Çelësi i ndalimit (Kill Switch) i VPN-së i shpjeguar: çfarë bën, pse ka rëndësi dhe si të verifikosh që i yti punon
Një çelës ndalimi i VPN-së bllokon të gjithë trafikun jashtë-VPN-së kur tuneli bie, duke parandaluar që IP-ja jote reale të rrjedhë në mes të sesionit. Ja çfarë ofron çdo VPN kryesore e audituar dhe si ta testosh vetë.
Çfarë është një çelës ndalimi i VPN-së
Një çelës ndalimi i VPN-së është një veçori që bllokon të gjithë trafikun e internetit në një pajisje sa herë që tuneli i VPN-së nuk është aktiv. Qëllimi është të parandalojë që IP-ja jote reale e caktuar nga ISP-ja të rrjedhë te një shërbim destinacioni në dritaren e shkurtër kohore midis rënies së tunelit dhe rilidhjes. Tunelet bien për arsye të zakonshme — ndryshim rrjeti, rinisje serveri, gjumi i laptopit — dhe pa një çelës ndalimi sistemi operativ dështon i hapur, duke drejtuar paketat përmes ndërfaqes së zhveshur derisa VPN-ja të rilidhet. Me një çelës ndalimi, ato paketa hidhen poshtë. Shërbimi i destinacionit ose sheh IP-në e daljes së VPN-së ose nuk sheh asgjë.
Cilat VPN të audituara ofrojnë një çelës ndalimi
Të pesë VPN-të kryesore me pagesë të audituara ofrojnë një çelës ndalimi në aplikacionet e tyre zyrtare të klientit: Mullvad (modaliteti i murit të zjarrit është implementimi i çelësit të ndalimit; dokumentuar te mullvad.net), Proton VPN (opsionet çelës ndalimi + çelës ndalimi i përhershëm në çdo platformë), NordVPN (çelës ndalimi në nivel sistemi në macOS / Windows / Linux; iOS përdor profilin Always-On VPN të Apple), ExpressVPN (Network Lock — çelës ndalimi i markuar) dhe Surfshark (çelës ndalimi i dokumentuar në cilësimet e aplikacionit). Implementimi ndryshon sipas platformës: në macOS / Windows / Linux, një rregull murit zjarri në nivel sistemi operativ është implementimi më i fortë; në iOS, sjellja e çelësit të ndalimit varet nga fakti nëse konfigurimi është instaluar si Per-App VPN apo si profil Always-On.
Sjellja e çelësit të ndalimit është pjesë e fushëveprimit të auditimit
Sjellja e çelësit të ndalimit nuk është thjesht një veçori — është një objektiv standard testimi në auditimet e publikuara të infrastrukturës. Auditimi i Mullvad nga Cure53 (qershor 2024) përfshiu testim sigurie white-box që mbulonte 'çdo gjë që ndikon në privatësi' në serverët e prodhimit OpenVPN dhe WireGuard; dështimi për të rikuperuar një lidhje të rënë pa rrjedhur do të ishte një gjetje. Praetorian dhe Cure53 shqyrtuan rishkrimin në Rust të Lightway të ExpressVPN në shtator–tetor 2024; rezultati i ritestimit në dhjetor 2024 konfirmoi rregullimin e të gjitha problemeve të raportuara. Korrektësia e çelësit të ndalimit është në mënyrë implicite pjesë e çdo pretendimi 'pa regjistrime / pa rrjedhje' — nëse një dështim i çelësit të ndalimit nxjerr IP-në reale, vetia pa regjistrime është e pavlerë për atë lidhje.
Si ndryshojnë implementimet e çelësit të ndalimit
Ekzistojnë tre modele. (1) Rregulla murit zjarri në nivel sistemi operativ — më i forti. Klienti i VPN-së instalon rregulla PF/iptables/Windows Firewall që hedhin poshtë të gjithë trafikun jashtë-tuneli. Modaliteti i murit të zjarrit i Mullvad është në këtë kategori. (2) Çelësa ndalimi në nivel aplikacioni — më i dobët. Klienti i VPN-së ndalon trafikun vetëm nga një listë e konfiguruar aplikacionesh. I dobishëm për të hequr në mënyrë selektive një klient torrenti kur bie tuneli, por nuk mbron trafikun në sfond nga aplikacione të tjera. (3) iOS Always-On VPN — i fortë, por i kushtëzuar. Konfigurimi Always-On në nivel sistemi operativ siguron që asnjë trafik të mos rrjedhë pa VPN-në, por funksionon vetëm kur konfigurohet si profil i menaxhuar, jo si instalim konsumatori me një prekje. Dokumentacioni i Always-On VPN ndodhet në faqen e zhvilluesve të Apple (developer.apple.com).
Si të verifikosh që çelësi yt i ndalimit po punon
Lidhu me VPN-në tënde, hap një terminal, ekzekuto `curl ifconfig.me` për të konfirmuar që shfaqet IP-ja e daljes së VPN-së. Pastaj çaktivizo ndërfaqen tënde të rrjetit (Wi-Fi off / Ethernet i shkëputur) dhe riaktivizoje atë. Ndërsa rrjeti po rivendoset, ekzekuto të njëjtën curl në një cikël të ngushtë. Nëse gjatë dritares së rilidhjes sheh IP-në tënde reale të ISP-së, çelësi i ndalimit dështoi. Nëse nuk sheh asgjë (curl gabon me 'no route to host' ose të ngjashme) derisa VPN-ja të rilidhet, çelësi i ndalimit funksionoi. Ky test është shkatërrues vetëm për sesionin aktual të VPN-së — nuk kërkon asnjë llogari ose pajisje testimi. Përsërite për çdo protokoll VPN që mbështet klienti yt (WireGuard dhe OpenVPN sillen ndryshe gjatë rilidhjes).
Kur çelësi i ndalimit mjafton — dhe kur jo
Një çelës ndalimi mbron dritaren e shkurtër të rënies së tunelit. Nuk mbron kundër rrjedhjeve DNS ndërsa tuneli është aktiv (ato janë një shqetësim më vete, i mbuluar nga konfigurimi DNS i VPN-së) dhe nuk i kthen prapa në mënyrë retroaktive të dhënat që rrodhën përpara se tuneli të ngrihej. Gjithmonë nise VPN-në përpara se të nisësh aktivitetin që varet nga VPN-ja — çelësat e ndalimit nuk kanë kujtesë.
Burimet
Auditimi i Mullvad (Cure53 qershor 2024): mullvad.net/en/blog/fourth-infrastructure-audit-completed-by-cure53. Auditimet pa regjistrime të Proton VPN: protonvpn.com/blog/no-logs-audit. Auditimet e NordVPN: nordvpn.com/blog/nordvpn-no-logs-audit-2024. Auditimet e Lightway të ExpressVPN: expressvpn.com/blog/lightway-audits-cure53-praetorian. Always-On VPN i Apple: developer.apple.com (kërko 'Always-On VPN'). Të gjitha URL-të u aksesuan më 2026-04-30.