VPN

VPN-i tapalüliti selgitatuna: mida see teeb, miks see oluline on ja kuidas oma oma üle kontrollida

VPN-i tapalüliti blokeerib kogu mitte-VPN-liikluse, kui tunnel katkeb, ja takistab sinu tegeliku IP lekkimist seansi keskel. Siin saad teada, mida iga suur auditeeritud VPN pakub ja kuidas seda ise testida.

By Subger Editorial TeamUpdated 30. aprill 20266 min read

Mis on VPN-i tapalüliti

VPN-i tapalüliti on funktsioon, mis blokeerib seadmes kogu internetiliikluse, niipea kui VPN-tunnel ei ole aktiivne. Eesmärk on takistada sinu tegeliku, internetiteenuse pakkuja määratud IP lekkimist sihtteenusele lühikeses aknas tunneli katkemise ja taasühendumise vahel. Tunnelid katkevad täiesti tavalistel põhjustel — võrgu vahetus, serveri taaskäivitus, sülearvuti unerežiim — ning ilma tapalülitita langeb operatsioonisüsteem avatud olekusse ja suunab pakette läbi kaitsmata liidese, kuni VPN taasühendub. Tapalülitiga need paketid hüljatakse. Sihtteenus näeb kas VPN-i väljundi IP-d või ei näe üldse midagi.

Millised auditeeritud VPN-id pakuvad tapalülitit

Kõik viis suurt auditeeritud tasulist VPN-i pakuvad oma ametlikes kliendirakendustes tapalülitit: Mullvad (tulemüürirežiim on tapalüliti teostus; dokumenteeritud aadressil mullvad.net), Proton VPN (tapalüliti ja püsiva tapalüliti valikud igal platvormil), NordVPN (süsteemiülene tapalüliti operatsioonisüsteemides macOS / Windows / Linux; iOS kasutab Apple'i Always-On VPN-i profiili), ExpressVPN (Network Lock — kaubamärgiga tapalüliti) ja Surfshark (tapalüliti on dokumenteeritud rakenduse seadetes). Teostus erineb platvormiti: operatsioonisüsteemides macOS / Windows / Linux on operatsioonisüsteemi tasemel tulemüürireegel kõige tugevam teostus; iOS-is sõltub tapalüliti käitumine sellest, kas seadistus on paigaldatud rakendusepõhise VPN-ina või Always-On-profiilina.

Tapalüliti käitumine on osa auditi ulatusest

Tapalüliti käitumine ei ole pelgalt funktsioon — see on standardne testimissihtmärk avaldatud taristuauditites. Cure53 Mullvadi audit (juuni 2024) hõlmas white-box-turvateste, mis katsid 'kõike, mis privaatsust mõjutab' tootmise OpenVPN-i ja WireGuardi serverites; suutmatus taastuda katkenud ühendusest ilma andmelekketa oleks leid. Praetorian ja Cure53 kontrollisid ExpressVPN-i Lightway Rust-ümberkirjutust sept–okt 2024; 2024. aasta detsembri järelkontrolli tulemus kinnitas kõigi teatatud probleemide kõrvaldamist. Tapalüliti korrektsus on kaudselt osa igast 'logivaba / lekkevaba' väitest — kui tapalüliti rike paljastab tegeliku IP, on logivaba omadus selle ühenduse jaoks olematu.

Kuidas tapalüliti teostused erinevad

On olemas kolm mustrit. (1) Operatsioonisüsteemi tasemel tulemüürireeglid — kõige tugevam. VPN-klient paigaldab PF-/iptables-/Windowsi tulemüüri reeglid, mis hülgavad kogu mitte-tunneli liikluse. Mullvadi tulemüürirežiim kuulub sellesse kategooriasse. (2) Rakendusetaseme tapalülitid — nõrgem. VPN-klient peatab liikluse üksnes seadistatud rakenduste loendist. Kasulik, et näiteks sihipäraselt peatada torrentiklient, kui tunnel katkeb, kuid ei kaitse teiste rakenduste taustaliiklust. (3) iOS-i Always-On VPN — tugev, kuid tingimuslik. Operatsioonisüsteemi tasemel Always-On-seadistus tagab, et ükski liiklus ei voola ilma VPN-ita, kuid toimib vaid siis, kui see on seadistatud hallatava profiilina, mitte ühe puudutusega tarbijapaigaldusena. Always-On VPN-i dokumentatsioon leidub Apple'i arendajalehel (developer.apple.com).

Kuidas kontrollida, kas su tapalüliti toimib

Ühenda end oma VPN-iga, ava terminal ja käivita `curl ifconfig.me`, et kinnitada, et kuvatakse VPN-i väljundi IP. Seejärel keela oma võrguliides (WiFi välja / Etherneti kaabel lahti) ja luba see uuesti. Sel ajal, kui võrguühendus taastatakse, käivita sama curl-käsk tihedas tsüklis. Kui näed taasühendumise akna ajal oma tegelikku internetiteenuse pakkuja IP-d, on tapalüliti ebaõnnestunud. Kui sa ei näe midagi (curl teatab 'no route to host' või sarnast), kuni VPN taasühendub, siis tapalüliti toimis. See test on hävitav üksnes käimasoleva VPN-seansi jaoks — see ei nõua ei kontot ega testikeskkonda. Korda seda iga VPN-protokolli puhul, mida su klient toetab (WireGuard ja OpenVPN käituvad taasühendumisel erinevalt).

Millal tapalülitist piisab — ja millal mitte

Tapalüliti kaitseb tunneli katkemise lühikest akent. See ei kaitse DNS-lekete eest, kui tunnel on aktiivne (see on eraldi teema, mida katab VPN-i DNS-seadistus), ega muuda tagantjärele lekkimatuks andmeid, mis liikusid enne tunneli püstiseismist. Käivita VPN alati enne, kui alustad tegevust, mis VPN-ist sõltub — tapalülititel puudub mälu.

Allikad

Mullvadi audit (Cure53 juuni 2024): mullvad.net/en/blog/fourth-infrastructure-audit-completed-by-cure53. Proton VPN-i logivabad auditid: protonvpn.com/blog/no-logs-audit. NordVPN-i auditid: nordvpn.com/blog/nordvpn-no-logs-audit-2024. ExpressVPN-i Lightway auditid: expressvpn.com/blog/lightway-audits-cure53-praetorian. Apple Always-On VPN: developer.apple.com (otsi 'Always-On VPN'). Kõik URL-id külastatud 2026-04-30.