Шаг 1. Шифрование на устройстве
Приложение перехватывает исходящий трафик и шифрует его (ChaCha20 или AES-256) до выхода в сеть. Провайдер получает уже закрытый пакет.
Шаг 2. Туннель
Зашифрованные пакеты едут к серверу VPN. Снаружи это выглядит как один поток к одному адресу — в случае NunaVPN он маскируется под обычный HTTPS и не выделяется среди прочего трафика (как устроена маскировка).
Шаг 3. Выход и обратный путь
Сервер расшифровывает пакет и отправляет запрос сайту от своего адреса. Ответ проделывает тот же путь в обратную сторону. Сайт записывает в логи адрес сервера, не ваш.
Где возможна утечка
Слабые места — не криптография, а обвязка: DNS-запросы мимо туннеля, WebRTC, обрыв соединения без kill-switch. Проверить всё разом — чек-лист утечек.