Funkcja VPN(nowe okno) passthrough to opcja routera, która umożliwia przepływ ruchu sieciowego VPN przez Twoją zaporę sieciową i translację adresów sieciowych (NAT)(nowe okno). Nie tworzy ona samego połączenia VPN, ale dba o to, by Twój router nie blokował urządzeniom w Twojej sieci połączenia z zewnętrznym VPN.

Dla większości firm nie jest to coś, co musisz konfigurować lub o czym musisz myśleć. Zaufane sieci VPN, takie jak Proton VPN, są domyślnie stworzone do współpracy z NAT, więc routery automatycznie obsługują ruch sieciowy bez konieczności stosowania żadnych specjalnych reguł.

Dlaczego istnieje VPN passthrough?

VPN passthrough rozwiązuje problemy ze zgodnością między starszymi protokołami VPN a nowszą infrastrukturą sieciową. Większość sieci korzysta z NAT, aby umożliwić wielu urządzeniom współdzielenie jednego publicznego adresu IP. Choć działa to w przypadku zwykłego ruchu sieciowego, niektóre starsze sieci VPN nie były projektowane z myślą o NAT.

Ponieważ starsze protokoły VPN nie zawsze używają standardowych portów lub struktur, które NAT może zinterpretować, router nie może śledzić, do kogo należą dane, a połączenie zostanie zerwane. VPN passthrough działa jako rozwiązanie awaryjne, które pomaga routerowi rozpoznać i prawidłowo przekierować ten rodzaj ruchu sieciowego.

Jak działa VPN passthrough?

VPN passthrough to zestaw mechanizmów wbudowanych w routery w celu obsługi określonych protokołów VPN. Po włączeniu router:

  • identyfikuje ruch sieciowy VPN przy użyciu określonych protokołów lub portów
  • stosuje specjalne reguły obsługi, dzięki czemu zaszyfrowane pakiety nie są odrzucane
  • umożliwia prawidłowe przejście połączenia przez NAT

Bez VPN passthrough router może blokować lub błędnie przekierowywać ruch sieciowy, uniemożliwiając nawiązanie połączenia VPN.

Typy VPN passthrough

Różne sieci VPN obsługują dane w różny sposób, dlatego nie ma jednego typu passthrough. Jeśli pracujesz ze starszymi systemami, możesz spotkać różne typy VPN passthrough w zależności od używanego protokołu.

PPTP passthrough

Protokół PPTP (Point-to-Point Tunneling Protocol) to jeden z najstarszych typów VPN. Wykorzystuje on protokół o nazwie GRE (Generic Routing Encapsulation) do wysyłania i odbierania danych. Jednak NAT wymaga numeru portu do kierowania ruchem sieciowym, a GRE nie używa portów, co stwarza konflikt powodujący zerwanie połączenia.

PPTP passthrough rozwiązuje ten problem, dodając identyfikator połączenia (Call ID) do danych. Router traktuje ten identyfikator jako numer portu, co pozwala na prawidłowe przejście ruchu sieciowego przez zaporę sieciową.

L2TP passthrough

Protokół L2TP (Layer 2 Tunneling Protocol) działa podobnie do PPTP. Aby pokonać przeszkodę związaną z NAT, L2TP passthrough przypisuje identyfikator sesji (Session ID) do pakietów danych. Identyfikator ten działa jako zastępstwo numeru portu, pozwalając routerowi zidentyfikować i przekierować ruch sieciowy do właściwego urządzenia.

IPSec passthrough

IPSec (Internet Protocol Security) wykorzystuje technologię o nazwie NAT Traversal (NAT-T) do przechodzenia przez routery. Pakuje ona zaszyfrowane dane IPSec wewnątrz standardowego pakietu UDP.

Ponieważ routery potrafią już obsługiwać pakiety UDP, IPSec passthrough może nawiązać połączenie przy użyciu określonego portu (UDP 4500). Umożliwia to routerowi prawidłowe mapowanie i przekierowywanie połączenia przy jednoczesnym zachowaniu bezpieczeństwa i nienaruszalności zaszyfrowanych danych.

Jaka jest różnica między VPN a VPN passthrough?

VPN to usługa, która chroni Twoje dane. Szyfruje ruch sieciowy i maskuje Twój adres IP, przekierowując połączenie przez bezpieczny, zdalny serwer.

VPN passthrough to funkcja w Twoim routerze. Sama w sobie nie szyfruje danych, nie ukrywa Twojego adresu IP(nowe okno) ani nie zapewnia żadnego bezpieczeństwa. Jej jedynym zadaniem jest rozpoznawanie ruchu sieciowego VPN i umożliwianie mu przejścia przez zaporę sieciową routera.

Jeśli korzystasz z dobrego VPN, zazwyczaj w ogóle nie musisz się martwić o ustawienia passthrough, ponieważ router zajmie się tym automatycznie.

VPN passthrough a router VPN

Te dwa pojęcia są często mylone, ale służą do zupełnie różnych celów:

  • Router VPN aktywnie szyfruje i przekierowuje ruch sieciowy dla każdego podłączonego do niego urządzenia.
  • VPN passthrough umożliwia poszczególnym urządzeniom w Twojej sieci połączenie z zewnętrznym VPN.

Czy sieci VPN potrzebują passthrough?

W większości przypadków odpowiedź brzmi: nie. Protokoły VPN są stworzone do automatycznej obsługi NAT. Protokoły takie jak WireGuard(nowe okno), OpenVPN(nowe okno) i IKEv2(nowe okno) zostały zaprojektowane tak, aby umożliwić routerom śledzenie połączeń i wysyłanie danych do właściwego urządzenia bez konieczności ręcznej konfiguracji czy stosowania specjalnych reguł.

Proton VPN opiera się wyłącznie na bezpiecznych protokołach, dlatego jest domyślnie kompatybilny ze standardowymi konfiguracjami routerów.

  • Brak ręcznej konfiguracji: nie musisz zmieniać żadnych zaawansowanych ustawień w oprogramowaniu układowym routera, aby nawiązać połączenie.
  • Automatyczna kompatybilność: Proton VPN działa z prawie wszystkimi domowymi i biurowymi urządzeniami sieciowymi od razu po wyjęciu z pudełka.
  • Lepsze bezpieczeństwo: unikając starszych mechanizmów passthrough, unikasz również luk w zabezpieczeniach powiązanych z przestarzałymi protokołami, takimi jak PPTP.

O ile nie używasz wyjątkowo starego sprzętu lub bardzo restrykcyjnej zapory sieciowej w firmie, możesz połączyć się z Proton VPN bez konieczności dostosowywania ustawień passthrough.

Czy potrzebujesz VPN passthrough?

Możesz potrzebować VPN passthrough tylko wtedy, gdy:

  • używasz przestarzałych protokołów VPN, takich jak PPTP lub L2TP
  • korzystasz ze starszego sprzętu sieciowego
  • zarządzasz specjalistycznymi lub przemysłowymi systemami ze starszym oprogramowaniem

W przeciwnym razie klienci VPN, tacy jak Proton VPN, domyślnie zapewnią tę kompatybilność.

Czy korzystanie z VPN passthrough wiąże się z zagrożeniami dla bezpieczeństwa?

Większość obaw dotyczących bezpieczeństwa wynika z faktu, że VPN passthrough ma na celu pomóc starszym, mniej bezpiecznym protokołom w omijaniu standardowych zabezpieczeń routera.

  • Poleganie na słabych protokołach: VPN passthrough jest najczęściej używany w przypadku starszych protokołów, takich jak PPTP, które nie są już uważane za bezpieczne i mogą być łatwo wykorzystane podczas cyberataków.
  • Martwe punkty zapory sieciowej: Twoja zapora sieciowa może nie sprawdzać danych przesyłanych w ramach połączenia. Jeśli sam protokół VPN jest słaby, tworzy to ścieżkę, przez którą szkodliwy ruch sieciowy może przedostać się do Twojej sieci niezauważony.
  • Zwiększona powierzchnia ataku: włączenie VPN passthrough często wymaga otwarcia określonych portów komunikacyjnych na routerze. Każdy otwarty port to potencjalny punkt wejścia, który napastnicy mogą skanować i próbować wykorzystać.

Najlepsze praktyki dotyczące bezpiecznej konfiguracji VPN passthrough

Dla większości firm i osób prywatnych najlepszą strategią bezpieczeństwa jest całkowite unikanie konieczności korzystania z VPN passthrough. Jeśli musisz z niego korzystać, wykonaj poniższe kroki, aby zadbać o bezpieczeństwo swojej sieci:

  • Daj priorytet aktualnym protokołom: używaj sieci VPN, które obsługują protokoły WireGuard lub OpenVPN, stanowiące standard w Proton VPN. Są one zaprojektowane do współpracy z routerami i NAT bez konieczności korzystania z VPN passthrough.
  • Wyłącz to, czego nie używasz: jeśli Twój router ma domyślnie włączoną funkcję VPN passthrough, ale korzystasz z usługi takiej jak Proton VPN, wyłącz ją. Zmniejszenie liczby aktywnych funkcji w routerze zmniejsza powierzchnię ataku.
  • Regularnie kontroluj ustawienia swojego routera: Łatwo jest włączyć ustawienie na potrzeby jednorazowej naprawy i o nim zapomnieć. Regularnie sprawdzaj oprogramowanie sprzętowe routera, aby upewnić się, że nie zostawiasz niezabezpieczonych wpisów dla oryginalnych protokołów, których już nie używasz.
  • Dbaj o to, aby sprzęt był zaktualizowany: Upewnij się, że oprogramowanie sprzętowe routera jest aktualne. Producenci często wydają aktualizacje, które usuwają luki bezpieczeństwa związane z tym, jak router obsługuje zaszyfrowany ruch sieciowy i zarządzanie portami.

Ostatecznie powinieneś traktować VPN passthrough jako ostateczność w przypadku oryginalnych systemów. Jeśli Twoja infrastruktura na to pozwala, przejście na nowoczesną konfigurację VPN jest najskuteczniejszym sposobem na wyeliminowanie tego ryzyka.

Podsumowanie

VPN passthrough to rozwiązanie problemu ze zgodnością między starszymi protokołami VPN a nowszymi sieciami. Dzisiaj jest ono w dużej mierze niepotrzebne.

Większość protokołów VPN, takich jak te używane przez Proton VPN, została zaprojektowana tak, aby bezproblemowo współpracować z NAT. Sprawia to, że VPN passthrough jest czymś, czego większość firm nigdy nie będzie musiała konfigurować. Jeśli zauważysz, że nadal korzystasz z technologii passthrough, może to być znak, że Twoja konfiguracja VPN lub infrastruktura sieciowa wymaga zaktualizowania.