Giải thích về VPN Kill Switch: Nó làm gì, vì sao quan trọng và cách tự kiểm tra xem nó có hoạt động không
VPN kill switch chặn toàn bộ lưu lượng không qua VPN khi đường hầm bị rớt, ngăn IP thật của bạn rò rỉ giữa phiên kết nối. Đây là những gì mỗi VPN được kiểm toán lớn trang bị, và cách bạn tự kiểm tra.
VPN kill switch là gì
VPN kill switch là tính năng chặn toàn bộ lưu lượng internet trên thiết bị bất cứ khi nào đường hầm VPN không hoạt động. Mục đích là ngăn IP thật do ISP cấp phát của bạn rò rỉ ra dịch vụ đích trong khoảng thời gian ngắn giữa lúc đường hầm bị rớt và lúc kết nối lại. Đường hầm bị rớt vì những lý do thông thường — đổi mạng, máy chủ khởi động lại, laptop ngủ — và nếu không có kill switch, hệ điều hành sẽ 'fail open', định tuyến gói tin qua giao diện trần cho đến khi VPN kết nối lại. Với kill switch, những gói tin đó bị loại bỏ. Dịch vụ đích hoặc nhìn thấy IP exit của VPN hoặc không thấy gì cả.
Những VPN được kiểm toán nào có trang bị kill switch
Cả năm VPN trả phí lớn được kiểm toán đều trang bị kill switch trong ứng dụng khách chính thức của họ: Mullvad (chế độ tường lửa là cách triển khai kill-switch; được tài liệu hóa tại mullvad.net), Proton VPN (tùy chọn kill switch + kill switch vĩnh viễn trên mọi nền tảng), NordVPN (kill switch toàn hệ thống trên macOS / Windows / Linux; iOS dùng hồ sơ Always-On VPN của Apple), ExpressVPN (Network Lock — kill switch được đặt thương hiệu) và Surfshark (kill switch được tài liệu hóa trong phần cài đặt ứng dụng). Cách triển khai khác nhau theo nền tảng: trên macOS / Windows / Linux, một quy tắc tường lửa cấp hệ điều hành là cách triển khai mạnh nhất; trên iOS, hành vi kill-switch phụ thuộc vào việc cấu hình được cài đặt dưới dạng Per-App VPN hay hồ sơ Always-On.
Hành vi kill-switch là một phần của phạm vi kiểm toán
Hành vi kill-switch không chỉ là một tính năng — nó là mục tiêu kiểm thử tiêu chuẩn trong các cuộc kiểm toán hạ tầng đã công bố. Cuộc kiểm toán Mullvad của Cure53 (tháng 6 năm 2024) bao gồm kiểm thử bảo mật hộp trắng bao quát 'bất cứ điều gì ảnh hưởng đến quyền riêng tư' trên các máy chủ OpenVPN và WireGuard sản xuất; việc không khôi phục được một kết nối bị rớt mà không rò rỉ sẽ là một phát hiện. Praetorian và Cure53 đã xem xét bản viết lại bằng Rust của Lightway của ExpressVPN trong tháng 9–10 năm 2024; kết quả kiểm thử lại vào tháng 12 năm 2024 xác nhận đã khắc phục tất cả các vấn đề được báo cáo. Tính đúng đắn của kill switch ngầm là một phần của bất kỳ tuyên bố 'no-logs / no-leak' nào — nếu kill switch thất bại làm rò rỉ IP thật, thì thuộc tính no-logs trở nên vô nghĩa với kết nối đó.
Cách triển khai kill-switch khác nhau ra sao
Có ba kiểu. (1) Quy tắc tường lửa cấp hệ điều hành — mạnh nhất. Ứng dụng khách VPN cài đặt các quy tắc PF/iptables/Windows Firewall để loại bỏ toàn bộ lưu lượng không qua đường hầm. Chế độ tường lửa của Mullvad thuộc loại này. (2) Kill switch cấp ứng dụng — yếu hơn. Ứng dụng khách VPN chỉ chặn lưu lượng từ một danh sách ứng dụng được cấu hình. Hữu ích để chọn lọc ngắt một ứng dụng torrent khi đường hầm rớt, nhưng không bảo vệ lưu lượng nền của các ứng dụng khác. (3) iOS Always-On VPN — mạnh nhưng có điều kiện. Cấu hình Always-On cấp hệ điều hành đảm bảo không có lưu lượng nào lưu thông khi không có VPN, nhưng chỉ hoạt động khi được cấu hình dưới dạng hồ sơ được quản lý (managed profile), chứ không phải bản cài đặt một chạm dành cho người tiêu dùng. Tài liệu về Always-On VPN có trên trang dành cho nhà phát triển của Apple (developer.apple.com).
Cách xác minh kill switch của bạn có hoạt động không
Kết nối VPN, mở terminal, chạy `curl ifconfig.me` để xác nhận IP exit của VPN hiện ra. Sau đó vô hiệu hóa giao diện mạng của bạn (tắt Wi-Fi / rút cáp Ethernet) rồi bật lại. Trong khi mạng đang được tái thiết lập, chạy cùng lệnh curl trong một vòng lặp dày đặc. Nếu trong cửa sổ kết nối lại bạn thấy IP thật từ ISP của mình, thì kill switch đã thất bại. Nếu bạn không thấy gì (curl báo lỗi 'no route to host' hoặc tương tự) cho đến khi VPN kết nối lại, thì kill switch đã hoạt động. Phép thử này chỉ phá hủy phiên VPN đang chạy — nó không cần bất kỳ tài khoản hay giàn thử nghiệm nào. Lặp lại cho từng giao thức VPN mà ứng dụng khách của bạn hỗ trợ (WireGuard và OpenVPN hành xử khác nhau khi kết nối lại).
Khi nào kill switch là đủ — và khi nào không
Kill switch bảo vệ cửa sổ ngắn ngủi khi đường hầm bị rớt. Nó không bảo vệ chống rò rỉ DNS trong khi đường hầm đang hoạt động (đó là vấn đề riêng, được giải quyết bởi cấu hình DNS của VPN), và nó không thể 'thu hồi' lại dữ liệu đã rò rỉ trước khi đường hầm được thiết lập. Luôn khởi động VPN trước khi mở hoạt động phụ thuộc vào VPN — kill switch không có trí nhớ.
Nguồn
Kiểm toán Mullvad (Cure53 tháng 6 năm 2024): mullvad.net/en/blog/fourth-infrastructure-audit-completed-by-cure53. Các cuộc kiểm toán no-logs của Proton VPN: protonvpn.com/blog/no-logs-audit. Kiểm toán NordVPN: nordvpn.com/blog/nordvpn-no-logs-audit-2024. Kiểm toán Lightway của ExpressVPN: expressvpn.com/blog/lightway-audits-cure53-praetorian. Always-On VPN của Apple: developer.apple.com (tìm 'Always-On VPN'). Tất cả URL được truy cập ngày 2026-04-30.