Przestań ślepo ufać swojemu VPN: 8 sposobów, w jakie ujawnia wszystko, co robisz w Internecie

Twoje VPN może nie zapewniać pełnej ochrony prywatności, wyciekając dane, takie jak żądania DNS i prawdziwy adres IP. Dowiedz się, jak to naprawić.
Twoja sieć VPN prawdopodobnie wyciąga informacje bez Twojej wiedzy. Od nazw domen, które odwiedzasz, po swoją prawdziwą tożsamość, jeśli używasz VPN w celu zachowania prywatności, powinieneś to przeczytać.
Wielu ludzi polega na VPN-ach w celu ochrony prywatności, ale większość nie zdaje sobie sprawy, że często wyciekają Twoje żądania DNS i nie chronią przed identyfikacją. Twój przeglądarka jest poza kontrolą Twojego VPN, a ona ma unikalny odcisk palca. Gdy jest porównywana z sesjami logowania, śledzący profilują Twoją prawdziwą tożsamość w Internecie. Nie wspominając już o małym fragmencie JavaScript na dowolnej stronie internetowej, który może ujawnić Twój prawdziwy adres IP. Wyjaśnię, jak i co możesz z tym zrobić.
Wyciek DNS
Ruch DNS, który nie przechodzi przez tunel VPN
System Nazw Domen (DNS) to to, na czym wszyscy polegamy w tle, aby mapować nazwy domen (np. example.com) na adresy IP. Wyciek DNS to sytuacja, gdy Twój system wysyła żądania DNS poza zaszyfrowanym tunelem VPN. Ponieważ DNS często jest niezabezpieczony, każdy szpieg sieciowy może profilować Twój ruch.
Tablica routingu określa, dokąd Twój komputer wysyła ruch. Aplikacje VPN zmieniają je tak, jak potrafią, aby przeforsować większość z niego przez VPN. Jednak muszą zezwalać na ruch do Twojego routera, lokalnych urządzeń i samej usługi VPN, co często jest źródłem problemów. Twój system operacyjny może także nadpisywać te zasady.
Typowe przyczyny wycieków DNS (ale pamiętaj, że odpowiednia aplikacja VPN powinna rozwiązywać te problemy):
- Proxy DNS routera: Ustawienie swojego serwera nazw na router (tzw. bramę) może zmylić Twój system, a on może kierować ruch DNS poza tunel.
- Teredo: (Wyłączone od Windows 10 v1803) Może kierować żądania DNS oparte na IPv6 przez zewnętrzne serwery pośredniczące, jeśli Twoja sieć VPN nie obsługuje IPv6.
- Brak usługi DNS dostarczanej przez VPN: powodujące, że Twój system korzysta z domyślnego, którym może być Twoja brama.
- Podmiana DNS: Niektóre oprogramowanie zabezpieczające (np. Avast) podmienia DNS i kieruje ruch do niestandardowych usług DNS, które mogą nie przechodzić przez tunel.
- Smart Multi-Homed Name Resolution (SMHNR): W systemie Windows wysyła każdy protokół rozwiązywania nazw (w tym DNS) do wszystkich skonfigurowanych resolverów przez każdy interfejs sieciowy, który obejmuje zarówno VPN, jak i fizyczne (normalne) interfejsy.
Interfejs sieciowy to sposób, w jaki Twój komputer łączy się ze światem zewnętrznym. Interfejs fizyczny reprezentuje Twoje prawdziwe połączenie, a wirtualny oznacza VPN.
Zanim sięgniesz po rozwiązania, przetestuj wycieki DNS. Upewnij się, że Twój serwer DNS to coś, czego oczekujesz. Możesz także skorzystać z zaawansowanego narzędzia, takiego jak Wireshark, aby sprawdzić, czy ruch na porcie 53 przechodzi przez interfejs VPN.
Pamiętaj, że odpowiednia aplikacja VPN powinna rozwiązywać większość tych problemów.
Rozwiązania:
- Wyłącz Teredo: Nie jest już potrzebne.
- Użyj poprawnego serwera nazw: Jeśli Twoja aplikacja VPN nie zapewnia i nie konfiguruje jednego automatycznie, rozważ inne opcje.
- Wyłącz SMHNR: Nie potrzebujesz tego.
- Wyłącz funkcje podmiany DNS: Oceń swoje aplikacje zabezpieczające i przyjrzyj się ich ustawieniom.
- Użyj dedykowanej bramy VPN: Dedykowany, oddzielny system zaprojektowany wyłącznie do kierowania ruchu przez usługę VPN. Powinien używać zewnętrznego zapory sieciowej, aby ograniczyć pakiety wychodzące tylko do tej usługi. Używam maszyn wirtualnych w systemie Qubes OS, aby to osiągnąć, ale jest to bardzo techniczne.
Używam i polecam Proton VPN, która ma dobrą aplikację.
Wyciek IPv6
Jeśli nieobsługiwane przez usługę VPN, ruch IPv6 może być kierowany gdzie indziej
Wyciek IPv6 jest podobny do wycieku DNS - jeśli Twoja sieć VPN nie obsługuje takich połączeń, Twój system operacyjny przejmuje kontrolę i kieruje Twój ruch przez interfejs fizyczny, narażając go.
Istnieje kilka rozwiązań:
- Priorytet obsługi IPv6: Użyj VPN, który wyraźnie obsługuje ruch IPv6 i przetestuj go.
- Wyłącz IPv6: Wyłącz go całkowicie w swoim systemie.
- Zapora dla ruchu IPv6.
Wyciek WebRTC
Strony internetowe mogą dyskretnie ujawniać Twoją tożsamość
WebRTC może ujawniać Twój rzeczywisty adres IP, nawet jeśli jesteś za VPN. Każda strona internetowa może wykonać mały skrypt JS, aby Cię zdemaskować.
WebRTC to grupa technologii umożliwiających transfer danych peer-to-peer. PeerTube to jeden z znanych przykładów.
Aby połączyć dwóch uczestników, WebRTC wymienia każdy lokalny interfejs — fizyczny i wirtualny — i odczytuje ich adresy IP bezpośrednio z systemu operacyjnego. Wysyła również pakiety do specjalnych serwerów (serwery STUN), które odpowiadają publicznym IP, które widzą. Strona hostująca skrypt zbiera te dane i może łatwo Cię zidentyfikować.
Rozwiązania:
- Wyłącz WebRTC: Możesz to zrobić w zarówno Firefox, jak i Chrome (przez dodatek).
- Użyj bramy VPN: Tak, nawet łapie głupotę WebRTC.
Połączenia zrywane
Twój system może ciągle wysyłać niezabezpieczone pakiety
Jeśli Twoje połączenie VPN zrywa, Twoje pakiety mogą wrócić do fizycznego interfejsu, co uwidacznia Twój ruch.
Rozwiązania:
- Kill switch: Aplikacje VPN oferują tę funkcję, aby przerwać cały ruch sieciowy, gdy połączenie VPN zrywa.
- Zasady zapory: Zablokuj cały ruch na swoim fizycznym interfejsie, który nie jest przeznaczony do usługi VPN lub lokalnej sieci.
Odciski palców przeglądarki
Ta sama tożsamość na wielu adresach IP
Odcisk palca to pomiar atrybutów Twojej przeglądarki, który unikalnie identyfikuje Cię. Jest matematycznie wyprowadzony i niezwykle skuteczny.
Są najczęściej używane w skryptach śledzących od Facebooka, Google itp., i obejmują cały internet. Kiedy zmieniasz swoje IP, Google wie, że to ta sama osoba, nie tylko podczas odwiedzania Google, ale także każdej strony, którą odwiedzisz.
Rozwiązania:
- Randomizacja odcisków palców: Użyj mocnej, skoncentrowanej na prywatności przeglądarki, która często zmienia Twój odcisk palca. Brave to jedyny, który obecnie to robi.
- Zablokuj śledzących: Przeglądarki takie jak Firefox i Brave mają wbudowane blokady śledzących; korzystaj z nich.
- Różne przeglądarki: Oddziel sesje logowania w prawdziwym życiu od codziennego przeglądania. Firmy takie jak Facebook i Google łączą ten odcisk palca z Twoją tożsamością.
Sesje uwierzytelniające
Więź Twoje prawdziwe imię z odciskiem palca
Korzystanie z przeglądarki do logowania się do Facebooka, TikToka, Google itp., z wielu publicznych adresów IP kojarzy Twój odcisk palca z Twoją prawdziwą tożsamością. Te firmy śledzą Cię w sieci, a Twoje ciasteczka utrzymują trwałą tożsamość na tych domenach. W zasadzie mają Twój odcisk palca i prawdziwe imię.
Rozwiązania:
- Użyj dedykowanych bram VPN: jedna do regularnego ruchu, druga do sesji Twojej prawdziwej tożsamości.
- Użyj przestrzeni nazw sieciowych: Na Linuksie użytkownicy mogą stworzyć całkowicie oddzielny stos sieciowy w celu izolacji tożsamości. Używaj też różnych przeglądarek.
- Użyj trybu incognito: W ostateczności, prowadź sesje prawdziwej tożsamości w prywatnym oknie, a przed zmianą publicznego adresu IP zniszcz sesję, zamykając ją. Jeśli używasz Brave, zmieni także Twój odcisk palca.
Przypadkowe użycie czystego tekstu
Wysyłanie prywatnych informacji bez VPN koreluje Twoje tożsamości
Przywracanie sesji przeglądarki z wyłączonym VPN, nawet jeśli jesteś wylogowany z kont rzeczywistej tożsamości, oznacza sygnalizowanie śledzącym Twojego odcisku palca i rzeczywistego adresu IP. Śledzący mogą wtedy skorelować te dane z nawykami przeglądania, które wcześniej zebrali od Ciebie.
Rozwiązania:
- Zróżnicuj użycie narzędzi: Używaj różnych wyszukiwarek i LLM-ów na różnych połączeniach — to zapobiegnie błędom.
- Użyj bramy VPN lub kill switch: Zapobiegaj powstawaniu ruchu, chyba że odbywa się to przez VPN.
- Bądź ostrożny.
Profilowanie DNS
Czym, kiedy i jak często odwiedzasz niektóre strony
Twoje codzienne nawyki obejmują strony, które odwiedzasz, o jakiej porze oraz z jaką częstotliwością. Operatorzy sieci – tacy jak dostawcy usług internetowych (ISP) – mogą wnioskować o unikalnym wzorze zachowań i wykorzystać go do profilowania oraz śledzenia Cię w różnych publicznych adresach IP.
Rozwiązania:
- Użyj serwera DNS dostarczonego przez VPN: To najlepsze rozwiązanie, które całkowicie ukrywa żądania DNS, ale Twój dostawca VPN może (a niektórzy to robią) profilować Cię.
- Użyj DNS over HTTPS: Nikt oprócz Ciebie i usługi DNS nie może odczytać Twoich zapytań DNS (z wyjątkiem poniższego zastrzeżenia).
- Użyj DNSCrypt: To moje ulubione rozwiązanie, ponieważ zapewnia anonimowe przekazy DNS.
Ruch DNS nie kończy się na usłudze DNS. Systemy te wykonują dalsze „upstream” żądania, które są niezaszyfrowane i stanowią kolejne potencjalne źródło śledzenia. Przekazy DNSCrypt najlepiej rozwiązują ten problem, anonimizując pochodzenie (Ciebie).
Istnieje wiele sposobów, w jakie system operacyjny może zdradzić Twoją prywatność; jedyną rozsądną obroną przed wyciekiem jest zablokowana brama VPN. Używam jednego z zewnętrznym firewallem, który ogranicza pakiety egress (wyjściowe) do mojej usługi VPN, zapewniając, że tylko ruch VPN opuszcza mój system. Ponieważ brama VPN znajduje się poza hostem, żadne problematyczne czynniki wewnętrzne nie wpłyną na nią. Jednak nie jest to dla każdego, a ostrożność jest kolejną najlepszą rzeczą.
Jeśli ciekawią Cię artykuły podobne do Przestań ślepo ufać swojemu VPN: 8 sposobów, w jakie ujawnia wszystko, co robisz w Internecie, zajrzyj do kategorii Aplikacje i odkryj jeszcze więcej interesujących treści.
Dodaj komentarz

Możesz być zainteresowany