MAATRIX / Блог / Миф: VPN делает вас анонимным

Миф: VPN делает вас анонимным

MAATRIX

«Включил VPN — теперь меня невозможно отследить» — фраза, которую произносят миллионы людей, ни разу не проверив, что на самом деле происходит с их трафиком после того, как загорелся значок подключения. Отчасти это правда: сайт действительно перестаёт видеть ваш реальный IP-адрес. Но между «сайт не видит IP» и «меня невозможно отследить» — пропасть, которую маркетинг VPN-сервисов старательно не замечает. Разберём по частям, что VPN скрывает на самом деле, а что продолжает вас выдавать, даже когда туннель поднят и индикатор зелёный.

Что миф берёт из правды: как работает VPN на самом деле

Когда вы подключаетесь к VPN, весь ваш трафик заворачивается в зашифрованный туннель и выходит в интернет с IP-адреса VPN-сервера, а не с вашего собственного. Это реально работает и решает две конкретные задачи.

Во-первых, сайт, к которому вы обращаетесь, видит IP сервера, а не ваш домашний или мобильный адрес. Простая проверка это подтверждает:

# без VPN
curl -s ifconfig.me
203.0.113.45

# с поднятым VPN (WireGuard, сервер в UK)
curl -s ifconfig.me
198.51.100.12

Геолокация по IP, привязка к вашему провайдеру, попытки заблокировать доступ по региону — всё это VPN действительно обходит, потому что технически видимый адрес меняется.

Во-вторых, ваш локальный провайдер (и любой, кто сидит между вами и VPN-сервером — публичный Wi-Fi в кафе, оператор сотовой связи) видит только зашифрованный поток в сторону одного IP-адреса — сервера VPN. Он не может прочитать содержимое пакетов и не видит, какие конкретно сайты вы открываете внутри туннеля. Для человека, который просто не хочет, чтобы провайдер логировал список посещённых доменов, это реальная и полезная защита.

Проблема мифа не в том, что эти два эффекта выдуманы — они настоящие. Проблема в том, что из них делают вывод «значит, меня вообще никто не может идентифицировать», а это уже логическая ошибка: скрыть один канал наблюдения — не то же самое, что устранить все возможные каналы.

VPN-провайдер видит всё: вы просто меняете, кому доверяете

Это первый и самый важный технический момент, который обычно замалчивают в рекламе VPN. Ваш трафик расшифровывается на выходе — то есть VPN-сервер, через который вы подключены, технически видит его в открытом виде (кроме случаев end-to-end шифрования на уровне самого приложения, например HTTPS, но и тогда сервер видит, к каким доменам и IP вы обращаетесь, сколько трафика передаётся и когда).

Иными словами: вы не устранили точку наблюдения, вы её переместили. Раньше её контролировал ваш интернет-провайдер, теперь — оператор VPN-сервиса. Вопрос анонимности превращается в вопрос доверия: логирует ли провайдер VPN подключения, хранит ли он их, и что происходит, если его попросят (или обяжут) эти данные раскрыть.

Здесь стоит различать два принципиально разных сценария:

СценарийЧто видит наблюдательНасколько это меняет вашу приватность
Коммерческий VPN с политикой "no-logs", юрисдикция вне вашейПровайдер технически видит трафик в момент прохождения, но заявляет, что не пишет его на дискПриватность зависит от доверия к заявлению провайдера — проверить его снаружи нельзя
Свой VPN-сервер (например, WireGuard на арендованном VPS)Видите только вы сами как администратор сервераТочка наблюдения не исчезает, но она под вашим контролем, а не третьей стороны
VPN с логированием по требованию юрисдикцииПровайдер обязан хранить логи подключений и по запросу передавать ихАнонимности здесь по факту нет — это просто ещё один провайдер, который может быть источником данных о вас

Это не значит, что VPN бесполезен — это значит, что миф о «невозможности отследить» подменяет реальную картину: вы не убрали посредника, вы выбрали, каким посредником доверять. Если хотите разобраться, что именно провайдеры технически обязаны или не обязаны хранить в логах подключений, это отдельная и довольно запутанная тема — она подробно разобрана в статье про логи VPN-подключений и что нужно хранить по закону.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать VPS

Cookies, аккаунты и fingerprinting браузера: IP — не единственный след

Даже если представить идеальный VPN-провайдер, который вообще ничего не логирует, IP-адрес — далеко не единственный способ, которым сайты вас узнают. Современный веб построен вокруг идентификации пользователя множеством параллельных методов, и большинство из них не имеют никакого отношения к вашему сетевому адресу.

Аккаунт. Если вы залогинены в почту, соцсеть, интернет-магазин — сайт знает, кто вы, вне зависимости от того, с какого IP вы зашли. VPN скрывает адрес, но не разлогинивает вас. Открыли Gmail через VPN — Google по-прежнему видит именно вашу учётную запись, а не «анонимного пользователя».

Cookies и localStorage. Уникальный идентификатор, записанный сайтом при первом визите, продолжает сопровождать браузер и после включения VPN — сама технология VPN не трогает содержимое браузера. Смена IP без очистки cookies означает, что рекламные и аналитические системы всё равно свяжут новую сессию со старой по идентификатору в браузере.

Browser fingerprinting. Это метод идентификации без cookies вообще: сайт считывает комбинацию параметров вашего устройства и браузера — разрешение экрана, список установленных шрифтов, версию браузера и операционной системы, часовой пояс, поддерживаемые API, особенности рендеринга Canvas и WebGL. По отдельности каждый параметр не уникален, но вместе они дают отпечаток, который с высокой вероятностью совпадает у одного и того же устройства при разных посещениях — даже если IP каждый раз новый. VPN эти параметры не меняет и не может: он работает на сетевом уровне, а fingerprinting — на уровне приложения (браузера).

Итог этого раздела прост: если задача — не быть узнанным конкретным сайтом или сервисом, смена IP решает максимум треть проблемы. Остальные две трети — это то, что происходит внутри браузера и в ваших собственных действиях (логин в аккаунт), и VPN здесь бессилен по определению — это просто не его уровень ответственности.

DNS-утечки: VPN включён, а вас всё равно видно

Отдельная и очень частая техническая проблема — DNS-запросы, уходящие мимо туннеля. Когда вы открываете сайт по имени (например, example.com), устройство сначала отправляет DNS-запрос — «какой IP у этого домена». В правильно настроенном VPN-клиенте этот запрос тоже идёт через туннель, к DNS-серверу, который назначил VPN. Но при неверной конфигурации системный резолвер продолжает стучаться напрямую к DNS-серверу вашего провайдера в обход шифрованного канала.

Результат: сам веб-трафик действительно идёт через VPN и IP скрыт, но провайдер (или любой, кто видит ваш локальный трафик) получает полный список доменов, которые вы разрешаете — то есть фактически список сайтов, которые вы посещаете, несмотря на «включённый и работающий» VPN.

Типичная причина в Linux — файл /etc/resolv.conf не переписывается VPN-клиентом, и запросы продолжают идти на резолвер из DHCP:

cat /etc/resolv.conf
nameserver 192.168.1.1   # DNS провайдера домашнего роутера, а не VPN

Для WireGuard правильная конфигурация клиента явно указывает DNS внутри туннеля:

[Interface]
PrivateKey = <ключ>
Address = 10.8.0.2/24
DNS = 10.8.0.1         # DNS-сервер внутри VPN, а не системный

[Peer]
PublicKey = <ключ сервера>
Endpoint = 51.15.0.10:51820
AllowedIPs = 0.0.0.0/0, ::/0

Проверить утечку можно быстро и без сторонних сервисов, сравнив, какой резолвер реально используется:

# Linux, systemd-resolved
resolvectl status | grep "DNS Server"

# должен показывать DNS-сервер, назначенный VPN, а не адрес вашего провайдера

Это классический пример того, как «формально включённый VPN» не даёт заявленной защиты — не потому что VPN не работает, а потому что клиент неправильно настроен. Подробный разбор диагностики и исправления DNS-утечек — в статье проверка и закрытие DNS-утечек через VPN. Похожая по духу проблема — трафик, который вообще не попадает в туннель при сбое соединения; для этого существует kill switch, блокирующий любой выход в сеть в обход VPN, если сама причина отключения на стороне туннеля разобрана в статье про kill switch для VPN на Windows, Linux и macOS.

Поведенческие паттерны: как вычисляют по манере, а не по IP

Последний слой — тот, о котором почти никогда не думают, потому что он не имеет ничего общего с техническими настройками. Это анализ поведения: время суток, когда вы обычно активны, скорость печати, характерные формулировки в текстах, последовательность действий на сайте, регулярность заходов.

В большинстве повседневных сценариев (обход геоблокировки, доступ к рабочим сервисам, просмотр стриминга) поведенческий анализ никого не интересует — это дорогой метод, который применяют только при целенаправленном отслеживании конкретного человека, а не массово ко всем пользователям VPN. Но важно понимать: это отдельный, самостоятельный канал деанонимизации, и никакой VPN, никакая смена IP на него вообще не влияет, потому что он работает не на сетевом уровне, а на уровне анализа действий и содержимого.

Конкретный пример: если человек ведёт анонимный аккаунт и обычный аккаунт под своим именем, и оба активны в одно и то же время суток, пишут характерными для себя оборотами речи или совершают действия в похожей последовательности — сопоставление возможно даже при том, что IP-адреса у обоих аккаунтов совершенно разные и никогда не пересекались технически. Это уже вопрос не сетевой инфраструктуры, а операционной дисциплины самого человека.

Что VPN реально даёт: честный список задач

После разбора ограничений стоит вернуться к тому, для чего VPN действительно хорошо подходит — потому что список реальных задач у него длинный, просто он не включает «стать невидимым для всех».

  • Скрыть содержимое трафика от локальной сети и провайдера. На публичном Wi-Fi, в поездке, при недоверии к оператору связи — VPN честно шифрует канал до сервера, и никто между вами и сервером не видит содержимое.
  • Обойти геоблокировку по IP. Доступ к сервисам, ограниченным по региону, доступ к собственным ресурсам из-за рубежа — прямое и легитимное применение.
  • Защищённый доступ к своим серверам. Классический сценарий — WireGuard-туннель к арендованному VPS, чтобы администрировать инфраструктуру, не открывая порты управления в публичный интернет.
  • Снизить объём данных, которые видит провайдер. Даже без полной анонимности — уже не тривиальная защита от массового сбора метаданных о посещаемых доменах на уровне ISP.
  • Стабильный статический IP для рабочих задач. Если нужен предсказуемый исходящий адрес для доступа к внешним API или сервисам с ограничением по IP.

Чего VPN не даёт и не может дать в одиночку — это защиты от целенаправленного отслеживания конкретного человека конкретной организацией с ресурсами: там в игру вступают fingerprinting, поведенческий анализ, юридическое давление на провайдера и банальная логика — «кто ещё, кроме вас, мог знать эту информацию в этот момент». Настоящая анонимность (в том смысле, в котором её понимают исследователи приватности) — это отдельная, куда более сложная дисциплина: отдельные браузеры для разных личностей, отказ от аккаунтов, привязанных к реальному имени, дисциплина по времени и стилю активности, а зачастую и сети вроде Tor поверх VPN, а не вместо него. VPN в этой цепочке — полезный, но один из многих элементов, а не универсальное решение.

Если вы разворачиваете свой VPN-сервер — например, WireGuard на арендованном VPS с локацией в Великобритании — вы хотя бы убираете один слой доверия из уравнения: провайдер VPN-сервиса пропадает как отдельная сторона, потому что сервер администрируете вы сами. Какой протокол для этого выбрать и почему, разобрано в статье WireGuard или OpenVPN — что выбрать для своего сервера.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать VPS

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.

Частые вопросы

Если VPN не даёт полной анонимности, зачем он вообще нужен?

Затем, что он честно решает конкретные задачи: шифрует трафик от локальной сети и провайдера, меняет видимый сайтам IP, даёт доступ к своим серверам и обходит геоблокировку. Это реальная польза — просто не синоним анонимности.

Какой VPN выбрать, чтобы провайдер точно не видел мой трафик?

Единственный технически надёжный способ — поднять VPN-сервер самому (например, WireGuard на своём VPS), тогда единственная сторона, видящая трафик на выходе — вы сами как администратор сервера.

Помогает ли Tor поверх VPN решить проблему деанонимизации полностью?

Такая связка снижает часть рисков (например, скрывает от входного узла Tor ваш реальный IP), но не отменяет fingerprinting браузера, утечку через залогиненные аккаунты и поведенческий анализ — это разные уровни защиты, и они не взаимозаменяемы.

Как проверить, что мой VPN не сливает DNS-запросы мимо туннеля?

Сравните DNS-сервер, который реально использует система (resolvectl status в Linux, аналогичные команды в других ОС), с тем, что должен назначать VPN-клиент — если это разные адреса, у вас утечка.

Достаточно ли VPN, чтобы не быть узнанным при заходе в свой обычный аккаунт соцсети?

Нет — сайт узнаёт вас по самому факту входа в аккаунт вне зависимости от IP-адреса, с которого вы зашли. VPN тут вообще не участвует в идентификации.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →