- Memeriksa kebocoran IP, DNS dan WebRTC menunjukkan sama ada pelayan VPN melindungi identiti anda.
- Penggunaan penyulitan moden dan protokol selamat adalah kunci kepada kekukuhan VPN.
- Keselamatan sebenar memerlukan konfigurasi, kemas kini dan segmentasi rangkaian yang baik.
- Memilih penyedia yang boleh dipercayai atau menggunakan pelayan anda sendiri dengan betul akan membuat semua perbezaan.

Apabila anda menyediakan atau melanggan VPN, sama ada untuk kerja jarak jauh, mengakses rangkaian rumah anda atau melayari lebih tertutup , soalan yang sama selalu timbul: adakah semuanya benar-benar dilindungi dengan baik, atau adakah ia kelihatan begitu sahaja? Banyak VPN mempunyai penyulitan gred tentera, sifar log dan keselamatan maksimum, tetapi jika anda tidak tahu cara mengesahkannya, akhirnya bergantung pada mempercayai kata-kata anda.
Berita baiknya ialah dengan beberapa ujian mudah, anda boleh mengesahkan sendiri sama ada pelayan VPN anda selamat, data bocor atau salah konfigurasi . Anda tidak perlu menjadi pentadbir sistem atau pakar keselamatan siber: dengan pelayar, beberapa laman web ujian dan sedikit akal sehat, anda akan mempunyai cukup untuk mengesan kebanyakan masalah yang serius.
Apakah sebenarnya VPN dan apakah yang harus dilindunginya?

VPN (Rangkaian Persendirian Maya) mewujudkan terowong yang disulitkan antara peranti anda dan pelayan jauh melalui internet. Semua trafik yang melalui terowong ini harus disembunyikan daripada pihak ketiga: penyedia internet anda, Wi-Fi awam di bar, bakal penyerang, dsb.
Dalam praktiknya, VPN yang baik melakukan tiga perkara utama: ia menyulitkan data, menyembunyikan alamat IP sebenar anda dan menghalakan pertanyaan DNS dengan selamat . Selain itu, dalam persekitaran perniagaan, ia membolehkan pekerja berhubung dari rumah seolah-olah mereka berada di dalam rangkaian korporat secara fizikal, menggunakan dasar dan kebenaran keselamatan yang sama.
Ia juga digunakan secara meluas untuk memintas sekatan geografi atau penapisan : anda bersambung ke pelayan di negara lain, laman web tersebut menganggap anda berada di sana dan membolehkan anda mengakses kandungan yang disekat di rantau anda. Walau bagaimanapun, ini hanya masuk akal jika pelayan VPN tidak membocorkan alamat IP sebenar atau pertanyaan DNS anda.
Senarai semak ringkas: tanda-tanda bahawa pelayan VPN anda selamat (atau tidak)
Sebelum meneruskan ujian teknikal yang lebih menyeluruh, anda boleh menjalankan pemeriksaan pantas. VPN yang sekurang-kurangnya baik sepatutnya memenuhi keperluan asas ini, atau jika tidak, sesuatu yang ketara akan berlaku dengan pelayan atau pembekal anda :
- Alamat IP anda berubah dengan VPN aktif. berbanding apabila anda mematikannya.
- Pelayan DNS yang dilihat oleh rangkaian berubah Apabila anda bersambung ke VPN, ia tidak lagi menjadi milik ISP anda.
- Tiada kebocoran WebRTC muncul dalam pelayar semasa pengujian.
- Kelajuan menurun sedikit, tetapi masih berpatutan., tanpa jatuhan yang kejam atau luka berterusan.
- Anda mengakses kandungan yang disekat sebelum ini (laman web yang ditapis, penstriman mengikut wilayah, dsb.).
- Tiada perisian hasad atau tingkah laku luar biasa dalam perisian klien atau pelayan VPN.
Jika salah satu daripada perkara ini gagal, adalah dinasihatkan untuk menjalankan ujian yang lebih spesifik untuk mencari punca masalah dan memutuskan sama ada anda boleh menyesuaikannya sendiri atau sama ada lebih baik menukar pelayan, konfigurasi atau pembekal.
Ujian 1: Adakah pelayan VPN anda menapis DNS?
Kebocoran DNS merupakan salah satu kelemahan yang paling biasa. Setiap kali anda menaip alamat laman web ke dalam pelayar anda, komputer anda akan melakukan carian DNS untuk menterjemahkan nama tersebut (contohnya, example.com) kepada alamat IP. Jika carian ini terus pergi ke pelayan DNS pembekal perkhidmatan internet anda dan bukannya melalui VPN anda , ISP anda masih boleh melihat laman web yang anda lawati walaupun alamat IP anda kelihatan tersembunyi.
Memeriksanya sangat mudah dan anda hanya memerlukan pelayar dan tapak ujian kebocoran DNS (contohnya, dnsleaktest.com atau yang serupa):
- Matikan VPN sepenuhnya.
- Masukkan laman web ujian kebocoran DNS.
- Perhatikan pelayan DNS yang dipaparkan (biasanya daripada ISP anda atau DNS awam seperti Google, Cloudflare, dll.).
- Sambungkan VPN anda ke pelayan yang anda inginkan.
- Muat semula laman web ujian yang sama.
- Semak jika Pelayan DNS yang disenaraikan kini berbeza. dan, jika boleh, milik pelayan VPN anda atau penyelesai dipercayai yang dikonfigurasikan oleh anda.
Jika anda masih melihat pelayan DNS yang sama seperti penyedia internet anda selepas menyambung ke VPN , anda mempunyai kebocoran yang jelas. Punca biasa termasuk: perlindungan kebocoran dilumpuhkan dalam aplikasi VPN, tetapan DNS pelayar yang mengatasi sistem (DNS melalui HTTPS, sebagai contoh), atau konfigurasi DNS manual dalam sistem pengendalian yang mengabaikan terowong VPN.
Untuk mengurangkan masalah ini, dayakan sebarang perlindungan kebocoran DNS, suis bunuh atau pilihan pengurusan IPv6 yang ditawarkan oleh klien anda, kosongkan cache rangkaian anda dengan memulakan semula komputer anda dan semak tetapan DNS pelayar anda. Dalam sesetengah kes, anda perlu mengkonfigurasi tetapan DNS secara manual seperti yang disyorkan oleh pembekal anda atau seperti yang ditakrifkan pada pelayan anda sendiri.
Ujian 2: Memeriksa kebocoran IP awam (yang paling kritikal)
Menyembunyikan alamat IP sebenar anda adalah fungsi paling asas bagi mana-mana VPN . Jika alamat IP luaran yang dilihat oleh internet tidak berubah apabila anda bersambung ke pelayan VPN, privasi yang anda jangkakan tidak wujud. Tambahan pula, dengan alamat IP sebenar anda, bandar anggaran anda boleh digeolokasikan, penyedia perkhidmatan internet anda dikenal pasti dan aktiviti dalam talian anda boleh dikaitkan dengan sambungan anda.
Untuk melakukan ujian:
- Putuskan sambungan VPN.
- Lawati laman web “Apakah IP saya” atau taip “apakah IP saya” di Google.
- Perhatikan alamat IP, ISP dan lokasi anggaran.
- Sambungkan ke pelayan VPN anda, sebaik-baiknya di negara atau rantau lain.
- Kemas kini halaman pengesahan IP.
- Periksa itu Alamat IP, pembekal dan negara telah berubahBiasanya, negara sepadan dengan pelayan VPN; bandar mungkin tidak sepadan kerana pangkalan data geolokasi yang tidak tepat.
Jika anda masih melihat alamat IP asal anda atau ISP yang sama dalam pengukuran kedua , anda mengalami kebocoran IP. Ini mungkin disebabkan oleh faktor seperti split tunneling , trafik IPv6 yang tidak disulitkan, suis bunuh yang dilumpuhkan atau protokol yang tidak disokong dengan baik oleh rangkaian anda.
Penyelesaian biasa termasuk melumpuhkan terowong berpecah melainkan anda benar-benar pasti apa yang anda lakukan, mendayakan suis bunuh, melumpuhkan IPv6 jika VPN anda tidak mengendalikannya dengan baik dan mencuba protokol lain (contohnya, bertukar daripada PPTP/L2TP kepada OpenVPN atau WireGuard). Jika tiada satu pun daripada ini berfungsi, mungkin sudah tiba masanya untuk menukar pembekal atau menyemak semula cara anda menggunakan pelayan anda sendiri dengan teliti.
WebRTC ialah teknologi yang disepadukan ke dalam kebanyakan pelayar moden yang membolehkan panggilan video, penstriman masa nyata dan beberapa ciri permainan terus di web. Ia sangat berguna, tetapi ia mempunyai kelemahan yang ketara: ia boleh mendedahkan alamat IP awam anda dan juga alamat pada rangkaian tempatan anda, kadangkala di luar terowong VPN.
Untuk menyemak sama ada pelayan VPN anda mengendalikan WebRTC dengan betul:
- Putuskan sambungan VPN anda.
- Lawati laman web ujian kebocoran WebRTC (contohnya, browserleaks.com/webrtc).
- Catatkan alamat IP yang dipaparkan.
- Aktifkan VPN dan muat semula halaman.
- Periksa sama ada IP awam sebenar anda atau IP dalaman rangkaian setempat anda masih dipaparkan seperti sedia ada.
Jika ujian hanya menunjukkan alamat IP pelayan VPN (atau tiada langsung) dengan VPN yang disambungkan , anda berada di landasan yang betul. Walau bagaimanapun, jika alamat IP awam asal anda atau butiran LAN anda (seperti 192.168.xx) muncul, WebRTC sedang memintas terowong tersebut.
Dalam kebanyakan kes, hanya memasang sambungan pelayar yang mengehadkan WebRTC atau melumpuhkannya secara langsung dalam tetapan pelayar anda sudah memadai. Sesetengah klien VPN menyertakan penyekatan WebRTC automatik; jika pembekal anda menawarkan ciri ini, dayakannya. Perlu diingat bahawa tingkah laku berbeza-beza dengan ketara antara pelayar, jadi adalah dinasihatkan untuk mengulangi ujian dalam Chrome, Firefox, Edge, dsb.
Ujian 4: Kelajuan dan kestabilan pelayan VPN
VPN akan sentiasa mengurangkan kelajuan anda sedikit sebanyak: trafik disulitkan dan dihalakan melalui titik lain, tiada keajaiban yang terlibat. Apa yang perlu anda perhatikan ialah penurunan itu tidak terlalu ketara atau menjejaskan tugas biasa seperti menonton video, bermain permainan dalam talian atau membuat panggilan video.
Untuk mengukurnya dengan betul:
- Jalankan ujian kelajuan tanpa VPN (Speedtest, Fast.com, dsb.) dan catatkan kelajuan ping, muat turun dan muat naik.
- Sambung ke pelayan VPN pilihan anda.
- Jalankan ujian kelajuan yang sama pada pelayan ujian yang sama.
- Bandingkan keputusan: kehilangan 10-50% adalah agak normal; penurunan yang lebih tinggi biasanya menunjukkan kesesakan, penghalaan yang lemah atau protokol yang tidak cekap.
Jika prestasinya sangat lemah (latensi yang melambung tinggi, gangguan, kelajuan menurun lebih daripada 50%), anda boleh cuba bertukar kepada pelayan yang lebih dekat secara fizikal , menggunakan protokol yang lebih pantas seperti WireGuard atau IKEv2, menyambung melalui kabel Ethernet dan bukannya Wi-Fi atau mengelakkan waktu puncak penyedia internet anda. Jika ia pelayan anda sendiri, pastikan mesin mempunyai sumber yang mencukupi dan tidak dibebani dengan perkhidmatan lain.
Ujian 5: Sahkan bahawa perisian VPN tidak berniat jahat
Satu lagi aspek yang sering diabaikan ialah integriti perisian VPN itu sendiri. Pemasang atau aplikasi yang dikompromi daripada sumber yang meragukan boleh menjadi titik masuk yang sempurna untuk mencuri data atau memintas trafik anda . Ini terpakai kepada klien komersial dan imej kontena prabina atau skrip pemasangan pantas.
Prosedur yang paling bijak adalah mengimbas pemasang sebelum menggunakannya:
- Muat turun pemasang hanya dari laman web rasmi atau repositori rasmi.
- Jangan jalankannya lagi.
- Muat naiknya ke perkhidmatan analitik dengan berbilang enjin antivirus.
- Semak sama ada mana-mana enjin carian yang bereputasi menandakan fail tersebut sebagai mencurigakan.
Jika berbilang enjin mengesan perisian hasad, lupakan vendor atau pakej itu, tidak kira betapa menggodanya tawaran itu. Walaupun imbasan kembali bersih, itu hanya memberitahu anda bahawa tiada perisian hasad yang diketahui; dasar log, amalan pengendalian data atau model perniagaan yang meragukan masih memerlukan pembacaan cetakan halus dan menggunakan akal sehat.
Ujian 6: Prestasi VPN pada rangkaian dan kandungan terhad
Bagi kebanyakan pengguna, kriteria penting untuk "VPN selamat" ialah keupayaannya untuk berfungsi dengan baik pada rangkaian terhad, di bawah penapisan atau dengan sekatan agresif . Jika pelayan anda tidak dapat melepasi tembok api yang agak ketat, anda mungkin terhad kepada penggunaan rumah yang sangat asas.
Satu cara untuk menyemak ini ialah:
- Tanpa VPN, cuba akses laman web atau perkhidmatan yang anda tahu disekat pada rangkaian anda (contohnya, laman web tertentu di tempat kerja anda atau kandungan yang dihadkan oleh negara).
- Sahkan bahawa ia benar-benar terkunci.
- Sambungkan VPN anda ke pelayan di rantau yang kandungannya tidak dihadkan..
- Cuba akses laman web ini sekali lagi.
Jika ia dibuka tanpa masalah, VPN anda berjaya memintas penapis dan sekatan . Jika ia kekal disekat, rangkaian tersebut mungkin mengesan dan menyekat trafik VPN atau perkhidmatan yang anda ingin gunakan mungkin mempunyai sistem anti-VPN yang sangat agresif.
Dalam senario ini, adalah berguna untuk bereksperimen dengan protokol, port alternatif, mod pengeliruan yang berbeza (jika perisian anda menyertakannya), dan lokasi pelayan yang berbeza. Walaupun begitu, sesetengah rangkaian dan negara sangat ketat sehingga bukan sebarang VPN sahaja yang sesuai: dalam persekitaran yang sangat bermusuhan, adalah penting untuk menggunakan penyedia dan konfigurasi yang direka khusus untuk tujuan tersebut.
Bilakah VPN benar-benar selamat: penyulitan, protokol dan pengesahan
Selain ujian praktikal, adalah penting untuk memahami ciri-ciri teknikal yang menjadikan pelayan VPN pilihan yang kukuh. Dari segi penyulitan, pada masa kini adalah munasabah untuk memerlukan sekurang-kurangnya AES 128- atau 256-bit yang digabungkan dengan algoritma pengesahan yang mantap (SHA-256, SHA-384) dan pertukaran kunci 2048-bit atau lebih tinggi.
Berkenaan protokol, terdapat beberapa yang amat disyorkan:
- OpenVPNsumber terbuka, diaudit dengan teliti, menyokong pengesahan RSA AES-256 dan 2048-bit atau lebih tinggi.
- WireGuard: lebih moden, sangat cekap dan dengan kod yang lebih ringan; sesuai untuk prestasi.
- L2TP / IPsec: boleh diterima jika dikonfigurasikan dengan betul dan kekunci pra-kongsi yang ceroboh tidak digunakan.
- SSTP: disepadukan ke dalam Windows, dengan SSL/TLS dan penyulitan yang kuat, walaupun ia adalah proprietari.
Pembekal dan penggunaan yang masih bergantung pada PPTP atau konfigurasi IPsec yang ketinggalan zaman adalah calon yang harus dielakkan jika keselamatan penting bagi anda. Di samping itu, adalah idea yang baik untuk melumpuhkan algoritma lama atau lemah pada pelayan dan tidak membiarkan klien dan pelayan "merundingkan apa sahaja", kerana ini boleh menyebabkan pilihan yang tidak selamat.
Pengesahan pengguna juga memberi perbezaan yang besar: jika pelayan anda menyokong pengesahan dua faktor (MFA), sijil klien unik atau kekunci fizikal, semuanya lebih baik. Kata laluan mudah atau dikongsi antara berbilang pengguna kekal sebagai salah satu kelemahan VPN perusahaan yang paling biasa.
Risiko tipikal VPN yang diurus dengan buruk
Walaupun dengan penyulitan yang sangat baik, VPN boleh menjadi berbahaya jika diurus dengan salah. Antara kelemahan keselamatan yang paling biasa ialah:
- Penyulitan yang lemah atau dilaksanakan dengan buruk, yang boleh dipecahkan dengan serangan yang diketahui.
- Dasar pendaftaran legapPembekal menyimpan lebih banyak data daripada yang diakui, dan ia mungkin berakhir di tangan pihak ketiga.
- Kebocoran IP dan DNS pemalar disebabkan oleh tidak melakukan tunneling semuanya atau disebabkan oleh ralat dalam IPv6/WebRTC.
- Aplikasi percuma yang penuh dengan perisian hasad atau penjejak yang menjadikan telefon bimbit atau komputer anda seperti penapis.
- Protokol usang didayakan untuk keserasian dan tidak pernah dinyahdayakan.
- Perisian pelayan yang tidak ditambal, dengan kerentanan yang telah didokumenkan dan boleh dieksploitasi.
- Terowong berpecah yang salah konfigurasi, yang meninggalkan trafik sensitif di luar VPN tanpa pengetahuan pengguna.
- Pelayan tanpa segmentasi atau penapisansupaya pencerobohan melalui VPN memberikan akses kepada keseluruhan rangkaian dalaman.
Mengurangkan risiko ini melibatkan gabungan amalan teknikal yang baik (kemas kini, pengerasan, segmentasi rangkaian, penapisan dan pemantauan trafik) dengan budaya keselamatan dalam kalangan pengguna: sistem terkini, antivirus yang berfungsi, tidak menggunakan akaun dengan keistimewaan pentadbir untuk berhubung dan memaklumkan IT tentang sebarang tingkah laku yang luar biasa.
Amalan terbaik untuk menyediakan dan menyelenggara pelayan VPN yang selamat
Jika anda memiliki VPN (contohnya, pelayan rumah dengan WireGuard dan bekas Nextcloud), anda mempunyai banyak pilihan untuk mengukuhkan keselamatan tanpa perlu membuat pelaburan yang besar. Beberapa cadangan utama ialah:
- Tapis dan pantau trafik yang masuk melalui VPN: IP yang disambungkan, sumber yang mereka akses dan dari negara mana.
- Segmenkan rangkaian dalaman dan jangan berikan akses, melalui VPN, kepada keseluruhan julat LAN jika tidak perlu.
- Semak dan keraskan pilihan pelayan VPN lalai: sifer, protokol, port, kunci, dsb.
- Alih keluar algoritma pelayan yang lemah untuk mengelakkan daripada meninggalkan pintu belakang atas sebab keserasian.
- Pastikan sistem pengendalian dan perisian VPN anda dikemas kini dengan tampalan terkini.
- Aktifkan dan uji secara berkala Perlindungan kebocoran DNS dan IP.
- Mewajibkan penggunaan faktor berganda bila-bila masa yang mungkin, terutamanya untuk akses jarak jauh kepada sumber kritikal.
Dari segi pengguna, sangat disyorkan untuk bersambung, jika boleh, melalui kabel Ethernet dan bukannya Wi-Fi untuk mendapatkan kestabilan, elakkan rangkaian wayarles terbuka semasa mengendalikan maklumat sensitif dan sentiasa mempunyai program anti-perisian hasad yang baik yang berjalan pada komputer tempat anda bersambung ke VPN.
Memilih penyedia VPN yang baik (jika anda tidak menyediakannya sendiri)
Jika anda tidak mahu berurusan dengan pelayan anda sendiri, pilihan lain adalah membayar untuk perkhidmatan VPN komersial. Di sini, kriteria haruslah melangkaui harga atau bilangan negara yang tersedia. Agar pembekal dianggap agak selamat, ia sekurang-kurangnya harus memenuhi keperluan berikut:
- Penggunaan penyulitan moden (AES-256 atau yang serupa) dan protokol yang telah diaudit seperti OpenVPN atau WireGuard.
- Dasar tanpa log yang jelas, jika boleh diaudit oleh pihak ketiga yang bebas.
- Bunuh Suis dan perlindungan terhadap kebocoran DNS dan IPv6.
- Sokongan dari pengesahan pelbagai faktor Untuk bil.
- Infrastruktur sendiri diurus dengan baik, tanpa bergantung sepenuhnya kepada pihak ketiga yang tidak terkawal.
- Model perniagaan telusJika ia percuma, seseorang membayar dengan data anda; berwaspadalah.
VPN percuma boleh berguna dalam jangka pendek, tetapi ia selalunya mempunyai had kelajuan, masa menunggu, kurang keselamatan dan kerap kali menyertakan penjejak atau pengiklanan yang agresif . Tambahan pula, jika ia tidak mengenakan yuran langganan, insentif untuk merakam dan menjual aktiviti anda adalah sangat besar. Jika anda memandang serius privasi anda, pertimbangkan untuk membelanjakan beberapa euro sebulan untuk perkhidmatan yang baik.
Akhirnya, mengetahui sama ada pelayan VPN anda selamat bukanlah soal kepercayaan, tetapi melakukan beberapa ujian konkrit: menyemak perubahan IP dan DNS, memantau kebocoran WebRTC, mengukur kelajuan, menganalisis integriti perisian dan menyemak penyulitan dan protokol yang anda gunakan. Jika anda menambah amalan konfigurasi, kemas kini dan pengesahan yang baik, VPN anda akan berubah daripada lapisan "berjaga-jaga" yang mudah kepada alat yang mantap, benar-benar mampu melindungi trafik dan data anda di mana sahaja anda bersambung.