Коротко
VPN-клиент на устройстве шифрует трафик и отправляет его через одно постоянное соединение — туннель — на VPN-сервер. Сервер расшифровывает и пересылает его получателю так, будто запрос пришёл от самого сервера. Ответы едут тем же путём обратно. Всё, что находится между устройством и сервером, видит только зашифрованные данные, адресованные одному хосту.
Детали — как согласуется туннель, какой протокол упаковывает пакеты, как обрабатывается DNS и какой трафик попадает в туннель — и отличают хороший VPN от раздражающего.
Путь запроса по шагам
- Рукопожатие. При нажатии «подключить» клиент и сервер аутентифицируют друг друга и согласуют сессионные ключи шифрования. Современные схемы укладываются в один-два обмена.
- Туннельный интерфейс. Операционная система получает виртуальный сетевой интерфейс. С этого момента приложениям не нужно знать о VPN — они шлют трафик как обычно, а система направляет его в туннель.
- Шифрование и упаковка. Каждый исходящий пакет шифруется, оборачивается в кадры VPN-протокола и уходит на сервер по открытой сети. Наблюдатель видит пакеты к одному IP с нечитаемым содержимым.
- Выход и возврат. Сервер разворачивает пакет и отправляет запрос реальному получателю со своего адреса. Ответ приходит на сервер, шифруется и возвращается через туннель на устройство.
Части, о которых забывают
DNS
Прежде чем браузер откроет сайт, он превращает доменное имя в IP-адрес. Если эти запросы по-прежнему идут к резолверу локальной сети, сеть узнаёт каждый посещаемый домен даже при включённом VPN — классическая DNS-утечка. Правильно построенный VPN резолвит DNS внутри туннеля; ClickVPN использует собственную DNS-инфраструктуру. Как проверить свою — в гиде про утечки.
Решения о маршрутах
Не всякому трафику туннель полезен одинаково. Печатать на принтер в локальной сети через удалённый сервер бессмысленно; гонять локальный картографический сервис через полмира — тоже. Здесь работает политика маршрутизации: умная маршрутизация ClickVPN отправляет по-настоящему локальный трафик напрямую, защищаемый — через туннель, а раздельное туннелирование даёт контроль по приложениям.
Живучесть туннеля
Реальные сети неидеальны: Wi-Fi отваливается, телефон переходит на мобильные данные, отельные роутеры рвут простаивающие соединения. Боевой VPN восстанавливает туннель быстро и незаметно — это поведение влияет на повседневный опыт сильнее, чем цифры в бенчмарке.
Что решает протокольный слой
VPN-протокол определяет рукопожатие, шифрование и упаковку пакетов. От него зависят скорость соединения, расход батареи на мобильных и то, как трафик выглядит для сетей, которые пытаются его классифицировать. Современные протоколы стараются быть эффективными и неприметными в канале. Практические различия — в сравнении протоколов, включая VLESS — семейство, которое ClickVPN поддерживает для ручной настройки.
Где в этой схеме доверие
Всё между устройством и VPN-сервером недоверенно по построению — в этом смысл. Но сам сервер расшифровывает трафик, чтобы переслать его, а значит, политика провайдера — часть вашей модели безопасности. Строгий подход no-logs, минимальное хранение данных и инфраструктура, не сохраняющая активность (например, RAM-only сервисы), делают схему надёжной от края до края. Подробности — в гиде о безопасности и приватности ClickVPN.
FAQ
VPN шифрует всё на устройстве?
Всё, что уходит в интернет при поднятом туннеле, во всех приложениях — с учётом ваших настроек маршрутизации. Исключённый через раздельное туннелирование трафик идёт напрямую.
Видит ли провайдер, что я использую VPN?
Обычно он видит зашифрованное соединение к одному хосту и его объём — но не содержимое. Современные транспорты спроектированы выглядеть неприметно среди обычного шифрованного трафика.
Зачем VPN вообще нужно приложение?
Кто-то должен создать туннельный интерфейс, управлять ключами, переподключаться и применять политику маршрутизации. Это работа клиента — приложения ClickVPN или совместимого клиента с импортированным профилем, как описано в гиде по VLESS.
