Jak włączyć Lopux-Internet na Androidzie
Obok zwykłego internetu prowadzimy własny, z nazwami w rodzaju mysite.lopux, których nie zna żaden publiczny DNS. Ten przewodnik włącza go w aplikacji na Androida.
Domyślnie jest wyłączony, a wyłączony znaczy, że nic nie zostało utworzone i nic nie działa. Jeśli chcesz tylko VPN, możesz zamknąć tę stronę.
Telefon działa inaczej niż komputer i właśnie dlatego ten przewodnik jest długi. Na komputerze aplikacja instaluje swój certyfikat sama. Android nie pozwala na to żadnej aplikacji — to jedyna decyzja, którą system zostawia człowiekowi trzymającemu telefon. Tutaj więc aplikacja tworzy certyfikat, podaje ci plik, a instalujesz go ty, w ustawieniach Androida. Aplikacja nawet nie widzi, czy to zrobiłeś: mówisz jej o tym sam, przyciskiem.
Zrzuty pochodzą z czystego Androida 16 z angielskim interfejsem. Producenci telefonów przenoszą i przemianowują te systemowe ekrany — u Samsunga, Xiaomi i Huawei wygląda to inaczej — więc jeśli nazwa nie pasuje do twojej, poszukaj w ustawieniach słowa certyfikat.
1. Najpierw połącz VPN
Lopux-Internet rozwiązuje nazwy i sprawdza klucze przez tunel. Bez VPN nie ma czego robić, a jego przycisk jest martwy.
Połącz się jak zwykle. Przycisk ożywa.
2. O co prosi aplikacja
Naciśnij go. Za pierwszym razem prowadzi na ekran certyfikatu, zamiast cokolwiek włączać — bo najpierw trzeba podjąć decyzję.
W skrócie:
- na twoim telefonie powstaje mały urząd certyfikacji. Przeglądarka nie pokaże zwykłej kłódki dla nazwy, o której nigdy nie słyszała, a wystawiać dla tych nazw nie może żaden publiczny urząd — więc aplikacja sama się nim staje, lokalnie;
- powstaje na twoim telefonie i nigdy go nie opuszcza. My go nie mamy i nigdzie nie istnieje kopia główna. Zajęcie wszystkich naszych maszyn nie dałoby certyfikatu, który twój telefon zaakceptuje;
- jest ograniczony do nazw ipvx — obecnie
.ipvxi.lopux. Do banku ani do poczty się nie nadaje; - każde urządzenie dostaje inny, więc nigdzie nie ma jednej rzeczy, której kradzież dotknęłaby innych.
Dwa ograniczenia, które istnieją tylko na telefonie — ekran wymienia oba, zanim się zgodzisz:
- działa w przeglądarkach, a nie wewnątrz innych aplikacji. Od Androida 7 aplikacja ufa tylko tym urzędom, które przyszły z systemem, chyba że jej twórca zdecydował inaczej; certyfikat dodany ręcznie dociera więc do przeglądarki i tam się kończy;
- ograniczenie „tylko nazwy ipvx" opiera się tu na jednym, a nie na dwóch. Android bierze je z certyfikatu, który aplikacja pokazuje przy każdej witrynie, a kopię wewnątrz zainstalowanego certyfikatu pomija. Ograniczenie nadal obowiązuje — ale nic za nim nie stoi w rezerwie.
A ile kosztuje odmowa: witryny ipvx nadal działają i nadal są sprawdzane wobec blockchainu. Zamiast kłódki dostaniesz ostrzeżenie przeglądarki o certyfikacie na każdej witrynie. Nic nie jest mniej sprawdzone; jest tylko mniej wygodnie.
3. Utwórz go i zapisz plik
Naciśnij Create the certificate. Powstaje od razu, a ekran pokazuje, co teraz masz: wiersz stanu mówi, że certyfikat jest utworzony, ale jeszcze nieimportowany, a pod nim widnieje odcisk — własny odcisk tego telefonu i dokładnie to, co za chwilę porównasz.
Naciśnij Save the certificate… i zapisz plik. Proponowana nazwa to ipvx-root.crt, a folder Pobrane to dobre miejsce.
4. Zainstaluj go w ustawieniach Androida
Wyjdź z aplikacji i otwórz Ustawienia → Bezpieczeństwo i prywatność → Więcej ustawień → Szyfrowanie i dane logowania. (Kroki samej aplikacji mówią Ustawienia → Bezpieczeństwo; w Androidzie 16 doszedł jeszcze jeden poziom.)
Wybierz Install a certificate…
…a potem CA certificate. Dwie pozostałe pozycje są do czego innego i nie nadadzą się.
Teraz Android pokazuje mocne ostrzeżenie i jest ono słuszne. Urząd certyfikacji dodany ręcznie może ręczyć za witryny, a taki ze źródła, które na to nie zasługuje, to dokładnie sposób, w jaki czyta się cudzy ruch. Nie prosimy, żebyś je zbył: przeczytaj je i sprawdź odcisk, zanim się zgodzisz.
Naciśnij Install anyway i wskaż zapisany plik.
To ten krok, o który chodzi. Nazwa, którą Android pokazuje dla pliku, musi być tą, którą zapowiedziała aplikacja — jej krok 5 podaje dokładny odcisk i nic innego nie powinno do niego pasować. Jeśli się nie zgadza, zatrzymaj się: instalujesz coś innego niż to, co utworzyła twoja aplikacja.
5. Sprawdź, że dotarł
W Szyfrowanie i dane logowania → Trusted credentials zakładka User wymienia to, co dodałeś ręcznie. Powinien tam być ipvx local root — sam, jeśli nic więcej nie dodawałeś.
Stąd też później go usuniesz — patrz punkt 9.
6. Powiedz aplikacji
Aplikacja nie umie czytać twoich ustawień, więc dopóki jej nie powiesz, zostaje w trybie ostrzeżenia na każdej witrynie — a to bezpieczniejsze niż zachowywać się tak, jakby przeglądarka ufała certyfikatowi, którego nigdy nie widziała.
Naciśnij I have installed it. Wiersz stanu zmienia się na trusted mode: on.
7. Włącz
Z powrotem na ekranie głównym przycisk proponuje teraz włączenie.
Naciśnij. Tunel jest budowany od nowa — to kilka sekund — a ten sam przycisk, teraz czerwony, wyłącza wszystko z powrotem.
8. Otwórz witrynę
Wpisz nazwę ipvx w przeglądarce. lopux.ipvx to witryna samego projektu i dobry pierwszy test.
Co znaczy tu kłódka — i przypadek, który wszystkich zaskakuje. Znaczy, że most na twoim telefonie rozmawia z przeglądarką, a klucz witryny zgodził się z tym, co jej właściciel opublikował w blockchainie. Ale jeśli sprawdzenie się nie powiedzie, kłódkę i tak zobaczysz — nad stroną z błędem: żeby pokazać ci cokolwiek, także złą wiadomość, aplikacja musi najpierw doprowadzić do końca bezpieczne połączenie z przeglądarką. Czytaj stronę, nie ikonę.
Ręczy też za tożsamość, a nie za uczciwość: że mysite.lopux to naprawdę ta maszyna, której właściciel zajął tę nazwę — i nic o tym, czy wyślą ci towar.
Jedno warto wiedzieć, jeśli kiedyś przeklikałeś ostrzeżenie przeglądarki na witrynie ipvx: przeglądarka to zapamiętuje i do końca swojego działania pokazuje witrynę jako niezabezpieczoną, nawet gdy wszystko znów się sprawdza. Zamknięcie karty nie wystarczy — wyjdź z przeglądarki.
9. Jak wyłączyć i zabrać certyfikat z powrotem
Cały mechanizm to jeden przełącznik. Wyłącz go tym samym przyciskiem, a nic nie jest wiązane, nic wyszukiwane, żadne nazwy ipvx nie są obsługiwane: masz z powrotem zwykły VPN.
Usunięcie certyfikatu to dwie połowy, a drugą możesz zrobić tylko ty.
- Najpierw w aplikacji — na ekranie certyfikatu Remove certificate. Nigdy nie dopytuje tak, jak dopytywała instalacja: ono zabiera, a nie daje. Kasuje przy tym klucz stojący za certyfikatem, więc z tego telefonu nic już nim nie podpiszesz. To ta połowa, która naprawdę odbiera moc, i dlatego jest pierwsza;
- potem w Androidzie — Ustawienia → Bezpieczeństwo i prywatność → Więcej ustawień → Szyfrowanie i dane logowania → Trusted credentials → User → ipvx local root → Uninstall. Aplikacja nie zrobi tego za ciebie; nie mogła tam tego również położyć.
10. Komunikaty, które możesz zobaczyć
Aplikacja nazywa przyczynę, zamiast pokazywać pustą stronę:
| Co ci mówi | Co się stało | Czyj ruch |
|---|---|---|
| No key fingerprint published for this name | właściciel nigdy go nie opublikował, nie ma z czym porównać | jego. Aplikacja nie połączy się bez sprawdzenia |
| This is not the site it claims to be | serwer podał klucz niezgodny z opublikowanym | nic nie wpisuj. Albo właściciel zmienił klucze i nie opublikował, albo ktoś podszywa się pod witrynę |
| The site did not answer | nazwa i klucz w porządku, serwer nie odpowiedział | jego — spróbuj później |
| This name did not resolve | dla nazwy nie wrócił żaden adres | jego, albo nazwa nie istnieje |
| This page cannot work over plain http | strona linkuje sama do siebie pełnymi adresami https:// | do naprawy przez właściciela |
| This app needs an update to open this site | doszła grupa nazw, której twoja wersja nie zna | twój — zaktualizuj aplikację |
Jedna różnica wobec aplikacji na komputerze, o której warto wiedzieć: komputerowi można kazać czytać blockchain samodzielnie, zamiast pytać serwer ipvx, z którym jesteś połączony. Telefon takiego ustawienia jeszcze nie ma — pyta serwer.