Elektrine lite

← Feed

@xenomorphus@social.vivaldi.net

2026-09-24 19:19 UTC

Архитектурная обработка VPN-трафика в iOS фундаментально отличается от Android, и в обычных (пользовательских) условиях iOS действительно допускает утечки системных запросов мимо туннеля. Это не ошибка конкретного VPN-клиента, а осознанное (и критикуемое) решение Apple на уровне ОС. Как это устроено в iOS vs Android 1. Проблема соединения и сокетов (iOS) Когда вы включаете VPN на iOS через стороннее приложение, система создает виртуальный интерфейс (NetworkExtension). Как должно быть: ОС обрывает все существующие сетевые сокеты и перенаправляет 100% трафика в туннель. Как происходит на iOS: Apple не закрывает ранее установленные соединения для некоторых системных служб и приложений. Более того, системные сервисы Apple (push-уведомления APNs, iCloud, Siri, геолокация, проверка сертификатов, Поиск / Find My, Wi-Fi calling) умеют напрямую вызывать сетевой сокет физического интерфейса (Wi-Fi/Cellular) в обход таблицы маршрутизации VPN. Результат: Провайдер, владельцы Wi-Fi сети или СОРМ/DPI видят ваш реальный IP-адрес и факт обращения к серверам Apple, даже когда значок VPN горит в статус-баре. ⬇️⬇️⬇️

Replies (1)

  • 2. Поведение Android В Android начиная с версии 5.0 реализован механизм VPN Lockdown / Always-on VPN («Блокировать соединения без VPN»). В Android туннелирование происходит на уровне ядра (Linux TUN/TAP и системный VpnService). Если включена жесткая блокировка трафика без VPN, ОС заворачивает на туннельный интерфейс абсолютно всё, а системные вызовы за пределами VPN просто дропаются (сбрасываются на уровне iptables/nftables ядра). Утечь могут разве что специфические запросы уровня L2/L3 (например, DHCP для получения IP-адреса локальной сети). Почему Apple так сделала? Apple объясняет эту логику соображениями надежности и доступности инфраструктуры: Push-уведомления (APNs) и звонки: Чтобы устройство не «ослепло» и не пропустило важный входящий вызов или push, если VPN-сервер завис, упал или тормозит. Проверка Captive Portal: Запросы проверки сетей Wi-Fi в отелях и кафе пускаются мимо VPN, иначе авторизация в публичной сети станет невозможной. Безопасность Apple: У них есть концепция, что связь с их серверами и так защищена сквозным TLS/SSL, поэтому шифровать её поверх сторонним VPN-туннелем не обязательно. Но с точки зрения анонимности и приватности это прямой IP leak (утечка IP-адреса). ⬇️⬇️⬇️

    Open ##4835313