VPN

Skip to content

Это машинный перевод текста, который может содержать ошибки!

VPN или Virtual Private Network — это решение, позволяющее нам установить безопасное (шифрованное) соединение с другой сетью и устройством(ами) через интернет.

Во-первых, что такое частная сеть? (не VPN)

Частная сеть — это сеть, изолированная от других сетей. Это может быть корпоративная сеть, домашняя сеть или другой тип сети, не открытый для всех. Открытая сеть, например в аэропорту, технически также является частной сетью, но обычно она настроена таким образом, чтобы изолировать устройства друг от друга и повысить безопасность.

Мысленный сценарий

Представьте, что у вас дома есть принтер, который вы хотите использовать для печати документа. Этот принтер подключён к вашей домашней сети и поэтому имеет частный IP-адрес, доступный только устройствам, подключённым к вашему собственному сетевому окружению. Вы можете без проблем печатать со своего домашнего компьютера, но ваш сосед находится в другой сети и не может напрямую получить доступ к вашему принтеру.

Кроме того, вы также не сможете общаться со своим принтером из школы или других сетей, поскольку он не доступен через интернет (что и правильно по соображениям безопасности).

Примечание: Нет правил без исключений…

Тем временем некоторые устройства предлагают решения, использующие технологии на базе VPN, позволяющие вам печатать документы откуда угодно в мире, при условии наличия доступа в интернет. Это может привести к риску для безопасности, поэтому будьте внимательны к тому, какие устройства вы подключаете к своей сети, особенно IoT-устройства или камеры видеонаблюдения.

Замечали ли вы, что каждый раз при подключении к новой сети вам задают вопрос о том, является ли она «частной» или «общедоступной»?

Это сделано для того, чтобы Windows (или другие операционные системы) могли использовать эту информацию для определения правил брандмауэра, применяемых для защиты вашего устройства. Частная сеть обычно небезопасна (все подключенные устройства автоматически доверяют друг другу), а поэтому уязвима перед другими устройствами в той же сети. Взамен этого на одной и той же сети проще делиться принтерами, файлами и другими ресурсами.

Коммерческие операторы

Существует множество коммерческих операторов, предлагающих услуги VPN и рекламирующих возможность защиты вашей конфиденциальности в интернете и обеспечения анонимного доступа к сети. Это не всегда полностью соответствует действительности, поэтому важно понимать, что именно делает VPN на практике.

Мем о том, как работает VPN

На практике сетевое соединение перенаправляется в другое место (часто в другую страну), поскольку мы используем серверы VPN в качестве промежуточного звена между нашим клиентом и интернетом.

Коммерческий VPN ≠ безопасность

Многие провайдеры позиционируют себя как сервисы, обеспечивающие повышенную безопасность, но для большинства пользователей это не так. Когда мы посещаем сайты с использованием HTTPS (даже через публичный Wi-Fi), соединение уже зашифровано, поэтому VPN необязательно обеспечивает дополнительную безопасность. Кроме того, он также не может полностью «скрыть» вашу активность от вашего интернет-провайдера.

Однако в некоторых странах или регионах использование VPN может быть целесообразным, но важно осознавать, что вы переносите доверие со своего интернет-провайдера на провайдера VPN.

Публичные сети

Мы часто слышим, что нам нельзя подключаться к небезопасным публичным сетям, например в кафе, аэропортах, отелях и т. д. Это не обязательно является проблемой, пока мы используем HTTPS (шифрование) для доступа к веб-сайтам.

Проблематично то, если кто-то настроит «ложную» сеть с, например, вредоносной captive portal (веб-страницей, которая обычно требует входа или принятия условий перед предоставлением доступа в интернет).

Captive Portal

Проверили ли вы, включена ли на вашем телефоне или ноутбуке функция «автоматического подключения» к открытым сетям? Из-за этого ваше устройство может подключиться ко враждебной сети без вашего ведома.

Для чего мы можем использовать VPN?

С помощью VPN можно подключать устройства между различными сетями так, как если бы они находились в одной и той же (частной) сети, более безопасным способом, чем прямое подключение устройств к интернету (открытие портов на файрволе). Обратите внимание, что нам все равно нужен сервер VPN для подключения: либо мы устанавливаем его самостоятельно (что требует открытия порта на файрволe), либо используем провайдера, который предоставляет нам ретранслятор (посредника). Популярные варианты — это OpenVPN, WireGuard и IPsec.

Friendship ended wtih OpenVPN now WireGuard is my best friend

Пример

У вас есть игровой ПК, к которому вы хотите подключиться со своего ноутбука во время учёбы в школе с помощью программного обеспечения удалённого рабочего стола (RDP). В этом случае можно настроить решение на базе VPN для подключения к домашней сети, а затем использовать RDP для подключения к вашему игровому ПК так, как если бы вы находились дома.

В нашем случае мы будем использовать это для доступа к ресурсам в нашей школе из других мест мира, а позже рассмотрим облачные вычисления, где нам потребуется безопасно подключаться к виртуальным серверам в облаке. Обычно мы открываем порт на нашем сервере для настройки этого процесса, после чего блокируем доступ к серверу (как правило, используется Site-to-site VPN).

Единственное практическое отличие заключается в том, что через нашу сеть VPN мы получаем другой IP-адрес (например, диапазон 100.64.x.x/10 часто используется для VPN), но функциональность такая же, как если бы мы находились в одной и той же сети. Это означает, что мы можем использовать, например, RDP, SSH, FTP (протокол передачи файлов) и т. д., не needing открывать наши службы в файрволе.

Легко Задание 1 — Установка VPN-клиента Tailscale

К счастью для нас, установка VPN проста, особенно если вы используете сервис вроде Tailscale. Это коммерческий сервис, который предлагает простой способ настройки VPN на базе WireGuard и предоставляет более чем достаточный функционал для наших потребностей в бесплатном тарифе (до 100 устройств).

Бесплатный тариф Tailscale

Следуйте процессу установки согласно документации: https://tailscale.com/download

Примечание

Вам нужен VPN на всех устройствах, которые вы хотите подключить к сети. Это включает в себя серверы, ПК, мобильные телефоны и т. д.

Medium Задача 2 - Настройка узла выхода (Exit Node)

Узел выхода (Exit Node) в TailScale представляет собой устройство в вашей сети, которое функционирует как шлюз для всего трафика от других устройств в сети TailScale. Это направляет весь трафик через это устройство, что может быть полезно для доступа к ресурсам определенной сети или получения нового IP-адреса для обхода географических ограничений.

Мы используем Nginx Proxy Manager для ограничения доступа к определенным ресурсам на основе IP-адреса (например, ваш сервер Proxmox). С помощью узла выхода (Exit Node), расположенного в учебном заведении, вы сможете получить IP-адрес, который формально находится «в учебном заведении», независимо от того, где именно в мире вы находитесь.

Следуйте документации для настройки узла выхода: https://tailscale.com/kb/1103/exit-nodes#configure-an-exit-node

Важно! Меню «Edit Routes» (Редактировать маршруты)

Не забудьте включить опцию «Use as Exit Node» в меню Tailscale на устройстве, которое вы настроили как выходной узел. Это шаг, который часто забывают выполнить.

Узлы выхода везде

Узел выхода на VPS в облаке!

Если вы настроите виртуальную машину в другой стране с помощью, например, Azure (где вам предоставляют бесплатный кредит как студенту), то вы легко сможете настроить узел выхода для получения IP-адреса из этой страны — так же, как и коммерческий сервис VPN, но с меньшими ограничениями и большей пользой для обучения!