Админы VPN шпионят за другими моими VPN-коннектами?

Работаю на разных заказчиков и для доступа к их внутренним ресурсам подключаюсь через VPN используя софтовые клиенты (Soft Ether, Cisco Any Connect и какой-то no-name самописный клиент).

Вопрос №1: Видят ли администраторы VPN - по каким сайтам я хожу со своего личного компьютера

Чтобы проверить, я провёл два эксперимента:

  1. Выполнил команду tracert до google.com до подключения и после подключения. Результат одинаковый в обоих случаях (количество прыжков, время прохождения и IP не изменились).
  2. Проверил на нескольких сайтах мой IP - везде он совпадает с реальным, даже при подключении сразу ко всем VPN.

Второй эксперимент не очень объективный - думаю, что админы VPN могут настроить так, чтобы при проксировании трафика пробрасывался мой реальный IP, тогда будет ложное ощущение, что трафик не контролируется.

Первый эксперимент даёт представление по какому маршруту идёт сетевой пакет. Если я не ошибаюсь, то адрес VPN-сервера в нём не участвует. Это добавляет понимания, однако, чтобы найти исчерпывающий ответ на свой вопрос - я попробовал разобраться и поискать информацию в различных источниках, но к сожалению, так и не нашёл. Более того, в процессе исследования возник ещё один вопрос, который я задал ниже.

Мне удалось выяснить, что есть несколько видов VPN подключения - одни используются для соединения с интернетом или с локальными сетями, другие - для шифрования трафика и скрытия реального IP.

Это информация поверхностная и не совсем то, что я хотел - продолжил поиск уже по теме "настройка VPN" и выяснил, что если настраивать подключение вручную, то технически нужно создать виртуальный туннель и прописать до него статические маршруты. Выходит, что в случае, когда мы используем софтовый клиент подключения к VPN (Soft Eather, Cisco Any Connect, etc), то эти манипуляции производит софт. Но как понять, какой вид подключения и какие маршруты они создают? Так же неясно, ретранслируются ли какие-нибудь широковещательные TCP пакеты моей сетью в сети других VPN?

Вопрос №2: Могут ли администраторы VPN №1 видеть ресурсы, которые мне стали доступны после подключения к VPN №2?

Пока я не уверен какой траффик могут видеть администраторы VPN, то на локальной машине создал несколько виртуалок. В каждой виртуалке необходимое рабочее окружение и только одно настроенное VPN-соединение. Думаю, что в таком случае траффик будет видно лишь тот, который генерируется на стороне виртуалки, а внешний трафик с железного компьютера уже к ним не попадёт. Это решение временное и требует много ресурсов моего локального компьютера, поэтому если можно как-то иначе - я буду рад узнать ваше мнение. Спасибо.


Ответы (1 шт):

Автор решения: hwak

С того времени я поменял своё временное решение на следующее постоянное:

  1. убрал виртуальные машины из-за избыточного количества ресурсов, которые они занимали
  2. в действующей конфигурации статических маршрутов исправил те, которые вызывали у меня подозрение, так чтобы трафик шёл минуя VPN. Проверка через tracert достаточна, но так же можно проверить через Wireshark или tcpdump. Для windows я создал VBS сценарий, который запускал VPN клиент, вводит пароль и после успешного соединения переписывает статические маршруты. В дальнейшем, при переходе на linux я настроил VPN соединение через network manager, в котором уже изначально есть возможность прописывать кастомные маршруты после успешного соединения.

Что касается ответа по существу вопроса 1:

Если VPN настроен так, что весь трафик (включая доступ к сайтам вне внутренней сети) перенаправляется через туннель, администраторы VPN смогут видеть к каким сайтам я подключаюсь (по DNS-запросам или IP-адресам) + содержимое http трафика; Если же настроена опция Split-tunneling (например в Cisco AnyConnect), то в этом случае только трафик, предназначенный для внутренней сети компании, проходит через VPN. Остальной трафик идёт напрямую, минуя VPN. Широковещательные пакеты (broadcast) остаются в пределах одной локальной сети. При использовании VPN они не ретранслируются в другую сеть.

Ответ на вопрос №2:

Администраторы VPN №1 могут видеть, что я подключаюсь к VPN №2, если трафик на сервер VPN №2 проходит через туннель VPN №1. Однако, если VPN №2 использует шифрование, они не увидят содержимое трафика или конечные ресурсы, а только хост шлюза VPN.

→ Ссылка