Главная · Блог · Прокси-сервер: чем отличается от VPN на практике
Блог LOKI VPN

Прокси-сервер: чем отличается от VPN на практике

Запрос «vpn прокси» почти всегда означает одно: два слова стоят рядом, потому что оба про «смену IP», и непонятно, чем они на самом деле различаются. Ответ «VPN шифрует, прокси нет» верный, но короткий: он не объясняет, почему прокси прописывается в настройках браузера, а VPN — в настройках системы; почему один прокси видит адрес страницы целиком, а другой только имя домена; и почему список бесплатных прокси опаснее, чем кажется.

Дальше — про механику самого прокси-сервера: на каком уровне он стоит, какие бывают типы, что физически проходит через него и что при этом остаётся видимым его владельцу. Если нужен короткий ответ на вопрос «что взять под мою задачу», он собран в статье «VPN или прокси: в чём разница и что выбрать».

На каком уровне стоит прокси и что из этого следует

Прокси-сервер — посредник на уровне приложения. Соединение от вашей программы заканчивается на прокси, а дальше прокси открывает уже собственное соединение к нужному сайту. Получается не один канал, а два стыкованных, и прокси стоит ровно в стыке.

Отсюда главное практическое отличие: чтобы пересобрать соединение, прокси обязан понимать протокол, который через него идёт. HTTP-прокси разбирает HTTP-запрос, иначе не смог бы отправить его дальше. VPN устроен противоположным образом — он работает на уровне IP-пакетов и не интересуется содержимым: пакет заворачивается в шифрованную оболочку целиком, вместе с адресами и портами, и разворачивается на сервере.

Три типа прокси, которые встречаются на практике

HTTP-прокси

Самый старый и самый «разговорчивый» вариант. Браузер отправляет ему полный запрос — метод, путь к странице, заголовки, cookie, тело формы, — а прокси пересобирает этот запрос от себя и отправляет на сайт. Читая запрос целиком, он же может его менять: дописать или вырезать заголовки, закешировать ответ, подставить свою страницу вместо ответа сайта. Именно за это свойство HTTP-прокси десятилетиями держат в корпоративных сетях как фильтр и кеш, а не как средство приватности.

Ограничение очевидное: он умеет только HTTP — всё остальное через него не пройдёт.

HTTPS через метод CONNECT

С шифрованным соединением прежний приём не работает: прокси не может пересобрать запрос, которого не видит. Поэтому появился отдельный режим. Клиент отправляет служебную строку вида CONNECT example.com:443 — «открой мне туннель до этого адреса», — и дальше прокси перестаёт что-либо разбирать, просто перекладывая байты в обе стороны.

Здесь легко ошибиться: такой прокси не шифрует трафик. Шифрование целиком заслуга HTTPS между браузером и сайтом, и работало бы без прокси. Имя хоста прокси всё равно знает — оно написано прямым текстом в самой строке CONNECT, ещё до шифрования. Похожая утечка имени домена происходит и без прокси, в поле SNI при установке TLS: как это работает, разобрано отдельно.

SOCKS5

SOCKS находится ниже HTTP и не разбирает содержимое вообще: получает от приложения адрес и порт назначения, устанавливает соединение и дальше только пересылает поток. Поэтому он универсален — через него ходит не только веб, но и почтовые и торрент-клиенты, игровые протоколы. Пятая версия умеет ещё авторизацию, IPv6 и UDP, что и сделало её стандартным выбором.

У SOCKS5 есть тонкость, из-за которой ломается больше всего настроек: имя домена можно разрешать локально на устройстве или на стороне прокси. Если приложение спрашивает DNS само, запрос уходит мимо прокси, к обычному DNS-серверу провайдера, — и по нему видно, куда вы собирались. Про механику DNS-утечки есть подробный разбор.

Прозрачный прокси

Четвёртый случай стоит упомянуть отдельно, потому что его никто не настраивает: трафик перенаправляют на прокси средствами сети — в офисе, в гостинице, у оператора. Приложение считает, что говорит напрямую с сайтом. Приватности такой прокси не даёт: он существует ради фильтрации и учёта.

Почему прокси живёт в приложении, а VPN — в системе

Разница в способе настройки — не вопрос удобства разработчиков, а следствие уровня, на котором работает каждый инструмент.

Адрес прокси — это поле в настройках конкретной программы. Браузер, у которого прокси прописан, отправляет запросы на прокси; браузер без этого поля — напрямую. Операционная система не участвует вовсе, её таблица маршрутизации остаётся неизменной. Поэтому на одном устройстве спокойно живут два браузера с разными прокси и десяток программ, которые про эти прокси ничего не знают.

VPN-клиент делает другое: создаёт в системе виртуальный сетевой интерфейс и переписывает таблицу маршрутизации так, чтобы весь трафик по умолчанию уходил в него. Приложения ничего не настраивают — они просто отправляют пакеты «в интернет», а система сама отдаёт их в туннель. Обновления, системные службы, фоновая синхронизация попадают под шифрование без дополнительных действий.

Обратная сторона такого удобства — выборочность приходится добавлять отдельной функцией. Именно эту задачу решает раздельное туннелирование: указать вручную, какие приложения ходят через туннель, а какие мимо.

Что видит владелец прокси

Через прокси проходит весь трафик настроенного на него приложения, поэтому вопрос «что видит владелец» имеет конкретный ответ, зависящий от типа.

  • HTTP-прокси видит всё. Адрес страницы, заголовки, cookie, содержимое незашифрованных ответов. И может это менять по дороге.
  • Прокси в режиме CONNECT видит метаданные. Имя хоста, порт, объём переданных байтов, время и длительность соединений. Содержимое остаётся под HTTPS.
  • SOCKS5 видит адрес назначения и объём. Плюс DNS-запросы, если разрешение имён отдано ему.
  • Любой прокси видит ваш реальный IP. Иначе он не смог бы отправить ответ обратно — это устройство протокола, а не недоработка сервера.

Последний пункт важен, потому что деление публичных прокси на «прозрачные», «анонимные» и «элитные» касается другого: дописывает ли прокси в запрос заголовок с вашим адресом для сайта-получателя. К тому, что видит сам прокси, классификация не относится, и проверить её со своей стороны нельзя.

Почему бесплатные прокси-листы опасны

Подборки открытых прокси живут в чатах и на форумах годами, и риск не в слове «бесплатно», а в комбинации двух свойств: владелец неизвестен, а через его машину идёт весь трафик приложения.

  • Незашифрованное можно менять, а не только читать. На HTTP-прокси оператор способен подставить свой ответ, вклеить скрипт или рекламу — со стороны клиента это выглядит как обычная загрузка сайта.
  • Собранные метаданные не устаревают. Даже там, где содержимое закрыто HTTPS, остаётся полный список хостов с точным временем обращений. Этого достаточно, чтобы восстановить картину.
  • Репутация адреса общая. Через тот же узел ходят сотни случайных людей, поэтому капчи, дополнительные проверки и отказы сайтов достаются всем сразу.
  • Открытый прокси часто открыт по ошибке. Значительная часть таких адресов — чужие серверы с неверной конфигурацией; они закрываются без предупреждения, и половина списка не отвечает уже при публикации.

Экономика тут ровно та же, что у бесплатных VPN-сервисов, и разобрана она подробно в статье о том, почему бесплатный VPN может быть опасен.

Прокси сам по себе не даёт и не отбирает приватность. Он переносит доверие с вашего провайдера на владельца прокси — и весь вопрос в том, известен ли этот владелец.

Где прокси уместнее, а где нужен VPN

Прокси хорош там, где задача звучит как «одной программе нужен другой исходящий адрес». Проверить, как ваш сайт выглядит из другой страны; развести два приложения по разным адресам на одной машине; поставить кеш и фильтр в офисной сети. Шифрование в этих случаях не требуется, а точечность настройки — плюс, а не минус.

VPN нужен там, где задача звучит как «защитить устройство». Недоверенная сеть, где рядом могут слушать; трафик приложений, у которых нет полей для прокси; телефон, где фоновые процессы ходят в сеть сами. Один раз включённый туннель закрывает всё это сразу. Так работает и LOKI VPN: подключение настраивается один раз на устройство и шифрует трафик всех приложений, а не только браузера.

Отдельная категория — браузерные расширения с надписью «VPN». Часть из них по факту прокси-обёртка: меняет исходящий адрес для вкладок, и всё. Чем расширение отличается от полноценного клиента.

Чего VPN здесь не делает

Раз речь про сравнение, стоит очертить и границы VPN.

  • Не скрывает вас от собственного сервера. В этом VPN устроен ровно так же, как прокси: оператор узла видит ваш реальный IP и адреса назначения. Меняется только то, кому вы это доверяете.
  • Не делает незашифрованный сайт защищённым. Туннель заканчивается на VPN-сервере, дальше запрос идёт обычным образом. Если страница отдаётся по HTTP, содержимое открыто на последнем участке пути.
  • Не отменяет прокси в приложении. Если внутри программы прописан прокси, трафик пойдёт сначала на него — даже при включённом туннеле. Настройки не конфликтуют, они складываются.
  • Не влияет на опознание по аккаунту. Вход в сервис, cookie и отпечаток браузера работают одинаково при любом IP — что через прокси, что через туннель.
  • Не пробивает корпоративный периметр. Если на устройстве установлен корпоративный корневой сертификат, HTTPS расшифровывается на фильтре организации, и личный туннель поверх этого ничего не меняет.

Частые вопросы

Можно ли считать HTTPS-прокси шифрующим трафик?

Нет. Шифрование в этом случае обеспечивает HTTPS между браузером и сайтом, а прокси лишь передаёт готовые байты. Имя хоста он при этом видит открытым текстом — оно указано в служебной строке CONNECT.

Почему SOCKS5 называют универсальным, если он тоже не шифрует?

Универсальность здесь про типы трафика, а не про защиту: SOCKS5 не разбирает содержимое, поэтому через него проходит любой протокол поверх TCP и UDP. Шифрования он не добавляет ни в каком режиме.

Что произойдёт, если прокси отключится посреди работы?

Обычно приложение просто перестанет открывать страницы, но некоторые программы при отказе прокси уходят в сеть напрямую. Механизма вроде kill switch у прокси нет — эту проверку приходится делать вручную.

Вывод

Прокси и VPN различаются не силой, а уровнем. Прокси — посредник на уровне приложения: он разрывает соединение на две части, поэтому обязан понимать протокол, настраивается внутри программы и видит ровно столько, сколько позволяет его тип — от полного запроса у HTTP-прокси до имени хоста у режима CONNECT. VPN работает уровнем ниже, с пакетами: включается в системе один раз и покрывает всё, не разбираясь в содержимом. Анонимности не добавляет ни один из них — оба лишь меняют адресата вашего доверия, и разница в том, известен ли этот адресат.

Если следующий вопрос — какие вообще бывают VPN по назначению и способу развёртывания, — он разобран в статье «Типы VPN: обзор без лишней теории».

Похожие статьи

Попробуй LOKI VPN бесплатно

Быстрый и безопасный VPN для свободного интернета. 3 дня бесплатно, без привязки карты — подключение прямо в Telegram.

🎁 Забрать 3 дня бесплатно
← Все статьи блога