Коротко
Публичный Wi-Fi — уже не страшилка 2010 года: HTTPS защищает содержимое большинства сессий. Но открытые сети по-прежнему видят больше, чем кажется: каждый домен из ваших DNS-запросов, время и объём соединений, идентификаторы устройства; а captive-порталы всё ещё вклиниваются в трафик своими страницами. Решение — короткий набор привычек: обновляйте систему, предпочитайте HTTPS и подводите под всё зашифрованный туннель до того, как куда-либо логиниться.
Что открытая сеть видит на самом деле
Когда вы входите в точку доступа, её оборудование пересылает весь ваш трафик. Даже при повсеместном HTTPS сеть узнаёт:
- Ваши DNS-запросы — домен каждого сайта и приложения, открытым текстом, если DNS не защищён. Это главная утечка эпохи HTTPS.
- Метаданные соединений — с какими хостами вы общаетесь, когда, как часто и сколько данных ходит. Паттерны выдают сервисы и без содержимого.
- Идентичность устройства — имя хоста и сетевые идентификаторы, по которым вас можно узнавать от визита к визиту.
- Всё нешифрованное — старые приложения, часть IoT-трафика и первый редирект до перехода сайта на HTTPS.
И сеть — это не только роутер: в общем Wi-Fi клиенты делят среду передачи, а дешёвое оборудование по пути бывает неверно настроено или скомпрометировано.
Реальные риски против преувеличенных
В основном решено HTTPS: чтение паролей и переписки «из воздуха». Пока замок цел и вы не прокликиваете предупреждения о сертификатах, содержимое сессий защищено.
По-прежнему реально:
- Профилирование по метаданным — DNS плюс тайминги раскрывают ваши сервисы, привычки и присутствие.
- Поддельные точки-двойники — сеть злоумышленника с именем, похожим на сеть заведения, в идеальной позиции для наблюдения метаданных и подсовывания вредоносных порталов.
- Инъекции captive-порталов — система авторизации легитимно перехватывает первые запросы; плохо сделанные порталы злоупотребляют этой позицией.
- Классика — взгляд через плечо. Никакой протокол не мешает соседу в поезде читать ваш экран.
Набор привычек
- Обновитесь до поездки. Большинство атак через Wi-Fi эксплуатируют известные, уже исправленные уязвимости.
- Входите в правильную сеть. Сверьте точное имя сети с заведением; после использования «забывайте» сети, чтобы устройство не входило в двойников автоматически.
- Сначала портал, потом туннель. Пройдите страницу авторизации, затем подключите VPN — до почты, банкинга и работы. Внутри туннеля сеть теряет DNS-запросы и паттерны трафика — остаётся один шифрованный поток. ClickVPN резолвит DNS через собственную инфраструктуру, так что резолвер точки доступа не видит ваших запросов.
- Проверяйте, а не предполагайте. После подключения инструмент «Мой IP» показывает, что видят сети; проверки DNS и WebRTC — в гиде про утечки.
- Защитите и аккаунты. Туннель не чинит повторно используемый пароль. Уникальные пароли (генератор бесплатный) и двухфакторная аутентификация закрывают слой аккаунтов.
Частные случаи
- Отельные сети часто плохо сегментированы и режут видео; туннель одним действием возвращает приватность и отключает шейпинг по типам трафика.
- Коворкинги — долгоживущие сети, где метаданные копятся месяцами: риск профилирования растёт со временем, а не только с чувствительностью данных.
- Раздача с собственного телефона предпочтительнее открытого Wi-Fi, когда позволяет сигнал; VPN на мобильных данных работает так же.
FAQ
Безопасен ли банкинг в публичном Wi-Fi с VPN?
Сочетание HTTPS (который банки принуждают) и зашифрованного туннеля — сильная многослойная защита для практических задач. Ваша часть работы: правильные адреса, никаких прокликиваний предупреждений о сертификатах и двухфакторная аутентификация.
Нужен ли VPN, если у точки есть пароль?
Пароль сети лишь шифрует радиоканал и ограничивает вход — все, у кого есть пароль кафе, находятся внутри той же сети. Именно туннель отделяет ваш трафик от зала.
Что делать, если сеть блокирует VPN?
Воспринимайте это как информацию о сети. Современные транспорты ClickVPN рассчитаны на работу в ограничивающих сетях; если точка блокирует всё — для чувствительных задач предпочтите раздачу с телефона.
