Как включить Лопух-Интернет на Android
Рядом с обычным интернетом у нас работает свой, с именами вроде mysite.lopux, которых не знает ни один публичный DNS. Эта инструкция включает его в приложении на Android.
По умолчанию он выключен, и выключен значит, что ничего не создано и ничего не работает. Если вам нужен только VPN, эту страницу можно закрыть.
Телефон устроен иначе, чем компьютер, и именно из-за этого инструкция такая длинная. На компьютере приложение устанавливает свой сертификат само. Android не даёт этого сделать никакому приложению — это единственное решение, которое система оставляет за человеком с телефоном в руках. Поэтому здесь приложение создаёт сертификат, отдаёт вам файл, а устанавливаете его вы, в настройках Android. Приложение даже не видит, сделали вы это или нет: вы говорите ему сами, кнопкой.
Скриншоты сняты на чистом Android 16 с английским интерфейсом. Производители телефонов переносят и переименовывают эти системные экраны — у Samsung, Xiaomi и Huawei всё по-разному, — так что если название не совпадает с вашим, поищите в настройках слово «сертификат».
1. Сначала подключите VPN
Лопух-Интернет разбирает имена и проверяет ключи через туннель. Без VPN ему нечего делать, и кнопка не нажимается.
Подключитесь как обычно. Кнопка оживает.
2. О чём вас спрашивают
Нажмите её. В первый раз она ведёт не к включению, а на экран сертификата — потому что сначала надо принять решение.
Коротко, о чём он:
- на телефоне создаётся маленький удостоверяющий центр. Браузер не покажет обычный замок для имени, о котором никогда не слышал, а выдать сертификат на такие имена не вправе ни один публичный центр — поэтому приложение становится им само, локально;
- он создаётся на вашем телефоне и никогда его не покидает. У нас его нет, и главной копии не существует нигде. Изъятие всех наших машин не даст сертификата, который примет ваш телефон;
- он ограничен ipvx-именами — сейчас это
.ipvxи.lopux. Ни для банка, ни для почты он не годится; - у каждого устройства он свой, поэтому нигде нет одной вещи, кража которой задела бы других.
Два ограничения, которые есть только на телефоне, — экран говорит о них до того, как вы соглашаетесь:
- он работает в браузерах и не работает внутри других приложений. С Android 7 приложение доверяет только тем центрам, что пришли вместе с системой, если его разработчик не решил иначе. Поэтому добавленный вручную сертификат доходит до браузера и на этом останавливается;
- ограничение «только ipvx-имена» держится здесь на одном, а не на двух. Android берёт это ограничение из сертификата, который приложение показывает с каждым сайтом, а копию внутри установленного сертификата не смотрит. Ограничение всё равно действует — но запаса за ним нет.
И чего стоит отказ: ipvx-сайты продолжают работать и по-прежнему сверяются с блокчейном. Вместо замка вы будете получать предупреждение браузера на каждом сайте. Проверок не становится меньше — становится менее удобно.
3. Создайте сертификат и сохраните файл
Нажмите Create the certificate. Он создаётся сразу, и экран меняется: строка состояния сообщает, что сертификат создан, но ещё не импортирован, а под ней — отпечаток, собственный отпечаток этого телефона, который через минуту придётся сверить.
Нажмите Save the certificate… и сохраните файл. Имя предлагается ipvx-root.crt, папка «Загрузки» подходит.
4. Установите его в настройках Android
Выйдите из приложения и откройте Настройки → Безопасность и конфиденциальность → Больше настроек → Шифрование и учётные данные. (Собственные шаги приложения говорят «Настройки → Безопасность»; в Android 16 между ними появился ещё один уровень.)
Выберите Install a certificate…
…и затем CA certificate. Два других пункта — для другого и не подойдут.
Дальше Android показывает суровое предупреждение, и оно правильное. Удостоверяющий центр, добавленный руками, может ручаться за сайты, и центр из источника, который того не заслуживает, — это ровно то, как читают чужой трафик. Мы не просим отмахнуться: прочитайте его и сверьте отпечаток, прежде чем соглашаться.
Нажмите Install anyway и выберите сохранённый файл.
Это тот самый шаг, ради которого всё. Имя, которое Android показывает для файла, должно быть тем, которое назвало приложение: в его пятом шаге написан точный отпечаток, и совпасть с ним не должно ничто другое. Не совпало — остановитесь: вы устанавливаете не то, что создало ваше приложение.
5. Убедитесь, что он на месте
В разделе Шифрование и учётные данные → Trusted credentials вкладка User перечисляет то, что вы добавили руками. Там должен быть ipvx local root — и, если вы больше ничего не добавляли, только он.
Отсюда же вы его потом уберёте — об этом раздел 9.
6. Скажите приложению
Приложение не умеет читать ваши настройки, поэтому, пока вы не сказали, оно продолжает работать в режиме «предупреждение на каждом сайте» — это честнее, чем вести себя так, будто браузер доверяет сертификату, которого никогда не видел.
Нажмите I have installed it. Строка состояния меняется на trusted mode: on.
7. Включите
На главном экране кнопка теперь предлагает включить.
Нажмите. Туннель пересобирается — это несколько секунд, — и та же кнопка, ставшая красной, выключает всё обратно.
8. Откройте сайт
Наберите ipvx-имя в браузере. lopux.ipvx — сайт самого проекта и хорошая первая проверка.
Что означает здесь замок — и случай, который всех удивляет. Он означает, что мост на вашем телефоне разговаривает с браузером, а ключ сайта совпал с тем, что его владелец опубликовал в блокчейне. Но если проверка не прошла, замок вы всё равно увидите — над страницей с ошибкой: чтобы показать вам хоть что-нибудь, включая плохую новость, приложение обязано сперва довести до конца защищённое соединение с браузером. Читайте страницу, а не значок.
И ручается он за личность, а не за честность: что mysite.lopux — действительно та машина, чей владелец занял это имя, и ничего о том, отправят ли вам товар.
Что стоит знать, если вы когда-нибудь прощёлкали предупреждение на ipvx-сайте: браузер это запоминает и до конца своей работы продолжает показывать сайт незащищённым, даже когда всё снова проверяется. Закрыть вкладку мало — надо выйти из браузера.
9. Как выключить и забрать сертификат обратно
Весь механизм — один выключатель. Выключите его той же кнопкой, и ничего не привязывается, ничего не ищется, ipvx-имена не обрабатываются: у вас снова просто VPN.
Удаление сертификата состоит из двух половин, и вторую можете сделать только вы.
- Сначала в приложении — на экране сертификата Remove certificate. Оно никогда не переспрашивает, как переспрашивала установка: оно забирает, а не даёт. Ключ за сертификатом при этом стирается, и подписать им с этого телефона больше ничего нельзя. Это половина, которая действительно отнимает силу, поэтому она первая;
- Потом в Android — Настройки → Безопасность и конфиденциальность → Больше настроек → Шифрование и учётные данные → Trusted credentials → User → ipvx local root → Uninstall. Приложение не сделает этого за вас; оно и положить туда сертификат не могло.
10. Сообщения, которые вы можете увидеть
Приложение называет причину, а не показывает пустую страницу:
| Что вам говорят | Что произошло | Чей ход |
|---|---|---|
| No key fingerprint published for this name | владелец не опубликовал отпечаток, сверять не с чем | его. Приложение не станет соединяться без проверки |
| This is not the site it claims to be | сервер предъявил ключ, не совпавший с опубликованным | ничего не вводите. Либо владелец сменил ключи и не опубликовал, либо кто-то выдаёт себя за сайт |
| The site did not answer | с именем и ключом всё в порядке, сервер не ответил | его — попробуйте позже |
| This name did not resolve | на имя не вернулось ни одного адреса | его, либо имени не существует |
| This page cannot work over plain http | страница ссылается сама на себя полными адресами https:// | владельцу чинить |
| This app needs an update to open this site | добавилась группа имён, которой ваша версия не знает | ваш — обновите приложение |
Одно отличие от приложения на компьютере, о котором стоит знать: компьютеру можно велеть читать блокчейн самому, вместо того чтобы спрашивать ipvx-сервер, к которому вы подключены. У телефона такой настройки пока нет — он спрашивает сервер.