Что такое раздельное туннелирование и зачем оно нужно
Раздельное туннелирование (Split Tunneling) — это функция VPN-клиентов, которая позволяет гибко распределять интернет-трафик: часть приложений и сайтов работает через защищённый туннель, а остальное идёт напрямую, минуя VPN. В клиенте HAPP эта возможность реализована через правила маршрутизации, основанные на ядре Xray.
Основная цель раздельного туннелирования — совместить доступ к заблокированным ресурсам с нормальной работой локальных и национальных сервисов. Например, российские банковские приложения и портал «Госуслуги» часто блокируют подключения с зарубежных IP-адресов. Если весь трафик идёт через VPN, такие сервисы могут перестать работать. Раздельное туннелирование позволяет направить их напрямую, а для YouTube, Instagram или ChatGPT оставить VPN.
Кроме того, разделение трафика помогает экономить ресурсы устройства: видеозвонки, онлайн-игры и облачные хранилища потребляют много трафика и нагружают процессор при шифровании. Если пустить их в обход VPN, снижается нагрузка на батарею и повышается скорость. Это особенно актуально для мобильных устройств.
В HAPP управление трафиком построено на правилах. Каждое правило состоит из типа (по какому признаку проверять), значения (например, домен или IP-страны) и действия (PROXY, DIRECT или BLOCK). Приложение проверяет трафик сверху вниз, и как только находит совпадение, применяет соответствующее действие. Поэтому порядок правил критически важен: если первое правило перехватывает весь трафик, остальные не сработают.
Как HAPP управляет трафиком: основы маршрутизации
В основе HAPP лежит ядро Xray, которое обеспечивает гибкую маршрутизацию. Пользователь взаимодействует с упрощённым интерфейсом, где создаёт блоки правил. Каждый блок содержит одно или несколько условий, объединённых логикой «ИЛИ» (если хотя бы одно условие совпадает, правило срабатывает).
Типы правил в HAPP:
- DOMAIN / DOMAIN-SUFFIX — для конкретных доменов или их окончаний. Например,
example.comили.ru. Подходит для небольших сайтов с одним адресом. - GEOSITE — готовые списки доменов по категориям. Например,
geosite:youtubeавтоматически охватывает все технические домены YouTube, включаяgooglevideo.com. Это удобно для крупных сервисов. - GEOIP — списки IP-адресов по странам или сервисам. Например,
geoip:ruвключает все российские IP-адреса. Используется для маршрутизации по географическому признаку. - PROCESS-NAME — маршрутизация по имени исполняемого файла на ПК (Windows, macOS, Linux). Например,
Telegram.exeилиDiscord.exe. - Per-App Proxy — функция для смартфонов (iOS/Android), позволяющая выбирать приложения галочками.
Базы GeoIP и GeoSite встроены в HAPP и автоматически обновляются. Это избавляет от необходимости вручную вводить тысячи IP-адресов и доменов. Например, правило geoip:ru покрывает все российские IP, а geosite:netflix — все домены Netflix.
Действия, которые можно применить к трафику:
- PROXY — направить через VPN-сервер.
- DIRECT — отправить напрямую, в обход VPN.
- BLOCK — заблокировать соединение.
Важно понимать, что правила применяются в порядке их расположения. Если вверху стоит правило, которое направляет весь трафик через VPN, то нижестоящие правила для конкретных сайтов не будут иметь эффекта. Поэтому при настройке сначала размещают исключения, а затем общее правило по умолчанию.
Сценарий 1: Весь интернет через VPN, кроме российских сайтов
Этот сценарий идеален для пользователей, которые хотят держать VPN включённым постоянно, но при этом без проблем пользоваться «Госуслугами», банковскими приложениями и другими российскими сервисами.
Пошаговая настройка:
- Откройте приложение HAPP и перейдите в раздел Настройки → Правила маршрутизации.
- Нажмите «+» (Добавить), чтобы создать новый блок правил, и переместите его в самый верх списка.
- Добавьте в этот блок два условия:
- Тип: GEOIP, значение:
ru - Тип: GEOSITE, значение:
ru
- Установите политику (действие) для этого блока — DIRECT (Напрямую).
- Убедитесь, что общее правило (Default / По умолчанию) установлено как PROXY (Через VPN).
- Нажмите Сохранить.
Теперь весь трафик, идущий на российские IP-адреса и домены, будет направляться напрямую, а остальной — через VPN. Это позволяет обходить блокировки зарубежных сервисов, сохраняя доступ к локальным ресурсам.
Важно: если вы используете режим TUN (виртуальный сетевой адаптер), убедитесь, что правило для локальных адресов также настроено, чтобы не потерять доступ к роутеру и другим устройствам в локальной сети.
Сценарий 2: Весь интернет напрямую, кроме заблокированных сервисов
Противоположный сценарий: VPN используется только для доступа к конкретным заблокированным сайтам, а весь остальной трафик идёт напрямую. Это экономит ресурсы и сохраняет высокую скорость для обычных сайтов.
Настройка:
- В настройках маршрутизации установите общее правило (Default) в самом низу на DIRECT (Напрямую).
- Нажмите «+», чтобы создать новый блок правил, и разместите его сверху.
- Добавьте условия типа GEOSITE и поочерёдно впишите значения:
youtubeinstagramnetflix- (при необходимости добавьте другие сервисы)
- Установите политику блока на PROXY (Через VPN).
- Нажмите Сохранить.
Теперь при открытии YouTube или Instagram трафик автоматически пойдёт через VPN, а все остальные сайты будут открываться напрямую. Это удобно, если вы не хотите, чтобы весь интернет проходил через VPN, но нужен доступ к определённым ресурсам.
Совет: для небольших сайтов, которых нет в базах GeoSite, используйте тип DOMAIN и впишите конкретный домен, например chatgpt.com или x.com.
Сценарий 3: Разделение по приложениям (Per-App Proxy)
На смартфонах (iOS и Android) HAPP предоставляет удобную функцию Per-App Proxy, доступную начиная с версии 2.1.0. Она позволяет выбрать, какие приложения будут использовать VPN, а какие — нет, простыми галочками.
Два режима работы:
- Только выбранные через VPN — остальные приложения работают напрямую.
- Все через VPN, кроме выбранных — исключения работают без туннеля.
Настройка на смартфоне:
- Перейдите в настройки Per-App Proxy.
- Выберите нужный режим.
- Отметьте галочками приложения, которые должны идти через VPN (или наоборот).
- Переподключитесь к VPN, чтобы правила применились.
На ПК (Windows, macOS, Linux) выбор приложений реализован через правила PROCESS-NAME. Нужно указать точное имя исполняемого файла, например Telegram.exe для Windows. Обратите внимание, что имя процесса должно совпадать с фактическим именем файла в системе.
Важно: на iOS системные ограничения не позволяют выбирать приложения так же свободно, как на Android. Поэтому на iPhone для разделения трафика чаще используют правила по доменам, а не per-app режим.
Сценарий 4: Discord через VPN, игра напрямую
Геймерам часто нужно, чтобы игровой трафик шёл напрямую для минимального пинга, а голосовой чат Discord работал через VPN (например, если Discord заблокирован). В HAPP это легко настроить с помощью правил PROCESS-NAME.
Пошаговая инструкция:
- Создайте блок правил для Discord:
- Тип: PROCESS-NAME, значение:
Discord.exe(или используйтеgeosite:discordдля охвата всех доменов Discord). - Действие: PROXY.
- Разместите этот блок в самом верху списка.
- Создайте блок правил для игры:
- Тип: PROCESS-NAME, значение: имя исполняемого файла игры, например
EscapeFromTarkov.exeиBsgLauncher.exe. - Действие: DIRECT.
- Разместите этот блок ниже блока Discord.
- Убедитесь, что общее правило (Default) установлено на DIRECT, чтобы весь остальной трафик шёл напрямую.
- Нажмите Сохранить.
Теперь Discord будет работать через VPN, а игра — напрямую, что обеспечит низкий пинг. Если игра использует несколько процессов, добавьте все соответствующие имена.
Альтернативный вариант: вместо PROCESS-NAME можно использовать GEOSITE для Discord, если игра не требует точного соответствия процессов.
Сценарий 5: Локальная сеть напрямую (принтеры, роутеры)
При включённом VPN часто возникает проблема: перестают открываться локальные ресурсы — роутер (например, 192.168.1.1), сетевой принтер, устройства умного дома. Это происходит потому, что VPN перехватывает весь трафик, включая локальный.
Решение в HAPP:
- Перейдите в Настройки.
- Включите опцию «Bypass system proxy for local addresses» (Обход системного прокси для локальных адресов).
- HAPP автоматически направит локальный трафик напрямую.
Если вы используете режим TUN, дополнительно можно добавить правило маршрутизации:
- Тип: GEOIP, значение:
private, действие: DIRECT.
Это гарантирует, что все частные IP-адреса (192.168.x.x, 10.x.x.x и т.д.) будут доступны напрямую.
Важно: если у вас сложная локальная сеть с несколькими подсетями, убедитесь, что правило для private охватывает все нужные диапазоны. В большинстве случаев встроенной базы достаточно.
Сценарий 6: Разные сайты через разные локации VPN
Иногда требуется, чтобы один сайт открывался через сервер в США, а другой — через сервер в Эстонии. В HAPP базовая настройка Split Tunneling не поддерживает такую детализацию напрямую, но это возможно с помощью расширенных JSON-профилей маршрутизации.
Ядро Xray использует концепцию Outbounds (исходящих подключений). Каждый Outbound — это отдельный VPN-сервер. В правилах маршрутизации можно указать, какой Outbound использовать для конкретного трафика.
HAPP позволяет автоматически подтягивать сложные конфигурации через специальные ссылки-шаблоны. Если вам нужен такой уровень настройки, обратитесь в поддержку вашего VPN-провайдера — они помогут сгенерировать JSON-шаблон под ваши задачи.
Пример: вы хотите, чтобы Netflix открывался через сервер в США, а Spotify — через сервер в Германии. В JSON-профиле вы создаёте два Outbound и в правилах указываете соответствие.
Обратите внимание: такая настройка требует понимания структуры JSON и может быть сложной для новичков. Для большинства пользователей достаточно стандартных сценариев, описанных выше.
Частые проблемы и их решение
При настройке раздельного туннелирования пользователи часто сталкиваются с типичными ошибками. Рассмотрим их и способы решения.
Проблема: сайт не грузится или не открываются видео/картинки. Скорее всего, сайт использует скрытые домены для доставки контента (CDN). Например, YouTube использует googlevideo.com. Если вы добавили только основной домен через DOMAIN, контент может не загружаться. Решение: замените правило DOMAIN на GEOSITE с указанием имени сервиса (например, geosite:youtube), чтобы охватить все технические адреса.
Проблема: трафик идёт не туда, несмотря на правила. Проверьте порядок правил. HAPP читает их сверху вниз. Если вверху стоит правило, которое перехватывает весь трафик (например, общее правило PROXY), нижние правила для конкретных сайтов не сработают. Поднимите нужный блок правил на самый верх списка.
Проблема: перестали открываться локальные ресурсы. Убедитесь, что включена опция «Bypass system proxy for local addresses» (Сценарий 5). Если используется режим TUN, добавьте правило GEOIP private → DIRECT.
Проблема: на iOS не работает per-app режим. На iOS системные ограничения не позволяют выбирать приложения. Используйте правила по доменам (Routing) или режим Rule Mode вместо Global Mode.
Проблема: после изменения правил VPN не применяет их. Переподключитесь к VPN или перезапустите приложение, чтобы правила вступили в силу.
Заключение и рекомендации
Раздельное туннелирование в HAPP — мощный инструмент, который позволяет гибко управлять интернет-трафиком. Правильная настройка обеспечивает доступ к заблокированным ресурсам, сохраняя работоспособность локальных сервисов и оптимизируя использование ресурсов устройства.
Основные рекомендации:
- Для крупных сервисов (YouTube, Netflix, Instagram) используйте GEOSITE, а не DOMAIN.
- Следите за порядком правил: исключения должны быть выше общего правила.
- На смартфонах используйте Per-App Proxy для простого выбора приложений.
- Для локальной сети включайте обход локальных адресов.
- Если нужна сложная маршрутизация (разные сайты через разные страны), обратитесь к провайдеру за JSON-шаблоном.
Помните, что HAPP регулярно обновляется, и функционал может меняться. Следите за обновлениями и инструкциями от вашего VPN-провайдера.
Если у вас возникли трудности, обратитесь в службу поддержки вашего VPN-сервиса — они помогут настроить маршрутизацию под ваши задачи.
Вопросы и ответы
Как в HAPP пустить только часть трафика через VPN?
Перейдите в Настройки → Правила маршрутизации (Routing). Выберите режим Rule Mode вместо Global Mode. Добавьте правила для доменов или приложений, которые должны идти через VPN, и установите для них действие PROXY. Остальной трафик по умолчанию будет идти напрямую (DIRECT). Также можно использовать Per-App Proxy на смартфонах.
Можно ли в HAPP выбрать приложения на iOS?
На iOS системные ограничения не позволяют выбирать приложения так же свободно, как на Android. Вместо этого используйте правила маршрутизации по доменам (Routing). Перейдите в Настройки → Routing, выберите Rule Mode и добавьте домены для проксирования. На Android доступен и per-app режим.
Почему не грузятся видео на YouTube после настройки правил?
Скорее всего, вы добавили только основной домен youtube.com через правило DOMAIN, но YouTube использует множество скрытых доменов (например, googlevideo.com) для доставки контента. Замените правило DOMAIN на GEOSITE со значением youtube — это автоматически охватит все технические домены.
Как сделать, чтобы банковские приложения работали напрямую, а остальной трафик через VPN?
Создайте блок правил в верхней части списка с условием GEOIP ru и GEOSITE ru, установите действие DIRECT. Общее правило (Default) оставьте PROXY. Тогда российские сайты и приложения будут работать напрямую, а весь остальной трафик пойдёт через VPN.
Что делать, если после настройки правил перестал открываться роутер?
Включите в настройках HAPP опцию «Bypass system proxy for local addresses» (Обход системного прокси для локальных адресов). Если используется режим TUN, добавьте правило GEOIP private → DIRECT. Это обеспечит доступ к локальным IP-адресам (192.168.x.x и т.д.).
Как настроить Discord через VPN, а игру напрямую?
Создайте правило PROCESS-NAME со значением Discord.exe (или geosite:discord) и действием PROXY, разместите его сверху. Затем создайте правило PROCESS-NAME для исполняемого файла игры (например, EscapeFromTarkov.exe) с действием DIRECT. Общее правило установите на DIRECT, чтобы остальной трафик шёл напрямую.
Можно ли в HAPP настроить разные сайты через разные страны?
Да, но для этого потребуется расширенный JSON-профиль маршрутизации. HAPP поддерживает концепцию Outbounds, позволяющую указать, какой сервер использовать для конкретного трафика. Обратитесь в поддержку вашего VPN-провайдера, чтобы получить готовый JSON-шаблон под ваши задачи.