VolnaLink VPN

VPN trên Wi-Fi công cộng: vì sao cần đến nó

Wi-Fi miễn phí ở quán cà phê, sân bay, khách sạn, trên tàu – là chuyện bình thường. Bạn kết nối không cần mật khẩu hoặc với mật khẩu "cafe123", mở email, vào ngân hàng. Tiện lợi. Nhưng chính những mạng này là tình huống chính mà vì nó VPN được tạo ra cho người dùng phổ thông.

VPN trên Wi-Fi công cộng: bảo vệ dữ liệu ở quán cà phê và sân bay
Mạng mở là rủi ro rò rỉ dữ liệu chính khi đi du lịch

Trong bài viết này, chúng ta sẽ xem những rủi ro nào trên mạng công cộng là có thật (và những gì chỉ là nỗi sợ bị truyền thông thổi phồng), và VPN chính xác làm được gì.

Wi-Fi công cộng rốt cuộc có vấn đề gì

Khác biệt chính: bạn không biết ai đã thiết lập mạng này và điều gì đang diễn ra trong đó. Ngay cả khi quản trị viên quán cà phê là người trung thực, trong mạng vẫn có thể có:

  • Những người dùng khác đang kết nối. Cùng mạng với bạn có thể có hàng chục người, và về lý thuyết ai đó trong số họ có thể phân tích lưu lượng chung.
  • Chính chủ sở hữu mạng. Mọi hoạt động không được mã hóa của bạn đều hiện ra trước chủ điểm truy cập. Họ làm gì với nó – không ai biết.
  • Điểm truy cập giả mạo. Một trong những kịch bản cũ nhưng vẫn hiệu quả – kẻ xấu tạo một mạng tên "Airport_Free_WiFi", và mọi người kết nối vào.
  • Tấn công MitM. Chặn bắt lưu lượng ở cấp độ mạng.

HTTPS bảo vệ được gì – và không bảo vệ được gì

Tấn công "Evil Twin": điểm truy cập Wi-Fi giả mạo
Mạng Wi-Fi giả mạo là kịch bản tấn công thường gặp nhắm vào khách du lịch

Một điểm quan trọng: internet hiện đại chủ yếu chạy qua HTTPS – vốn đã là mã hóa. Khi bạn vào ngân hàng hoặc email, không ai trong mạng thấy được nội dung (mật khẩu, nội dung thư) nhờ có HTTPS.

Nhưng HTTPS không bảo vệ:

  • Tên trang web. Qua truy vấn DNS và SNI, chủ mạng thấy bạn đã vào bank.com, mail.ru, v.v. Các trang cụ thể thì không, nhưng "đã vào đâu" thì có.
  • Truy cập đến các trang web cũ không có HTTPS. Chúng vẫn còn tồn tại.
  • Một phần ứng dụng trên điện thoại. Không phải ứng dụng di động nào cũng mã hóa lưu lượng đúng cách. Đôi khi tính năng kiểm tra chứng chỉ bị tắt, và khi đó có thể bị chặn bắt.
  • Siêu dữ liệu. Khối lượng lưu lượng, thời gian phiên, các mẫu hành vi vẫn bị nhìn thấy.

VPN bổ sung thêm những gì

VPN lấp những lỗ hổng còn lại:

  • Tên trang web. Qua VPN, truy vấn DNS đi qua máy chủ của nhà cung cấp VPN chứ không qua mạng cục bộ. Chủ Wi-Fi chỉ thấy kết nối đến VPN.
  • Bảo vệ lưu lượng không mã hóa. Nếu bản thân ứng dụng hoặc trang web không mã hóa – VPN sẽ mã hóa thay.
  • Bảo vệ khỏi giả mạo. Nếu kẻ xấu cố đánh tráo trang web hoặc phản hồi của máy chủ – việc đó khó hơn, vì toàn bộ lưu lượng đi qua đường hầm VPN.
  • Che giấu chính việc bạn đang làm gì. Chủ mạng không thấy trang web hay ứng dụng nào – chỉ thấy kết nối đến máy chủ VPN.

Rủi ro thực tế và nỗi hoảng sợ do truyền thông

Các bài viết về Wi-Fi công cộng thường dọa người đọc bằng những kiểu tấn công cụ thể. Không phải cái nào cũng thực tế như nhau:

  • Đánh cắp mật khẩu ngân hàng. Rất khó xảy ra – ngân hàng chỉ hoạt động qua HTTPS, thứ không thể bị phá nếu không đánh tráo chứng chỉ (mà việc đó cần quyền truy cập vào thiết bị của bạn).
  • Đánh cắp cookie phiên. Có thật, nhưng chủ yếu với các trang không có HTTPS – mà hiện nay những trang đó rất hiếm.
  • Giả mạo DNS. Có thật, đặc biệt qua các mạng giả mạo. VPN khắc phục được điều này.
  • Theo dõi hoạt động. Hoàn toàn có thật và diễn ra thường xuyên. VPN khắc phục được điều này.
  • Theo dõi thiết bị một cách lén lút qua thiết bị dò WiFi. Có thật và phổ biến ở trung tâm thương mại, sân bay. VPN không giúp được ở đây (đây là tấn công vào tín hiệu vô tuyến, không phải vào mạng) – cần biện pháp bảo vệ riêng.

Khi nào VPN trên Wi-Fi công cộng là thiết yếu

Bảo vệ bản thân trên mạng công cộng

Miễn phí 8 giờ, không cần liên kết thẻ. Truy cập đầy đủ mọi máy chủ.

Những tình huống cụ thể mà không có VPN là một lỗ hổng đáng kể:

  1. Kết nối ở một quốc gia xa lạ. Đặc biệt nếu đó là quốc gia có thói quen giám sát. Bất kỳ mạng mở nào cũng là rủi ro tiềm ẩn.
  2. Khi mục đích kết nối là dữ liệu nhạy cảm. Tài liệu công việc, giao dịch ngân hàng, trao đổi với khách hàng.
  3. Ở những khách sạn từng có sự cố rò rỉ. Trước đây, một số chuỗi khách sạn từng bị phát hiện chèn mã độc vào các trang HTTP (banner chứa liên kết độc hại).
  4. Ở sân bay. Lượng lớn người dùng ngẫu nhiên, môi trường lý tưởng cho các cuộc tấn công.
  5. Ở các quán cà phê thuộc chuỗi. Thương hiệu của chuỗi càng nổi tiếng, mục tiêu càng hấp dẫn với kẻ tấn công.

VPN khi đi du lịch: một câu chuyện riêng

Trong các chuyến đi, nhu cầu dùng VPN tăng lên nhiều lần. Lý do:

  • Nhiều mạng mở nối tiếp nhau. Sân bay → khách sạn → nhà hàng → lại sân bay. Mạng nào cũng xa lạ, và mạng nào cũng là rủi ro tiềm ẩn.
  • Truy cập các dịch vụ của nước mình. Ứng dụng ngân hàng, cổng dịch vụ công, giao hàng – tất cả thường bị chặn với IP nước ngoài. VPN với máy chủ ở quê nhà giúp khôi phục quyền truy cập.
  • Bảo vệ khỏi bị giám sát ở khách sạn. Một số mạng khách sạn có lọc lưu lượng và thu thập thống kê – đôi khi dữ liệu này được chuyển cho nhà nước.

Lời khuyên thực tế: trước chuyến đi, hãy đảm bảo ứng dụng VPN đã được cài và đang hoạt động. Một số quốc gia chặn truy cập vào trang web của các nhà cung cấp VPN – có thể không cài mới được "khi đã đến nơi". Với các bản cập nhật cũng vậy – hãy cập nhật trước khi khởi hành.

Khi nào có thể không cần bật VPN

Một vài tình huống mà VPN trên Wi-Fi công cộng là biện pháp thừa:

  • Ở nhà một người quen đáng tin, khi bạn biết trong mạng không có thiết bị lạ.
  • Trên mạng văn phòng nơi làm việc, nơi bộ phận IT chịu trách nhiệm về bảo mật.
  • Trên mạng di động 4G/5G – ở đó lưu lượng được bảo vệ bằng mã hóa của nhà mạng (dù có VPN cũng không thừa).

Còn lại thì quy tắc đơn giản: trên bất kỳ mạng nào chưa được kiểm chứng – VPN phải bật.

Cài đặt thế nào để không bị quên

Giải pháp phổ biến là tự động kết nối. Mọi ứng dụng VPN tử tế đều có thể:

  • Tự động bật VPN khi kết nối với bất kỳ mạng Wi-Fi nào, trừ các mạng tin cậy.
  • Danh sách mạng tin cậy do bạn tự đặt: mạng ở nhà, ở chỗ làm, ở nhà bố mẹ.
  • Khi điện thoại kết nối với mạng lạ – VPN bật lên trước khi bất kỳ ứng dụng nào kịp gửi lưu lượng đi đâu đó.

Nếu ứng dụng của bạn không có thiết lập như vậy, hãy tập thói quen: vừa kết nối Wi-Fi lạ – bật VPN ngay. Trong VolnaLink, việc này chỉ cần một nút bấm.

Cần làm gì thêm trên mạng công cộng

VPN là biện pháp chính nhưng không phải duy nhất. Ngoài ra:

  • Đừng để thiết bị không có người trông coi ở nơi công cộng.
  • Tắt tự động kết nối với mạng mở trong cài đặt điện thoại – mỗi lần hãy tự quyết định.
  • Đừng thực hiện các thao tác quan trọng (thanh toán, đổi mật khẩu) trên Wi-Fi công cộng, kể cả qua VPN – tốt hơn là làm ở nhà.
  • Bật 2FA cho mọi tài khoản quan trọng. Nếu có gì đó vẫn bị lộ – mật khẩu không có yếu tố thứ hai cũng vô dụng.

Tổng kết

Wi-Fi công cộng là tình huống chính mà người bình thường thực sự cần VPN. Không phải vì "ẩn danh hoàn toàn", mà để được bảo vệ đúng mức khỏi việc bị theo dõi và giả mạo lưu lượng. Hãy bật tự động kết nối và quên nó đi – VPN sẽ tự hoạt động.

VolnaLink VPN bật chỉ bằng một nút bấm và có mặt trên mọi thiết bị phổ biến.

Đọc thêm

Sẵn sàng kết nối?

Dùng thử VolnaLink VPN miễn phí 8 giờ không cần thẻ, hoặc chọn ngay gói phù hợp.

Câu hỏi thường gặp

Không hẳn. Mật khẩu chỉ ngăn những kết nối ngẫu nhiên từ ngoài đường. Bên trong mạng, tất cả những ai đã kết nối đều ngang hàng với nhau.
Có, vẫn cần. HTTPS che nội dung trang nhưng không che tên trang web và siêu dữ liệu. Thêm vào đó, không phải ứng dụng nào cũng dùng HTTPS đúng cách.
Ở sân bay và các điểm du lịch lớn – liên tục. Ở quán cà phê địa phương trong thành phố của bạn – ít hơn, nhưng xác suất không bằng không. Phòng ngừa tốn rất ít, còn thiệt hại thì lớn.
Tốt nhất là không. Nếu thật sự cần – bắt buộc phải qua VPN, và luôn bật 2FA cho ngân hàng.
Trong phần lớn trường hợp – có. Việc kẻ xấu đánh tráo trang web qua Wi-Fi giả mạo sẽ không thành công khi bạn dùng VPN.
Mạng di động thường an toàn hơn. Nhưng ngay cả ở đó, VPN cũng tăng thêm quyền riêng tư trước nhà mạng.