Подключение к VPN через другой VPN: схемы, настройка и риски

Разбираем, что такое двойной VPN, какие схемы существуют, как настроить подключение к VPN через другой VPN на Windows и Linux, а также оцениваем риски и производительность.

Что такое двойной VPN и зачем он нужен

Подключение к VPN через другой VPN, часто называемое двойным VPN, — это технология, при которой ваш интернет-трафик проходит через два (или более) VPN-сервера последовательно. В отличие от обычного VPN, где трафик шифруется и направляется через один сервер, в двойном VPN создается цепочка из нескольких серверов, каждый из которых добавляет свой уровень шифрования и меняет IP-адрес.

Основная цель такого подхода — повысить анонимность и приватность. Когда вы подключаетесь к VPN, ваш интернет-провайдер видит, что вы установили соединение с IP-адресом VPN-сервера. При использовании двойного VPN провайдер видит только подключение к первому серверу, а конечный IP-адрес, с которого вы выходите в интернет, принадлежит второму серверу. Таким образом, связать вашу активность с вашим реальным IP-адресом становится значительно сложнее.

Двойной VPN также может помочь обойти более сложные формы блокировок и цензуры. Например, если первый VPN-сервер заблокирован, вы можете подключиться к другому, а затем уже через него к целевому серверу. Это особенно актуально в странах с жесткой интернет-цензурой, таких как Китай, где VPN-трафик активно блокируется.

Однако важно понимать, что двойной VPN — это не панацея. Он не делает вас полностью невидимым в интернете, и его использование связано с определенными компромиссами, в первую очередь — со скоростью и задержками. В этой статье мы подробно разберем различные схемы двойного VPN, способы их настройки и потенциальные риски.

Основные схемы двойного VPN

Под термином «двойной VPN» часто понимают разные технологии. Важно различать их, так как от этого зависят уровень безопасности, скорость и сложность настройки.

VPN между серверами — это наиболее распространенная схема, которую используют многие коммерческие VPN-провайдеры. В этом случае клиент устанавливает VPN-подключение только к первому серверу. На первом сервере настроен туннель ко второму серверу, и весь трафик от клиента уходит ко второму серверу, и так далее. Промежуточных серверов может быть несколько. Туннель между серверами может быть установлен по любому протоколу, отличному от протокола, по которому подключен клиент, например IPsec, или даже без шифрования, вроде GRE или IPIP. В таком режиме все промежуточные серверы могут быть видны в трассировке маршрута, и клиент не может проверить, как именно они соединены между собой. Кроме того, каждый промежуточный сервер имеет доступ к расшифрованному трафику клиента, что снижает уровень конфиденциальности.

VPN через прокси — это схема, при которой клиент сначала подключается к VPN-серверу, а затем весь трафик направляется через прокси-сервер. Часто используется для маскировки VPN-трафика под другой протокол, например, в Китае. Такой способ удобнее цепочки из прокси, потому что с помощью VPN легко маршрутизировать весь системный трафик в туннель. Прокси-сервер не виден в трассировке маршрута, но он также имеет доступ к расшифрованному трафику.

VPN внутри VPN — это самая параноидальная и медленная схема. Все туннели поднимаются на стороне клиента, при этом каждый внутри другого. Такой способ требует сложной настройки маршрутов на стороне клиента и запуска всех VPN-клиентов в нужном порядке. Это плохо сказывается на задержках и производительности, зато промежуточные серверы не имеют доступа к открытому трафику клиента. Все накладные расходы по инкапсуляции суммируются, и максимальный размер пакета (MTU), доступный клиенту, уменьшается в зависимости от числа туннелей. Промежуточные серверы не видны в трассировке маршрутов.

Выбор схемы зависит от ваших задач и модели угроз. Если вам нужна максимальная скорость и простота, подойдет схема VPN между серверами, которую предлагают многие провайдеры. Если вы хотите максимально защититься от промежуточных серверов, выбирайте VPN внутри VPN, но будьте готовы к значительному падению скорости.

Настройка двойного VPN на Windows

Настройка двойного VPN на Windows может быть выполнена несколькими способами. Один из самых простых — использовать встроенные средства Windows для создания последовательных VPN-подключений.

Сначала необходимо создать два VPN-подключения в Windows. Это можно сделать через графический интерфейс или с помощью PowerShell. Например, чтобы создать VPN-подключение через PowerShell, используйте командлет Add-VpnConnection. Вот пример для создания подключения IKEv2:

Add-VpnConnection -Name "VPN1" -ServerAddress "server1.example.com" -TunnelType Ikev2 -AuthenticationMethod MachineCertificate -EncryptionLevel Maximum -SplitTunneling $False -PassThru

После создания двух подключений (например, VPN1 и VPN2) вам нужно подключиться к первому VPN, а затем, не разрывая соединение, инициировать подключение ко второму VPN. Однако стандартный клиент Windows не позволяет устанавливать несколько VPN-подключений одновременно. Для этого потребуется использовать сторонние инструменты или более сложные настройки.

Один из подходов — использовать встроенную функцию «Мобильный хот-спот» для расшаривания VPN-подключения. Вы подключаетесь к первому VPN на вашем ПК, затем включаете мобильный хот-спот, и другое устройство (например, ноутбук) подключается к этому хот-споту. На втором устройстве вы уже подключаетесь ко второму VPN. Таким образом, трафик проходит через два VPN последовательно. Этот метод описан в руководстве Proton VPN и подходит для Windows 10 и 11.

Для этого необходимо:

  1. Подключиться к первому VPN, используя протокол OpenVPN (важно, чтобы он создавал виртуальный сетевой адаптер).
  2. Включить мобильный хот-спот в настройках Windows (Параметры → Сеть и Интернет → Мобильный хот-спот).
  3. Открыть сетевые подключения (ncpa.cpl), найти адаптер VPN (например, TAP-ProtonVPN Windows Adapter) и в его свойствах на вкладке «Доступ» разрешить другим пользователям сети использовать подключение к интернету, выбрав адаптер мобильного хот-спота.
  4. Подключить второе устройство к хот-споту и на нем настроить второе VPN-подключение.

Этот метод достаточно прост, но требует двух устройств или виртуальной машины. Альтернативно можно использовать программное обеспечение для создания цепочек VPN, например, Proxifier или ProxyCap, но они менее стабильны.

Настройка двойного VPN на Linux

В Linux настройка двойного VPN может быть выполнена с использованием стандартных сетевых инструментов и командной строки. Один из распространенных способов — использовать NetworkManager для создания нескольких VPN-подключений и настройки маршрутизации.

Сначала создайте два VPN-подключения в NetworkManager (например, через GUI или nmcli). Затем вам нужно настроить маршрутизацию таким образом, чтобы трафик, идущий через первое VPN-подключение, направлялся во второе VPN-подключение. Это можно сделать с помощью команд ip route и ip rule.

Однако более простой способ — использовать функцию «Общий доступ к подключению» в Linux, аналогичную Windows. Вы подключаетесь к первому VPN на вашем компьютере, затем создаете точку доступа Wi-Fi (хот-спот) и разрешаете другим устройствам подключаться через нее. На втором устройстве вы подключаетесь ко второму VPN.

В большинстве дистрибутивов Linux (Ubuntu, Fedora, GNOME) создание хот-спота доступно через графический интерфейс: Настройки → Wi-Fi → Включить точку доступа. Важно, чтобы у вас было два сетевых интерфейса: один для подключения к интернету (например, Ethernet), а другой для создания хот-спота (Wi-Fi). Если у вас только один Wi-Fi адаптер, вы не сможете одновременно подключаться к Wi-Fi сети и создавать хот-спот.

После создания хот-спота, подключите к нему второе устройство и настройте на нем второе VPN-подключение. Трафик будет проходить через два VPN последовательно.

Также можно использовать командную строку для создания хот-спота, например, с помощью nmcli или hostapd, но это требует более глубоких знаний.

Разделение IP-адресов входа и выхода

Одна из ключевых концепций, связанных с двойным VPN, — это разделение IP-адресов точки входа и точки выхода. Это означает, что IP-адрес, к которому вы подключаетесь (точка входа), отличается от IP-адреса, с которого ваш трафик выходит в интернет (точка выхода). Это позволяет скрыть факт использования VPN от интернет-провайдера и других наблюдателей.

В статье на Habr описывается простой способ настройки VPN-сервера с разделенными IP-адресами на одном виртуальном сервере (VDS). Для этого необходимо:

  1. Арендовать VDS с несколькими IP-адресами.
  2. Настроить VPN-сервер (например, IKEv2) таким образом, чтобы он принимал подключения на одном IP-адресе, а исходящий трафик отправлял с другого.

Это достигается путем настройки маршрутизации и правил iptables на сервере. В результате, когда вы подключаетесь к VPN-серверу, ваш провайдер видит подключение к IP-адресу входа, но все ваши запросы в интернет исходят с IP-адреса выхода. Это делает практически невозможным связать вашу активность с вашим реальным IP-адресом, если наблюдатель не имеет доступа к данным о соединениях на самом сервере.

Этот подход не является двойным VPN в строгом смысле, но он решает аналогичную задачу — разделение точек входа и выхода. Он проще в настройке и обеспечивает более высокую скорость, так как трафик не проходит через несколько серверов.

Управление VPN-подключениями в Windows с помощью PowerShell

PowerShell предоставляет мощные средства для управления VPN-подключениями в Windows, что может быть полезно при настройке двойного VPN или автоматизации процессов.

Основные командлеты:

  • Add-VpnConnection — создает новое VPN-подключение.
  • Set-VpnConnection — изменяет параметры существующего подключения.
  • Get-VpnConnection — выводит список VPN-подключений.
  • Remove-VpnConnection — удаляет VPN-подключение.
  • rasdial — подключается к VPN-серверу из командной строки.

Пример создания VPN-подключения L2TP/IPsec с предварительным общим ключом:

Add-VpnConnection -Name "WorkVPN_L2TP" -ServerAddress "vpn.example.com" -TunnelType L2TP -L2tpPsk "YourStrongKey" -Force -EncryptionLevel "Required" -AuthenticationMethod MSChapv2 -UseWinlogonCredential -RememberCredential -AllUserConnection -PassThru

Для IKEv2 с сертификатами:

Import-PfxCertificate -FilePath $comp_certificate -CertStoreLocation Cert:\LocalMachine\My\ -Password $password
Import-Certificate -FilePath $ca_cert -CertStoreLocation Cert:\LocalMachine\Root\
Add-VpnConnection -Name "WorkVPN_IKEv2" -ServerAddress "vpn.example.com" -TunnelType Ikev2 -EncryptionLevel "Maximum" -AuthenticationMethod MachineCertificate -SplitTunneling $True -PassThru

Также можно управлять маршрутами для VPN-подключений с помощью Add-VpnConnectionRoute. Например, чтобы добавить маршрут для подсети 192.168.111.0/24, который будет активироваться при подключении к VPN:

Add-VpnConnectionRoute -ConnectionName "WorkVPN" -DestinationPrefix 192.168.111.0/24 -PassThru

Эти команды позволяют автоматизировать настройку VPN, что особенно полезно при создании сложных конфигураций с несколькими подключениями.

Производительность и ограничения двойного VPN

Использование двойного VPN неизбежно сказывается на производительности. Каждый дополнительный VPN-сервер добавляет задержку (ping) и снижает пропускную способность. Это связано с дополнительными операциями шифрования и дешифрования, а также с увеличением пути прохождения трафика.

В схеме «VPN внутри VPN» все накладные расходы суммируются, и максимальный размер пакета (MTU) уменьшается. Это может привести к фрагментации пакетов и дополнительным задержкам. В схеме «VPN между серверами» производительность может быть выше, так как туннель между серверами может использовать более быстрые протоколы, но все равно будет ниже, чем при использовании одного VPN.

Кроме того, двойной VPN может вызывать проблемы с некоторыми приложениями и сервисами, которые чувствительны к задержкам или требуют стабильного IP-адреса. Например, онлайн-игры, видеозвонки или стриминг могут работать с перебоями.

Также важно учитывать, что не все VPN-провайдеры поддерживают двойное подключение. Некоторые предлагают функцию «Multi-Hop» (многоузловое подключение), которая автоматически направляет трафик через два сервера. Однако такие функции обычно доступны только в платных тарифах.

При выборе двойного VPN необходимо тщательно взвесить преимущества в виде повышенной анонимности и недостатки в виде снижения скорости и возможных проблем с совместимостью.

Риски и модели угроз

Прежде чем использовать двойной VPN, важно четко понимать модель угроз — от чего именно вы защищаетесь. Двойной VPN не является универсальным решением и не защищает от всех видов слежки.

Основная угроза, от которой защищает двойной VPN, — это наблюдение за вашим интернет-трафиком со стороны интернет-провайдера или государственных органов. Провайдер видит, что вы подключились к первому VPN-серверу, но не видит, какой трафик вы отправляете и на какие сайты заходите. Однако провайдер может видеть факт подключения к VPN и его продолжительность.

Если вы используете двойной VPN, провайдер видит только подключение к первому серверу. Второй сервер скрыт от провайдера, если только первый сервер не передает информацию о подключении. Однако, если первый VPN-сервер находится в юрисдикции, где действуют законы, обязывающие хранить логи, он может быть вынужден предоставить данные о ваших подключениях.

Также важно помнить, что двойной VPN не защищает от вредоносного ПО, фишинга или других угроз, связанных с вашим устройством. Он лишь скрывает ваш IP-адрес и шифрует трафик.

В статье на Habr упоминается, что данные о подключениях (Netflow) хранятся провайдерами, и имея доступ к такой информации, можно установить, кто скрывается за VPN. Двойной VPN усложняет эту задачу, но не делает ее невозможной.

Поэтому перед использованием двойного VPN необходимо оценить, насколько высоки ваши требования к анонимности и какие ресурсы вы готовы потратить на ее обеспечение.

Практические примеры и сценарии использования

Двойной VPN может быть полезен в различных ситуациях. Рассмотрим несколько практических примеров.

Обход блокировок в странах с цензурой. В Китае, Иране и других странах многие сайты и сервисы заблокированы. Использование двойного VPN позволяет обойти эти блокировки, так как первый VPN-сервер может быть расположен в стране, где нет блокировок, а второй — в стране, где находится нужный сайт. При этом трафик маскируется под обычный HTTPS, что затрудняет его обнаружение.

Защита от слежки в общественных Wi-Fi сетях. При подключении к общедоступной Wi-Fi сети (в кафе, аэропорту) ваш трафик может быть перехвачен злоумышленниками. Двойной VPN обеспечивает дополнительный уровень шифрования, что делает перехват практически бесполезным.

Скрытие факта использования VPN. В некоторых странах использование VPN запрещено или ограничено. Двойной VPN позволяет скрыть факт использования VPN от провайдера, так как он видит только подключение к первому серверу, которое может быть замаскировано под обычное HTTPS-соединение.

Работа с конфиденциальными данными. Журналисты, активисты и бизнесмены могут использовать двойной VPN для защиты своей переписки и данных от перехвата.

Однако во всех этих случаях необходимо помнить о снижении скорости и возможных проблемах с доступом к некоторым сервисам. Например, банковские приложения могут блокировать подключения с IP-адресов, которые выглядят подозрительно (например, из других стран).

Заключение

Подключение к VPN через другой VPN — это мощный инструмент для повышения анонимности и обхода блокировок, но он требует осознанного подхода. Мы рассмотрели основные схемы двойного VPN, способы настройки на Windows и Linux, а также связанные с этим риски и ограничения.

Выбор конкретной схемы зависит от ваших задач и модели угроз. Если вам нужна максимальная скорость и простота, обратите внимание на коммерческие VPN-сервисы с функцией Multi-Hop. Если вы готовы пожертвовать скоростью ради максимальной конфиденциальности, можно настроить цепочку VPN вручную.

В любом случае, важно помнить, что двойной VPN не является панацеей. Он не защищает от всех угроз, и его использование может привести к снижению производительности. Поэтому перед его использованием тщательно взвесьте все за и против.

Вопросы и ответы

В чем разница между двойным VPN и Multi-Hop?

По сути, это одно и то же. Multi-Hop — это маркетинговое название функции, которая позволяет направлять трафик через несколько VPN-серверов. Технически это реализуется как цепочка VPN-серверов, где трафик проходит через два или более сервера последовательно. Разница может быть только в реализации: некоторые провайдеры используют схему «VPN между серверами», когда клиент подключается только к первому серверу, а остальные соединения настраиваются на серверной стороне. Другие позволяют клиенту самостоятельно настраивать цепочку.

Какой протокол VPN лучше всего подходит для двойного VPN?

Для двойного VPN лучше всего использовать протоколы, которые поддерживают шифрование и устойчивы к блокировкам. OpenVPN и WireGuard являются хорошими вариантами. OpenVPN имеет множество настроек и может работать через TCP или UDP, что помогает обходить блокировки. WireGuard более быстрый и современный, но может быть легче заблокирован. IKEv2 также поддерживается встроенными средствами Windows и macOS, но может быть менее гибким. Выбор протокола также зависит от того, какие протоколы поддерживают ваши VPN-серверы.

Можно ли использовать бесплатные VPN для создания двойного VPN?

Технически можно, но не рекомендуется. Бесплатные VPN-сервисы часто имеют ограничения по скорости, трафику и количеству серверов. Кроме того, они могут вести логи и продавать данные пользователей, что сводит на нет весь смысл двойного VPN. Для надежной защиты лучше использовать платные VPN-сервисы с проверенной репутацией и политикой отсутствия логов.

Как проверить, что двойной VPN действительно работает?

Самый простой способ — проверить свой IP-адрес до и после подключения. Вы можете использовать сервисы типа ifconfig.co или 2ip.ru. Если вы настроили двойной VPN, ваш IP-адрес должен соответствовать IP-адресу последнего сервера в цепочке. Также можно выполнить трассировку маршрута (tracert или traceroute) и увидеть, через какие серверы проходит ваш трафик. Однако в некоторых схемах (например, VPN внутри VPN) промежуточные серверы могут быть скрыты.

Какие риски связаны с использованием двойного VPN?

Основные риски: снижение скорости и увеличение задержек, возможные проблемы с доступом к некоторым сервисам (например, банковским), а также риск того, что один из VPN-серверов окажется недобросовестным и будет вести логи. Кроме того, двойной VPN не защищает от вредоносного ПО и фишинга. Важно выбирать надежных VPN-провайдеров и понимать, что полная анонимность в интернете практически недостижима.

Можно ли настроить двойной VPN на роутере?

Да, можно, если роутер поддерживает VPN-клиенты и позволяет настраивать несколько VPN-подключений. Некоторые роутеры с прошивками типа OpenWrt или DD-WRT позволяют создавать цепочки VPN. Однако это достаточно сложная задача, требующая знаний в области сетевых технологий. Более простой способ — использовать VPN-маршрутизатор, который поддерживает функцию Multi-Hop, или настроить двойной VPN на компьютере и раздать интернет с него.