Razlaga VPN izklopnega stikala: kaj počne, zakaj je pomembno in kako preveriti, ali vaše deluje
VPN izklopno stikalo ob prekinitvi tunela blokira ves promet, ki ne poteka skozi VPN, in tako prepreči uhajanje vašega pravega naslova IP sredi seje. Tukaj je, kaj ponuja vsak velik revidiran VPN in kako ga sami preizkusite.
Kaj je VPN izklopno stikalo
VPN izklopno stikalo je funkcija, ki blokira ves internetni promet na napravi vsakič, ko tunel VPN ni aktiven. Namen je preprečiti uhajanje vašega pravega naslova IP, ki ga je dodelil ponudnik internetnih storitev, do ciljne storitve v kratkem oknu med prekinitvijo tunela in ponovno vzpostavitvijo povezave. Tuneli se prekinejo iz povsem običajnih razlogov — sprememba omrežja, ponovni zagon strežnika, mirovanje prenosnika — in brez izklopnega stikala se operacijski sistem prevali v odprto stanje ter usmerja pakete prek nezaščitenega vmesnika, dokler se VPN ponovno ne poveže. Z izklopnim stikalom se ti paketi zavržejo. Ciljna storitev vidi bodisi izstopni naslov IP VPN-ja bodisi ne vidi ničesar.
Kateri revidirani VPN-ji ponujajo izklopno stikalo
Vseh pet velikih revidiranih plačljivih VPN-jev v svojih uradnih odjemalskih aplikacijah ponuja izklopno stikalo: Mullvad (način požarnega zidu je izvedba izklopnega stikala; dokumentirano na mullvad.net), Proton VPN (možnosti izklopnega stikala in trajnega izklopnega stikala na vsaki platformi), NordVPN (sistemsko izklopno stikalo v macOS / Windows / Linux; iOS uporablja Applov profil Always-On VPN), ExpressVPN (Network Lock — blagovno znamčeno izklopno stikalo) in Surfshark (izklopno stikalo dokumentirano v nastavitvah aplikacije). Izvedba se razlikuje glede na platformo: v macOS / Windows / Linux je pravilo požarnega zidu na ravni operacijskega sistema najmočnejša izvedba; v iOS je vedenje izklopnega stikala odvisno od tega, ali je konfiguracija nameščena kot VPN za posamezno aplikacijo ali kot profil Always-On.
Vedenje izklopnega stikala je del obsega revizije
Vedenje izklopnega stikala ni le funkcija — je standardni cilj testiranja v objavljenih infrastrukturnih revizijah. Cure53-jeva revizija Mullvada (junij 2024) je vključevala varnostno testiranje po metodi belega okvirja, ki je zajemalo 'vse, kar vpliva na zasebnost', na produkcijskih strežnikih OpenVPN in WireGuard; neuspeh pri okrevanju po prekinjeni povezavi brez uhajanja bi bil ugotovitev. Praetorian in Cure53 sta pregledala ponovno napisavo Lightwaya v jeziku Rust ponudnika ExpressVPN v sep.–okt. 2024; rezultat ponovnega preizkusa decembra 2024 je potrdil odpravo vseh prijavljenih težav. Pravilnost izklopnega stikala je implicitno del vsake trditve 'brez beleženja / brez uhajanja' — če odpoved izklopnega stikala razkrije pravi naslov IP, je lastnost brez beleženja za to povezavo brezpredmetna.
Kako se razlikujejo izvedbe izklopnega stikala
Obstajajo trije vzorci. (1) Pravila požarnega zidu na ravni operacijskega sistema — najmočnejše. Odjemalec VPN namesti pravila PF/iptables/požarnega zidu Windows, ki zavržejo ves promet zunaj tunela. Mullvadov način požarnega zidu sodi v to kategorijo. (2) Izklopna stikala na ravni aplikacije — šibkejša. Odjemalec VPN ustavi promet le iz konfiguriranega seznama aplikacij. Uporabno za selektivno ustavitev odjemalca za torrent ob prekinitvi tunela, vendar ne ščiti promet v ozadju drugih aplikacij. (3) iOS Always-On VPN — močno, a pogojno. Konfiguracija Always-On na ravni operacijskega sistema zagotavlja, da brez VPN-ja ne teče noben promet, deluje pa le, kadar je konfigurirana kot upravljani profil, ne kot potrošniška namestitev z enim dotikom. Dokumentacija Always-On VPN je na Applovi razvijalski strani (developer.apple.com).
Kako preveriti, ali vaše izklopno stikalo deluje
Povežite se z VPN-jem, odprite terminal in zaženite `curl ifconfig.me`, da potrdite, da se pojavi izstopni naslov IP VPN-ja. Nato onemogočite svoj omrežni vmesnik (Wi-Fi izklopljen / Ethernet izklopljen) in ga znova omogočite. Med ponovnim vzpostavljanjem omrežja zaženite isti ukaz curl v tesni zanki. Če med oknom ponovne povezave vidite svoj pravi naslov IP ponudnika internetnih storitev, je izklopno stikalo odpovedalo. Če ne vidite ničesar (curl javi napako 'no route to host' ali podobno), dokler se VPN ponovno ne poveže, je izklopno stikalo delovalo. Ta preizkus je rušilen le za tekočo sejo VPN — ne zahteva niti računa niti testnega okolja. Ponovite ga za vsak protokol VPN, ki ga vaš odjemalec podpira (WireGuard in OpenVPN se ob ponovnem povezovanju vedeta različno).
Kdaj izklopno stikalo zadošča — in kdaj ne
Izklopno stikalo ščiti kratko okno prekinitve tunela. Ne ščiti pred uhajanjem DNS, medtem ko je tunel vzpostavljen (to je ločeno vprašanje, ki ga pokriva konfiguracija DNS VPN-ja), in za nazaj ne 'razuhaja' podatkov, ki so stekli, preden je bil tunel vzpostavljen. VPN vedno zaženite, preden začnete dejavnost, ki je odvisna od VPN-ja — izklopna stikala nimajo spomina.
Viri
Revizija Mullvad (Cure53 junij 2024): mullvad.net/en/blog/fourth-infrastructure-audit-completed-by-cure53. Revizije brez beleženja Proton VPN: protonvpn.com/blog/no-logs-audit. Revizije NordVPN: nordvpn.com/blog/nordvpn-no-logs-audit-2024. Revizije Lightway ExpressVPN: expressvpn.com/blog/lightway-audits-cure53-praetorian. Apple Always-On VPN: developer.apple.com (iskanje 'Always-On VPN'). Vsi URL-ji dostopani 2026-04-30.