Jak zapnout Lopux-Internet na Androidu
Vedle běžného internetu provozujeme vlastní, se jmény jako mysite.lopux, která nezná žádné veřejné DNS. Tento návod ho zapne v aplikaci pro Android.
Ve výchozím stavu je vypnutý, a vypnutý znamená, že nic není vytvořeno a nic neběží. Pokud chcete jen VPN, můžete tuto stránku zavřít.
Telefon funguje jinak než počítač, a právě proto je tento návod dlouhý. Na počítači si aplikace svůj certifikát nainstaluje sama. Android to nedovolí žádné aplikaci — je to jediné rozhodnutí, které si systém vyhrazuje pro člověka držícího telefon. Aplikace tedy certifikát vytvoří, podá vám soubor, a instalujete ho vy, v nastavení Androidu. Aplikace ani nevidí, jestli jste to udělali: řeknete jí to sami, tlačítkem.
Snímky jsou z neupraveného Androidu 16 s anglickým rozhraním. Výrobci telefonů tyto systémové obrazovky přesouvají a přejmenovávají — u Samsungu, Xiaomi a Huawei je to jinde —, takže pokud se název neshoduje s vaším, hledejte v nastavení slovo certifikát.
1. Nejdřív připojte VPN
Lopux-Internet překládá jména a ověřuje klíče skrz tunel. Bez VPN nemá co dělat a jeho tlačítko je mrtvé.
Připojte se jako obvykle. Tlačítko ožije.
2. Oč vás aplikace žádá
Stiskněte ho. Poprvé vás zavede na obrazovku certifikátu, místo aby cokoli zapnula — protože nejdřív je třeba se rozhodnout.
Krátce, o co jde:
- na vašem telefonu vznikne malá certifikační autorita. Prohlížeč neukáže obyčejný zámek u jména, o kterém nikdy neslyšel, a pro tato jména nesmí vydávat žádná veřejná autorita — aplikace se jí tedy stane sama, místně;
- vzniká na vašem telefonu a nikdy ho neopustí. My ji nemáme a hlavní kopie neexistuje nikde. Zabavení všech našich strojů by nevydalo certifikát, který váš telefon přijme;
- je omezená na jména ipvx — teď
.ipvxa.lopux. Pro banku ani pro poštu se nehodí; - každé zařízení dostane jinou, takže nikde není jediná věc, jejíž krádež by se dotkla ostatních.
Dvě omezení, která platí jen na telefonu — obrazovka obě uvede dřív, než souhlasíte:
- funguje v prohlížečích, ne uvnitř jiných aplikací. Od Androidu 7 aplikace důvěřuje jen autoritám, které přišly se systémem, pokud její vývojář nerozhodl jinak; ručně přidaný certifikát tedy dojde do prohlížeče a tam končí;
- omezení „jen jména ipvx" tu stojí na jednom, ne na dvou. Android bere toto omezení z certifikátu, který aplikace předkládá u každé stránky, a kopii uvnitř nainstalovaného certifikátu přehlíží. Omezení dál platí — ale nic za ním není v záloze.
A co stojí odmítnutí: stránky ipvx dál fungují a dál se ověřují proti blockchainu. Místo zámku dostanete na každé stránce varování prohlížeče o certifikátu. Nic není ověřeno méně; je to jen méně pohodlné.
3. Vytvořte ho a uložte soubor
Stiskněte Create the certificate. Vznikne hned a obrazovka ukáže, co teď máte: řádek stavu říká, že certifikát je vytvořen, ale ještě neimportován, a pod ním stojí otisk — vlastní otisk tohoto telefonu a přesně to, co za chvíli porovnáte.
Stiskněte Save the certificate… a soubor uložte. Navržené jméno je ipvx-root.crt a složka Stažené je dobré místo.
4. Nainstalujte ho v nastavení Androidu
Opusťte aplikaci a otevřete Nastavení → Zabezpečení a soukromí → Další nastavení → Šifrování a přihlašovací údaje. (Vlastní kroky aplikace říkají Nastavení → Zabezpečení; v Androidu 16 mezi tím přibyla ještě jedna úroveň.)
Zvolte Install a certificate…
…a pak CA certificate. Zbylé dvě položky jsou k něčemu jinému a neposlouží.
Teď Android ukáže důrazné varování, a je správné. Ručně přidaná certifikační autorita může ručit za stránky, a taková ze zdroje, který si to nezaslouží, je přesně cesta, jak se čte cizí provoz. Nežádáme vás, abyste ho mávnutím odbyli: přečtěte si ho a před souhlasem ověřte otisk.
Stiskněte Install anyway a vyberte uložený soubor.
Tohle je ten krok, o který jde. Jméno, které Android u souboru ukáže, musí být to, které ohlásila aplikace — její pátý krok uvádí přesný otisk a nic jiného by mu odpovídat nemělo. Neodpovídá-li, zastavte se: instalujete něco jiného, než co vytvořila vaše aplikace.
5. Ověřte, že dorazil
V Šifrování a přihlašovací údaje → Trusted credentials vypisuje záložka User to, co jste přidali ručně. Měl by tam být ipvx local root — sám, pokud jste nic dalšího nepřidávali.
Odsud ho také později odstraníte — viz oddíl 9.
6. Řekněte to aplikaci
Aplikace neumí číst vaše nastavení, takže dokud jí to neřeknete, zůstává v režimu varování u každé stránky — a to je poctivější než chovat se, jako by váš prohlížeč důvěřoval certifikátu, který nikdy neviděl.
Stiskněte I have installed it. Řádek stavu se změní na trusted mode: on.
7. Zapněte
Zpátky na hlavní obrazovce tlačítko nyní nabízí zapnutí.
Stiskněte ho. Tunel se staví znovu — pár sekund — a totéž tlačítko, teď červené, všechno zase vypne.
8. Otevřete stránku
Napište jméno ipvx do prohlížeče. lopux.ipvx je stránka tohoto projektu a dobrý první test.
Co tu znamená zámek — a případ, který lidi překvapí. Znamená, že most na vašem telefonu mluví s vaším prohlížečem a klíč stránky se shodoval s tím, co její vlastník zveřejnil v blockchainu. Pokud ale ověření neprojde, zámek uvidíte stejně — nad chybovou stránkou: aby vám aplikace mohla ukázat cokoli, i špatnou zprávu, musí nejdřív dovést zabezpečené spojení s prohlížečem do konce. Čtěte stránku, ne ikonu.
A ručí za totožnost, ne za poctivost: že mysite.lopux je opravdu ten stroj, jehož vlastník si to jméno zapsal — nic o tom, jestli vám zboží pošlou.
Jedna věc, kterou je dobré vědět, pokud jste někdy proklikli varování prohlížeče na stránce ipvx: prohlížeč si to pamatuje a až do konce svého běhu ukazuje stránku jako nezabezpečenou, i když je znovu všechno ověřeno. Zavřít panel nestačí — ukončete prohlížeč.
9. Jak vypnout a vzít si certifikát zpátky
Celý mechanismus je jeden vypínač. Vypněte ho týmž tlačítkem a nic se neváže, nic nedohledává, žádná jména ipvx se neobsluhují: máte zase prostou VPN.
Odstranit certifikát jsou dvě půlky, a tu druhou můžete udělat jen vy.
- Nejdřív v aplikaci — na obrazovce certifikátu Remove certificate. Nikdy se neptá na potvrzení, jak se ptala instalace: bere, nedává. Smaže přitom klíč za certifikátem, takže z tohoto telefonu s ním už nic nepodepíšete. Je to půlka, která moc opravdu odebírá, a proto jde první;
- potom v Androidu — Nastavení → Zabezpečení a soukromí → Další nastavení → Šifrování a přihlašovací údaje → Trusted credentials → User → ipvx local root → Uninstall. Aplikace to za vás neudělá; ostatně tam to nemohla ani položit.
10. Hlášení, která můžete vidět
Aplikace pojmenuje chybu, místo aby ukázala prázdnou stránku:
| Co vám říká | Co se stalo | Čí je tah |
|---|---|---|
| No key fingerprint published for this name | vlastník žádný nezveřejnil, není s čím porovnávat | jeho. Aplikace se bez ověření nespojí |
| This is not the site it claims to be | server nabídl klíč, který se neshoduje se zveřejněným | nic nezadávejte. Buď vlastník změnil klíče a nezveřejnil je, nebo se někdo za stránku vydává |
| The site did not answer | jméno i klíč jsou v pořádku, server neodpověděl | jeho — zkuste to později |
| This name did not resolve | ke jménu se nevrátila žádná adresa | jeho, nebo jméno neexistuje |
| This page cannot work over plain http | stránka na sebe odkazuje plnými adresami https:// | k opravě vlastníkovi |
| This app needs an update to open this site | přibyla skupina jmen, kterou vaše verze nezná | váš — aktualizujte aplikaci |
Jeden rozdíl oproti aplikaci na počítači, který je dobré znát: počítači lze říct, aby si blockchain četl sám, místo aby se ptal ipvx serveru, ke kterému jste připojeni. Telefon takové nastavení zatím nemá — ptá se serveru.