Гайд

Як працює VPN на iPhone: тунель, протоколи, сервери й DNS

VPN схожий на один перемикач, але за ним працюють чотири речі: зашифрований тунель, протокол, що його будує, сервер, через який трафік виходить в інтернет, і DNS, що перетворює назви сайтів на адреси. Розбираємо кожну на прикладі FollowNet для iPhone.

1. Тунель

Коли ви натискаєте «Підключити», FollowNet просить iOS запустити Network Extension. Розширення відкриває зашифроване з’єднання з VPN‑сервером, і iOS спрямовує в нього трафік пристрою. Кожен пакет шифрується на iPhone, доходить до сервера, там розшифровується й іде далі до адресата. Відповіді повертаються тим самим шляхом. Для мережі кафе чи готелю все це виглядає як один зашифрований потік до однієї адреси.

2. Протокол

Протокол визначає, як узгоджується тунель і як пакуються дані. WireGuard легкий і швидкий у спокійних мережах. IKEv2 добре відновлює тунель під час переходу між Wi‑Fi та LTE. AmneziaWG зберігає ядро WireGuard, але змінює вигляд трафіку; Hysteria2 працює поверх QUIC і впорається з втратами пакетів; VLESS Reality маскує з’єднання під звичайний HTTPS. Smart Connect обирає між ними за вас.

Протоколи у FollowNet. Smart обирає один і сам переходить на запасний.
Протоколи у FollowNet. Smart обирає один і сам переходить на запасний.

3. Сервер (точка виходу)

На сервері трафік виходить із тунелю у відкритий інтернет. Сайти бачать IP‑адресу цього сервера та його приблизне розташування. Що ближчий сервер, то зазвичай менша затримка; інша країна змінює, яку регіональну версію деяких сервісів ви бачите. У FollowNet список серверів показує пінг для кожної локації, а «Оптимальна локація» обирає швидку автоматично.

Список серверів із пінгом, безкоштовними й Premium‑локаціями та обраним.
Список серверів із пінгом, безкоштовними й Premium‑локаціями та обраним.

4. DNS

Перш ніж відкрити сайт, iPhone має перетворити назву (example.com) на IP‑адресу. Це і є DNS. Поки FollowNet підключено, ви обираєте, хто відповідатиме на такі запити: резолвер за замовчуванням або шаблони Cloudflare, Google, Quad9, AdGuard (він ще й блокує рекламні та трекінгові домени). DNS не пов’язаний із шифруванням: він вирішує, хто перекладає назви, а не те, чи зашифровано тунель.

Налаштування → DNS: виберіть резолвер для приватності, швидкості чи фільтрації.
Налаштування → DNS: виберіть резолвер для приватності, швидкості чи фільтрації.

Як усе поєднується: Smart Connect і профілі

Smart Connect відповідає за протокол: починає з варіанту, який найімовірніше спрацює у вашій мережі, і піднімається драбиною запасних варіантів, якщо з’єднання не встановилося або трафік не йде. Мережеві профілі поєднують протокол, DNS, автопідключення й режим вибору сервера в одне натискання — наприклад, «Публічний Wi‑Fi» (WireGuard, Quad9, лише Wi‑Fi, найшвидший сервер) чи «Подорож» (IKEv2, Cloudflare, завжди).

Де закінчується захист

Шифрування закінчується на VPN‑сервері. Далі трафік іде як звичайний інтернет‑трафік, тож HTTPS на самих сайтах так само важливий. VPN також не запрацює, доки ви не пройдете сторінку входу у Wi‑Fi готелю чи аеропорту: такі сторінки авторизації спершу потребують прямого з’єднання. А на комп’ютері розширення FollowNet для Chrome — це проксі для браузера: воно захищає вкладки Chrome, але не всі програми.

Подивіться на кожен рівень самі

  1. Підключіться з протоколом Smart і подивіться, який протокол показує FollowNet.
  2. Відкрийте Speed Test і виміряйте затримку, швидкість завантаження й вивантаження на поточному сервері.
  3. Перейдіть на сервер в іншій країні й повторіть Speed Test — затримка залежить від відстані.
  4. Змініть DNS на Quad9 або AdGuard у налаштуваннях і оновіть кілька сайтів.
  5. Спробуйте профіль «Публічний Wi‑Fi» чи «Подорож», щоб налаштувати все одразу.

Чотири рівні одним поглядом

РівеньЩо вирішуєДе змінити у FollowNet
ТунельТрафік зашифровано між iPhone і серверомКнопка «Підключити»
ПротоколЯк будується тунель і як він виглядає в мережіНалаштування → VPN‑протокол
СерверДе трафік виходить і яку IP бачать сайтиСписок серверів / Оптимальна локація
DNSХто перекладає назви сайтів на адресиНалаштування → DNS

Коротко

  • Тунель, протокол, сервер і DNS — окремі рівні
  • Smart Connect обирає протокол і сам переходить на запасний
  • Від вибору сервера залежать затримка та IP, які бачать сайти
  • Шаблони DNS змінюють резолвер, але не шифрування
  • Мережеві профілі налаштовують усі рівні одним натисканням

Поширені питання

Чи бачить провайдер, що я користуюся VPN?

Зазвичай він бачить, що ви підключені до VPN‑сервера, але не те, що всередині тунелю. Протоколи на кшталт VLESS Reality роблять з’єднання більше схожим на звичайний HTTPS.

Чи шифрує VPN трафік, який уже йде через HTTPS?

Так, додає другий шар. HTTPS захищає вміст, а VPN додатково приховує від локальної мережі, до яких сайтів ви звертаєтеся.

Чому деякі застосунки з VPN поводяться інакше?

Деякі сервіси змінюють контент чи перевірки безпеки залежно від IP і країни сервера. Зазвичай допомагає ближчий сервер.

Чи весь трафік iPhone іде через тунель?

Поки VPN підключено, iOS спрямовує через нього трафік пристрою. Деякі системні служби й трафік у локальній мережі підкоряються власним правилам Apple.