Как защитить данные в публичном Wi-Fi
Открытые сети в кафе, аэропортах, отелях и коворкингах удобны, но по умолчанию не проверяют, кто к ним подключился, и часто не шифруют канал между устройством и точкой доступа. Откуда берётся этот риск, чем отличаются WPA2 и WPA3 и что можно сделать за несколько минут, чтобы его снизить?
Из-за этого данные, которые идут по такой сети в открытом виде, в принципе доступны для перехвата любому, кто находится в той же сети. Дальше — откуда берётся этот риск, чем отличаются WPA2 и WPA3 и что можно сделать за несколько минут, чтобы его снизить.
Почему публичный Wi-Fi — отдельная категория риска
В домашней или офисной сети обычно есть один известный владелец и пароль, который не раздают посторонним. В кафе или аэропорту к одной точке доступа одновременно подключаются десятки незнакомых устройств, и сама точка доступа может быть настроена кем угодно. Отсюда три типичных сценария:
- Перехват трафика (packet sniffing). Если сеть открытая или использует общий для всех пароль без дополнительного шифрования на уровне сессии, любой участник той же сети технически может анализировать чужой трафик специальными утилитами.
- Поддельные точки доступа (rogue hotspot). Злоумышленник поднимает свою сеть с похожим названием — например, «Free_Airport_Wifi» вместо официального имени заведения — и пропускает через себя весь трафик подключившихся.
- Атака «человек посередине» (MITM). Устройство атакующего оказывается между вами и настоящей точкой доступа и может подменять содержимое незашифрованных страниц или перенаправлять на поддельные формы входа.
Ни один из этих сценариев не требует от атакующего специального доступа к оборудованию заведения — достаточно быть в той же публичной сети.
WPA2 и WPA3: что изменилось для гостевых сетей
WPA2 много лет оставался стандартом для Wi-Fi, но у него есть ограничения именно в контексте общих сетей: пароль один на всех, а значит, теоретически зная его, можно попытаться расшифровать чужой трафик в той же сети при благоприятных для атакующего условиях перехвата handshake. WPA3 закрывает часть этих проблем — по данным технического отчёта Агентства национальной безопасности США (NSA) о WPA3, новый стандарт использует протокол SAE вместо обмена ключами WPA2, что затрудняет офлайн-подбор пароля, и добавляет forward secrecy: у каждой сессии свой уникальный ключ, поэтому компрометация пароля позже не позволяет расшифровать ранее перехваченный трафик задним числом. Отдельная возможность WPA3 — режим Enhanced Open (OWE): он шифрует канал между устройством и точкой доступа даже в полностью открытых сетях без пароля, чего у WPA2 не было в принципе.
Важная оговорка: многие публичные роутеры в кафе и отелях до сих пор работают на WPA2 или вовсе без шифрования, а поддержка Enhanced Open внедряется производителями точек доступа неравномерно. Поэтому рассчитывать только на стандарт шифрования самой сети не стоит — ниже описаны шаги, которые работают независимо от того, какой Wi-Fi-стандарт использует конкретное заведение.
Чек-лист: что сделать до и во время подключения
Каждый пункт занимает меньше пяти минут и не требует специальных знаний.
- Отключите автоподключение к открытым сетям. В настройках Wi-Fi на телефоне и ноутбуке есть опция вроде «подключаться к открытым сетям автоматически» — её стоит выключить, чтобы устройство не цеплялось к случайным точкам доступа без вашего ведома.
- Уточните точное название сети у персонала. Поддельные точки доступа часто называются почти так же, как настоящие, с небольшой опечаткой или добавленным словом.
- Отключите общий доступ к файлам и папкам. На время работы в публичной сети стоит выключить общий доступ к файлам, принтерам и AirDrop/«Общий доступ поблизости» — эти функции рассчитаны на доверенные сети.
- Проверяйте HTTPS. Значок замка и адрес с https:// означают, что содержимое конкретной страницы зашифровано между браузером и сайтом, но это не защищает саму сеть — соединение всё ещё можно анализировать на уровне метаданных и подменять DNS-запросы.
- Используйте шифрованный туннель для всего трафика устройства, а не только для браузера — подробнее об этом в следующем разделе.
- Включите двухфакторную аутентификацию на ключевых аккаунтах. Если пароль всё же будет перехвачен или подсмотрен через фишинговую форму, второй фактор не даст войти в аккаунт с чужого устройства.
- «Забудьте» сеть после использования. Это не даёт устройству переподключаться к ней автоматически в следующий раз, когда вы окажетесь поблизости.
Как шифрование трафика дополняет защиту сети
Даже если сама точка доступа использует устаревший стандарт или вовсе не шифрует канал, ситуацию можно исправить на уровне устройства. Приложение, устанавливающее зашифрованный туннель между устройством и удалённым сервером, заворачивает в этот туннель весь трафик — не только браузерный, но и трафик остальных приложений. Для стороннего наблюдателя в той же публичной сети виден только зашифрованный поток данных без возможности прочитать содержимое или подменить его на лету. Подробнее о том, как устроено шифрование трафика на техническом уровне, можно почитать в отдельном материале — «Что такое шифрование интернет-трафика простыми словами».
На практике это означает, что держать под рукой приложение, которое шифрует соединение и включается за один переход в настройках, — разумная привычка для работы с чужими сетями. Один из таких инструментов — HamikVPN: он шифрует соединение на телефоне и компьютере и подключается в одно нажатие; приложения для разных платформ можно найти на странице загрузки.
Отдельно про Android
На Android с версии 10 и выше система по умолчанию использует рандомизированный MAC-адрес для каждой сохранённой сети — это описано в официальной документации проекта Android Open Source Project. Рандомизация усложняет отслеживание одного и того же устройства по разным публичным сетям, но не защищает содержимое трафика — это отдельная задача, которую решает шифрование на уровне приложения, а не идентификатор сетевого адаптера. Более полный список настроек для повседневной защиты Android-смартфона собран в чек-листе защиты Android, а требования и возможности мобильного VPN-приложения для Android можно посмотреть на отдельной странице.
Что ещё стоит проверить
Публичный Wi-Fi — лишь один из каналов, через который могут утечь личные данные. Полезно дополнительно свериться с общими принципами цифровой гигиены: использовать разные пароли для разных сервисов, хранить их в менеджере паролей, а не в заметках, и включить двухфакторную аутентификацию — почему это важно и как настроить, разобрано в материале про двухфакторную аутентификацию. Если вы часто оказываетесь в разъездах, имеет смысл держать под рукой и более широкий чек-лист — например, экспресс-чек-лист безопасности в поездке.
