Открываете обычный сайт, а Chrome, Edge или Firefox внезапно спрашивает, разрешить ли доступ к локальной сети. Формулировка звучит тревожно. Кажется, будто веб-страница собирается просканировать роутер, NAS, телевизор и принтер. Отчасти опасение оправдано. Сайт действительно пытается установить сетевое соединение с адресом внутри вашей сети или с программой, работающей на самом компьютере.
Я советую придерживаться простого правила. Если вы не понимаете, зачем конкретной функции сайта нужен принтер, роутер, локальный сервер или установленная программа, нажимайте «Блокировать». Интернет продолжит работать. Если после отказа перестанет работать понятная функция вроде печати, настройки устройства, трансляции на телевизор или связи веб-сервиса с настольной программой, разрешение можно вернуть.
Проверяйте сетевые запросы только в своей локальной сети и на устройствах, которыми имеете право управлять. Не используйте диагностические приёмы для сканирования чужих сетей и сервисов.
Что именно пытается получить сайт
У большинства домашних устройств есть адреса, недоступные напрямую из интернета. Самые знакомые примеры выглядят как 192.168.1.1, 192.168.0.1, 10.0.0.1. Браузер также относит к локальным некоторые IPv6-адреса и имена в зоне .local.
Отдельная категория находится ещё ближе. Адреса 127.0.0.1, localhost и ::1 ведут не к роутеру, а обратно на тот же компьютер. Многие веб-сервисы устанавливают небольшую локальную программу, а затем общаются с ней через браузер. Так работают некоторые системы электронной подписи, сканирования документов, корпоративной авторизации, печати и инженерные программы.
Раньше веб-страница могла попытаться обратиться к таким адресам почти незаметно для пользователя. Chrome ввёл обязательное разрешение Local Network Access в стабильной версии 142. Механизм ограничивает запросы из публичного сайта во внутреннюю сеть и на локальный компьютер.
С Chrome 145 защита стала точнее. Chromium разделил разрешение на local-network для устройств в локальной сети и loopback-network для программ и служб на самом компьютере. Поэтому в современных версиях Chrome формулировка может говорить не только про локальную сеть, но и про доступ к приложениям и службам на устройстве.
Firefox пошёл тем же общим путём. Начиная с Firefox 153 защита локальной сети включена по умолчанию в настольной версии. Firefox различает обращения к устройствам локальной сети и к приложениям или службам на компьютере. Edge также использует Local Network Access и показывает запрос, когда публичная страница пытается связаться с локальным адресом.
Пример выглядит примерно так.
https://example.com
|
| запрос из JavaScript
v
http://192.168.1.1
http://printer.local
http://127.0.0.1:8080
Сам факт появления окна ещё не означает атаку. Браузер сообщает, что сайт перешёл границу между обычным интернетом и более закрытым адресным пространством.
Может ли сайт после разрешения увидеть все устройства Wi-Fi
Не совсем. Разрешение Local Network Access не выдаёт странице готовый список вроде «роутер ASUS, телевизор Samsung, NAS Synology и принтер HP». Веб-сайт получает возможность отправлять разрешённые браузером сетевые запросы к локальным адресам.
Дальше всё зависит от устройства и протокола. Страница может попробовать известные адреса, обратиться к локальному веб-сервису или проверить предполагаемый порт. Если устройство отвечает предсказуемо, сайт иногда способен понять, что именно находится в сети. По времени ответа и другим косвенным признакам можно даже построить часть сетевого отпечатка.
Обычные механизмы браузерной безопасности при этом не исчезают. Политика одинакового источника и CORS часто мешают странице прочитать содержимое ответа другого сервера. Но правило «не могу прочитать ответ» не равно правилу «не могу отправить запрос».
В плохо спроектированном устройстве опасным может оказаться сам запрос. Например, старый роутер выполняет действие по HTTP-запросу без нормальной проверки происхождения запроса или дополнительного подтверждения. Именно такие сценарии входят в причины появления LNA. Google прямо связывает защиту с уменьшением риска CSRF против роутеров и других локальных устройств.
Родственная проблема связана с DNS Rebinding. Злоумышленник может попытаться заставить браузер обращаться к внутреннему адресу через контролируемое доменное имя. Современная защита локальной сети закрывает часть класса атак, потому что публичный сайт больше не должен получать бесшумный доступ внутрь сети.
Есть ещё один нюанс. После разрешения сайт обычно получает доступ не к одному выбранному принтеру, а к соответствующему адресному пространству. Браузер пока не превращает LNA в красивое окно выбора конкретного устройства. Поэтому кнопку «Разрешить» я воспринимаю как довольно широкое доверие сайту.
Когда доступ нормален, а когда лучше отказать
Нормальный запрос обычно появляется в момент понятного действия. Вы нажали «Найти принтер», «Подключить телевизор», «Открыть сканер», «Настроить устройство», «Запустить локальный агент». В таком контексте причина видна ещё до появления браузерного окна.
Практические сценарии обычно относятся к нескольким группам.
- веб-интерфейс производителя ищет роутер, принтер, медиаплеер или устройство умного дома;
- сайт связывается с программой через
localhost; - корпоративное веб-приложение работает с локальным агентом безопасности или электронной подписи;
- сервис отправляет медиапоток на устройство в домашней сети;
- панель управления обращается к серверу, NAS или другой системе внутри корпоративной сети.
Совсем другая картина возникает, когда новостной сайт, интернет-магазин, форум или случайная страница просит доступ сразу после открытия. Без функции, которая явно требует связи с LAN, я разрешение не даю.
Иногда виноват не сам сайт, а сторонний компонент. Страница может загрузить библиотеку, корпоративный модуль или встроенный фрейм, который пытается связаться с локальной программой. Пользователь видит домен верхнего сайта и логично недоумевает, зачем тому понадобился компьютер.
VPN тоже способен сделать поведение неожиданным. Корпоративный VPN добавляет внутренние маршруты и DNS-зоны. Домен, который дома указывал на публичный сервер, после подключения VPN может разрешиться во внутренний IP. Браузер замечает переход в более закрытое адресное пространство и требует разрешение.
Разрешать доступ только потому, что сайт известный, я бы не стал. Крупный сервис тоже может подключать сторонний код или запускать функцию, которой конкретному пользователю не нужно общение с локальной сетью.
Как проверить, кто запросил доступ, и отменить разрешение
Сначала проще всего нажать «Блокировать» и проверить страницу. Если всё продолжает работать, причина давать дополнительное разрешение исчезает. Если ломается конкретная нужная функция, уже понятно, зачем сайт обращался в LAN.
В актуальных Chrome разрешения можно проверить напрямую. Для устройств локальной сети откройте
chrome://settings/content/localNetwork
Для приложений и служб на самом компьютере используется отдельный раздел
chrome://settings/content/loopbackNetwork
В старых версиях Chromium встречался общий адрес
chrome://settings/content/localNetworkAccess
Можно открыть и настройки конкретного сайта через значок слева от адреса страницы, затем найти разрешения сайта. В Edge путь расположен в настройках разрешений сайтов. Microsoft отдельно описывает управление доступом к локальной сети.
Firefox позволяет изменить решение через информацию о сайте и раздел разрешений. Если доступ был выдан только на текущее посещение, браузер не обязан сохранять его навсегда.
Если хочется понять техническую причину запроса, откройте инструменты разработчика клавишей F12, перейдите в Network и перезагрузите страницу. Ищите обращения к 127.0.0.1, localhost, 192.168.x.x, 10.x.x.x и именам .local. В Console браузер часто пишет, что запрос заблокирован из-за Local Network Access.
Не путайте сетевой запрос страницы с обычным переходом пользователя. Когда я сам ввожу 192.168.1.1 в адресную строку и открываю панель роутера, я явно перехожу на локальный сайт. Современные ограничения LNA в Chromium в первую очередь защищают от фоновых запросов веб-страниц, вложенных ресурсов и программных соединений.
Полностью отключать защиту через экспериментальные флаги ради одного сломанного сайта я не советую. Такой обход возвращает старую модель, где публичные страницы получают слишком много возможностей внутри локальной сети. Лучше выдать исключение конкретному доверенному сайту или исправить причину на стороне веб-приложения.
Что в итоге нажимать
Запрос Local Network Access сам по себе не доказывает вредоносную активность. Скорее наоборот, окно появляется потому, что браузеры наконец начали показывать пользователю сетевое действие, которое раньше часто происходило молча.
Моя схема простая. Не ожидаю связи сайта с локальным устройством или программой, блокирую. Запустил понятную функцию, которая должна найти принтер, NAS, телевизор, роутер или локальный агент, могу разрешить. После завершения работы доступ при необходимости легко отозвать.
Главный миф звучит так. «Если разрешить локальную сеть, сайт увидит весь компьютер». Полного доступа к Windows, файлам и паролям Wi-Fi такое разрешение не даёт. Но сайт получает дополнительный сетевой канал туда, куда обычная интернет-страница ходить без причины не должна. Поэтому автоматическое нажатие «Разрешить» здесь ничем не лучше привычки соглашаться со всеми запросами камеры и микрофона.
Можно ли нажать «Блокировать» и ничего не сломать?
Обычный доступ в интернет не пропадёт. Может перестать работать только функция сайта, которая действительно обращается к локальному устройству или программе.
Получит ли сайт пароль от Wi-Fi?
Нет. Local Network Access не передаёт сайту пароль Wi-Fi и не раскрывает настройки беспроводной сети автоматически.
Сможет ли сайт открыть файлы на NAS?
Разрешение само по себе не даёт доступ к файлам. Сайт получает возможность обращаться к сетевому адресу. Дальнейший доступ зависит от интерфейса NAS, аутентификации и других механизмов защиты.
Почему сайт обращается к 127.0.0.1?
127.0.0.1указывает на ваш собственный компьютер. Веб-сервис может связываться с установленной программой, агентом электронной подписи, сканером, средством авторизации или другим локальным сервисом.
Почему запрос появился только после обновления браузера?
Браузеры постепенно ужесточили защиту. Chrome включил LNA в стабильной ветке 142, затем разделил локальную сеть и loopback в Chrome 145. Firefox включил аналогичную защиту для настольных пользователей с версии 153.
Почему запрос появляется только при включённом VPN?
VPN может добавить внутренние маршруты и DNS-записи. Адрес, который без VPN считается публичным, внутри корпоративной сети способен вести на частный IP, после чего браузер применит ограничения Local Network Access.
Нужно ли отключать Local Network Access в chrome://flags?
Для обычного пользователя смысла почти нет. Лучше выдать разрешение одному нужному сайту. Глобальное отключение проверки уменьшает защиту всей локальной сети ради исправления одной несовместимой страницы.