Как подключить другой VPN: схемы двойной защиты и общий доступ к VPN-соединению

Подробное руководство по настройке двойного VPN, разделению точек входа и выхода, а также организации общего доступа к VPN-подключению на Windows и Linux для защиты всех устройств в сети.

Зачем подключать другой VPN: модели угроз и сценарии использования

Использование одного VPN-сервера не всегда гарантирует полную анонимность. Провайдеры, государственные органы и злоумышленники могут сопоставить IP-адрес подключения и IP-адрес выхода в интернет, если они принадлежат одному серверу. В условиях, когда данные о подключениях (Netflow) хранятся и анализируются, факт соединения с определённым VPN-сервером в определённое время может быть зафиксирован. Чтобы повысить уровень приватности, необходимо разделить точку входа (к которой подключается клиент) и точку выхода (с которой трафик уходит в интернет).

Другой распространённый сценарий — необходимость защитить устройства, которые не могут запускать VPN-клиенты: игровые консоли, Smart TV, медиаплееры. В таких случаях можно организовать общий доступ к VPN-соединению с основного компьютера, создав точку доступа Wi-Fi или подключив устройство по Ethernet. Это позволяет маршрутизировать трафик всех подключённых гаджетов через VPN-туннель без установки дополнительного ПО.

Основные схемы двойного VPN: от простых до параноидальных

Под названием «двойной VPN» часто понимают разные технические реализации. На практике выделяют три основные схемы:

1. VPN между серверами. Клиент подключается к первому серверу, на котором настроен туннель ко второму серверу. Весь трафик проходит через цепочку. Промежуточные серверы могут быть видны в трассировке маршрута, и каждый из них имеет доступ к расшифрованному трафику клиента. Этот метод часто используется коммерческими VPN-сервисами, но требует доверия к провайдеру.

2. VPN через прокси. Клиент подключается к VPN-серверу, а затем трафик направляется через прокси-сервер. Прокси не виден в трассировке, но может использоваться для маскировки VPN-трафика под другой протокол (например, в странах с жёсткой цензурой).

3. VPN внутри VPN (каскад). Самый безопасный, но медленный способ. Клиент поднимает несколько туннелей один внутри другого. Промежуточные серверы не имеют доступа к открытому трафику, так как каждый следующий туннель шифруется поверх предыдущего. Однако накладные расходы на инкапсуляцию суммируются, что снижает MTU и увеличивает задержки.

Разделение IP-адресов на одном сервере: простой способ двойного VPN

Самый простой способ организовать двойной VPN без сложной цепочки серверов — использовать один виртуальный сервер с двумя IP-адресами. Один IP становится точкой входа (для подключения клиента), второй — точкой выхода (для выхода в интернет). Такой подход обеспечивает максимальную скорость и минимальные задержки, так как трафик терминируется на одном сервере.

Для настройки потребуется VDS с возможностью добавления дополнительного IP-адреса. После покупки второго IP необходимо настроить PTR-запись (обратное DNS-имя) для каждого адреса. Например, точка входа может иметь домен good.citizen.vpn, а точка выхода — super.cool.guy.vpn. Важно помнить, что изначальный IP сервера будет точкой выхода, а новый — точкой входа.

Проверить корректность настройки можно с помощью SSH-туннеля: подключитесь к серверу по SOCKS-прокси через точку входа и выполните запрос к сервису определения IP (например, ifconfig.co). Если ответ показывает IP точки выхода, настройка выполнена верно.

Настройка IKEv2/IPsec с доверенным сертификатом для двойного VPN

Протокол IKEv2 поддерживается большинством операционных систем из коробки (Windows, macOS, iOS, Android) и часто работает быстрее OpenVPN. Для настройки сервера IKEv2 с разделёнными IP-адресами можно использовать StrongSwan.

Ключевое преимущество — использование доверенного сертификата от Let's Encrypt вместо самоподписанного. Это избавляет клиента от необходимости устанавливать корневой сертификат вручную. Достаточно ввести логин и пароль.

Процесс включает:

  • Установку StrongSwan и certbot на сервер (Ubuntu 18.04+).
  • Выпуск сертификата для домена, направленного на IP точки входа.
  • Копирование сертификата, ключа и цепочки в папки /etc/ipsec.d/certs/, /etc/ipsec.d/private/, /etc/ipsec.d/cacerts/.
  • Настройку хука для автоматического обновления сертификатов при их перевыпуске.
  • Конфигурацию /etc/ipsec.conf с указанием leftid (домен точки входа), leftsubnet=0.0.0.0/0 (весь трафик через VPN) и диапазона внутренних IP для клиентов.
  • Создание пользователей в /etc/ipsec.secrets с паролями EAP.

Общий доступ к VPN в Windows: превращаем ПК в VPN-роутер

Если у вас есть устройство, которое не поддерживает VPN-клиенты (например, игровая консоль или Smart TV), можно использовать компьютер с Windows в качестве VPN-роутера. Для этого необходимо:

  1. Подключиться к VPN-сервису, используя протокол OpenVPN (только он создаёт отдельный сетевой адаптер в Windows).
  2. Включить мобильный хот-спот в настройках Windows (Сеть и Интернет → Мобильный хот-спот). Запомнить имя сети (SSID) и пароль.
  3. Открыть окно сетевых подключений (ncpa.cpl в PowerShell).
  4. Найти адаптер мобильного хот-спота (обычно помечен как Microsoft Wi-Fi Direct Virtual Adapter). Его можно определить, временно выключив и включив хот-спот.
  5. В свойствах адаптера VPN (TAP-ProtonVPN Windows Adapter) перейти на вкладку «Доступ» и разрешить другим пользователям сети использовать подключение к интернету данного компьютера. В выпадающем меню выбрать адаптер мобильного хот-спота.

После этого все устройства, подключённые к хот-споту, будут выходить в интернет через VPN-туннель. Проверить это можно, посетив сервис определения IP на подключённом устройстве.

Общий доступ к VPN в Linux: настройка точки доступа

В Linux процесс организации общего доступа к VPN отличается от Windows, так как система не создаёт виртуальный адаптер для хот-спота. Для работы потребуется два сетевых интерфейса: один для подключения к интернету (например, Ethernet), второй — для создания точки доступа Wi-Fi.

Порядок действий:

  1. Подключиться к VPN через приложение Proton VPN или другого провайдера.
  2. Активировать хот-спот через настройки окружения рабочего стола (GNOME, KDE, Elementary OS). Указать имя сети и пароль.
  3. Дополнительная настройка не требуется — трафик подключённых устройств автоматически маршрутизируется через VPN.

Если используется ноутбук с одним Wi-Fi адаптером, создать точку доступа и одновременно подключиться к интернету через Wi-Fi не получится. В этом случае необходимо использовать Ethernet для подключения к интернету или приобрести второй Wi-Fi адаптер.

Критерии выбора VPN-сервиса для двойного подключения и общего доступа

При выборе VPN-сервиса для организации двойного подключения или общего доступа следует учитывать несколько ключевых параметров:

  • Поддержка протокола OpenVPN. Для общего доступа в Windows требуется именно OpenVPN, так как он создаёт отдельный сетевой адаптер. Другие протоколы (WireGuard, IKEv2) могут не поддерживать эту функцию.
  • Количество одновременных подключений. Если вы планируете защитить несколько устройств через общий доступ, убедитесь, что тариф позволяет подключать достаточное количество устройств одновременно.
  • Наличие серверов с несколькими IP-адресами. Для реализации двойного VPN на одном сервере провайдер должен предоставлять возможность добавления дополнительных IP.
  • Политика отсутствия логов. Для максимальной приватности выбирайте сервисы с подтверждённой политикой no-logs.
  • Скорость и стабильность. Двойное шифрование и общий доступ увеличивают нагрузку на соединение, поэтому важна высокая пропускная способность.

Некоторые сервисы, такие как ExpressVPN и NordVPN, предлагают встроенные функции для обхода блокировок и высокую скорость, что делает их хорошим выбором для описанных сценариев.

Ограничения и подводные камни при использовании двойного VPN и общего доступа

Несмотря на очевидные преимущества, у этих методов есть и недостатки:

  • Снижение скорости. Каждый дополнительный уровень шифрования или маршрутизации увеличивает задержку и уменьшает пропускную способность. При каскадном VPN (VPN внутри VPN) падение скорости может быть значительным.
  • Сложность настройки. Разделение IP-адресов на одном сервере требует базовых навыков администрирования Linux. Настройка общего доступа в Windows может быть нетривиальной, если не используется OpenVPN.
  • Совместимость устройств. Не все VPN-клиенты поддерживают общий доступ. Например, в macOS эта функция недоступна для протоколов, отличных от OpenVPN, а в Chrome OS, Android и iOS она отсутствует вовсе.
  • Риск утечек. При неправильной настройке маршрутизации возможны утечки DNS или IP-адреса. Рекомендуется использовать встроенные средства защиты от утечек и проверять соединение после настройки.
  • Зависимость от одного устройства. При использовании общего доступа через ПК, компьютер должен быть включён и подключён к VPN постоянно. В случае сбоя VPN-соединения все зависимые устройства потеряют доступ к интернету.

Практические примеры: когда стоит использовать двойной VPN, а когда — общий доступ

Рассмотрим несколько типичных ситуаций:

Ситуация 1: Активист в стране с тотальной слежкой. Ему необходимо скрыть факт использования VPN. Оптимальное решение — двойной VPN с разделением IP-адресов на одном сервере или каскадное подключение. Это затруднит сопоставление входящего и исходящего трафика.

Ситуация 2: Пользователь хочет защитить игровую консоль. Консоль не поддерживает VPN-клиенты. Решение — настроить общий доступ к VPN на компьютере с Windows или Linux и подключить консоль к хот-споту. Это обеспечит шифрование трафика без покупки VPN-роутера.

Ситуация 3: Корпоративный удалённый сотрудник. Ему нужен доступ к внутренним ресурсам компании через корпоративный VPN, но при этом он хочет скрыть свой домашний IP от интернет-провайдера. Решение — сначала подключиться к коммерческому VPN, а затем к корпоративному. Это пример каскадного подключения.

Ситуация 4: Семья с несколькими устройствами. Если все устройства поддерживают VPN, проще установить клиент на каждое. Если нет — один компьютер может стать VPN-роутером для всей домашней сети.

Проверка и отладка: как убедиться, что двойной VPN или общий доступ работают корректно

После настройки необходимо проверить, что трафик действительно маршрутизируется через VPN и нет утечек.

Для двойного VPN:

  • Выполните трассировку маршрута (traceroute) до любого внешнего ресурса. Если промежуточные серверы не видны, значит, используется каскадное подключение. Если видны — это VPN между серверами.
  • Проверьте IP-адрес на сервисе определения IP (например, ifconfig.co). Он должен соответствовать точке выхода.
  • Проверьте наличие утечек DNS с помощью специализированных сайтов (dnsleaktest.com).

Для общего доступа:

  • На подключённом устройстве откройте сервис определения IP. IP-адрес должен совпадать с IP-адресом VPN-сервера, а не с IP-адресом локальной сети.
  • Проверьте, что на устройстве не используется собственный DNS-сервер (например, от провайдера).
  • Убедитесь, что при отключении VPN на основном компьютере подключённые устройства теряют доступ к интернету (если не настроен fallback).

Регулярное тестирование поможет своевременно выявить проблемы с конфиденциальностью.

Вопросы и ответы

В чём разница между двойным VPN и общим доступом к VPN?

Двойной VPN — это технология, при которой трафик проходит через два или более VPN-сервера последовательно, что повышает анонимность за счёт разделения точек входа и выхода. Общий доступ к VPN — это функция, позволяющая одному устройству (например, ноутбуку) раздавать VPN-соединение другим устройствам через Wi-Fi или Ethernet, защищая их без установки VPN-клиента. Первый вариант ориентирован на приватность, второй — на удобство защиты нескольких устройств.

Можно ли использовать двойной VPN на одном сервере?

Да, самый простой способ — использовать один виртуальный сервер с двумя IP-адресами. Один IP назначается точкой входа (для подключения клиента), второй — точкой выхода (для выхода в интернет). Трафик терминируется на одном сервере, что обеспечивает максимальную скорость и минимальные задержки. Такой подход проще, чем цепочка из нескольких серверов, и не требует сложной маршрутизации.

Какие протоколы VPN поддерживают общий доступ в Windows?

Для организации общего доступа к VPN в Windows необходимо использовать протокол OpenVPN (UDP или TCP). Только OpenVPN создаёт отдельный сетевой адаптер, который можно использовать для расшаривания подключения. Другие протоколы, такие как WireGuard или IKEv2, не создают виртуальный адаптер, поэтому функция общего доступа с ними не работает.

Нужен ли второй Wi-Fi адаптер для общего доступа к VPN в Linux?

Да, если вы хотите создать точку доступа Wi-Fi и одновременно подключиться к интернету через Wi-Fi, потребуется два Wi-Fi адаптера. Один будет использоваться для подключения к интернету (или к VPN), второй — для раздачи. Альтернатива — использовать Ethernet для подключения к интернету, а Wi-Fi — для точки доступа. Встроенный Wi-Fi адаптер ноутбука обычно не может одновременно работать в двух режимах.

Как проверить, что двойной VPN работает без утечек?

После настройки выполните несколько проверок: 1) Определите свой внешний IP через сервис вроде ifconfig.co — он должен соответствовать IP точки выхода. 2) Проверьте утечки DNS на сайте dnsleaktest.com — должны отображаться DNS-серверы VPN, а не провайдера. 3) Выполните трассировку маршрута (traceroute) — при каскадном подключении промежуточные серверы не должны быть видны. 4) Используйте WebRTC-тест в браузере, чтобы убедиться, что реальный IP не раскрывается.

Какие VPN-сервисы лучше всего подходят для двойного подключения?

Для двойного VPN на одном сервере подойдут любые VDS-провайдеры, позволяющие добавить дополнительный IP-адрес. Для готовых решений с цепочкой серверов обратите внимание на NordVPN (функция Double VPN) и Proton VPN (Secure Core). Для общего доступа важна поддержка OpenVPN и большое количество одновременных подключений — здесь хорошо зарекомендовали себя ExpressVPN и CyberGhost. Выбор зависит от конкретных задач и требуемого уровня приватности.

Можно ли одновременно использовать двойной VPN и общий доступ?

Технически да, но это приведёт к значительному снижению скорости и увеличению задержек. Например, можно настроить двойной VPN на сервере, а затем на клиентском компьютере включить общий доступ для других устройств. Однако каждый дополнительный уровень шифрования и маршрутизации добавляет накладные расходы. На практике такая конфигурация оправдана только в сценариях с очень высокими требованиями к приватности, где скорость не является критичным фактором.