VolnaLink VPN

VPN hoạt động như thế nào: giải thích dễ hiểu

Nhìn từ bên ngoài, VPN chỉ là một ứng dụng có một nút "Kết nối". Nhưng bên trong là một chuỗi sự kiện khá tinh tế, và hiểu được chuỗi này giúp bạn nhanh chóng xử lý sự cố khi có gì đó không ổn: tốc độ giảm, trang web không mở được, kết nối bị ngắt.

VPN hoạt động như thế nào: đường đi của dữ liệu qua đường hầm được mã hóa
Sơ đồ lưu lượng đi qua máy chủ VPN

Hãy cùng xem từng bước: điều gì xảy ra với lưu lượng của bạn khi bạn bật VPN.

Không có VPN: một kết nối thông thường trông như thế nào

Khi bạn mở một trang web theo cách thông thường, yêu cầu đi thẳng đến nhà mạng. Nhà mạng thấy: ai đang kết nối, đến đâu, khi nào, trong bao lâu. Sau đó họ chuyển tiếp yêu cầu – qua một chuỗi máy chủ – đến trang web. Trang web cũng thấy IP thật của bạn và có thể xác định vị trí gần đúng.

Tóm lại: nhà mạng biết bạn truy cập những trang web nào. Các trang web biết bạn là ai và ở đâu. Đó là cách internet hoạt động bình thường, nhưng cũng là vấn đề về quyền riêng tư. Thêm vào đó, giữa bạn và trang web có hàng chục bộ định tuyến trung gian – và ở bất kỳ bộ định tuyến nào, lưu lượng nếu bản thân nó không được mã hóa (HTTP chứ không phải HTTPS) đều có thể bị đọc.

Có VPN: điều gì thay đổi

So sánh các giao thức VPN Trojan, Hysteria 2, IKEv2
Các giao thức VPN hiện đại và đặc điểm của chúng

Sau khi bật VPN, giữa thiết bị của bạn và internet xuất hiện một bên trung gian – máy chủ VPN. Mọi việc diễn ra qua bốn giai đoạn:

Bước 1. Khởi động ứng dụng và xác thực

Ứng dụng VPN kết nối với máy chủ và kiểm tra rằng bạn có gói đăng ký hợp lệ. Việc trao đổi khóa mã hóa cũng diễn ra ngay tại đây – chỉ trong tích tắc. Mật mã bất đối xứng được sử dụng: các khóa mà bạn và máy chủ sẽ dùng để mã hóa lưu lượng tiếp theo được thỏa thuận qua một giao thức chống bị chặn bắt (thường nhất là dựa trên Diffie-Hellman hoặc X25519).

Bước 2. Tạo đường hầm

Giữa thiết bị của bạn và máy chủ VPN, một kênh được mã hóa được thiết lập – đó chính là thứ được gọi là đường hầm. Mọi thứ đi vào đó đều tự động được mã hóa khi rời thiết bị của bạn và được giải mã trên máy chủ. Từ góc nhìn của hệ điều hành, nó trông như một giao diện mạng ảo – từ đó mới có tên gọi "mạng riêng ảo".

Bước 3. Mã hóa lưu lượng

Khi bạn mở một trang web, yêu cầu trước tiên được mã hóa – biến thành một chuỗi byte vô nghĩa đối với bất kỳ ai quan sát. Ở dạng đó, nó đến máy chủ VPN. Ngay cả khi ai đó về mặt kỹ thuật chặn bắt được gói tin trên đường đi (nhà mạng, Wi-Fi công cộng, bộ lọc của nhà nước) – họ chỉ thấy một khối dữ liệu đã mã hóa và việc bạn đang kết nối với máy chủ VPN.

Bước 4. Ra internet với IP mới

Máy chủ VPN giải mã yêu cầu và chuyển tiếp nó đến trang web – nhưng dưới danh nghĩa của chính nó. Trang web thấy IP của máy chủ (ví dụ IP của Đức), chứ không phải IP thật của bạn. Phản hồi quay về theo cùng đường đi nhưng theo chiều ngược lại: trang web trả lời máy chủ, máy chủ mã hóa phản hồi và gửi vào đường hầm, ứng dụng trên thiết bị của bạn giải mã và chuyển cho trình duyệt.

Giao thức là gì và vì sao có nhiều loại

Giao thức là bộ quy tắc để thiết lập đường hầm và mã hóa lưu lượng. Các giao thức khác nhau được tối ưu cho những nhiệm vụ khác nhau:

  • WireGuard. Hiện đại, nhanh, nhẹ. Lựa chọn mặc định tốt nhất – tốc độ và ổn định. Chỉ khoảng 4.000 dòng mã (để so sánh, OpenVPN – hơn 100.000), giúp việc kiểm toán bảo mật đơn giản hơn nhiều.
  • OpenVPN. Đã được kiểm chứng qua thời gian, rất đáng tin cậy nhưng chậm hơn WireGuard một chút. Giữ kết nối tốt – có thể bảo vệ lưu lượng dưới dạng HTTPS thông thường, nên hoạt động được cả trong những mạng mà các VPN khác bị chặn.
  • IKEv2/IPsec. Giao thức rất tốt cho thiết bị di động – nhanh chóng khôi phục kết nối khi đổi mạng, lúc điện thoại chuyển từ Wi-Fi sang 4G và ngược lại.

Thông thường bạn không cần chọn giao thức thủ công – ứng dụng VolnaLink làm việc này tự động. Bản thân VolnaLink không dùng các giao thức kể trên mà dùng VLESS Reality, Trojan và Hysteria 2 hiện đại.

Bạn đã sẵn sàng dùng thử?

Miễn phí 8 giờ, không cần liên kết thẻ. Truy cập đầy đủ mọi máy chủ.

Máy chủ VPN nằm ở đâu về mặt vật lý

Máy chủ VPN là một máy chủ bình thường trong trung tâm dữ liệu ở một quốc gia nào đó. VolnaLink VPN duy trì hơn 1000 máy chủ tại hơn 100 quốc gia. Việc chọn vị trí rất quan trọng: máy chủ càng gần bạn về mặt địa lý, kết nối càng nhanh. Trực giác đơn giản: ánh sáng trong cáp quang không nhanh hơn tốc độ ánh sáng trong chân không, vì vậy khoảng cách là giới hạn vật lý của độ trễ.

Thường thì việc chọn vị trí không do khoảng cách quyết định mà do mục đích. Cần truy cập Netflix Mỹ – máy chủ ở Mỹ, dù cách 8.000 km. Cần vào một trang web "ở nhà" khi đang ở nước ngoài – máy chủ ở quốc gia của bạn. Để bảo vệ quyền riêng tư hằng ngày – máy chủ gần và nhanh nhất.

Điều gì xảy ra nếu kết nối bị ngắt

Một VPN tử tế có chức năng kill switch: nếu đường hầm đột ngột bị đứt, toàn bộ internet trên thiết bị tạm thời bị chặn. Điều này bảo vệ bạn khỏi tình huống bạn nghĩ mình vẫn đang dùng VPN nhưng thực ra không còn nữa. Không có kill switch, vào lúc mất kết nối, IP thật của bạn sẽ bị lộ cho các trang web mà bạn đang mở phiên – đây là rủi ro nhỏ nhưng có thật, đặc biệt nếu bạn dùng VPN chính vì quyền riêng tư.

Nếu ứng dụng của bạn hỗ trợ kill switch, hãy luôn bật nó – chỉ nên tắt trong những trường hợp rất hiếm, ví dụ khi thiết lập các tài nguyên cục bộ được phép truy cập.

Vì sao tốc độ có thể giảm

Ba nguyên nhân chính:

  1. Khoảng cách vật lý đến máy chủ. Máy chủ ở Singapore khi bạn ở châu Âu sẽ luôn chậm hơn máy chủ ở nước Đức lân cận.
  2. Mức tải của máy chủ. Nếu một máy chủ có cả nghìn người dùng – tốc độ sẽ bị chia sẻ.
  3. Bản thân việc mã hóa. Xử lý lưu lượng tốn thời gian, dù là rất ít. Trên các bộ xử lý hiện đại, chi phí phụ trội của mã hóa chỉ vài phần trăm.

Nếu VPN chậm rõ rệt – chúng tôi đã phân tích cách xử lý trong bài vì sao VPN chậm.

Rò rỉ DNS là gì và vì sao cần lo ngại

Khi bạn gõ "google.com" vào trình duyệt, thiết bị hỏi máy chủ DNS: "tên này có địa chỉ IP nào?". Không có VPN, truy vấn DNS đi đến máy chủ của nhà mạng – và họ thấy bạn vào những trang web nào, ngay cả khi bản thân lưu lượng đã được mã hóa (HTTPS).

Nếu VPN được cấu hình kém, các truy vấn DNS đi vòng qua đường hầm – thẳng đến nhà mạng. Lưu lượng được mã hóa, nhưng tên trang web bị lộ. Ở các VPN tử tế, toàn bộ DNS cũng đi qua đường hầm, và mỗi máy chủ có bộ phân giải riêng. Bạn có thể kiểm tra VPN hiện tại của mình có bị rò rỉ hay không trên trang dnsleaktest.com.

Tổng kết

VPN là một lớp trung gian giữa thiết bị của bạn và internet, làm hai việc: mã hóa lưu lượng và thay đổi IP hiển thị. Bên dưới là đường hầm, mật mã học, giao thức, hạ tầng máy chủ. Với người dùng, mọi thứ chỉ gói gọn trong một nút bấm, nhưng giờ bạn đã hiểu điều gì diễn ra phía sau nút bấm đó.

Bạn đã sẵn sàng dùng thử? VolnaLink VPN hoạt động trên mọi thiết bị phổ biến và tự chọn giao thức kết nối: VLESS Reality, Trojan hoặc Hysteria 2.

Đọc thêm

Sẵn sàng kết nối?

Dùng thử VolnaLink VPN miễn phí 8 giờ không cần thẻ, hoặc chọn ngay gói phù hợp.

Câu hỏi thường gặp

Với phần lớn nhu cầu – VLESS Reality: ổn định và nhanh. Nếu nó hoạt động không ổn định, bạn có thể chuyển sang Trojan hoặc Hysteria 2 trong ứng dụng. Không bắt buộc phải chọn thủ công.
Về mặt kỹ thuật là có – phần lớn giao thức được hỗ trợ trong cài đặt hệ thống của Windows, macOS, iOS và Android. Nhưng ứng dụng tiện hơn: tự động chọn máy chủ và giao thức, chuyển đổi nhanh.
Không, đó là toán học. Các thuật toán được dùng là AES-256 hoặc ChaCha20 – ngay cả siêu máy tính cũng không thể dò ra bằng cách thử lần lượt trong khoảng thời gian hợp lý.
Các dịch vụ như Google và Netflix xác định vị trí dựa trên nhiều dấu hiệu: IP, ngôn ngữ trình duyệt, cookie, dữ liệu tài khoản. VPN chỉ thay đổi IP – nếu bạn đăng nhập vào tài khoản có ghi quốc gia, điều đó sẽ bị nhìn thấy.
Đó là khi lưu lượng đi qua hai máy chủ VPN liên tiếp, thêm một lớp mã hóa thứ hai. Hữu ích nếu cần quyền riêng tư tối đa, nhưng tốc độ giảm rõ rệt. Trong VolnaLink, chế độ thông thường đủ cho 99% nhu cầu.
WireGuard và các phiên bản OpenVPN hiện đại dùng UDP – nhanh hơn vì không xác nhận từng gói tin. TCP được dùng làm phương án dự phòng khi nhà mạng chặn UDP.