает данные о ваших соединениях, он лишь переносит точку, где их видно, из сети провайдера на сервер того, кто этот VPN держит.** Любой VPN — платный, бесплатный или ваш собственный — технически видит один и тот же набор: настоящий IP-адрес, точное время, объём трафика и адрес назначения. Движки у всех одинаковые, поэтому вопрос ровно один: кто владеет сервером и что он делает с этими данными.

> **Коротко.** VPN-сервер по построению видит ваш реальный IP, время и домены, к которым вы обращаетесь; содержимое — пароли и переписку — от него закрывает HTTPS. Значит, «безопасный VPN» определяется владельцем сервера, а не рекламой: бесплатные приложения зарабатывают на этих данных (утечки нашлись у 88 из 100 проверенных), а обещание «no-logs» вскрывается чужой утечкой или повесткой. Владелец сервера — вы сами только в одной архитектуре: личный сервер из [списка VPS-провайдеров](/server/vps-sravnenie/) плюс любой клиент с открытым кодом, например наше бесплатное приложение [LokaiVPN](/lokai/).

<figure style="margin:1.6em 0">
  
  <figcaption style="font-size:13.5px;color:var(--muted);margin-top:8px;text-align:center">Безопасность VPN определяется тем, кому принадлежит сервер на другом конце туннеля</figcaption>
</figure>

## Что означает безопасность VPN на самом деле?

Безопасность VPN складывается из двух слоёв: шифрования канала и доверия к тому, у кого этот канал заканчивается. Первый слой закрывает ровно один участок пути — «ваше устройство → сервер»: в публичном Wi-Fi, гостинице или офисной сети наблюдатель видит только зашифрованный поток до одного адреса, ни доменов, ни содержимого ему не видно. Но на самом сервере трафик расшифровывается и уходит в интернет уже от его имени — и с этой точки снова видно всё.

Отсюда три практических следствия, которые обычно теряются в рекламе:

- **VPN не убирает наблюдателя, а меняет его.** Вместо сети, к которой вы подключены, вашими соединениями распоряжается владелец сервера.
- **Технология у всех одна.** Возможность собрать журнал есть и у крупного сервиса, и у бесплатного приложения из магазина, и у вашего собственного сервера — вопрос в том, включён ли этот журнал и кому он доступен.
- **Риск не заканчивается сервером.** Клиентское приложение работает на самом устройстве: ему доступны системные разрешения, а в отдельных случаях и хранилище корневых сертификатов — это второй канал к вашим данным, помимо туннеля.

## Какие данные видит любой VPN-сервис?

Любой VPN-сервер по построению видит пять полей: ваш реальный IP-адрес, точное время, протокол, адрес назначения и метку учётной записи — этого набора достаточно, чтобы собрать ваш профиль. Так выглядит одна строка журнала доступа в Xray — популярном серверном ПО с открытым кодом, которое широко используется в панелях управления VPN-серверами (формат задаёт метод `AccessMessage.String()` в файле `common/log/access.go`):

```
2026/07/22 14:03:11.123456 from 203.0.113.7:51234 accepted tcp:www.example.com:443 [vless-in >> direct] email: user1
```

Разберём строку по частям — каждый фрагмент раскрывает свой пласт информации:

| Фрагмент строки | Что это | Что раскрывает о вас |
|---|---|---|
| `2026/07/22 14:03:11.123456` | дата и время с точностью до микросекунды (логгер запускается с флагом `log.Lmicroseconds`) | распорядок дня: когда вы онлайн, во сколько встаёте, сидите ли ночью |
| `from 203.0.113.7:51234` | ваш настоящий IP-адрес и порт | город, оператор связи, домашняя сеть это или мобильная |
| `accepted tcp:www.example.com:443` | вердикт, транспорт и адрес назначения | конкретный сервис, к которому вы обратились: банк, маркетплейс, мессенджер |
| `[vless-in >> direct]` | входящий и исходящий маршрут | какой сервер и какой протокол вы использовали |
| `email: user1` | метка учётной записи | связывает все строки в один профиль одного человека |

Важно понимать: это не злой умысел разработчиков, а штатная диагностика — без журнала невозможно понять, почему у клиента оборвалось соединение. Более того, данные о подключениях собираются даже там, где подробный журнал выключен. У OpenVPN для этого есть отдельный status-файл: в эталонном серверном конфиге, который поставляет сам вендор, строка `status openvpn-status.log` активна, файл перезаписывается каждые 60 секунд и содержит имя клиента из сертификата, его реальный адрес, число принятых и переданных байт и время подключения.

## Что скрывает HTTPS, а что остаётся видно?

HTTPS закрывает от владельца сервера содержимое — пароли, переписку, реквизиты карты, — но не адрес, к которому вы идёте. Имя домена по умолчанию передаётся открытым текстом в поле SNI на этапе установки TLS-соединения. Это фиксирует сам IETF: в RFC 8744 сказано, что этот элемент протокола передаётся в открытом виде, а в стандарте Encrypted Client Hello (RFC 9849, март 2026) открытый SNI назван, пожалуй, самой чувствительной информацией, остающейся незашифрованной в TLS 1.3.

| Что именно | Видит владелец сервера | Почему |
|---|---|---|
| Реальный IP, время, объём и длительность соединений | Да | Метаданные соединения шифрованием не закрываются в принципе |
| Имя домена назначения | Как правило, да | Открытый SNI и DNS-запросы; закрывается только расширением ECH |
| Содержимое страниц, пароли, переписка | Нет | Защищено HTTPS на всём пути «устройство → сайт» |
| Содержимое при установленном корневом сертификате | Да | Приложение просит поставить «сертификат для ускорения» — так работает перехват TLS |

Расширение ECH решает проблему открытого домена, но не универсально: оно стало полноценным стандартом только в марте 2026 и включается, лишь когда сайт опубликовал ECH-конфигурацию в DNS-записи HTTPS (RFC 9460), а браузер сумел её получить. Требования включить шифрованный DNS сам стандарт не устанавливает, но без DoH или DoT имя домена всё равно уходит открытым текстом в обычном DNS-запросе — то есть узел на пути видит его и при работающем ECH. Отдельная тонкость: при подключении по прокси-протоколам (SOCKS5, VLESS, Shadowsocks, Trojan) домен часто передаётся серверу как штатное поле запроса — его даже не нужно извлекать из трафика.

Последняя строка таблицы — не гипотеза. В анализе 283 Android-приложений с VPN-разрешением (IMC 2016, Data61/CSIRO совместно с UNSW, ICSI и UC Berkeley) четыре приложения вмешивались в хранилище корневых сертификатов и перехватывали защищённые соединения на лету. А в материалах дела Klein v. Meta Platforms (Северный округ Калифорнии, документ 735 от 23.03.2024) приводится внутренняя переписка о построенной на инфраструктуре Onavo программе перехвата — в документах она проходит как «Ghostbusters», позднее In-App Action Panel. Корневой сертификат ставился на устройства участников программы, а серверная часть подделывала сертификаты аналитических серверов Snapchat, затем YouTube и Amazon, чтобы расшифровывать их трафик; в переписке метод описан прямо: «we install a root CA on the device and MITM all SSL traffic».

## Почему бесплатный сервис опаснее платного?

У бесплатного приложения деньги берутся не из подписки, а из данных и рекламы — это его бизнес-модель, а не сбой. Проверки независимых исследователей дают конкретные цифры:

- **88 из 100.** В аудите ста самых популярных бесплатных Android-VPN (Top10VPN, июнь 2024; суммарно свыше 2,5 млрд установок) утечки нашлись у 88 приложений, из них 83 раскрывали DNS-запросы. Отдельным замером исследователь перехватил у 79 приложений доменные имена в открытом поле SNI: этот трафик шёл мимо туннеля и был виден любому наблюдателю в той же сети. 71 приложение передавало персональные данные третьим лицам, а 19% файлов APK помечались как вредоносные антивирусными движками VirusTotal.
- **69 и 46 из 100.** На телефоне риск выше: в том же аудите 69 приложений запрашивали как минимум одно высокорисковое разрешение, 46 — доступ к списку установленных на устройстве программ, а 20 — геолокацию. Шифрованию канала не нужно ничего из этого.
- **75% и 82%.** Академический анализ 283 приложений с VPN-разрешением (IMC 2016, Data61/CSIRO с UNSW, ICSI и UC Berkeley) вскрыл характерную диспропорцию: 67% приложений сами обещают усилить приватность и безопасность, но 75% из них используют сторонние трекинговые библиотеки, а 82% просят доступ к чувствительным ресурсам — вплоть до аккаунтов пользователя и SMS. Отдельно: 18% приложений реализуют туннельный протокол вообще без шифрования.
- **35 млн загрузок на 20 приложений.** Расследование BuzzFeed News от 9 марта 2020 года показало, что аналитическая компания Sensor Tower с 2015 года тайно владела как минимум 20 приложениями для Android и iOS — среди них VPN-клиенты Free and Unlimited VPN и Luna VPN, блокировщик рекламы Adblock Focus и утилита Mobile Data. После установки они предлагали поставить корневой сертификат, который открывает издателю весь трафик устройства.
- **20 млн австралийских долларов.** Столько по иску ACCC 26 июля 2023 года Федеральный суд Австралии взыскал с двух структур Meta — Facebook Israel и Onavo Inc — за продвижение бесплатного VPN Onavo Protect без внятного раскрытия того, что данные пользователей идут в коммерческих интересах компании.

Отдельный разбор, почему такие сервисы вдобавок первыми перестают подключаться, — в материале [«Бесплатный VPN не работает»](/ne-rabotaet/besplatnyj-vpn/).

## Что не так с обещанием «нулевых логов»?

«No-logs» — это заявление владельца, которое пользователь проверить не может, и вскрывается оно обычно постфактум. В июле 2020 года исследователи обнаружили незащищённый сервер Elasticsearch с 1,2 ТБ данных — 1 083 997 361 запись — сразу от семи бесплатных VPN с общей гонконгской инфраструктурой: UFO VPN, FAST VPN, Free VPN, Super VPN, Flash VPN, Secure VPN и Rabbit VPN. Все семь рекламировали отсутствие журналов, а в дампе оказались история активности, пароли в открытом виде и исходные IP-адреса пользователей вместе с адресами VPN-серверов.

Второй сценарий проверки — запрос правоохранительных органов. Так было в деле США против Гевирца (Южный округ Индианы, № 1:16-mj-00487, июль 2016). На первую повестку владелец VPN-сервиса ответил, что журналов использования не ведёт. Через несколько недель пришла вторая, более детальная — и он передал следствию имя абонента, его исходный IP-адрес и время подключений. Это зафиксировано в письменных показаниях под присягой из материалов дела.

Практический вывод простой: доверять стоит не обещанию, а архитектуре. Выдать нечего там, где данные физически не накапливаются и где владелец сервера — вы сами.

## Чем опасен общий VPN-сервер на тысячи людей?

На общем сервере ваш трафик смешан с чужим, а внешний IP-адрес — коллективный, поэтому вы отвечаете за поведение соседей и теряете подключение из-за них. Даже если владелец сервиса честен, разложить общий поток по людям всё равно можно: по времени сессий, объёму трафика, набору доменов и привычному расписанию — метаданные шифрование не закрывает.

Второе следствие коллективного адреса — устойчивость. Сервисы на другом конце оценивают репутацию IP, и когда с одного адреса идёт активность тысяч людей, под ограничение попадает весь адрес сразу — вместе с вами. Это ровно та ситуация, когда [ни один VPN не работает](/ne-rabotaet/ni-odin-vpn/), хотя лично вы ничего не нарушали. Личный канал этой зависимости лишён: внешний адрес принадлежит только вам, и отвечаете вы исключительно за собственный трафик.

## Как проверить, что подключение безопасно?

Проверка занимает около пяти минут и состоит из пяти шагов — пройдите их сразу после подключения:

1. **Внешний IP-адрес.** Откройте любой сервис определения IP: он должен показывать адрес вашего сервера, а не оператора связи. Если виден домашний адрес — туннель не поднялся.
2. **Тест DNS.** В результатах теста на утечку DNS не должно быть резолверов вашего провайдера. Резолвер задаётся конфигурацией канала: у WireGuard это ключ `DNS` в секции `[Interface]`, у OpenVPN он приходит с сервера — строкой `push "dhcp-option DNS …"` в большинстве готовых конфигов или директивой `--dns` в версиях 2.6 и новее.
3. **WebRTC и IPv6.** Браузер не должен раскрывать локальный или домашний адрес через WebRTC, а IPv6 либо идёт в туннель, либо отключается — иначе часть трафика уходит мимо шифрования.
4. **Поведение при обрыве.** Разорвите соединение принудительно: при активном kill switch трафик блокируется, а не продолжает идти напрямую в открытом виде.
5. **Права приложения.** Проверьте, что запрашивает клиент. Доступ к списку установленных программ, контактам, SMS и геолокации для шифрования канала не нужен — такие запросы говорят о сборе данных.

Дополнительно оцените сам сервис по четырём критериям: чей сервер вы используете, открыт ли исходный код клиента, какой протокол применяется и есть ли независимые проверки. Первый критерий важнее остальных: он единственный решается однозначно.

## Как поднять свой защищённый канал?

Нужны две вещи — сервер (VPS) и приложение, которое настроит на нём шифрование; на всё уходит 15–20 минут, а специальных знаний не требуется. Порядок такой:

1. **Арендуйте VPS.** Хватит минимального тарифа: 1 vCPU, 1 ГБ RAM, 10 ГБ диска. Провайдеры отличаются не мощностью, а локацией, ценой и способом оплаты — сверьтесь со [списком и сравнением VPS-хостингов](/server/vps-sravnenie/) и выберите площадку под свою задачу.
2. **Установите клиент с открытым исходным кодом.** Этот критерий из чек-листа выше проверяется до установки: открытый код можно прочитать, закрытый приходится принимать на веру. Наш бесплатный [LokaiVPN](/lokai/) распространяется с открытым кодом и без общих серверов. Ставьте только из официального источника: сторонние сборки и «зеркала» подлинность не гарантируют, а именно через них чаще всего и попадает лишний код.
3. **Добавьте сервер в приложении.** Введите IP и данные доступа, выберите протокол — ключи и конфигурация сгенерируются автоматически, командная строка не нужна. Кто предпочитает настроить вручную, найдёт пошаговые инструкции в разделе [«Настройка защищённого канала»](/nastrojka/), например [гайд по WireGuard](/nastrojka/wireguard/).
4. **Включите раздельное туннелирование.** Российские сервисы — банки, Госуслуги, маркетплейсы — оставьте напрямую, остальной трафик направьте в шифрованный канал: так ничего не ломается и всё работает одновременно.
5. **Прогоните чек-лист выше.** Убедитесь, что внешний IP сменился, DNS не течёт, а при обрыве канала трафик блокируется.

## Чем свой канал безопаснее чужого сервиса?

Свой канал на личном VPS безопаснее публичного VPN-сервиса тем, что журналы и ключи остаются на вашей стороне, а внешний адрес не делится с посторонними. Сравнение по пунктам:

| Параметр | Публичный VPN-сервис | Свой канал на VPS |
|---|---|---|
| Кто видит метаданные соединений | Владелец сервиса и его подрядчики | Только вы |
| Журналы | Включает и хранит владелец, срок неизвестен | Включаете и стираете вы сами |
| Внешний IP-адрес | Общий на тысячи людей | Принадлежит только вам |
| Зависимость от чужих нарушений | Высокая — отвечает весь адрес | Отсутствует |
| Проверяемость | Только обещание в политике | Проверяется технически, код клиента открыт |
| Стоимость | Подписка, часто за каждое устройство | Аренда сервера, устройства без доплат |

Строго говоря, доверие никуда не исчезает и здесь: остаётся хостинг-провайдер, у которого стоит виртуальная машина. Но разница принципиальная — он видит поток шифрованного трафика к вашему серверу, а не разобранный по доменам журнал ваших посещений с меткой учётной записи.

## Законно ли пользоваться VPN в России?

Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает: отдельного состава за сам факт подключения к защищённому каналу нет ни в КоАП, ни в УК. Разрешительной нормы, которая объявляла бы такое подключение законным, тоже не существует — корректно говорить именно об отсутствии прямого запрета для пользователя. Обязанности закон адресует владельцам средств доступа и операторам связи, а не рядовым пользователям. Например, требования о хранении данных из «пакета Яровой» (Федеральный закон от 06.07.2016 № 374-ФЗ) обращены к операторам связи — ст. 64 ФЗ «О связи» — и к организаторам распространения информации — ст. 10.1 ФЗ от 27.07.2006 № 149-ФЗ; на граждан, которые ведут такую деятельность для личных, семейных и домашних нужд, обязанности этой статьи не распространяются в силу прямого изъятия в её части 5.

Смешивать при этом нельзя три разные нормы. Первая — обязанности владельца средства доступа (ст. 15.8 ФЗ от 27.07.2006 № 149-ФЗ и ответственность по ст. 13.52 КоАП): она обращена к тому, кто предоставляет такой сервис другим, а не к человеку, который поднял канал себе. Вторая — ст. 13.53 КоАП, штраф 3–5 тыс. руб. гражданину за умышленный поиск заведомо экстремистских материалов и получение доступа к ним; наказуемо здесь искомое содержимое, и подавать эту сумму как «штраф за VPN» неверно. Третья — ч. 18 ст. 14.3 КоАП: реклама программно-аппаратных средств доступа к ресурсам, доступ к которым ограничен, — штраф 50–80 тыс. руб. для граждан, 80–150 тыс. руб. для должностных лиц и 200–500 тыс. руб. для юридических лиц; запрет действует с 1 сентября 2025 года (ч. 10.8 ст. 5 ФЗ «О рекламе»).

Именно поэтому на сайте нет и не будет подборок «лучших VPN» с тарифами, промокодов и реферальных ссылок: в январе 2026 года Вологодское УФАС признало ненадлежащей рекламой саму ссылку на такой сервис — без призывов и скидок. Мы разбираем технологию шифрования и порядок её настройки, а не продаём доступ. Упоминаемый здесь клиент LokaiVPN — собственная разработка редакции: распространяется бесплатно, с открытым исходным кодом, и служит для настройки вашего личного сервера, а не даёт доступ к чужим. Ответственность за содержание собственного трафика несёт сам пользователь — и на личном сервере она ограничена ровно вашими действиями: внешний адрес принадлежит вам одному, чужой активности на нём нет.

## Частые вопросы

Короткие ответы на типовые вопросы собраны в блоке ниже — он же размечен для поисковых систем и AI-ассистентов.

---

*Материал носит информационный и научно-технический характер: он описывает, какие метаданные технически доступны владельцу VPN-сервера, и объясняет настройку личного защищённого канала. Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает; ответственность за содержание собственного трафика несёт пользователь. Названия компаний и сервисов приведены для идентификации исследований и судебных материалов; сайт не аффилирован с ними. Исключение — клиент LokaiVPN: это собственная разработка редакции, бесплатная и с открытым исходным кодом.*
