Защита
Как устроена защита
Что MultiOBX гарантирует, за счёт чего, и чего он не может. Второй список не менее важен, чем первый.
01Основное правило
Пока вы не нажали «Отключить», пакеты покидают компьютер только двумя путями: внутри туннеля или на адрес нашего сервера.
Это не настройка, которую можно включить или выключить, а порядок действий службы. Сначала ставятся правила «закрыть всё, кроме адреса сервера». Потом создаётся сетевой адаптер. Потом служба ждёт рукопожатия. Потом настраивает DNS. И только после этого разрешает трафик через адаптер. Между первым и последним шагом наружу ничего не уходит.
Если туннель упал, интернет пропадает до переподключения. Так и должно быть. Альтернатива, пустить трафик напрямую при сбое, означала бы, что в момент сбоя вы без защиты и не знаете об этом.
02Состояния
| Состояние | Трафик мимо туннеля |
|---|---|
| Отключено | разрешён (или закрыт, если включён «замок») |
| Подключение | закрыт |
| Защищено | закрыт, весь трафик идёт в туннель |
| Отключение | закрыт |
| Ошибка | закрыт |
Из любого закрытого состояния в открытое ведёт один путь: кнопка «Отключить». Сбой, потеря сервера или перезапуск туннеля сеть не открывают.
03DNS
Разрешение «Локальная сеть» открывает доступ к домашнему роутеру. DNS-запрос к нему уйдёт с машины на законных основаниях, а роутер перешлёт его провайдеру, и провайдер получит список сайтов, которые вы открывали. Поэтому весь трафик на порт 53 обрабатывается в отдельном слое правил, где разрешены только резолвер туннеля и локальный адрес 127.0.0.1.
04Ключи
Пара ключей WireGuard создаётся на устройстве. На сервер уходит только открытая половина. Ключ для входа состоит из 24 символов, это около 114 бит. На сервере лежит HMAC от него, а не сам ключ. База без файла с секретом бесполезна, ключ из неё не восстановить.
05Чего MultiOBX не может
- Hyper-V и WSL
- У виртуальных машин Hyper-V свой сетевой стек, правила Windows на него не распространяются. Трафик из WSL может уйти мимо туннеля.
- Первые секунды после загрузки
- Пока служба не запустилась, правил нет. Постоянные правила, действующие с момента загрузки системы, ещё не реализованы.
- Аварийное завершение службы
- Если процесс службы упал, Windows снимает его правила, и сеть открывается. Это осознанный компромисс. Иначе после сбоя компьютер остался бы без сети без возможности это исправить.
- Android
- Даже при включённой системной настройке, запрещающей соединения без туннеля, Android пропускает мимо него проверку связи, сетевое время и трафик к клиентам точки доступа. Так у всех приложений.
- iOS
- Режим «весь трафик» приближает поведение к настольному, но системные исключения есть и там. При его включении перестают работать AirDrop и часть служб Apple.
- Анонимность
- MultiOBX скрывает от провайдера, куда вы обращаетесь, и от сайта ваш адрес. Анонимным он вас не делает: вход в личный кабинет через туннель опознаёт вас точнее любого IP-адреса.
06Как проверить самому
Раздел «Диагностика» в приложении показывает текущее состояние: есть ли у службы права ставить правила, сколько правил стоит и какие, какой DNS используется, когда было последнее рукопожатие. Из командной строки то же самое даёт multiobx doctor.
Список правил средствами самой Windows:
netsh wfp show filters file=filters.xml
Наши правила помечены провайдером «MultiOBX VPN». Файл можно открыть в любом текстовом редакторе.