Multi-hop часто продают как «двойной VPN». Формула звучит убедительно и почти всегда неточная. Речь не о двух одинаковых сервисах подряд, а о разделении ролей внутри одного маршрута.
Что происходит на каждом участке
В простой двухступенчатой схеме:
- клиент устанавливает защищённое соединение с входом;
- вход передаёт поток дальше, не являясь точкой выхода;
- выход открывает соединение во внешнюю сеть.
Вход знает клиента и следующий hop. Выход знает направление наружу. Ни один из них не обязан совмещать обе роли.
Чего схема не делает
Дополнительный hop не стирает метаданные. Он не прячет факт, что устройство установило туннель. Он не защищает от того, что браузер сам сдаст IP через WebRTC или уйдёт в системный DNS мимо туннеля.
И он не обязан означать «двойное шифрование всего». Основная криптография живёт в транспорте клиента и в туннелях между компонентами. Hop меняет топологию. Это важнее рекламного счёта «слоёв».
Когда прямой маршрут лучше
Для обычной работы, где важны стабильность и скорость, короткий путь предпочтительнее. Дополнительный hop оправдан, если задача именно в том, чтобы вход не был одновременно выходом.
Путать эти режимы не стоит. Это разные инструменты, а не «тариф премиум = всегда длиннее».
Как проверять, а не верить
- Внешний IP показывает только выход, который видит конкретный endpoint.
- Трасса и задержка показывают длину маршрута, не его смысл.
- Смена exit без смены входа — практический признак разделённых ролей.
- Если после «multi-hop» DNS или WebRTC светят домашнюю сеть, схема не спасла сессию.