1. Кафе с Wi-Fi — это площадь, где «все всё слышат»
Интернет, которым мы обычно пользуемся, — это гигантская общедоступная сеть, объединяющая компьютеры по всему миру. В частности, при использовании публичных сетей, таких как бесплатный Wi-Fi в кафе или аэропорту, данные, которые вы отправляете и получаете (пароли, история просмотров, конфиденциальная информация компании и т. д.), всегда подвергаются риску «перехвата» (прослушивания) со стороны злоумышленников, подключенных к тому же Wi-Fi.
Образно говоря, интернет — это «гигантская площадь, где люди разговаривают на повышенных тонах». На этой площади, где ваш голос может услышать каждый, механизм для секретных разговоров с удаленной стороной (например, сервером компании), которые абсолютно никто не сможет подслушать, называется «VPN (Virtual Private Network: Виртуальная частная сеть)».
2. 3 магии, обеспечивающие работу VPN
VPN буквально создает «виртуальную (Virtual) частную (Private) сеть (Network) в общественном месте под названием интернет». Для достижения этого в основном используются следующие 3 технологии.
① Туннелирование (обеспечение маршрута)
Внутри интернет-площади виртуально создается «выделенный туннель», невидимый снаружи. Между вашим компьютером и VPN-сервером компании создается логическая труба, предотвращающая попадание данных в другие сети и несанкционированное проникновение посторонних лиц внутрь трубы.
② Инкапсуляция (сокрытие данных)
Данные, проходящие через туннель, дополнительно упаковываются в «капсулу (другую коробку)» перед отправкой. Обычно данные содержат адреса (IP-адреса) «отправителя» и «получателя». При инкапсуляции исходные данные целиком оборачиваются в другой пакет, а местом назначения становится «VPN-сервер». Благодаря этому, даже если пакет будет перехвачен по пути, можно скрыть, «с кем именно осуществляется связь в конечном итоге».
③ Шифрование (защита содержимого)
Даже если данные инкапсулированы и проходят через туннель, в этом нет никакого смысла, если в туннеле можно проделать дыру и заглянуть внутрь. Поэтому сами данные «шифруются». В VPN используются надежные алгоритмы шифрования (например, AES). В результате, даже если данные будут перехвачены, без ключа для расшифровки они будут выглядеть просто как «набор бессмысленных символов».
graph LR
User["Ваш компьютер"] -- "Зашифрованный туннель" --> VPN_Server["VPN-сервер компании"]
VPN_Server -- "Обычная связь" --> Internal_Network["Внутренняя сеть компании"]
Hacker["Злоумышленник"] -. "Нечитаемо даже при перехвате" .-> User
3. 2 основных типа VPN
В зависимости от цели существует два основных типа VPN.
- Интернет-VPN (VPN с удаленным доступом) Это то, что мы используем при удаленной работе для подключения к сети компании из дома. С помощью VPN-программы, установленной на компьютере, создается туннель до VPN-маршрутизатора компании.
- VPN между сайтами (Site-to-Site VPN) Это метод безопасного соединения сетей удаленных офисов друг с другом, таких как «Главный офис в Токио» и «Филиал в Осаке», через интернет. Это позволяет значительно снизить затраты по сравнению с прокладкой выделенной линии.
4. Эволюция протоколов (правил связи)
Существует также несколько типов правил (протоколов) для создания VPN-туннелей.
- IPsec: Очень надежный протокол, обеспечивающий шифрование на интернет-уровне (уровне IP). Часто используется в VPN между сайтами.
- OpenVPN: Современный основной протокол, разработанный с открытым исходным кодом, который обладает очень высокой безопасностью и гибкостью.
- WireGuard: Новейший протокол, привлекающий внимание в последние годы. Он отличается очень коротким и простым исходным кодом, а также высокой скоростью и безопасностью.
5. Заключение
VPN является «незаменимым элементом безопасности» в современном обществе, где удаленная работа стала повсеместной. Однако VPN не всесилен. Стремительно растет число кибератак, нацеленных на «уязвимости VPN-устройств (ошибки в программном обеспечении)». Важно не полагаться слепо на VPN как на «безопасный туннель», а использовать многоуровневую защиту, например, всегда поддерживать программное обеспечение в актуальном состоянии и комбинировать пароли с двухфакторной аутентификацией (MFA).
