Несмотря на то, что причиной были экономические санкции в отношении РФ, решение регулятора затронуло конечных пользователей. При попытке зайти на сайт компании, попавшей под блокировку, последних встречает предупреждение «Подключение не защищено».
Разбираемся, как восстановить доступ к сайтам с минимальным риском для защиты данных.
Что такое SSL/TLS-сертификаты и как они влияют на вашу безопасность
Когда вы заходите на сайта банка, вам нужна гарантия, что данные не украдут, а сайт — настоящий. SSL/TLS-сертификат решает эту задачу: он говорит браузеру «Это сайт банка, ему можно доверять». Ближайшая аналогия — паспорт: государство выдает вам документ, подтверждающий, что вы — это вы, для других ведомств. На практике это выглядит как зеленый замочек в адресной строке браузера.
SSL/TLS-сертификат — цифровой документ, который подтверждает подлинность сайта, а также обеспечивает шифрование и целостность данных
Никто не запрещает вам посещать сайты без SSL/TLS-сертификата, однако вы рискуете, если передаете имя логины, пароли, номера банковских карт и другую чувствительную информацию.
По сути, GlobalSign сделал перечисленные сайты подозрительными для зарубежных браузеров. Чтобы пользователи не потеряли доступ к сайтам, Минцифры выпустило собственные SSL/TLS-сертификаты.
Подразумевается, что сертификаты Минцифры защитят данные, вернут доменам доверие браузеров и избавят пользователей от назойливых предупреждений
Однако сертификаты Минцифры влияют на работу других приложений. Так, Amnezia VPN может показывать ошибку, если вы установили сертификаты Минцифры на устройство напрямую. Мы составили подробную инструкцию по их удалению с Windows, macOS, Linux, Android и iOS — это поможет, если вы встречаете ошибку Error 1104: ApiConfigSslError.
Способ № 1: установить сертификат Минцифры на уровне ОС
Самый простой выход, однако и самый рискованный с точки зрения приватности.
SSL/TLS-сертификаты, выданные Минцифрой, создают условия для MitM-атакиMan-in-the-Middle, «человек посередине». В рамках нее сотрудники ведомства могут перехватить и изучить содержимое вашего трафика.
Если безоговорочно доверяете Минцифры, это рабочий вариант. Загрузите сертификат с «Госуслуг», кликните по нему правой кнопкой мыши, нажмите «Установить сертификат» и следуйте инструкциям мастера установки. После перезагрузки браузера сайты заработают.
Способ № 2: использовать отечественные браузеры
Тоже сравнительно простое решение: в «Яндекс Браузер» сертификаты Минцифры встроены по умолчанию, дополнительных действий не потребуется.
Риск все тот же — перехват данных, однако в этом сценарии в цепь потенциальной прослушки добавляется «Яндекс»
Независимые исследователи описали механизмы, с помощью которых «Яндекс Браузер» следит за пользователями. Среди них прослушка, сканирование ближайших сетей Wi-Fi, доступ к списку контактов (в том числе в мессенджерах!) и многое другое.
Если безоговорочно доверяете Минцифры и Яндексу, это рабочий вариант. В этом сценарии достаточно загрузить «Яндекс Браузер» — задетые сервисы доступны в нем по умолчанию. Постарайтесь использовать его только для банков и других сайтов, которые не работают без сертификатов Минцифры.
Не забудьте отключать VPN перед запуском «Яндекс Браузера», чтобы не выдавать защищенные туннели и протоколы для цензоров.
Способ № 3: добавить сертификаты Минцифры в Chrome, Firefox или Edge
Этот способ открывает доступ к банкам и остальным подсанкционным ресурсам через привычные браузеры и не влияет на безопасность данных. Учтите, что он не подойдет для мобильных устройств — к ним еще вернемся. Упрощенная инструкция:
Создайте профиль в браузере под сертификаты Минцифры.
Загрузите скачанные с «Госуслуг» сертификаты в локальное хранилище нового профиля.
Используйте новый профиль только для сайтов, которые требуют сертификат Минцифры.
Важно: загружайте сертификаты только в отдельный профиль браузера
В Firefox вы можете добавить сертификат в список доверенных в браузере через Настройки → Приватность и защита → Сертификаты → Просмотреть сертификаты. Загрузите сертификаты Минцифры и используйте профиль для сайтов, задетых ограничениями.
Для Edge и Chrome общий порядок действий похож:
Откройте меню браузера (три точки в правом верхнем углу) → Настройки.
Перейдите в Конфиденциальность и безопасность → Безопасность.
Нажмите Настроить сертификаты. В актуальных версиях откроется встроенный менеджер сертификатов; в старых — системное окно сертификатов ОС.
Откройте раздел доверенных корневых центров. В менеджере в браузере — Локальные сертификаты → доверенные корни; в системном окне — Доверенные корневые центры сертификации. Импортируйте туда файл сертификата.
Перезапустите браузер и перезагрузите сайт.
Пользовательские профили Chrome и Edge обращаются к разным сертификатам — в этом сценарии загружать документы в корневой каталог безопасно
Если пользуетесь браузером на основе движка Chromium, — таким как Brave, Chrome, Edge, Opera или Vivaldi, — можете пойти еще дальше и задать список сайтов, для которых понадобится новый сертификат, по аналогии с раздельным туннелированием.
Способ № 4: настроить собственный HTTPS-прокси
Изощренная опция для апологетов абсолютной приватности. Трудозатратная, но простая в обслуживании.
Важно: этот способ работает только для домашних серверов. В случае с удаленными узлами риск MitM-атаки нивелирует выигрыш в приватности
Установите mitmproxy на свой компьютер или домашний сервер. Если пользуетесь ОС на основе Unix и у вас установлен Homebrew, достаточно ввести в командную строку brew install mitmproxy.
Установите на нужное устройство локальный сертификат mitmproxy.
Добавьте сертификаты Минцифры только на стороне mitmproxy.
Настройте список сайтов, которые должны открываться через прокси; весь остальной трафик оставьте прямым.
Настройте маршрутизацию на смартфонах и компьютерах так, чтобы доступ к ресурсам, требующим сертификаты Минцифры, шел через mitmproxy.
При необходимости добавляйте или удаляйте домены из этого списка.
Учтите, что выделенный сервер для госсайтов и сайтов, у которых отозвали сертификаты GlobalSign — это дополнительный вектор атаки на вашу сеть. Позаботьтесь о его защите. Впрочем, если вы дочитали до этого места, то наверняка понимаете, что делаете.
Как решить проблему «Ваше подключение не защищено» на мобильных устройствах
Если вы уже используете «Яндекс Браузер» на iOS или Android, у нас есть хорошая новость и плохая. Хорошая — вам не придется что-либо настраивать дополнительно. Плохая — вы рискуете своей приватностью.
Рассмотрим альтернативы. К сожалению, для мобильных устройств их немного.
Android
Модифицированные Chromium-браузеры Ruthenium и КриптоПро Fox. Первый используете только для доступа к госсайтам и другим подсанкционным ресурсам, во второй сертификаты Минцифры вовсе зашиты по умолчанию.
Для пользователей мобильной ОС Apple выход один: ставить сертификаты Минцифры на системном уровне. Мы не можем советовать альтернативы — «Яндекс Браузер» и приложения нужных сервисов — из соображений приватности или ограничений App Store.
Сертификаты Минцифры, обход блокировок и вы
Давление на отечественные ресурсы извне и усиление интернет-цензуры внутри РФ это одни из главных трендов, которые мы наблюдаем как VPN-сервис. Обязательное использование сертификатов Минцифры — еще один шаг в сторону ужесточения контроля.