Прокси или VPN: различия, которые имеют решающее значение
VPN и прокси подключаются к разным уровням стека и предназначены для защиты от разных моделей угроз: маршрутизация на уровне сокетов против виртуальных сетевых адаптеров, уровни шифрования, одновременное использование нескольких учетных записей и выбор подходящего инструмента.
- Область применения — маршрутизация через application/socket по сравнению с виртуальными адаптерами TUN/TAP на уровне ядра.
- Архитектура шифрования — сквозное обеспечение безопасности полезных данных с помощью TLS против обязательной инкапсуляции в туннель.
- Параллелизм идентичностей — почему прокси-серверы позволяют использовать более 50 IP-адресов одновременно, а VPN ограничивает их количество одним.
- Обнаружение ботов — ASN коммерческих VPN-центров обработки данных по сравнению с пулами CGNAT мобильных операторов.
Шифрует каждый исходящий байт на уровне ядра; идеально подходит для ненадежных сетей Wi-Fi.
Назначьте отдельные IP-адреса независимым профилям браузеров и потокам сбора данных.
Практически каждая статья на эту тему отвечает не на тот вопрос. На вопрос «Что безопаснее?» нет ответа, пока вы не уточните, от кого вы скрываетесь — и как только вы это скажете, эти два инструмента перестают конкурировать друг с другом и начинают выполнять разные задачи. VPN перемещает всё ваше устройство в один зашифрованный туннель с одним идентификатором выхода. Прокси подключается одним приложением на время одного сеанса, а остальная часть устройства остаётся именно там, где и была.
VPN-туннель и прокси-ретранслятор — это не одно и то же устройство
Начнём с «основы», потому что всё остальное на этой странице вытекает именно из этого. VPN-клиент создаёт несколько вещей: виртуальный сетевой интерфейс и переписанную таблицу маршрутизации, в которой маршрут по умолчанию указывает на него. С этого момента каждый пакет от любого процесса — вашего браузера, программы обновления операционной системы, почтового клиента, запросов на поиск имен — инкапсулируется и отправляется на единый конечный узел. WireGuard делает это по протоколу UDP, используя ChaCha20 для шифрования и Poly1305 для аутентификации; OpenVPN обычно прослушивает порт 1194; IKEv2 через IPsec использует UDP 500 с UDP 4500 для обхода NAT. Приложение об этом не знает и не должно знать.
Прокси ничего не создаёт. Это сервер, к которому ваше приложение решает подключиться, либо используя протокол SOCKS5 (описанный в RFC 1928, обычно по TCP 1080), либо запрашивая у HTTP-прокси туннель CONNECT к месту назначения. Здесь нет ни интерфейса, ни маршрута, ни состояния устройства. Вот и всё различие в одном предложении: VPN — это то, что операционная система делает с каждым процессом, а прокси — это то, что один процесс делает самостоятельно.
Последствия проявляются сразу, и именно в этом новички чаще всего допускают ошибку. Приложение на том же компьютере, которое вы не настраивали, выходит в сеть через необработанное соединение с вашим реальным адресом, в то время как настроенное приложение выходит через ретранслятор. Это не утечка и не ошибка в настройке — это особенность конструкции. Если вы хотите обеспечить защиту всего устройства, вам нужен туннель. Выбор протокола между SOCKS5 и HTTP — это отдельный вопрос, рассмотренный в Прокси-серверы HTTP и SOCKS5, и если термин «forward proxy» по-прежнему вызывает много непонятных вопросов, начните с Что такое прокси-сервер?.
curl --proxy socks5h://job-a:secret@proxy.example.net:10001 https://api.example.com/whoami curl --proxy socks5h://job-b:secret@proxy.example.net:10002 https://api.example.com/whoami curl https://api.example.com/whoami
На этой странице намеренно рассматриваются только операционная система и сокет. То, что происходит после ретрансляции — как запрос проходит через модем, оператора связи и CGNAT, прежде чем достигнет конечного пункта назначения, — подробно описывается шаг за шагом в как работают мобильные прокси, и здесь не приводится повторно.
Шесть механических различий и аргументы в пользу каждого из них
Каждая строка ниже представляет собой краткое изложение раздела, расположенного ниже на этой странице. Эти строки намеренно носят скорее технический, чем коммерческий характер: ни одна из них не содержит утверждений о том, какой продукт лучше, а лишь описывает, на что способна каждая машина, а на что — нет.
| Ось | VPN-туннель | Прокси-ретранслятор |
|---|---|---|
| Место крепления | Виртуальный интерфейс уровня 3 плюс переписанная таблица маршрутизации — ОС пропускает через него каждый пакет | Настройка для каждого приложения на уровнях 5–7 — приложение устанавливает соединение по протоколу SOCKS5 или запрашивает туннель HTTP CONNECT |
| Что шифруется и на каком промежуточном узле | Всё — от сетевой карты до выхода, включая поиск имен и любые протоколы, передаваемые в открытом виде | Независимо от того, какой протокол TLS приложение уже использовало для сквозной связи через туннель, ретранслятор ничего не добавляет от себя |
| Что получает страна назначения | Один адрес вывода, общий для всех процессов на устройстве | Один выход на каждый настроенный сеанс; остальная часть машины для него невидима |
| Кто может регистрировать эти данные и какую информацию они хранят | Одна учетная запись оператора, привязанная к одному идентификатору абонента и одному платежному потоку, охватывающая каждый пакет, отправленный устройством | Учетные данные для каждого порта или сеанса, чтобы отдельные задания сохранялись в виде отдельных записей |
| Уровень детализации конфигурации | Применимо ко всему устройству и по принципу «всё или ничего»; одновременно может быть активен только один профиль | Для каждого приложения, для каждого профиля браузера, для каждого контейнера — изменения вносятся без вмешательства в сетевые настройки устройства |
| Стоимость еще одного параллельного идентификатора | Второе устройство, вторая виртуальная машина со своим собственным туннелем или вторая подписка | Еще один порт по тому же плану |
Что на самом деле скрывает каждый и от кого
На практически каждой странице конкурентов вы увидите утверждение, что VPN шифрует ваш трафик, а прокси — нет. В 2010 году это было верным утверждением. Сегодня же оно вводит в заблуждение, поскольку приложения, как правило, используют собственное шифрование. Когда ваш браузер использует протокол HTTPS через туннель HTTP CONNECT, прокси открывает TCP-соединение с конечным адресом, а затем просто пересылает байты в обоих направлениях до тех пор, пока туннель не закроется. Сессия TLS проходит от конечного пользователя до конечного сайта; прокси передает зашифрованный текст, который он не может прочитать, и не смог бы его расшифровать, даже если бы захотел.
Полезное формулирование утверждения: VPN шифрует те промежуточные узлы, которые ваше приложение оставило незашифрованными. Дело не в том, что прокси не защищает ваш банковский сеанс — это уже сделал TLS — а в том, что VPN также охватывает преобразование имен, устаревшие протоколы в открытом тексте и информацию о том, к каким именам хостов вы обращаетесь, причём одновременно для всех процессов на устройстве.
Поэтому давайте рассмотрим участников процесса по порядку. Запросом занимаются пять сторон: сеть, к которой вы физически подключены, ваш провайдер доступа, тот, кто осуществляет преобразование ваших имен, оператор туннеля или ретранслятора, а также сервер назначения. Каждый инструмент изменяет то, что может прочитать отдельное подмножество этих сторон, и ни один из инструментов не изменяет все пять.
Карта «Обсервер»: те же пять станций, две разные линии
Читайте по столбцам. Маршрут расходится ровно в двух местах — на первых двух переходах и в пункте назначения.
- Просматривает контент
- Видит только метаданные
- Не видит ничего полезного
| Наблюдатель | Wi-Fi / LAN | провайдер интернет-услуг | Оператор туннеля или реле | DNS-резолвер | Сервер назначения |
|---|---|---|---|---|---|
| VPN-туннель | Ничего полезного — один зашифрованный поток к одной конечной точке | Ничего полезного — конечная точка, объем и сроки | Содержание — каждый пакет, отправленный устройством, в рамках одной учетной записи | Содержание — резолвер оператора распознает запрошенные вами имена | Содержание — по одному выходу на каждый процесс на устройстве |
| Прокси-ретранслятор | Метаданные — который вы подключаете к реле, а также имя хоста, если приложение не использует TLS | Метаданные — то же самое, плюс любое имя, которое ваше устройство определило локально | Метаданные — в тех сессиях, на которые вы указали; полезные данные TLS остаются зашифрованными | Метаданные — релей выполняет преобразование имени, когда приложение отправляет имя хоста | Ничего полезного — только один выход из сеанса; это не затронет ваши другие приложения |
Честный вывод из этой таблицы: реальное преимущество VPN заключается в первом прыжке и во всём том, что происходит на устройстве и что TLS никогда не охватывает. Реальное преимущество прокси — на противоположном конце: конечный сервер видит адрес, который вы выбрали для этой задачи, и ничего не узнаёт об остальной части вашего устройства. Они не соревнуются за одну и ту же ячейку.
Распознавание имен — это тот аспект, который стоит проверить, а не принимать на веру, поскольку он зависит от вашего клиента, а не от маркетинга. Если вы хотите узнать, какие именно утечки присутствуют в вашей конфигурации, протестируйте её на проверка прокси вместо того, чтобы полагаться на схему — в том числе и на эту.
Кто ведёт учет: регистрация, учетные данные и юрисдикция
Используя любой из этих инструментов, вы просто перенесли свое доверие, а не лишились его. Трафик, который раньше видел ваш провайдер, теперь видит кто-то другой, и единственные вопросы, которые стоит задать, — это то, какую информацию хранит этот кто-то, какая часть вашей жизни собрана в одной записи и правовые процедуры какой страны распространяются на эти данные.
Форматы данных различаются в большей степени, чем политики. Учетная запись потребительского VPN представляет собой идентификацию одного абонента: один логин, одна история платежей, один набор записей о подключениях, охватывающий каждый пакет, отправленный устройством во время работы туннеля. Существуют ли эти записи — это утверждение политики, которое невозможно проверить извне; при этом наиболее весомым подтверждением такого утверждения является независимый аудит — реальная процедура, которую проводят некоторые операторы, а многие лишь намекают на её наличие. У PXM2 такого аудита нет, и компания не претендует на его наличие.
Прокси проходит аутентификацию по порту или по сеансу. Отдельные учетные данные, отдельные порты, отдельные задания — а это значит, что записи оператора уже разбиты на сегменты в соответствии с вашей рабочей организацией. Это не обещание относительно хранения данных, а структурная особенность: запись, которая никогда не была объединена, нельзя разъединить позже, независимо от того, вызвано ли это взломом, юридическим запросом или чрезмерно широким экспортом данных. Именно эта сегментация является причиной, по которой учетные данные для каждого сеанса стоят дополнительных настроек, даже если с технической точки зрения можно было бы обойтись одним общим логином.
По-настоящему опасным случаем является бесплатный общедоступный список прокси-серверов. Открытый ретранслятор, управляемый незнакомцем, представляет собой незашифрованный первый узел на пути к неподконтрольному серверу, у оператора которого есть все мотивы для вставки данных, ведения журнала или перепродажи — и всё, что ваше приложение отправляет в открытом виде, оператор просто читает. Это единственный случай, когда распространённый совет «просто используйте VPN» является абсолютно верным.
Юрисдикция — это последний аспект, и он одинаково применим к обоим инструментам: страна регистрации оператора определяет, какие судебные процедуры могут быть принудительно применены к нему, и никакие настройки с вашей стороны этого не изменят. Относитесь к провайдеру, который отказывается раскрывать место своей регистрации, так же, как к тому, который не сообщает, какие данные он сохраняет.
«Один» или «многие»: случай, который VPN по своей структуре не может обслужить
Это различие не связано с особенностями продукта и не может быть устранено с помощью более качественного VPN. Туннель заканчивается на одном виртуальном интерфейсе, а у операционной системы есть только один маршрут по умолчанию. Поэтому одно устройство может иметь ровно одну идентичность выхода одновременно. Одновременное использование второй идентичности означает наличие второго устройства, второй виртуальной машины со своим собственным туннелем или второй подписки — стоимость параллельного использования линейно зависит от количества машин, поскольку ограничение заложено в таблице маршрутизации, а не в прейскуранте.
Прокси выбирается для каждого сокета, поэтому принцип работы здесь иной. Десять профилей браузера, десять рабочих процессов скрейпера или десять контейнеров автоматизации могут одновременно использовать свой собственный выходной сервер на одном хосте, при этом собственный трафик хоста остается совершенно незатронутым. Добавление одиннадцатого — это всего лишь один дополнительный порт и одна дополнительная пара учетных данных, а не ещё одна машина. Именно в этом заключается вся суть того, почему работа с несколькими учетными записями и в нескольких регионах осуществляется с помощью прокси, а не через VPN.
Скажите это ограничение вслух, потому что поставщики редко об этом говорят: адрес — лишь один из сигналов, по которым платформа устанавливает соединение. Выход из сеанса без изоляции отпечатков по профилю — отдельное хранилище, отдельные области для рисования и шрифтов, клиент, который не выглядит одинаково на всех десяти устройствах — обеспечивает меньшую защиту, чем люди ожидают. А смена адреса в середине активной сессии не воспринимается как обеспечение конфиденциальности; это воспринимается как перехват сессии, что хуже, чем исходный адрес.
Какой именно прокси-сервер передаёт идентификационные данные — это отдельный вопрос, и ключевым аспектом здесь является происхождение: откуда берётся выходной адрес и, следовательно, какие выводы делает адресат, увидев его. Этот аспект подробно обсуждается на Центр типов прокси, причем более короткий тур проходит в Объяснение типов прокси-серверов. Однако здесь стоит упомянуть один факт, связанный с происхождением, поскольку он объясняет то, что читатели замечают сами: коммерческие поставщики услуг по обнаружению используют списки хостинг-сетей и известных диапазонов VPN-адресов, в которых в подавляющем большинстве случаев и находятся выходные узлы потребительских VPN. По адресу назначения часто можно определить, что речь идет о выходном узле VPN, даже не зная о вас ничего.
Скорость и стоимость: сколько на самом деле вы платите за каждую модель
Сначала развеем распространенное заблуждение. Шифрование — это не та часть, которая замедляет работу. Алгоритм ChaCha20-Poly1305, лежащий в основе WireGuard, работает со скоростью линия связи на любом процессоре, выпущенном в этом десятилетии, включая смартфоны — на домашнем подключении вы этого даже не заметите. Измеримые затраты лежат совсем в другой области, и их ровно два.
Большинство жалоб на «медленную работу VPN» на самом деле связаны с MTU. Если установить слишком высокое значение MTU для туннеля, крупные пакеты фрагментируются или незаметно отбрасываются, что проявляется в том, что страницы загружаются не до конца, загрузка файлов прерывается, а скачивание идет очень медленно, хотя результаты теста скорости выглядят нормально. Прежде чем винить алгоритм шифрования или провайдера, проверьте значение MTU интерфейса.
[Interface] Address = 10.7.0.2/32 MTU = 1420 [Peer] Endpoint = vpn.example.net:51820 AllowedIPs = 0.0.0.0/0, ::/0
С стоимостью дело обстоит точно так же — сравнивайте модели, а не ценники. Стоимость VPN рассчитывается за устройство или за рабочее место, поскольку именно это и является единицей защиты. Стоимость прокси рассчитывается за одновременную сессию и за период времени, поскольку именно это и является единицей предоставления услуги. Эти два варианта становятся сопоставимыми только после того, как вы узнаете, сколько идентификаторов требуется для задачи: при одном идентификаторе VPN обычно дешевле, а при десяти модель VPN предполагает использование десяти машин. Сравнение цен между различными типами прокси-выходов — это уже совсем другой вопрос, который рассматривается в Прокси-серверы в дата-центрах и мобильные прокси.
Что вам нужно — и нужны ли вам оба?
Решающими являются четыре вопроса, и все они касаются скорее наблюдателя, чем самого продукта. Ответьте на них по порядку, и инструмент станет очевидным из ответов.
Есть два ответа, которые почти все сайты с сравнением упускают из виду, поэтому сформулируем их прямо. Первый — оба варианта, именно в таком порядке: VPN на устройстве для защиты от ненадежной локальной сети и прокси, настроенный внутри того приложения, которому требуется собственная идентичность. Туннель обрабатывает данные для наблюдателя, находящегося рядом с вами, ретранслятор — для наблюдателя на другом конце, а конечный пункт всегда видит только последний прыжок. Изменение этого порядка — пропускание сеанса прокси через выходной порт потребительского VPN — не дает конечной точке ничего видимого, добавляет лишний обход и может незаметно разрушить изоляцию на уровне приложения, ради которой вы и настраивали прокси. Второй вариант не подходит ни в том, ни в другом случае: если цель — использование нескольких учетных записей на одной платформе, то недостающим элементом обычно является изоляция по отпечаткам профиля, и браузер с защитой от обнаружения и прокси для каждого профиля является реальным ответом на этот вопрос.
Далее вопросы разделяются на три направления. Какой тип прокси несет идентичность — это Центр типов прокси; соответствует ли вывод, сгенерированный оператором, ожиданиям вашего адресата, — это что такое мобильный прокси; и вопрос о том, должен ли ваш клиент использовать протокол HTTP или SOCKS5, заключается в том, HTTP против SOCKS5.
Развертывание мобильных прокси-серверов с высоким уровнем доверия
Вам требуется несколько уникальных идентификационных профилей с поддержкой мобильной сети? PXM2 предлагает специализированные мобильные модемы 4G/5G:
Великобритания
Испания
Индия
Часто задаваемые вопросы
В чём заключается самое важное техническое отличие между прокси-сервером и VPN?
Область действия в рамках операционной системы. VPN устанавливает виртуальный сетевой адаптер (TUN/TAP) в ядро вашей ОС, автоматически перехватывая и шифруя 100 % сетевого трафика, покидающего устройство. Прокси работает на уровне приложений или сокетов, маршрутизируя только те конкретные приложения, вкладки браузера или автоматизированные скрипты, которые явно настроены на использование его конечной точки.
Почему нельзя использовать VPN для управления несколькими аккаунтами в социальных сетях или для веб-парсинга?
Стандартная VPN-сеть привязывает весь ваш компьютер к одному исходящему IP-адресу, а это означает, что каждое окно браузера, фоновый процесс и учетная запись используют этот IP-адрес совместно. Если вы управляете несколькими учетными записями или занимаетесь сбором данных в больших объемах, вам потребуются отдельные, одновременно используемые IP-адреса для каждого профиля. Прокси-серверы позволяют одновременно назначать разные, изолированные IP-адреса каждому профилю браузера или рабочему процессу.
Прокси менее безопасен, чем VPN?
Прокси-сервер не обеспечивает шифрование всего фонового трафика устройства в сети (например, запросов DNS или трафика приложений, не связанных с браузером). Однако при просмотре сайтов по протоколу HTTPS через прокси-сервер ваш трафик полностью шифруется по принципу «от конца до конца» между вашим браузером и целевым сайтом с использованием протокола TLS; прокси-сервер не может увидеть ваши пароли или конфиденциальные данные.
Можно ли одновременно использовать прокси и VPN?
Да. Такая конфигурация называется «цепочкой». Ваш компьютер устанавливает зашифрованный VPN-туннель с VPN-сервером, и внутри этого туннеля ваше приложение направляет запросы через прокси-сервер. Целевой веб-сайт видит IP-адрес прокси-сервера, прокси-сервер видит IP-адрес VPN, а ваш локальный интернет-провайдер видит только зашифрованный VPN-трафик.
Почему веб-сайты часто блокируют IP-адреса VPN, но разрешают доступ с IP-адресов мобильных прокси?
Коммерческие провайдеры VPN размещают свои серверы в коммерческих дата-центрах (таких как AWS, M247 или Datacamp). Системы защиты от ботов (Cloudflare, Akamai) ведут в режиме реального времени списки блокировки всех диапазонов IP-адресов центров обработки данных. В отличие от них, мобильные прокси используют реальные сети операторов 4G/5G, в которых тысячи реальных смартфонов с мобильной связью совместно используют одни и те же IP-адреса через CGNAT, что делает полную блокировку коммерчески неприемлемой для целевых сайтов.
Связанные руководства
Основы работы с прокси-серверами
Основные руководства по мобильным прокси-серверам
Нужна «идентичность выхода», а не «туннель»?
PXM2 использует выделенные модемы 4G/5G с отдельными учетными данными для каждого порта, поэтому каждый настраиваемый вами сеанс имеет собственный выход, в то время как остальная часть вашего компьютера остается на прежнем месте.
Получить мобильный прокси