Hacker News Digest

Тег: #mullvad

Постов: 4

Shutting down our public encrypted DNS (mullvad.net) 🔥 Горячее

Mullvad закрывает свои публичные зашифрованные DNS-серверы (DoH), запущенные в 2022 году, и переходит на финансовую поддержку Quad9 как лидера в области конфиденциального DNS. Внутри VPN Mullvad эти серверы были избыточны, так как весь трафик уже шифруется, а внутренние DNS обрабатывают запросы. За пределами VPN они использовались Mullvad Browser по умолчанию для защиты от наблюдения со стороны провайдера и предлагались как бесплатный публичный сервис для всех.

С 2 ноября 2026 года пользователям, вручную настроившим DoH-серверы Mullvad, необходимо перейти на Quad9, следуя официальным руководствам. Mullvad Browser с настройками по умолчанию или с включённой блокировкой рекламы автоматически переключится на Quad9. Пользователи с кастомными настройками DoH должны вернуть их к значениям по умолчанию, иначе изменений не произойдёт. Профили DoH для iOS и macOS перестанут работать и должны быть заменены на официальные профили Quad9 для соответствующих систем. Mullvad сосредоточит ресурсы на поддержке Quad9, а не на дублировании её усилий.

by mywacaday • 04 сентября 2026 г. в 18:50 • 286 points

ОригиналHN

#dns#doh#mullvad#quad9#vpn

Комментарии (128)

Закрытие публичного DNS Mullvad ослабляет децентрализацию и устойчивость к цензуре, так как пользователи концентрируются вокруг меньшего числа операторов, а судебные блокировки становятся эффективнее. Quad9 признан технически надёжным, но не заменяет разнообразие резолверов. Для обхода национальных блокировок и фильтрации рекламы рекомендуются: - локальный кэширующий резолвер Unbound с публичными чёрными списками; - NextDNS, ControlD, AdGuard DNS и joindns4.eu (в отличие от Quad9, не блокирующего рекламу); - numa с odoh-режимом для приватности и фильтрации (самоподдерживаемый проект без широкой проверки). Запуск собственного резолвера предпочтительнее централизованных сервисов из-за риска одноточечных отказов и уязвимости для спецслужб — критики считают, что часть таких сервисов уже может быть скомпрометирована, как узлы Tor. Quad9 блокирует домены в Европе по судебным постановлениям, что отличает его от Mullvad и ставит под сомнение его нейтральность как замены. Также обсуждается риск подделки DNS-ответов из-за отключения DNSSEC на фронтенде, хотя Quad9 объясняет это предотвращением BOGUS-ответов. На Windows DoH часто работает нестабильно из-за закрытия TCP-соединений между запросами. Утверждение о «высокоспециализированном» характере публичного DNS считается преувеличенным: Unbound настраивается за пару часов с помощью чёрных списков без специальных знаний.

The CEO of Mullvad is the main financer of the Swedish Örebro party (det.social) 🔥 Горячее 💬 Длинная дискуссия

That's absolutely sad to read." – this line appears in a post on a decentralized network, reflecting disappointment with recent statements by the head of the privacy‑focused VPN Mullvad. The leadership’s involvement in a controversy is seen as disheartening, especially given Mullvad’s reputation for strong anonymity and no‑logs policies. Viewing the conversation on the web version of Mastodon requires JavaScript, with a fallback to native apps for browsers without script support.

The controversy stems from a leaked internal memo where the CEO voiced support for a policy critics say erodes user privacy, sparking heated debate. At the same time, the technical note reminds users that the Mastodon web interface depends on JavaScript, and those unable to run it can use dedicated apps on Android, iOS or desktop. This mix of ethical concerns and platform constraints shows how even privacy‑oriented services face scrutiny and technical limits today. The situation underscores the broader tension between privacy advocacy and corporate governance in the fediverse.

by Risse • 29 июня 2026 г. в 10:45 • 694 points

ОригиналHN

#android#ios#javascript#mastodon#mullvad#vpn

Комментарии (1582)

  • Обсуждается, что сооснователь Mullvad Даниэль Бернтссон финансирует экстремальную шведскую партию Örebropartiet, что вызвало споры о политике компании.
  • Участники делятся мнениями: одни считают партию правым популистским движением, другие – левым популистским с радикальными взглядами на миграцию.
  • Мнения разделяются: некоторые пользователи продолжат пользоваться Mullvad, другие отменяют подписку из-за политических возмущений.
  • Есть запросы к альтернативным VPN‑провайдерам и обсуждение того, насколько политические убеждения должны влиять на выбор сервисов.

Who Owns, Operates, and Develops Your VPN Matters (opentech.fund)

Ключевые выводы исследования

  • 8 популярных коммерческих VPN обслуживают >700 млн пользователей, но скрывают собственность и имеют критические уязвимости.
  • 3 VPN связаны с НОАК Китая, у остальных найдены признаки китайского контроля.
  • Отсутствие прозрачности позволяет злоумышленникам снимать шифрование и перехватывать трафик.

Почему важна прозрачность
VPN переносят доверие от интернет-провайдера к самому сервису. При выборе пользователи должны решить:

  • Прозрачность — знать, кто видит данные.
  • Анонимность — не знать, но полагаться на обещания.

Риски для пользователей

  • Авторитарные государства могут использовать скрытые связи VPN для слежки.
  • Отсутствие публичной информации о владельцах и разработчиках усиливает уязвимости.

by sdsantos • 03 сентября 2025 г. в 16:51 • 132 points

ОригиналHN

#encryption#expressvpn#https#icloud#mullvad#nordvpn#privacy#security#vpn

Комментарии (110)

  • Коммерческие VPN часто продаются через страх не-технических пользователей, хотя реальные сценарии — это обход геоблоков, торренты и «неполиткорректный» контент.
  • Модель доверия к единому VPN-узлу критикуется; предлагаются решения вроде iCloud Private Relay и MASQUE-релеев, разделяющих «кто» и «что».
  • Подозрения вызывают «популярные» VPN (Nord, Express), их рекламные бюджеты и возможные связи с разведками; Mullvad считается одним из самых прозрачных, но его IP-адреса всё чаще банят.
  • Некоторые «бесплатные» или малоизвестные VPN/прокси-сервисы превращают клиентов в узлы резидентного прокси и продают их трафик третьим лицам.
  • Даже при смене IP браузерное фингерпринтирование легко идентифицирует пользователя; HTTPS сделал старые аргументы «VPN для безопасности в публичном Wi-Fi» почти бесполезными.

How I use Tailscale (chameth.com) 🔥 Горячее

Я использую Tailscale около четырех лет, чтобы объединять свои устройства, серверы и приложения. Расскажу, как применяю его, о полезных фишках и подводных камнях.

Tailscale — это по сути оркестрация WireGuard с приятными надстройками. Продукт по подписке, но у него очень щедрый бесплатный тариф для личного использования. Клиенты — с открытым исходным кодом; есть и сторонний контроль-сервер Headscale, если не хочется облака.

Базовое подключение

Tailscale позволяет легко связать устройства, даже если они не торчат в интернет. Ставите клиент на телефон/компьютер/сервер/Raspberry Pi, авторизуете — и он общается с остальными по приватным IP Tailscale.

Это обычная идея VPN, но здесь всё просто: не нужно настраивать сеть и раздавать ключи — ставите клиент и логинитесь.

Например, мой домашний автоматизационный сервис на Raspberry Pi за двумя роутерами: поставил Tailscale, вошел — и сразу могу SSH с ПК или телефона, даже из разных сетей.

Есть особая поддержка SSH: Tailscale принимает подключения на 22 порт с tailnet и сам выполняет аутентификацию. Никаких ключей и паролей: вошли в Tailscale — можете войти на машину. Особенно удобно с телефона, где управлять ключами неудобно.

Можно публиковать не целую машину, а отдельные сервисы как отдельные узлы tailnet: есть официальный Docker-образ, Go-библиотека, и сторонние инструменты (например, мои Centauri и tsp).

Это больше, чем VPN

Чтобы не запоминать IP, я долго вручную добавлял DNS-записи. Перешел на MagicDNS — он автоматически создает DNS по имени машины.

Сначала меня смущало, что он меняет резолвер на устройствах — “слишком магично”. Разобрался, привык. Можно задать и свой upstream DNS. Я везде использую NextDNS, и Tailscale сам настраивает его на всех устройствах.

Помимо коротких имен, есть формат machine.your-tailnet.ts.net. Его можно «перебросить» на глобальную маршрутизацию и получить TLS-серты.

Нужно быстро показать локальный сервис? Включите funnel: tailscale funnel 127.0.0.1:8080 Без доп. опций сервис будет доступен по HTTPS:443. Дайте ссылку https://machine.your-tailnet.ts.net — трафик пойдет на ваш 8080. У посетителей Tailscale не нужен. Пользуюсь редко, но удобно.

Команда serve делает похожее, но только внутри tailnet. Так же работает Docker-образ Tailscale для публикации обычного сервиса. Для тестов с телефона: вместо танцев с Wi‑Fi/локалхостом/IP просто запускаю tailscale serve и захожу с устройства.

by aquariusDue • 06 августа 2025 г. в 08:09 • 304 points

ОригиналHN

#headscale#https#mullvad#oidc#tailscale#vpn#wireguard

Комментарии (71)

  • Включение tailscale funnel мгновенно привлекает ботов, сканирующих новые HTTPS-сертификаты из CT-логов.
  • Пользователи делятся альтернативами: Headscale, NetBird, Nebula, Zerotier и «чистый» WireGuard.
  • Mullvad-интеграция позволяет использовать выходные ноды Tailscale для смены геолокации.
  • Настоятельно не рекомендуют запускать dev-серверы и OIDC-серверы через funnel из-за риска блокировки и атак.
  • Чтобы не светить домены, применяют wildcard-сертификаты и нестандартные порты.
  • Tailscale собирает телеметрию по умолчанию; её можно отключить, но это не анонимный VPN.