Slutt å stole blindt på VPN-en din: 8 måter den avslører alt du gjør på nettet

Din VPN kan lekke informasjon om deg og aktiviteten din. Lær hvordan du kan sikre personvernet ditt og beskytte identiteten din på nettet.
Din VPN lekker sannsynligvis informasjon uten at du vet om det. Fra domenenavnene du besøker til din virkelige identitet, hvis du bruker en VPN for personvern, vil du ønske å lese dette.
Mange mennesker stoler på VPN-er for personvern, men de fleste er uvitende om at de ofte lekker DNS-forespørslene dine og ikke beskytter deg mot identifikasjon. Nettleseren din er utenfor kontrollen til VPN-en din, og den har et unikt fingeravtrykk. Når det kryssrefereres med dine påloggingsøkter, profilerer sporingsverktøyene din virkelige identitet på nettet. For ikke å nevne at en liten kodebit av JavaScript på ethvert nettsted kan avdekke din virkelige IP-adresse. Jeg vil forklare hvordan og hva du kan gjøre med det.
DNS lekkasjer
DNS-trafikk som ikke går gjennom VPN-tunnelen
Domenenavnssystemet (DNS) er det vi alle stoler på bak kulissene for å kartlegge domenenavn (f.eks. example.com) til IP-adresser. En DNS lekkasje skjer når systemet ditt gjør DNS-forespørsel utenfor VPN-ens krypterte tunnel. Siden DNS ofte er ukryptert, kan enhver nettverkssniffer profilere trafikken din.
En rutetabell bestemmer hvor datamaskinen din sender trafikk. VPN-applikasjoner endrer dem så godt de kan for å sende mesteparten gjennom VPN-en. Imidlertid må de tillate trafikk til ruteren, lokale enheter og VPN-tjenesten selv, som ofte kan være en kilde til problemer. Operativsystemet ditt kan også overstyre disse reglene.
Vanlige årsaker til DNS lekkasjer (men husk at en grei VPN-app bør ta seg av disse):
- Router DNS-proxy: Å sette navneserveren din til ruteren (også kjent som gateway) kan forvirre operativsystemet ditt, og det kan rute DNS-trafikk utenfor tunnelen.
- Teredo: (Deaktivert siden Windows 10 v1803) Kan rute IPv6-baserte DNS-forespørsel gjennom tredjeparts reléer hvis VPN-en din ikke støtter IPv6.
- Ingen VPN-levert DNS-tjeneste: som gjør at systemet ditt bruker standarden, som kan være gatewayen din.
- DNS hijacking: Noe sikkerhetsprogramvare (f.eks. Avast) kaprer DNS og ruter trafikken til egendefinerte DNS-tjenester, som kanskje ikke går gjennom tunnelen.
- Smart Multi-Homed Name Resolution (SMHNR): På Windows sender dette hver navneoppløsningsprotokoll (inkludert DNS) til alle konfigurerte oppløsere over hvert nettverksgrensesnitt, som inkluderer VPN og fysiske (normale) grensesnitt.
Et nettverksgrensesnitt er hvordan datamaskinen din kobler til omverdenen. Et fysisk grensesnitt representerer din virkelige tilkobling, og et virtuelt representerer VPN-en.
Før du griper etter løsninger, test for DNS lekkasjer. Sørg for at DNS-serveren din er noe du forventer. Du kan også bruke et avansert verktøy som Wireshark for å se om trafikk på port 53 går gjennom VPN-grensesnittet.
Husk at en grei VPN-app bør håndtere de fleste av disse problemene.
Løsningene:
- Deaktiver Teredo: Det er ikke lenger nødvendig.
- Bruk riktig navneserver: Hvis VPN-appen din ikke gir og konfigurerer en automatisk, vurder andre alternativer.
- Deaktiver SMHNR: Du trenger det ikke.
- Deaktiver DNS hijacking-funksjoner: Vurder sikkerhetsappene dine og se rundt i innstillingene deres.
- Bruk en dedikert VPN-gateway: Et dedikert, separat system designet utelukkende for å rute trafikk gjennom en VPN-tjeneste. Det bør bruke en ekstern brannmur for å begrense utgående pakker til kun den tjenesten. Jeg bruker virtuelle maskiner på Qubes OS for å oppnå dette, men det er veldig teknisk.
Jeg bruker og anbefaler Proton VPN, som har en god app.
IPv6 lekkasje
Hvis ikke støttet av VPN-tjenesten, kan IPv6-trafikk rute andre steder
IPv6 lekkasjer er lik DNS lekkasjer—hvis VPN-en din ikke håndterer slike forbindelser, overtar operativsystemet ditt og ruter trafikken din gjennom det fysiske grensesnittet, noe som eksponerer det.
Det finnes noen løsninger:
- Prioriter IPv6-støtte: Bruk en VPN som eksplisitt støtter IPv6-trafikk og test den.
- Deaktiver IPv6: Deaktiver det helt på systemet ditt.
- Brannmur IPv6-trafikk.
WebRTC lekkasjer
Nettsteder kan stealthily avdekke din identitet
WebRTC kan avdekke din reelle IP-adresse, selv om du er bak en VPN. Hvilken som helst nettside kan utføre et lite JS-snippet for å avdekke deg.
WebRTC er en gruppe teknologier som muliggjør peer-to-peer datatransfer. PeerTube er et kjent eksempel.
For å koble to peers, enumererer WebRTC hver lokal grensesnitt—fysiske og virtuelle—og leser deres IP-adresser direkte fra OS. Det sender også pakker til spesielle servere (STUN servere) som svarer med den offentlige IP-adressen de ser. Nettsiden som hoster skriptet samler disse og kan lett identifisere deg.
Løsningene:
- Deaktiver WebRTC: Du kan gjøre dette i både Firefox og Chrome (via en utvidelse).
- Bruk en VPN-gateway: Ja, det fanger til og med WebRTC-problemer.
Tilgangsbrudd
Systemet ditt kan fortsette å sende ubeskyttede pakker
Hvis VPN-tilkoblingen din faller ut, kan pakkene dine gå som standard til det fysiske grensesnittet, noe som avdekker trafikken din.
Løsningene:
- Drep bryteren: VPN-applikasjoner tilbyr denne funksjonen for å kutte all nettverkstrafikk hvis VPN-tilkoblingen faller ut.
- Brannmurregler: Blokker all trafikk på det fysiske grensesnittet ditt som ikke er ment for VPN-tjenesten din eller lokale nettverk.
Nettleserfingeravtrykk
Samme identitet på tvers av flere IP-adresser
Et fingeravtrykk er en måling av egenskapene til nettleseren din, som unikt identifiserer deg. Det er matematisk avledet og svært effektivt.
De brukes oftest i sporingsskript fra Facebook, Google, etc., og dekker hele nettet. Når du endrer IP-en din, vet Google at det er den samme personen, ikke bare når du besøker Google, men også hver nettside du besøker.
Løsningene:
- Fingeravtrykk-randomisering: Bruk en sterk, personvernfokusert nettleser som endrer fingeravtrykket ditt ofte. Brave er den eneste som gjør det for tiden.
- Blokker sporere: Nettlesere som Firefox og Brave har innebygde sporingsblokkere; bruk dem.
- Differensierte nettlesere: Separér dine virkelige påloggingsøkter fra din hverdagsnettlesing. Selskaper som Facebook og Google knytter det fingeravtrykket til hvem du er.
Autentiserte økter
Ved å bruke en nettleser for å logge inn på Facebook, TikTok, Google, etc., fra flere offentlige IP-adresser knytter du fingeravtrykket ditt til din virkelige identitet. Disse selskapene sporer deg på nettet, og informasjonskapslene dine opprettholder en vedvarende identitet på disse domenene. I hovedsak har de fingeravtrykket ditt og ditt virkelige navn.
Løsningene:
- Bruk dedikerte VPN-gatewayer: en for vanlig trafikk, en annen for dine virkelige identitetsøkter.
- Bruk nettverksnavn: På Linux kan brukere lage et helt separat nettverksstakk for å isolere identiteter. Bruk også forskjellige nettlesere.
- Bruk inkognitomodus: Som en siste utvei, kjør virkelige identitetsøkter i et privat vindu, og før du endrer din offentlige IP-adresse, ødelegg økten ved å lukke den. Hvis du bruker Brave, vil det også endre fingeravtrykket ditt.
Uforsiktig bruk av klartekst
Sende privat informasjon uten en VPN korrelerer identitetene dine
Gjenoppretting av en nettleserøkt med VPN-av, selv om du er logget ut av virkelige identitetskontoer, betyr å signalisere til sporere ditt fingeravtrykk og reelle IP-adresse. Sporere kan da korrelere disse dataene med nettleservanene de tidligere har samlet inn fra deg.
Løsningene:
- Variere verktøybruk: Bruk forskjellige søkemotorer og LLM-er på tvers av virkelige og virtuelle forbindelser—det vil forhindre feil.
- Bruk en VPN-gateway eller drep bryteren: Forhindre trafikk med mindre den går gjennom en VPN.
- Vær forsiktig.
DNS profilering
Hva, når, og hvor ofte du besøker bestemte nettsteder maler et unikt bilde
Dine daglige vaner inkluderer nettstedene du besøker, når du besøker dem, og hvor ofte. Nettverksoperatører—som ISP-er—over hele nettet kan utlede et unikt atferdsmønster og bruke det til å profilere og spore deg på tvers av forskjellige offentlige IP-adresser.
Løsningene:
- Bruk VPN-leverandørens DNS-server: Dette er den beste løsningen, og den skjuler DNS-forespørslene fullstendig, men VPN-leverandøren din kan (og noen gjør) profilere deg.
- Bruk DNS over HTTPS: Ingen kan lese DNS-forespørslene dine unntatt deg og DNS-tjenesten (med et forbehold nedenfor.)
- Bruk DNSCrypt: Dette er min favoritt fordi det gir anonyme DNS-reléer.
DNS-trafikk stopper ikke ved DNS-tjenesten. Disse systemene gjør videre "oppstrøms" forespørsel, som er ukryptert og en annen potensiell kilde til sporing. DNSCrypt-reléer adresserer dette problemet best ved å anonymisere opprinnelsen (deg).
Det finnes så mange måter et operativsystem kan forråde ditt personvern; den eneste fornuftige forsvaret mot lekkasjer er en låst VPN-gateway. Jeg bruker en med en ekstern brannmur, som begrenser utgående pakker til VPN-tjenesten min, og sørger for at kun VPN-trafikk forlater systemet mitt. Siden VPN-gatewayen sitter utenfor vertsdatamaskinen, vil ingen problematiske interne faktorer påvirke den. Imidlertid er det ikke for alle, og å være forsiktig er det nest beste.
Hvis du vil lese flere artikler som Slutt å stole blindt på VPN-en din: 8 måter den avslører alt du gjør på nettet, kan du besøke kategorien Applikasjoner.

Legg igjen en kommentar