Опасен ли ещё публичный Wi-Fi
Меньше, чем в фольклоре, больше, чем ноль. Десять лет назад значительная часть веба ходила без шифрования, и ноутбук в углу действительно мог выловить логины из воздуха. Сегодня почти весь значимый трафик завернут в TLS: банки, почта, мессенджеры и магазины шифруют содержимое между вашим устройством и своими серверами независимо от сети, в которой вы сидите.
Выживает другой набор рисков: метаданные, которые шифрование не покрывает, точки доступа, которые не те, кем притворяются, портальные страницы, выпрашивающие личные данные, и тот простой факт, что локальную сеть вы делите с незнакомцами.
Что сеть всё ещё видит: DNS и SNI
TLS скрывает содержимое трафика, но не его адресатов. Когда устройство разрешает имя хоста, этот DNS-запрос сеть зачастую может прочитать, а когда открывает TLS-соединение — имя сервера обычно светится открытым текстом в рукопожатии, в поле SNI. Тот, кто держит точку доступа или наблюдает за ней, может собрать аккуратный список всех сайтов и приложений, которых вы коснулись, с отметками времени.
Для большинства это вопрос приватности, а не чрезвычайная ситуация: список посещаемых доменов говорит о вас многое, а в публичной сети вы понятия не имеете, кто и зачем его собирает. Шифрованный DNS сужает утечку, но SNI не убирает.
Это та самая брешь, которую VPN во враждебных сетях закрывает полностью: внутри туннеля DNS и рукопожатия невидимы для точки доступа — она видит лишь, что вы подключены к VPN-серверу.
Поддельные точки и сети-двойники
Ничто не мешает кому угодно вещать Wi-Fi-сеть с именем кафе, отеля или аэропорта, где вы находитесь. Устройства радостно цепляются к самому сильному сигналу со знакомым именем, а телефоны, помнящие старые сети, переподключаются к двойнику автоматически — без единого вашего касания.
Оказавшись на точке доступа злоумышленника, вы делаете его своим шлюзом: он назначает вам DNS, маршрутизирует каждый пакет и может пытаться перенаправить вас на убедительные поддельные страницы. TLS по-прежнему защищает правильно настроенные сайты — браузер громко предупредит, если кто-то их имперсонирует, — но всё незашифрованное, любое приложение, игнорирующее ошибки сертификатов, и всё, что вы вводите на странице, которую подсовывает атакующий, открыто.
Практическая защита прозаична: выключите автоподключение к публичным сетям, забудьте точки, которыми больше не пользуетесь, и никогда не пролистывайте предупреждение о сертификате, находясь в такой сети.
Порталы авторизации и страницы входа
Страница, встречающая вас в Wi-Fi отеля или аэропорта — с просьбой ввести номер комнаты, почту или войти через соцсеть, — сама заслуживает подозрения. Она работает с привилегиями оператора сети, и её элементарно имитировать на поддельной точке.
Давайте порталам минимум: одноразовую почту, если поле обязательно, никогда — пароль, который используете где-то ещё, и никогда — данные карты. У портала нет ни одной законной причины просить платёжные реквизиты, чтобы выдать бесплатный Wi-Fi.
Практическая заметка: VPN-приложения обычно не могут подключиться, пока портал не пройден, — сеть блокирует всё остальное. Пройдите портал, затем убедитесь, что туннель поднят, прежде чем делать что-то чувствительное. Приложения Aurora переподключаются автоматически, как только сеть начинает пропускать трафик.
Что VPN здесь делает и чего не делает
В публичном Wi-Fi VPN исключительно хорошо делает одну работу: делает локальную сеть неважной. Точка доступа, её оператор и все остальные в ней видят один зашифрованный поток к VPN-серверу — ни DNS-запросов, ни SNI, ни адресатов, нечего перенаправлять. Протоколы вроде WireGuard делают это с малым расходом батареи и скорости, так что держать его включённым реалистично.
Чего VPN не делает — тоже важно. Он не проверяет портальную страницу, в которую вы печатаете, не защищает устройство с расшаренными файлами, торчащими в локальную подсеть, и не делает фишинговый сайт настоящим. Он переносит ваше доверие от неизвестной точки доступа к выбранному вами провайдеру — хорошая сделка, но не волшебная.
Практические привычки для публичных сетей
Основная реальная защита — горстка настроек, которые вы делаете один раз, плюс две привычки, которые сохраняете. Никакой экспертизы это не требует.
Настройки важны, потому что атаки в публичном Wi-Fi оппортунистичны: они собирают то, что подставляет беспечное большинство. Обновлённое устройство, которое ни к чему не подключается само, ничего не раздаёт локально и туннелирует свой трафик, — просто не стоящая усилий цель.
- Держите ОС и браузер обновлёнными — большинство реальных взломов эксплуатируют известные, уже закрытые дыры
- Выключите автоподключение к открытым сетям и периодически забывайте старые сохранённые точки
- Отключайте общий доступ к файлам, принтерам и функции типа AirDrop в сетях, которые не контролируете
- Никогда не прокликивайте предупреждения о сертификате в публичной сети
- Давайте порталам минимум данных и никогда — повторно используемые пароли или номера карт
- Включайте VPN после портала и держите его включённым всю сессию