Wi-Fi miễn phí ở quán cà phê, sân bay, khách sạn, trên tàu – là chuyện bình thường. Bạn kết nối không cần mật khẩu hoặc với mật khẩu "cafe123", mở email, vào ngân hàng. Tiện lợi. Nhưng chính những mạng này là tình huống chính mà vì nó VPN được tạo ra cho người dùng phổ thông.
Trong bài viết này, chúng ta sẽ xem những rủi ro nào trên mạng công cộng là có thật (và những gì chỉ là nỗi sợ bị truyền thông thổi phồng), và VPN chính xác làm được gì.
Wi-Fi công cộng rốt cuộc có vấn đề gì
Khác biệt chính: bạn không biết ai đã thiết lập mạng này và điều gì đang diễn ra trong đó. Ngay cả khi quản trị viên quán cà phê là người trung thực, trong mạng vẫn có thể có:
- Những người dùng khác đang kết nối. Cùng mạng với bạn có thể có hàng chục người, và về lý thuyết ai đó trong số họ có thể phân tích lưu lượng chung.
- Chính chủ sở hữu mạng. Mọi hoạt động không được mã hóa của bạn đều hiện ra trước chủ điểm truy cập. Họ làm gì với nó – không ai biết.
- Điểm truy cập giả mạo. Một trong những kịch bản cũ nhưng vẫn hiệu quả – kẻ xấu tạo một mạng tên "Airport_Free_WiFi", và mọi người kết nối vào.
- Tấn công MitM. Chặn bắt lưu lượng ở cấp độ mạng.
HTTPS bảo vệ được gì – và không bảo vệ được gì
Một điểm quan trọng: internet hiện đại chủ yếu chạy qua HTTPS – vốn đã là mã hóa. Khi bạn vào ngân hàng hoặc email, không ai trong mạng thấy được nội dung (mật khẩu, nội dung thư) nhờ có HTTPS.
Nhưng HTTPS không bảo vệ:
- Tên trang web. Qua truy vấn DNS và SNI, chủ mạng thấy bạn đã vào bank.com, mail.ru, v.v. Các trang cụ thể thì không, nhưng "đã vào đâu" thì có.
- Truy cập đến các trang web cũ không có HTTPS. Chúng vẫn còn tồn tại.
- Một phần ứng dụng trên điện thoại. Không phải ứng dụng di động nào cũng mã hóa lưu lượng đúng cách. Đôi khi tính năng kiểm tra chứng chỉ bị tắt, và khi đó có thể bị chặn bắt.
- Siêu dữ liệu. Khối lượng lưu lượng, thời gian phiên, các mẫu hành vi vẫn bị nhìn thấy.
VPN bổ sung thêm những gì
VPN lấp những lỗ hổng còn lại:
- Tên trang web. Qua VPN, truy vấn DNS đi qua máy chủ của nhà cung cấp VPN chứ không qua mạng cục bộ. Chủ Wi-Fi chỉ thấy kết nối đến VPN.
- Bảo vệ lưu lượng không mã hóa. Nếu bản thân ứng dụng hoặc trang web không mã hóa – VPN sẽ mã hóa thay.
- Bảo vệ khỏi giả mạo. Nếu kẻ xấu cố đánh tráo trang web hoặc phản hồi của máy chủ – việc đó khó hơn, vì toàn bộ lưu lượng đi qua đường hầm VPN.
- Che giấu chính việc bạn đang làm gì. Chủ mạng không thấy trang web hay ứng dụng nào – chỉ thấy kết nối đến máy chủ VPN.
Rủi ro thực tế và nỗi hoảng sợ do truyền thông
Các bài viết về Wi-Fi công cộng thường dọa người đọc bằng những kiểu tấn công cụ thể. Không phải cái nào cũng thực tế như nhau:
- Đánh cắp mật khẩu ngân hàng. Rất khó xảy ra – ngân hàng chỉ hoạt động qua HTTPS, thứ không thể bị phá nếu không đánh tráo chứng chỉ (mà việc đó cần quyền truy cập vào thiết bị của bạn).
- Đánh cắp cookie phiên. Có thật, nhưng chủ yếu với các trang không có HTTPS – mà hiện nay những trang đó rất hiếm.
- Giả mạo DNS. Có thật, đặc biệt qua các mạng giả mạo. VPN khắc phục được điều này.
- Theo dõi hoạt động. Hoàn toàn có thật và diễn ra thường xuyên. VPN khắc phục được điều này.
- Theo dõi thiết bị một cách lén lút qua thiết bị dò WiFi. Có thật và phổ biến ở trung tâm thương mại, sân bay. VPN không giúp được ở đây (đây là tấn công vào tín hiệu vô tuyến, không phải vào mạng) – cần biện pháp bảo vệ riêng.
Khi nào VPN trên Wi-Fi công cộng là thiết yếu
Bảo vệ bản thân trên mạng công cộng
Miễn phí 8 giờ, không cần liên kết thẻ. Truy cập đầy đủ mọi máy chủ.
Những tình huống cụ thể mà không có VPN là một lỗ hổng đáng kể:
- Kết nối ở một quốc gia xa lạ. Đặc biệt nếu đó là quốc gia có thói quen giám sát. Bất kỳ mạng mở nào cũng là rủi ro tiềm ẩn.
- Khi mục đích kết nối là dữ liệu nhạy cảm. Tài liệu công việc, giao dịch ngân hàng, trao đổi với khách hàng.
- Ở những khách sạn từng có sự cố rò rỉ. Trước đây, một số chuỗi khách sạn từng bị phát hiện chèn mã độc vào các trang HTTP (banner chứa liên kết độc hại).
- Ở sân bay. Lượng lớn người dùng ngẫu nhiên, môi trường lý tưởng cho các cuộc tấn công.
- Ở các quán cà phê thuộc chuỗi. Thương hiệu của chuỗi càng nổi tiếng, mục tiêu càng hấp dẫn với kẻ tấn công.
VPN khi đi du lịch: một câu chuyện riêng
Trong các chuyến đi, nhu cầu dùng VPN tăng lên nhiều lần. Lý do:
- Nhiều mạng mở nối tiếp nhau. Sân bay → khách sạn → nhà hàng → lại sân bay. Mạng nào cũng xa lạ, và mạng nào cũng là rủi ro tiềm ẩn.
- Truy cập các dịch vụ của nước mình. Ứng dụng ngân hàng, cổng dịch vụ công, giao hàng – tất cả thường bị chặn với IP nước ngoài. VPN với máy chủ ở quê nhà giúp khôi phục quyền truy cập.
- Bảo vệ khỏi bị giám sát ở khách sạn. Một số mạng khách sạn có lọc lưu lượng và thu thập thống kê – đôi khi dữ liệu này được chuyển cho nhà nước.
Lời khuyên thực tế: trước chuyến đi, hãy đảm bảo ứng dụng VPN đã được cài và đang hoạt động. Một số quốc gia chặn truy cập vào trang web của các nhà cung cấp VPN – có thể không cài mới được "khi đã đến nơi". Với các bản cập nhật cũng vậy – hãy cập nhật trước khi khởi hành.
Khi nào có thể không cần bật VPN
Một vài tình huống mà VPN trên Wi-Fi công cộng là biện pháp thừa:
- Ở nhà một người quen đáng tin, khi bạn biết trong mạng không có thiết bị lạ.
- Trên mạng văn phòng nơi làm việc, nơi bộ phận IT chịu trách nhiệm về bảo mật.
- Trên mạng di động 4G/5G – ở đó lưu lượng được bảo vệ bằng mã hóa của nhà mạng (dù có VPN cũng không thừa).
Còn lại thì quy tắc đơn giản: trên bất kỳ mạng nào chưa được kiểm chứng – VPN phải bật.
Cài đặt thế nào để không bị quên
Giải pháp phổ biến là tự động kết nối. Mọi ứng dụng VPN tử tế đều có thể:
- Tự động bật VPN khi kết nối với bất kỳ mạng Wi-Fi nào, trừ các mạng tin cậy.
- Danh sách mạng tin cậy do bạn tự đặt: mạng ở nhà, ở chỗ làm, ở nhà bố mẹ.
- Khi điện thoại kết nối với mạng lạ – VPN bật lên trước khi bất kỳ ứng dụng nào kịp gửi lưu lượng đi đâu đó.
Nếu ứng dụng của bạn không có thiết lập như vậy, hãy tập thói quen: vừa kết nối Wi-Fi lạ – bật VPN ngay. Trong VolnaLink, việc này chỉ cần một nút bấm.
Cần làm gì thêm trên mạng công cộng
VPN là biện pháp chính nhưng không phải duy nhất. Ngoài ra:
- Đừng để thiết bị không có người trông coi ở nơi công cộng.
- Tắt tự động kết nối với mạng mở trong cài đặt điện thoại – mỗi lần hãy tự quyết định.
- Đừng thực hiện các thao tác quan trọng (thanh toán, đổi mật khẩu) trên Wi-Fi công cộng, kể cả qua VPN – tốt hơn là làm ở nhà.
- Bật 2FA cho mọi tài khoản quan trọng. Nếu có gì đó vẫn bị lộ – mật khẩu không có yếu tố thứ hai cũng vô dụng.
Tổng kết
Wi-Fi công cộng là tình huống chính mà người bình thường thực sự cần VPN. Không phải vì "ẩn danh hoàn toàn", mà để được bảo vệ đúng mức khỏi việc bị theo dõi và giả mạo lưu lượng. Hãy bật tự động kết nối và quên nó đi – VPN sẽ tự hoạt động.
VolnaLink VPN bật chỉ bằng một nút bấm và có mặt trên mọi thiết bị phổ biến.