Коротко: в чём разница
Прокси — это сервер-посредник, которому конкретная программа отдаёт свои запросы: браузер, мессенджер, торрент-клиент. Сайт видит адрес прокси, а не ваш. Остальные приложения на устройстве при этом работают как обычно, напрямую, и шифрования прокси сам по себе не добавляет — он только пересылает то, что ему дали.
VPN — это виртуальный сетевой адаптер в системе. Когда он поднят, операционная система отправляет через него весь трафик устройства: браузер, почту, магазин приложений, фоновые обновления. Канал до сервера зашифрован целиком, и провайдер или владелец точки доступа видят только зашифрованный поток до одного адреса.
Отсюда простое правило: прокси решает задачу одного приложения, VPN — задачу всего устройства. Всё остальное — детали реализации, которые разберём ниже. Если вы только знакомитесь с темой, начните со статьи что такое VPN простыми словами.
Как работает прокси
Прокси живёт на уровне приложения. Вы указываете в настройках программы адрес и порт сервера, если нужно — логин с паролем, и дальше программа сама отправляет запросы туда. Система об этом не знает: маршруты не меняются, сетевой адаптер остаётся прежним, и приложение, которое про прокси не настроено, продолжает ходить в сеть напрямую.
С шифрованием ситуация неочевидная. Если вы открываете сайт по HTTPS, соединение шифруется между браузером и сайтом — прокси просто пересылает зашифрованный поток и видит только имя домена и объём данных. Но всё, что идёт без HTTPS, проходит через прокси в открытом виде: владелец сервера может прочитать и при желании изменить содержимое.
Второй тонкий момент — DNS. Многие программы сначала сами превращают имя сайта в адрес, а уже потом идут через прокси. Значит, список доменов виден провайдеру, даже когда сам трафик уходит через посредника. У SOCKS5 есть режим, в котором имя резолвит сам прокси, но включён он не всегда. Как проверить, куда уходят запросы, описано в статье про проверку утечек DNS и IP.
Третий — браузерные утечки. Технология WebRTC, которую используют видеозвонки в браузере, умеет узнавать реальный адрес устройства мимо настроек прокси. Для VPN такой проблемы нет: адаптер один, и узнавать нечего.
Как работает VPN
VPN-клиент создаёт в системе виртуальный интерфейс и прописывает маршруты. Если в конфиге указано AllowedIPs = 0.0.0.0/0, в туннель уходит вообще всё; можно оставить только отдельные сети — это уже раздельное туннелирование. Каждый пакет шифруется на устройстве и расшифровывается только на сервере, поэтому промежуточные узлы видят один зашифрованный поток без разбора на сайты и приложения.
Со стороны наблюдателей картина меняется принципиально. Провайдер и владелец точки доступа видят только зашифрованный поток до одного адреса: ни доменов, ни того, какое приложение сейчас в сети. Сайт на другом конце видит адрес сервера и не видит вашего. При этом сам VPN-сервер знает, куда вы идёте, — поэтому вопрос доверия просто переезжает с провайдера на сервис, и здесь важны понятные условия и оферта, а не громкие обещания.
Настраивать ничего в отдельных программах не нужно: они даже не знают, что работают через туннель. Это же относится к DNS — сервер имён обычно задаётся строкой DNS в конфиге, и запросы уходят внутри туннеля, а не в открытую сеть.
Современный протокол для этого — WireGuard: около четырёх тысяч строк кода, современная криптография, мгновенное переподключение при смене сети. Подробности — в материале что такое WireGuard. На стороне пользователя всё выглядит как один файл .conf, который импортируется в приложение за минуту: именно так выдаёт доступ Muhomor VPN.
Таблица различий
| Признак | Прокси | VPN |
|---|---|---|
| Уровень работы | Приложение: настраивается в каждой программе | Сетевой интерфейс: настраивается один раз в системе |
| Шифрование | Своего обычно нет, полагается на HTTPS внутри | Весь канал до сервера зашифрован |
| Охват | Только настроенные приложения | Всё устройство, включая фоновые службы |
| DNS | Часто резолвится локально и виден провайдеру | Уходит внутри туннеля |
| Кто видит трафик | Провайдер видит факт и домены, владелец прокси — содержимое без HTTPS | Провайдер видит только поток до одного адреса |
| Скорость | Часто выше: меньше накладных расходов, ничего лишнего не заворачивается | Небольшая потеря на шифрование и на длину маршрута |
| Настройка | Адрес, порт, иногда логин и пароль — в каждой программе | Импорт конфига или скан QR-кода один раз |
| Устойчивость к утечкам | Слабая: WebRTC, ненастроенные приложения, DNS | Высокая при полном туннеле и kill switch |
| Работа с сетью устройства | Не влияет на маршруты | Меняет маршруты, умеет закрывать трафик при обрыве |
Про последнюю строку стоит сказать отдельно: у прокси нет аналога аварийного отключения. Если сервер перестал отвечать, приложение либо покажет ошибку, либо пойдёт напрямую — зависит от программы. У VPN для этого есть kill switch и постоянное подключение.
Типы прокси: HTTP, SOCKS5 и MTProto
HTTP и HTTPS-прокси
Самый старый вариант, заточенный под веб. Понимает заголовки запросов, умеет кешировать и фильтровать — поэтому такие прокси до сих пор стоят в корпоративных сетях и школах. Для HTTPS-сайтов используется отдельная команда, после которой прокси просто пересылает зашифрованный поток. Минус очевиден: за пределами браузера он бесполезен.
SOCKS5
Более низкоуровневый и универсальный: работает с любым TCP-соединением и, в отличие от предшественников, с UDP, поддерживает авторизацию по логину и паролю. Содержимое он не разбирает, поэтому подходит и мессенджеру, и почтовому клиенту, и торрент-клиенту. Собственного шифрования у SOCKS5 нет — это чистый транспорт. Если приложение умеет отдавать прокси ещё и имя домена для разрешения, включите этот режим: так запросы DNS не уйдут наружу.
MTProto
Прокси-протокол, придуманный для Telegram и работающий только с ним. Задаётся одной ссылкой вида tg://proxy?… или вручную в настройках приложения, в разделе данных и памяти. В отличие от SOCKS5, MTProto добавляет собственный слой шифрования и маскирует характер соединения, поэтому со стороны сети виден просто поток данных. Это удобный пример прокси для одного приложения: мессенджер идёт через посредника, а браузер и всё остальное — как обычно.
У MTProto есть нюанс, о котором стоит знать: владелец такого сервера может прикреплять спонсорский канал, который появляется в вашем списке чатов. Плюс он видит адрес, с которого вы подключаетесь, и объём трафика. Если задача — защитить именно переписку и звонки на всех устройствах, логичнее смотреть в сторону туннеля: об этом есть отдельный материал про VPN для Telegram.
Когда достаточно прокси, а когда нужен VPN
Прокси хватает, если:
- задача касается ровно одного приложения — мессенджера, почтового клиента, отдельного браузера;
- нужно показать сайту другой адрес, а содержимое и так защищено HTTPS;
- вы работаете внутри корпоративной сети, где прокси стоит по регламенту и занимается фильтрацией и кешем;
- важна минимальная задержка, а остальной трафик заворачивать не нужно.
Нужен VPN, если:
- вы в публичном Wi-Fi: там важно закрыть весь трафик устройства, а не один браузер;
- нужно скрыть от провайдера и владельца сети сам список доменов, а не только содержимое;
- защита нужна фоновым приложениям и системным службам, которые про прокси ничего не знают;
- требуется доступ к рабочим ресурсам по внутренним адресам;
- устройств несколько — телефон, ноутбук, планшет, роутер — и настраивать каждое приложение отдельно нереально;
- важно, чтобы при обрыве связи трафик не ушёл напрямую.
Есть и обратная сторона, о которой честно стоит сказать: VPN заворачивает всё, включая то, чему туннель не нужен. Российские банки и Госуслуги при иностранном адресе могут потребовать подтверждения входа. Это решается раздельным туннелированием — в Muhomor VPN такой профиль называется умным режимом: российские сервисы идут напрямую с обычным адресом, остальное — через шифрованный туннель, а правила обновляются на стороне сервиса.
Риски бесплатных прокси
Публичные списки бесплатных прокси — самый опасный способ решить задачу приватности, потому что вы добровольно ставите неизвестного человека посередине своего трафика.
- Подмена содержимого. Всё, что идёт без HTTPS, можно переписать на лету: вставить рекламу, подменить реквизиты, подсунуть другой файл при скачивании.
- Логирование. Владелец видит адреса назначения, время и объём. Для веб-прокси в браузере — ещё и заголовки с идентификаторами сессии.
- Сбор идентификаторов. Бесплатные веб-прокси, которые открывают сайт в своей рамке, ломают модель безопасности браузера: куки и токены проходят через чужой домен.
- Нестабильность. Публичный сервер живёт часы или дни, скорость пляшет, соединение рвётся — и в момент обрыва приложение обычно продолжает работать напрямую.
- Неизвестный владелец. У бесплатного сервера нет ни оферты, ни поддержки, ни ответственности. Оплаченный сервис хотя бы понятно чем зарабатывает.
Отдельная категория — корпоративные прокси. Там посредник стоит по регламенту компании и занимается фильтрацией, кешем и учётом: это не про приватность сотрудника, а про управляемость сети, и знать об этом полезно.
То же самое относится к «бесплатным VPN» в виде приложений с рекламой: их бизнес-модель — данные пользователя. Критерии здравого выбора собраны в отдельном материале — как выбрать VPN.
Как совместить и типичные ошибки
Прокси и VPN не конкуренты, их спокойно используют вместе. Рабочие комбинации выглядят так:
- VPN на устройство плюс прокси в одном приложении. Туннель защищает систему целиком, а внутри него отдельная программа ходит через свой посредник, если этого требует рабочий регламент.
- VPN с раздельным туннелированием. Более простой путь, чем городить прокси: часть трафика идёт напрямую по правилам, остальное — через туннель.
- Прокси на время, VPN постоянно. Разовая задача решается настройкой в одном приложении, а базовая защита остаётся на туннеле.
Чего делать не стоит:
- Считать прокси шифрованием. Без HTTPS содержимое открыто, и посредник видит его целиком.
- Настроить прокси в браузере и думать, что защищено устройство. Почта, мессенджеры, обновления и фоновые службы пойдут напрямую.
- Заворачивать прокси внутрь туннеля без причины. Два посредника подряд — это дополнительная задержка и лишняя точка отказа.
- Забывать про DNS. Если имена резолвятся локально, список сайтов виден провайдеру при любом прокси.
- Брать первый попавшийся сервер из публичного списка. Цена такой экономии — ваш трафик.
Если нужен именно туннель на всё устройство, попробовать можно без карты: Muhomor VPN даёт три дня бесплатно, для оформления нужен только e-mail, конфиг приходит письмом, а поставить его можно сразу на пять устройств — по отдельному конфигу на каждое. Пробный доступ оформляется на главной.
Попробуйте Muhomor VPN — 3 дня бесплатно
WireGuard-конфиг придёт на e-mail за минуту. Без карты и автосписаний, до 5 устройств на одном доступе.
Частые вопросы
Чем отличается VPN от прокси простыми словами?
Прокси подставляет свой адрес для одного приложения и обычно ничего не шифрует. VPN шифрует и пропускает через себя весь трафик устройства, включая фоновые службы.
Что безопаснее — прокси или VPN?
VPN: он шифрует канал целиком и скрывает от сети даже список доменов. Прокси полагается на HTTPS внутри соединения и не защищает приложения, которые через него не настроены.
Что такое SOCKS5 и зачем он нужен?
Это универсальный прокси-протокол для любых TCP- и UDP-соединений с поддержкой логина и пароля. Своего шифрования у него нет, он только передаёт данные.
Чем MTProto-прокси отличается от обычного?
MTProto работает только с Telegram, добавляет собственное шифрование и маскирует характер соединения. Владелец такого сервера может показывать вам спонсорский канал.
Можно ли использовать прокси и VPN одновременно?
Да, приложение может ходить через прокси внутри поднятого туннеля. Обычно в этом нет нужды: проще настроить раздельное туннелирование.
Прокси быстрее VPN?
Часто да, потому что нет расходов на шифрование и в посредника заворачивается только одно приложение. Разница заметна в основном на слабых устройствах и плохих каналах.