Провайдер доступа не «слепнет» в момент Connect. Он перестаёт видеть полезную нагрузку тех потоков, которые ушли в туннель. Всё, что осталось снаружи, он видит как раньше.
Что обычно остаётся видно
- Факт сессии: кто, когда, какой объём, до какого entry.
- SNI / характер TLS к точке входа — если транспорт это не скрывает.
- DNS, если резолвер так и остался у оператора.
- Любой IPv6 и любой сокет, который клиент не перехватил.
Он не читает HTTPS внутри туннеля. Ему это и не нужно, если интересует «этот абонент ходил на такой-то вход» или «этот абонент спросил такие-то имена».
Чего туннель не обещает
Смена exit не стирает историю до Connect и не прячет сам факт пользования входом. Multi-hop меняет то, что видит выходной наблюдатель, не домашний ISP.
Где смотретьИмена — DNS leak. Выход, который видит сайт — IP. Локальные адреса — WebRTC. Это три разных наблюдателя.
Короткий вывод
Вопрос «что видит провайдер» не равен вопросу «какой у меня IP на 2ip». Первый про метаданные до entry. Второй — про адрес после exit. Их нельзя закрыть одной галочкой в клиенте.