Автор: Редакция «VPN не работает»

Безопасность VPN

Безопасность VPN — это вопрос не шифрования, а доверия: туннель не уничтожает данные о ваших соединениях, он лишь переносит точку, где их видно, из сети провайдера на сервер того, кто этот VPN держит. Любой VPN — платный, бесплатный или ваш собственный — технически видит один и тот же набор: настоящий IP-адрес, точное время, объём трафика и адрес назначения. Движки у всех одинаковые, поэтому вопрос ровно один: кто владеет сервером и что он делает с этими данными.

Коротко. VPN-сервер по построению видит ваш реальный IP, время и домены, к которым вы обращаетесь; содержимое — пароли и переписку — от него закрывает HTTPS. Значит, «безопасный VPN» определяется владельцем сервера, а не рекламой: бесплатные приложения зарабатывают на этих данных (утечки нашлись у 88 из 100 проверенных), а обещание «no-logs» вскрывается чужой утечкой или повесткой. Владелец сервера — вы сами только в одной архитектуре: личный сервер из списка VPS-провайдеров плюс любой клиент с открытым кодом, например наше бесплатное приложение LokaiVPN.

Безопасность VPN — зашифрованный туннель между устройством и личным сервером
Безопасность VPN определяется тем, кому принадлежит сервер на другом конце туннеля

Что означает безопасность VPN на самом деле?

Безопасность VPN складывается из двух слоёв: шифрования канала и доверия к тому, у кого этот канал заканчивается. Первый слой закрывает ровно один участок пути — «ваше устройство → сервер»: в публичном Wi-Fi, гостинице или офисной сети наблюдатель видит только зашифрованный поток до одного адреса, ни доменов, ни содержимого ему не видно. Но на самом сервере трафик расшифровывается и уходит в интернет уже от его имени — и с этой точки снова видно всё.

Отсюда три практических следствия, которые обычно теряются в рекламе:

Какие данные видит любой VPN-сервис?

Любой VPN-сервер по построению видит пять полей: ваш реальный IP-адрес, точное время, протокол, адрес назначения и метку учётной записи — этого набора достаточно, чтобы собрать ваш профиль. Так выглядит одна строка журнала доступа в Xray — популярном серверном ПО с открытым кодом, которое широко используется в панелях управления VPN-серверами (формат задаёт метод AccessMessage.String() в файле common/log/access.go):

2026/07/22 14:03:11.123456 from 203.0.113.7:51234 accepted tcp:www.example.com:443 [vless-in >> direct] email: user1

Разберём строку по частям — каждый фрагмент раскрывает свой пласт информации:

Фрагмент строкиЧто этоЧто раскрывает о вас
2026/07/22 14:03:11.123456дата и время с точностью до микросекунды (логгер запускается с флагом log.Lmicroseconds)распорядок дня: когда вы онлайн, во сколько встаёте, сидите ли ночью
from 203.0.113.7:51234ваш настоящий IP-адрес и портгород, оператор связи, домашняя сеть это или мобильная
accepted tcp:www.example.com:443вердикт, транспорт и адрес назначенияконкретный сервис, к которому вы обратились: банк, маркетплейс, мессенджер
[vless-in >> direct]входящий и исходящий маршруткакой сервер и какой протокол вы использовали
email: user1метка учётной записисвязывает все строки в один профиль одного человека

Важно понимать: это не злой умысел разработчиков, а штатная диагностика — без журнала невозможно понять, почему у клиента оборвалось соединение. Более того, данные о подключениях собираются даже там, где подробный журнал выключен. У OpenVPN для этого есть отдельный status-файл: в эталонном серверном конфиге, который поставляет сам вендор, строка status openvpn-status.log активна, файл перезаписывается каждые 60 секунд и содержит имя клиента из сертификата, его реальный адрес, число принятых и переданных байт и время подключения.

Что скрывает HTTPS, а что остаётся видно?

HTTPS закрывает от владельца сервера содержимое — пароли, переписку, реквизиты карты, — но не адрес, к которому вы идёте. Имя домена по умолчанию передаётся открытым текстом в поле SNI на этапе установки TLS-соединения. Это фиксирует сам IETF: в RFC 8744 сказано, что этот элемент протокола передаётся в открытом виде, а в стандарте Encrypted Client Hello (RFC 9849, март 2026) открытый SNI назван, пожалуй, самой чувствительной информацией, остающейся незашифрованной в TLS 1.3.

Что именноВидит владелец сервераПочему
Реальный IP, время, объём и длительность соединенийДаМетаданные соединения шифрованием не закрываются в принципе
Имя домена назначенияКак правило, даОткрытый SNI и DNS-запросы; закрывается только расширением ECH
Содержимое страниц, пароли, перепискаНетЗащищено HTTPS на всём пути «устройство → сайт»
Содержимое при установленном корневом сертификатеДаПриложение просит поставить «сертификат для ускорения» — так работает перехват TLS

Расширение ECH решает проблему открытого домена, но не универсально: оно стало полноценным стандартом только в марте 2026 и включается, лишь когда сайт опубликовал ECH-конфигурацию в DNS-записи HTTPS (RFC 9460), а браузер сумел её получить. Требования включить шифрованный DNS сам стандарт не устанавливает, но без DoH или DoT имя домена всё равно уходит открытым текстом в обычном DNS-запросе — то есть узел на пути видит его и при работающем ECH. Отдельная тонкость: при подключении по прокси-протоколам (SOCKS5, VLESS, Shadowsocks, Trojan) домен часто передаётся серверу как штатное поле запроса — его даже не нужно извлекать из трафика.

Последняя строка таблицы — не гипотеза. В анализе 283 Android-приложений с VPN-разрешением (IMC 2016, Data61/CSIRO совместно с UNSW, ICSI и UC Berkeley) четыре приложения вмешивались в хранилище корневых сертификатов и перехватывали защищённые соединения на лету. А в материалах дела Klein v. Meta Platforms (Северный округ Калифорнии, документ 735 от 23.03.2024) приводится внутренняя переписка о построенной на инфраструктуре Onavo программе перехвата — в документах она проходит как «Ghostbusters», позднее In-App Action Panel. Корневой сертификат ставился на устройства участников программы, а серверная часть подделывала сертификаты аналитических серверов Snapchat, затем YouTube и Amazon, чтобы расшифровывать их трафик; в переписке метод описан прямо: «we install a root CA on the device and MITM all SSL traffic».

Почему бесплатный сервис опаснее платного?

У бесплатного приложения деньги берутся не из подписки, а из данных и рекламы — это его бизнес-модель, а не сбой. Проверки независимых исследователей дают конкретные цифры:

Отдельный разбор, почему такие сервисы вдобавок первыми перестают подключаться, — в материале «Бесплатный VPN не работает».

Что не так с обещанием «нулевых логов»?

«No-logs» — это заявление владельца, которое пользователь проверить не может, и вскрывается оно обычно постфактум. В июле 2020 года исследователи обнаружили незащищённый сервер Elasticsearch с 1,2 ТБ данных — 1 083 997 361 запись — сразу от семи бесплатных VPN с общей гонконгской инфраструктурой: UFO VPN, FAST VPN, Free VPN, Super VPN, Flash VPN, Secure VPN и Rabbit VPN. Все семь рекламировали отсутствие журналов, а в дампе оказались история активности, пароли в открытом виде и исходные IP-адреса пользователей вместе с адресами VPN-серверов.

Второй сценарий проверки — запрос правоохранительных органов. Так было в деле США против Гевирца (Южный округ Индианы, № 1:16-mj-00487, июль 2016). На первую повестку владелец VPN-сервиса ответил, что журналов использования не ведёт. Через несколько недель пришла вторая, более детальная — и он передал следствию имя абонента, его исходный IP-адрес и время подключений. Это зафиксировано в письменных показаниях под присягой из материалов дела.

Практический вывод простой: доверять стоит не обещанию, а архитектуре. Выдать нечего там, где данные физически не накапливаются и где владелец сервера — вы сами.

Чем опасен общий VPN-сервер на тысячи людей?

На общем сервере ваш трафик смешан с чужим, а внешний IP-адрес — коллективный, поэтому вы отвечаете за поведение соседей и теряете подключение из-за них. Даже если владелец сервиса честен, разложить общий поток по людям всё равно можно: по времени сессий, объёму трафика, набору доменов и привычному расписанию — метаданные шифрование не закрывает.

Второе следствие коллективного адреса — устойчивость. Сервисы на другом конце оценивают репутацию IP, и когда с одного адреса идёт активность тысяч людей, под ограничение попадает весь адрес сразу — вместе с вами. Это ровно та ситуация, когда ни один VPN не работает, хотя лично вы ничего не нарушали. Личный канал этой зависимости лишён: внешний адрес принадлежит только вам, и отвечаете вы исключительно за собственный трафик.

Как проверить, что подключение безопасно?

Проверка занимает около пяти минут и состоит из пяти шагов — пройдите их сразу после подключения:

  1. Внешний IP-адрес. Откройте любой сервис определения IP: он должен показывать адрес вашего сервера, а не оператора связи. Если виден домашний адрес — туннель не поднялся.
  2. Тест DNS. В результатах теста на утечку DNS не должно быть резолверов вашего провайдера. Резолвер задаётся конфигурацией канала: у WireGuard это ключ DNS в секции [Interface], у OpenVPN он приходит с сервера — строкой push "dhcp-option DNS …" в большинстве готовых конфигов или директивой --dns в версиях 2.6 и новее.
  3. WebRTC и IPv6. Браузер не должен раскрывать локальный или домашний адрес через WebRTC, а IPv6 либо идёт в туннель, либо отключается — иначе часть трафика уходит мимо шифрования.
  4. Поведение при обрыве. Разорвите соединение принудительно: при активном kill switch трафик блокируется, а не продолжает идти напрямую в открытом виде.
  5. Права приложения. Проверьте, что запрашивает клиент. Доступ к списку установленных программ, контактам, SMS и геолокации для шифрования канала не нужен — такие запросы говорят о сборе данных.

Дополнительно оцените сам сервис по четырём критериям: чей сервер вы используете, открыт ли исходный код клиента, какой протокол применяется и есть ли независимые проверки. Первый критерий важнее остальных: он единственный решается однозначно.

Как поднять свой защищённый канал?

Нужны две вещи — сервер (VPS) и приложение, которое настроит на нём шифрование; на всё уходит 15–20 минут, а специальных знаний не требуется. Порядок такой:

  1. Арендуйте VPS. Хватит минимального тарифа: 1 vCPU, 1 ГБ RAM, 10 ГБ диска. Провайдеры отличаются не мощностью, а локацией, ценой и способом оплаты — сверьтесь со списком и сравнением VPS-хостингов и выберите площадку под свою задачу.
  2. Установите клиент с открытым исходным кодом. Этот критерий из чек-листа выше проверяется до установки: открытый код можно прочитать, закрытый приходится принимать на веру. Наш бесплатный LokaiVPN распространяется с открытым кодом и без общих серверов. Ставьте только из официального источника: сторонние сборки и «зеркала» подлинность не гарантируют, а именно через них чаще всего и попадает лишний код.
  3. Добавьте сервер в приложении. Введите IP и данные доступа, выберите протокол — ключи и конфигурация сгенерируются автоматически, командная строка не нужна. Кто предпочитает настроить вручную, найдёт пошаговые инструкции в разделе «Настройка защищённого канала», например гайд по WireGuard.
  4. Включите раздельное туннелирование. Российские сервисы — банки, Госуслуги, маркетплейсы — оставьте напрямую, остальной трафик направьте в шифрованный канал: так ничего не ломается и всё работает одновременно.
  5. Прогоните чек-лист выше. Убедитесь, что внешний IP сменился, DNS не течёт, а при обрыве канала трафик блокируется.

Чем свой канал безопаснее чужого сервиса?

Свой канал на личном VPS безопаснее публичного VPN-сервиса тем, что журналы и ключи остаются на вашей стороне, а внешний адрес не делится с посторонними. Сравнение по пунктам:

ПараметрПубличный VPN-сервисСвой канал на VPS
Кто видит метаданные соединенийВладелец сервиса и его подрядчикиТолько вы
ЖурналыВключает и хранит владелец, срок неизвестенВключаете и стираете вы сами
Внешний IP-адресОбщий на тысячи людейПринадлежит только вам
Зависимость от чужих нарушенийВысокая — отвечает весь адресОтсутствует
ПроверяемостьТолько обещание в политикеПроверяется технически, код клиента открыт
СтоимостьПодписка, часто за каждое устройствоАренда сервера, устройства без доплат

Строго говоря, доверие никуда не исчезает и здесь: остаётся хостинг-провайдер, у которого стоит виртуальная машина. Но разница принципиальная — он видит поток шифрованного трафика к вашему серверу, а не разобранный по доменам журнал ваших посещений с меткой учётной записи.

Законно ли пользоваться VPN в России?

Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает: отдельного состава за сам факт подключения к защищённому каналу нет ни в КоАП, ни в УК. Разрешительной нормы, которая объявляла бы такое подключение законным, тоже не существует — корректно говорить именно об отсутствии прямого запрета для пользователя. Обязанности закон адресует владельцам средств доступа и операторам связи, а не рядовым пользователям. Например, требования о хранении данных из «пакета Яровой» (Федеральный закон от 06.07.2016 № 374-ФЗ) обращены к операторам связи — ст. 64 ФЗ «О связи» — и к организаторам распространения информации — ст. 10.1 ФЗ от 27.07.2006 № 149-ФЗ; на граждан, которые ведут такую деятельность для личных, семейных и домашних нужд, обязанности этой статьи не распространяются в силу прямого изъятия в её части 5.

Смешивать при этом нельзя три разные нормы. Первая — обязанности владельца средства доступа (ст. 15.8 ФЗ от 27.07.2006 № 149-ФЗ и ответственность по ст. 13.52 КоАП): она обращена к тому, кто предоставляет такой сервис другим, а не к человеку, который поднял канал себе. Вторая — ст. 13.53 КоАП, штраф 3–5 тыс. руб. гражданину за умышленный поиск заведомо экстремистских материалов и получение доступа к ним; наказуемо здесь искомое содержимое, и подавать эту сумму как «штраф за VPN» неверно. Третья — ч. 18 ст. 14.3 КоАП: реклама программно-аппаратных средств доступа к ресурсам, доступ к которым ограничен, — штраф 50–80 тыс. руб. для граждан, 80–150 тыс. руб. для должностных лиц и 200–500 тыс. руб. для юридических лиц; запрет действует с 1 сентября 2025 года (ч. 10.8 ст. 5 ФЗ «О рекламе»).

Именно поэтому на сайте нет и не будет подборок «лучших VPN» с тарифами, промокодов и реферальных ссылок: в январе 2026 года Вологодское УФАС признало ненадлежащей рекламой саму ссылку на такой сервис — без призывов и скидок. Мы разбираем технологию шифрования и порядок её настройки, а не продаём доступ. Упоминаемый здесь клиент LokaiVPN — собственная разработка редакции: распространяется бесплатно, с открытым исходным кодом, и служит для настройки вашего личного сервера, а не даёт доступ к чужим. Ответственность за содержание собственного трафика несёт сам пользователь — и на личном сервере она ограничена ровно вашими действиями: внешний адрес принадлежит вам одному, чужой активности на нём нет.

Частые вопросы

Короткие ответы на типовые вопросы собраны в блоке ниже — он же размечен для поисковых систем и AI-ассистентов.


Материал носит информационный и научно-технический характер: он описывает, какие метаданные технически доступны владельцу VPN-сервера, и объясняет настройку личного защищённого канала. Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает; ответственность за содержание собственного трафика несёт пользователь. Названия компаний и сервисов приведены для идентификации исследований и судебных материалов; сайт не аффилирован с ними. Исключение — клиент LokaiVPN: это собственная разработка редакции, бесплатная и с открытым исходным кодом.

Что видит VPN-сервис: пароли и переписку тоже?

Содержимое сайтов, пароли и переписку владелец VPN-сервера прочитать не может: HTTPS шифрует их между вашим устройством и самим сайтом. А вот метаданные видны всегда — ваш настоящий IP-адрес, точное время подключения, объём трафика и имя домена, к которому вы обратились (оно по умолчанию передаётся открытым текстом в поле SNI при установке защищённого соединения). Исключение одно: если приложение уговорило вас установить свой корневой сертификат, оно способно читать и содержимое — такие случаи задокументированы.

Чем опасен бесплатный VPN?

Тем, что бесплатное приложение зарабатывает не на подписке, а на ваших данных и рекламе — это его бизнес-модель. В аудите 100 самых популярных бесплатных Android-VPN (Top10VPN, июнь 2024) утечки нашлись у 88 приложений из 100, а 71 приложение передавало персональные данные третьим лицам. В академическом анализе 283 приложений с VPN-разрешением (IMC 2016) 67% приложений обещали усилить приватность и безопасность, но 75% из них использовали сторонние трекинговые библиотеки, а 18% приложений реализовали туннельный протокол вообще без шифрования.

Можно ли верить обещанию «no-logs» (нулевые логи)?

Проверить его пользователь не может — это заявление владельца сервиса, а не техническая гарантия. Опровергается оно обычно постфактум. В июле 2020 года исследователи нашли открытый сервер с 1,2 ТБ данных (1 083 997 361 запись) сразу от семи бесплатных VPN, которые рекламировали отсутствие журналов: в дампе были история активности, пароли в открытом виде и реальные IP-адреса. Данных гарантированно не выдадут только там, где владелец сервера — вы сами.

Безопасен ли VPN на телефоне Android и iPhone?

Риск на телефоне выше, чем на компьютере, по двум причинам, и по каждой платформе есть своя проверка. Первая — разрешения: 69 из 100 проверенных бесплатных Android-VPN запрашивали как минимум одно высокорисковое разрешение, а 46 — разрешение на чтение списка установленных приложений. Вторая — непрозрачный владелец, и это уже про iPhone: в исследовании Tech Transparency Project (1 апреля 2025) 20 из 100 самых скачиваемых бесплатных VPN в App Store США принадлежали китайским компаниям, суммарно свыше 70 млн загрузок, и ни одно из них этого не раскрывало. Модерация магазина проверяет соблюдение правил, а не то, кому уходят ваши метаданные. Безопасный вариант общий для обеих платформ: клиент с открытым кодом и подключение к вашему собственному серверу.

Как проверить VPN на утечки DNS и WebRTC?

Подключитесь к каналу и проверьте четыре вещи. Первое — внешний IP-адрес (должен показывать сервер, а не вашего оператора). Второе — тест DNS: в результатах не должно быть резолверов вашего провайдера. Третье — тест WebRTC и IPv6: браузер не должен раскрывать локальный или домашний адрес. Четвёртое — обрыв канала: при отключении VPN трафик должен блокироваться (kill switch), а не уходить напрямую.

Что безопаснее: платный сервис или свой сервер?

Свой сервер. У платного сервиса вы всё равно доверяете чужой компании метаданные всех соединений и делите внешний IP-адрес с тысячами незнакомых людей. На личном VPS внешний адрес принадлежит только вам, журналы включаете и стираете вы сами, а приложение с открытым кодом можно проверить. Само приложение LokaiVPN бесплатное — платить нужно только за аренду сервера.

Законно ли пользоваться VPN в России?

Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает: отдельного состава за сам факт подключения нет ни в КоАП, ни в УК. Разрешительной нормы, которая объявляла бы это законным, тоже нет — речь именно об отсутствии прямого запрета для пользователя. Смежные нормы адресованы другому: ст. 15.8 ФЗ-149 и ст. 13.52 КоАП — владельцам таких сервисов; ст. 13.53 КоАП (штраф 3–5 тыс. руб.) — за умышленный поиск заведомо экстремистских материалов, то есть за искомое содержимое, а не за канал; ч. 18 ст. 14.3 КоАП — за рекламу средств доступа. Ответственность за содержание собственного трафика несёт пользователь.

Поделиться: Telegram ВКонтакте