Главная/SEO/VPN: устройство, виды, протоколы и границы защиты

VPN: устройство, виды, протоколы и границы защиты

ВВиталий ГротОпубликовано 6 октября 202612 мин17 287 знаков
VPN-туннель соединяет ноутбук со шлюзом и заканчивается на нём
* Учебная иллюстрация: защищённый туннель заканчивается на VPN-шлюзе; дальнейший путь требует собственной защиты. Создано с помощью ИИ.

VPN соединяет устройства и сети поверх другой сети. Чтобы понять его работу, нужно разделить три задачи: куда отправить пакет, как защитить его содержимое и кому разрешить доступ.

Что именно называют VPN

VPN — Virtual Private Network, виртуальная частная сеть. «Виртуальная» означает, что логическое соединение построено поверх существующей инфраструктуры. «Частная» — что участники или их трафик отделены от остальных пользователей.

VPN в широком смысле не обязательно шифрует данные. Например, операторская MPLS L3VPN — частная сеть третьего уровня поверх коммутации по меткам — разделяет IP-сети клиентов, но сама по себе не обеспечивает криптографическую конфиденциальность. Здесь мы разбираем защищённые туннели через интернет. Источник: RFC 4364, раздел 13.

Базовые термины: IP — протокол адресации и доставки пакетов; TCP — транспорт с упорядоченной надёжной доставкой потока байтов; UDP — транспорт отдельных сообщений без таких гарантий. DNS — система сопоставления доменных имён с записями, включая IP-адреса. Эти механизмы продолжают работать и внутри VPN.

Туннель переносит пакет или кадр внутри полезной нагрузки другого протокола. Например, маршрутизируемый VPN помещает исходный IP-пакет внутрь внешнего IP-пакета. Конечные точки туннеля — устройства, которые создают и снимают эту оболочку. Это могут быть ноутбук и сервер, два маршрутизатора или два сервера. Название «VPN-сервер» описывает роль в конкретном соединении; не каждый VPN требует отдельного центрального сервера.

Пакет приложения внутри зашифрованного туннеля между клиентом и VPN-шлюзом; после шлюза действует отдельная защита HTTPS
* Авторская схема: VPN защищает участок между конечными точками. HTTPS может защищать данные приложения дальше, до сайта.

Как пакет проходит через туннель

  1. Приложение создаёт данные. Сетевая система формирует внутренний IP-пакет с адресом конечного получателя.
  2. Таблица маршрутизации направляет пакет в виртуальный сетевой интерфейс — программный аналог сетевого адаптера.
  3. VPN защищает пакет и выполняет инкапсуляцию: добавляет внешнюю оболочку. Во внешнем IP-пакете адрес назначения указывает на другой конец туннеля.
  4. Обычные интернет-маршрутизаторы доставляют внешний пакет. Им не требуется знать внутреннюю сеть.
  5. Получатель проверяет подлинность и целостность, расшифровывает содержимое и снимает оболочку. Затем передаёт внутренний пакет дальше.

Так устроен типичный маршрутизируемый туннель. Конкретные заголовки зависят от протокола. У IPsec существуют туннельный режим, защищающий вложенный IP-пакет, и транспортный режим, защищающий полезную нагрузку исходного IP-пакета. Источник: архитектура IPsec.

Внутренний пакет с конечным адресом помещается в защищённую часть внешнего пакета с адресом VPN-шлюза
* Авторская схема инкапсуляции. Внутренний адрес нужен конечному маршруту, внешний — доставке между концами туннеля. Формат зависит от протокола.

* Учебный пример: ноутбук обращается к внутреннему серверу компании. Интернет видит доставку пакета к VPN-шлюзу компании. После расшифрования шлюз передаёт запрос серверу. Для ответа серверу нужен обратный маршрут к VPN-клиенту; одного успешного подключения к шлюзу недостаточно.

Виды VPN: четыре независимых признака

«Корпоративный», «WireGuard» и «полный туннель» отвечают на разные вопросы. Один VPN может одновременно относиться ко всем этим категориям.

Кого соединяем

Классификация по участникам соединения

ТипУстройство связиПример*
Remote access — удалённый доступУстройство пользователя соединяется со шлюзом сетиСотрудник открывает рабочие ресурсы из дома
Site-to-site — сеть с сетьюШлюзы связывают отдельные локальные сетиФилиал обменивается данными с головным офисом
Host-to-host — узел с узломТуннель завершается на самих устройствахДва сервера защищают обмен между собой

Эти варианты соединения предусмотрены, например, в архитектуре IPsec.

Три топологии VPN: пользователь со шлюзом, две сети через шлюзы, два отдельных узла
* Авторская схема: сравнивайте точки завершения туннеля. Устройства за шлюзом не становятся его конечными точками.

Какой трафик направляем

Классификация по политике маршрутизации

РежимЧто идёт через VPNСледствие
Full tunnel — полный туннельПо умолчанию весь пользовательский IP-трафик, включая интернет; явно заданные исключения могут идти напрямуюИнтернет-доступ проходит через шлюз; служебные исключения всё равно возможны
Split tunnel — раздельный туннельВыбранные сети или назначенияОстальные подключения идут напрямую
Selective / per-app — выборочный / по приложениямПотоки по дополнительным правилам или от выбранных программЧастный вариант разделения трафика; зависит от клиента и ОС

Режим определяется маршрутами и правилами клиента, а не названием протокола. Для полного туннеля отдельно учитывают IPv4 и IPv6. Источник: решения маршрутизации Windows VPN.

При полном туннеле рабочий и интернет-трафик идут через шлюз; при раздельном рабочий идёт в VPN, а остальной напрямую
* Авторская схема: раздельная маршрутизация экономит путь к внешним ресурсам, но меняет границы контроля.

На каком уровне объединяем

L3, маршрутизируемый VPN, переносит IP-пакеты между концами туннеля. Маршруты определяют, какие узлы и сети доступны через него. L2, мостовой VPN, переносит кадры канального уровня и может расширять общий Ethernet-сегмент. Во втором случае через туннель может проходить широковещательный трафик.

TUN — виртуальный интерфейс для IP-пакетов; TAP — для Ethernet-кадров. Это виды интерфейсов, а не названия шифров или VPN-протоколов. Источник: документация Linux TUN/TAP.

Кто управляет

  • Корпоративный VPN: организация управляет доступом к рабочим ресурсам.
  • Коммерческий VPN-сервис: оператор предоставляет клиенту выход через свою инфраструктуру.
  • Собственный VPN: владелец сам поддерживает сервер, ключи, обновления и правила доступа.

Это модели управления. Они не определяют криптографический протокол и не доказывают качество защиты.

Из чего складывается защита

Механизмы безопасности: разные задачи

ТерминЧто делаетЧего не заменяет
ШифрованиеСкрывает содержимое от стороны без ключаПроверку личности участника
Контроль целостностиПозволяет обнаружить недопустимое изменение защищённых данныхШифрование содержимого
АутентификацияПроверяет участника по ключу, сертификату или учётным даннымРазрешение доступа ко всем ресурсам
АвторизацияОпределяет, какие действия и ресурсы разрешеныПроверку личности

Ключ — значение, которое используется в криптографических операциях. Сертификат связывает открытый ключ с идентичностью, а PKI (Public Key Infrastructure, инфраструктура открытых ключей) организует выпуск и проверку сертификатов. MFA (Multi-Factor Authentication, многофакторная аутентификация) требует факторов разных типов: например, пароля и аппаратного ключа. Два пароля не превращаются в два независимых фактора. Сертификаты: RFC 5280; аутентификация: NIST SP 800-63B.

PFS (Perfect Forward Secrecy, прямая секретность) — ограничивает последствия будущей утечки долговременного ключа: ранее записанные сеансы не должны автоматически расшифровываться. Rekey — обновление сеансовых ключей. Эти свойства связаны с обменом ключами и настройками; надпись «VPN подключён» их не описывает. В WireGuard обновление ключей встроено в протокол. Источник: протокол WireGuard.

Протоколы: сначала различаем роли

Компоненты семейства IPsec и соседний протокол туннелирования

НазваниеКлассРоль
IPsec — защита IPНабор протоколов и архитектураЗащищает трафик на IP-уровне; часто использует ESP для шифрования и целостности
IKEv2 — обмен интернет-ключами, версия 2Протокол согласованияАутентифицирует стороны и согласует ключи и параметры IPsec
L2TP — туннелирование второго уровняПротокол переносаПереносит PPP-сессии; сам не обеспечивает шифрование содержимого

ESP (Encapsulating Security Payload, инкапсулирующая защита полезной нагрузки) — протокол семейства IPsec. Он защищает содержимое IP-пакетов; используемые алгоритмы определяют шифрование и контроль целостности. Спецификация ESP.

PPP — протокол связи двух узлов. Поэтому «IKEv2 или IPsec» — некорректное противопоставление: они выполняют разные части работы. В связке L2TP/IPsec шифрование обеспечивает IPsec. IKEv2: RFC 7296; L2TP: RFC 2661.

Технологии защищённого VPN: особенности, а не рейтинг

ТехнологияКак устроенаЧто проверить при выборе*
WireGuardЗащищённый перенос IP поверх UDP; участники определяются открытыми ключамиУправление пользователями, выдачей и отзывом ключей организуется отдельно
OpenVPNVPN с отдельными каналами управления и данных; протокол защиты соединения TLS защищает управляющий обмен; транспорт UDP или TCPСовместимость клиентов, режим аутентификации и выбранный транспорт
IKEv2 + IPsecIKEv2 согласует защищённое взаимодействие, IPsec передаёт трафикСовместимость политик, сертификатов и алгоритмов обеих сторон
SSTP — защищённое сокетное туннелированиеПеренос PPP через HTTPS, обычно TCP 443Поддержку платформ и прохождение через конкретную сеть

Устройство: WireGuard, OpenVPN, IKEv2, SSTP.

Наследие: PPTP, протокол туннелирования «точка-точка», не подходит для нового защищённого развёртывания. L2TP/IPsec встречается в существующих системах, но его не следует считать эквивалентом нешифрованного L2TP. При миграции учитывают платформы и модель аутентификации. Microsoft рекомендует переход с PPTP и L2TP на SSTP и IKEv2.

* Выбор начинается с требований. Для управляемого парка важны централизованный отзыв доступа и MFA; для связи двух узлов — простота сопровождения; для неоднородной сети — совместимость. Скорость измеряют на своей линии и оборудовании: универсального победителя нет.

Короткая история

Даты RFC — даты публикации документов, а не обязательно появления технологии. Они показывают этапы описания и стандартизации.

Проверяемые вехи: 1995–2020 годы

ДатаСобытиеЗначение
Август 1995RFC 1825Ранняя архитектура безопасности IP; основа семейства IPsec
Июль 1999RFC 2637Документирован PPTP
Август 1999RFC 2661Описан L2TP
Декабрь 2005RFC 4306Опубликовано первоначальное описание IKEv2; позднее пересмотрено
Март 2020WireGuard в Linux 5.6Первый выпуск WireGuard в основном дереве ядра Linux

Границы защиты: VPN, HTTPS, прокси и Tor

TLS — протокол защиты соединения между приложениями. HTTPS — HTTP поверх защищённого соединения; для пользователя это защита обмена браузера с сайтом. VPN защищает другой участок: между концами туннеля. При совместном использовании эти границы накладываются. Источник: TLS 1.3.

Инструменты: назначение и пределы

ИнструментОсновная задачаГраница
VPNЗащищённая связь и доступ через другую сетьОператор выхода получает часть сетевой видимости; учётные записи продолжают идентифицировать пользователя
ПроксиПосредник для запросов или соединений выбранных приложенийШифрование и охват трафика зависят от протокола и настроек
TorПередача через цепочку узлов с разделением информации о маршрутеНе отменяет риски входа в личный аккаунт и компрометации конечного устройства

Модель прокси: SOCKS5, RFC 1928; устройство Tor: Tor Project.

VPN не удаляет cookies, не исправляет вредоносное расширение и не делает пользователя анонимным. Провайдер доступа видит адрес VPN-сервера, время и объём обмена. После выхода из туннеля незашифрованный прикладной трафик остаётся незашифрованным; HTTPS нужно сохранять.

Почему подключение есть, а связи нет

NAT traversal — прохождение через трансляцию сетевых адресов. Например, IPsec может упаковывать ESP в UDP, чтобы пройти через NAT. Keepalive — короткие служебные сообщения, поддерживающие нужное состояние соединения. Источник: RFC 3948.

MTU — максимальный размер IP-пакета для интерфейса без фрагментации. Туннель добавляет заголовки: это overhead, служебные накладные расходы. Внешний пакет может перестать помещаться в доступный размер. PMTUD, определение MTU пути, помогает обнаружить ограничение; блокировка нужных сообщений ICMP, протокола сетевых ошибок и диагностики, способна нарушить этот механизм. Симптом — небольшие запросы проходят, крупные передачи зависают. Источник: PMTUD для IPv6.

Split DNS — раздельное разрешение имён: внутренние домены запрашиваются у корпоративного DNS, остальные — по другой политике. DNS leak, утечка DNS, означает уход запросов вне предусмотренного защищённого пути. IPv6 leak возникает, если политика защищает IPv4, но оставляет нежелательный прямой IPv6-путь. Kill switch — блокировка трафика при потере туннеля; её охват зависит от реализации клиента.

План диагностики*

  1. Проверить интернет без VPN и время на устройстве: неверные часы могут мешать проверке сертификатов.
  2. Посмотреть статус аутентификации и журнал клиента. Не публиковать закрытые ключи, пароли и полные конфигурации.
  3. Проверить нужный маршрут, отсутствие конфликта домашних и рабочих подсетей, затем обратный путь на стороне сервера.
  4. Разделить проверку IP-доступности и DNS: если ресурс доступен по IP, но недоступен по имени, проверьте DNS. Это признак, а не доказательство: приложение может по-разному обрабатывать имя и адрес.
  5. Проверить разрешения на ресурс и правила межсетевого экрана. Не отключать защиту целиком для проверки.
  6. Если зависают крупные передачи, исследовать MTU и PMTUD. Менять параметры по одному, фиксируя результат.
  7. Проверить IPv4, IPv6, DNS и поведение при обрыве туннеля по ожидаемой политике.

Популярные вопросы

Нет. При раздельной маршрутизации внешний сайт может получать соединение напрямую. При доступе только к внутренним ресурсам смена адреса интернет-выхода вообще не является целью.

Задачи разные. HTTPS защищает обмен с сайтом. VPN может давать доступ в частную сеть и защищать другие направленные в туннель потоки. Для обычного сайта необходимость VPN зависит от вашей задачи.

Часть метаданных и назначения после выхода из туннеля, а также незашифрованный прикладной трафик. Обычный VPN сам по себе не снимает HTTPS-шифрование. DNS-видимость зависит от выбранного резолвера и его транспорта.

Нет. UDP не даёт транспортных подтверждений доставки, но это не свойство шифрования. Приложение внутри туннеля может использовать TCP; VPN-протокол отдельно обеспечивает криптографическую защиту.

Добавляются маршрут до шлюза, обработка и служебные данные. Влияют загрузка сервера, потери, задержка, MTU и устройство. Сравнивать нужно одинаковые условия, а не только названия протоколов.

Сам по себе — нет. Он меняет распределение доверия и ответственности. Владелец отвечает за обновления, закрытые ключи, доступ, резервирование и журналы; хостинг остаётся частью инфраструктуры.

Не должен получать автоматически. Подключение подтверждает возможность установить туннель; доступ к подсетям, портам и приложениям ограничивают отдельно. Авторизация сервиса также продолжает действовать.

Вероятна проблема DNS: неверный сервер, суффикс или правила split DNS. Это диагностический признак, а не окончательный диагноз: некоторые приложения по-разному обрабатывают имя и адрес.

Нужно проверить ожидаемое поведение: при ручном отключении, сбое клиента, смене Wi-Fi и пробуждении устройства. Возможности различаются между клиентами и операционными системами.

Туннель должен решать заданную задачу: открывать нужные ресурсы, запрещать лишние, направлять DNS и обе версии IP по политике. Для рабочего доступа важна проверка отзыва учётной записи или ключа.

Как читать примеры и схемы

Звёздочкой отмечены авторские схемы, учебные примеры и практические рекомендации. Это объясняющие модели, а не измерения конкретной сети. Все четыре схемы (4 из 4, 100%) авторские; масштаб условный, технические узлы упрощены. Вводная иллюстрация сгенерирована. Статистическая точность к ним неприменима. Упрощение скрывает детали реализации, поэтому схемы не заменяют конфигурацию конкретного клиента. Исторические даты и свойства протоколов связаны с первичными источниками.

Вернуться к основам компьютерных сетей.