VPN

VPN avarinis išjungiklis (kill switch) paaiškintas: ką jis daro, kodėl tai svarbu ir kaip patikrinti, ar jūsiškis veikia

VPN avarinis išjungiklis blokuoja visą ne VPN srautą, kai tunelis nutrūksta, taip užkertant kelią jūsų tikrojo IP nutekėjimui sesijos viduryje. Štai ką siūlo kiekvienas pagrindinis audituotas VPN ir kaip tai išbandyti patiems.

By Subger Editorial TeamUpdated 2026 m. balandžio 30 d.6 min read

Kas yra VPN avarinis išjungiklis

VPN avarinis išjungiklis yra funkcija, kuri blokuoja visą interneto srautą įrenginyje, kai tik VPN tunelis nėra aktyvus. Tikslas — užkirsti kelią jūsų tikrojo, IPT priskirto IP nutekėjimui į paskirties paslaugą trumpu laikotarpiu tarp tunelio nutrūkimo ir pakartotinio prisijungimo. Tuneliai nutrūksta dėl įprastų priežasčių — tinklo pakeitimo, serverio paleidimo iš naujo, nešiojamojo kompiuterio miego — ir be avarinio išjungiklio operacinė sistema atsidaro (fails open), nukreipdama paketus per atvirą sąsają, kol VPN vėl prisijungs. Su avariniu išjungikliu tie paketai atmetami. Paskirties paslauga arba mato VPN išėjimo IP, arba nemato nieko.

Kurie audituoti VPN siūlo avarinį išjungiklį

Visi penki pagrindiniai audituoti mokami VPN savo oficialiose kliento programėlėse siūlo avarinį išjungiklį: Mullvad (ugniasienės režimas yra avarinio išjungiklio realizacija; dokumentuota mullvad.net), Proton VPN (avarinio išjungiklio ir nuolatinio avarinio išjungiklio parinktys kiekvienoje platformoje), NordVPN (sistemos masto avarinis išjungiklis macOS / Windows / Linux; iOS naudoja Apple Always-On VPN profilį), ExpressVPN (Network Lock — prekės ženklu pažymėtas avarinis išjungiklis) ir Surfshark (avarinis išjungiklis dokumentuotas programėlės nustatymuose). Realizacija skiriasi pagal platformą: macOS / Windows / Linux sistemose ugniasienės taisyklė OS lygmeniu yra stipriausia realizacija; iOS sistemoje avarinio išjungiklio elgsena priklauso nuo to, ar konfigūracija įdiegta kaip Per-App VPN, ar kaip Always-On profilis.

Avarinio išjungiklio elgsena yra audito aprėpties dalis

Avarinio išjungiklio elgsena yra ne tik funkcija — tai standartinis testavimo tikslas paskelbtuose infrastruktūros audituose. Cure53 Mullvad auditas (2024 m. birželis) apėmė baltosios dėžės saugumo testavimą, apimantį 'viską, kas veikia privatumą', produkcijos OpenVPN ir WireGuard serveriuose; nesugebėjimas atsigauti po nutrūkusio ryšio be nutekėjimo būtų išvada. Praetorian ir Cure53 peržiūrėjo ExpressVPN Lightway perrašymą į Rust 2024 m. rugsėjį–spalį; pakartotinio testavimo rezultatas 2024 m. gruodį patvirtino visų praneštų problemų ištaisymą. Avarinio išjungiklio korektiškumas yra netiesiogiai bet kurio 'no-logs / no-leak' teiginio dalis — jei avarinio išjungiklio gedimas atskleidžia tikrąjį IP, no-logs savybė tam ryšiui tampa beprasmė.

Kuo skiriasi avarinio išjungiklio realizacijos

Egzistuoja trys modeliai. (1) Ugniasienės taisyklės OS lygmeniu — stipriausia. VPN klientas įdiegia PF/iptables/Windows Firewall taisykles, kurios atmeta visą ne tunelio srautą. Mullvad ugniasienės režimas priklauso šiai kategorijai. (2) Avariniai išjungikliai programėlės lygmeniu — silpnesni. VPN klientas nutraukia srautą tik iš sukonfigūruoto programėlių sąrašo. Naudinga selektyviai nutraukti torentų klientą, kai tunelis nutrūksta, bet neapsaugo kitų programėlių foninio srauto. (3) iOS Always-On VPN — stipri, bet sąlyginė. Always-On konfigūracija OS lygmeniu užtikrina, kad joks srautas neteka be VPN, bet veikia tik tada, kai sukonfigūruota kaip valdomas profilis, o ne kaip vieno bakstelėjimo vartotojiškas diegimas. Always-On VPN dokumentacija yra Apple kūrėjų svetainėje (developer.apple.com).

Kaip patikrinti, ar jūsų avarinis išjungiklis veikia

Prisijunkite prie savo VPN, atverkite terminalą, paleiskite `curl ifconfig.me`, kad patvirtintumėte, jog rodomas VPN išėjimo IP. Tada išjunkite tinklo sąsają (Wi-Fi išjungti / Ethernet atjungti) ir vėl ją įjunkite. Kol tinklas atkuriamas, paleiskite tą patį curl tankioje kilpoje. Jei per pakartotinio prisijungimo langą matote savo tikrąjį IPT IP, avarinis išjungiklis suveikė nesėkmingai. Jei nematote nieko (curl klysta su 'no route to host' ar panašiai), kol VPN vėl prisijungs, avarinis išjungiklis suveikė. Šis testas yra destruktyvus tik veikiančiai VPN sesijai — jam nereikia jokios paskyros ar testavimo stendo. Pakartokite kiekvienam VPN protokolui, kurį palaiko jūsų klientas (WireGuard ir OpenVPN pakartotinai jungiantis elgiasi skirtingai).

Kada avarinio išjungiklio pakanka — o kada ne

Avarinis išjungiklis apsaugo trumpą tunelio nutrūkimo langą. Jis neapsaugo nuo DNS nutekėjimų, kol tunelis veikia (tai atskira problema, sprendžiama VPN DNS konfigūracija), ir jis atgaline data neatkuria nutekėjusių duomenų, kurie tekėjo prieš pakeliant tunelį. Visada paleiskite VPN prieš pradėdami veiklą, kuri priklauso nuo VPN — avariniai išjungikliai neturi atminties.

Šaltiniai

Mullvad auditas (Cure53 2024 m. birželis): mullvad.net/en/blog/fourth-infrastructure-audit-completed-by-cure53. Proton VPN no-logs auditai: protonvpn.com/blog/no-logs-audit. NordVPN auditai: nordvpn.com/blog/nordvpn-no-logs-audit-2024. ExpressVPN Lightway auditai: expressvpn.com/blog/lightway-audits-cure53-praetorian. Apple Always-On VPN: developer.apple.com (ieškoti 'Always-On VPN'). Visi URL atverti 2026-04-30.