Раздельное туннелирование в Happ: полное руководство по настройке

Узнайте, как работает раздельное туннелирование в Happ: три механизма, правила маршрутизации, примеры настройки для Android, Windows и iOS. Советы по порядку правил и решению проблем.

Что такое раздельное туннелирование и зачем оно нужно

Раздельное туннелирование (split tunneling) — это функция, которая позволяет одновременно использовать VPN и прямое интернет-соединение. Вместо того чтобы весь трафик устройства проходил через зашифрованный туннель, вы можете выбрать, какие приложения, сайты или IP-адреса будут идти через VPN, а какие — напрямую. Это не отдельная кнопка в Happ, а результат работы нескольких механизмов, которые мы разберём ниже.

Основная цель раздельного туннелирования — оптимизировать работу интернета. Например, российские банковские приложения часто блокируют доступ при смене IP-адреса, поэтому их лучше оставить на прямом соединении. Локальные сервисы — такси, доставка, госуслуги — работают быстрее без VPN, так как сервер может находиться в другой стране. А для доступа к заблокированным ресурсам, наоборот, нужен VPN. Разделение трафика позволяет совместить эти потребности без постоянного переключения.

Кроме того, раздельное туннелирование экономит трафик и повышает скорость. Когда часть данных идёт напрямую, VPN-сервер разгружается, и остальному трафику достаётся больше пропускной способности. Это особенно заметно при просмотре локальных видео или стриминговых сервисов, которые не требуют смены геолокации.

Три механизма разделения трафика в Happ

В Happ раздельное туннелирование реализовано через три различных механизма, и понимание их различий — ключ к правильной настройке.

1. Правила маршрутизации — самый гибкий способ. Вы создаёте правила, которые проверяют домены, IP-адреса или гео-списки (geosite). Например, можно указать, что все запросы к домену example.com должны идти через VPN, а все российские IP — напрямую. Правила применяются сверху вниз, и первое совпадение определяет действие.

2. Список приложений (Per-App Proxy) — позволяет выбрать, какие приложения на устройстве будут использовать VPN, а какие нет. Этот механизм доступен на Android, Windows, macOS и Linux, но на iOS он ограничен: система не позволяет разделять трафик по приложениям, поэтому доступны только правила по адресам.

3. Режим соединения (системный прокси) — определяет, какие программы вообще читают настройки прокси. Если приложение не использует системный прокси, оно не попадёт в туннель, даже если правила маршрутизации предписывают обратное.

Первые два механизма можно комбинировать. Важен порядок: сначала приложение решает, попадает ли программа в туннель, затем — что делать с конкретным адресом. Если результат не совпадает с ожиданием, ищите правило, которое сработало раньше.

Правила маршрутизации: типы и действия

Правила маршрутизации — это основа раздельного туннелирования в Happ. Каждое правило состоит из трёх частей: тип, значение и действие.

Типы правил:

  • DOMAIN / DOMAIN-SUFFIX — для конкретного сайта или поддомена. Например, example.com или youtube.com.
  • GEOSITE — для крупных сервисов, использующих множество доменов. Например, YouTube, Instagram, Netflix. Happ использует встроенные базы данных, которые автоматически обновляются.
  • GEOIP — для диапазонов IP-адресов по странам. Например, ru для России.
  • PROCESS-NAME — для настольных приложений по имени исполняемого файла. Например, Discord.exe.
  • Per-App Proxy — для выбора приложений на мобильных устройствах.

Действия:

  • PROXY — отправить трафик через VPN.
  • DIRECT — отправить трафик напрямую, в обход VPN.
  • BLOCK — заблокировать соединение полностью.

Порядок правил критически важен. Happ проверяет правила сверху вниз и останавливается на первом совпадении. Если общее правило «всё в туннель» стоит выше исключения для банка, исключение не сработает. Поэтому всегда размещайте более конкретные правила выше общих.

Настройка на Android: пошаговое руководство

На Android раздельное туннелирование настраивается через раздел «Правила маршрутизации» или «Per-App Proxy». Рассмотрим основные сценарии.

Сценарий 1: Весь интернет через VPN, кроме российских сайтов и IP-адресов.

  1. Откройте «Настройки» → «Правила маршрутизации».
  2. Нажмите «+», чтобы добавить новый блок правил.
  3. Переместите этот блок в самый верх списка.
  4. Добавьте условия: GEOIPru и GEOSITEru.
  5. Установите действие DIRECT.
  6. Убедитесь, что правило по умолчанию — PROXY.
  7. Сохраните.

Сценарий 2: Только выбранные приложения через VPN.

  1. Откройте «Per-App Proxy».
  2. Выберите режим: «только выбранные приложения» или «все, кроме выбранных».
  3. Отметьте нужные приложения.
  4. Сохраните.

Сценарий 3: Discord через VPN, игры напрямую.

  1. Создайте правило PROCESS-NAMEDiscord.exePROXY и переместите его в начало.
  2. Создайте правило PROCESS-NAMEEscapeFromTarkov.exeDIRECT (и при необходимости BsgLauncher.exe).
  3. Сохраните.

После настройки проверьте результат: откройте исключённое приложение и сервис проверки IP-адреса в браузере — адреса должны отличаться.

Настройка на Windows, macOS и Linux

На десктопных платформах раздельное туннелирование настраивается через правила маршрутизации с использованием типа PROCESS-NAME.

Пример: только Telegram через VPN.

  1. Откройте «Настройки» → «Правила маршрутизации».
  2. Добавьте правило PROCESS-NAMEtelegram.exePROXY.
  3. Убедитесь, что правило по умолчанию — DIRECT.
  4. Сохраните.

Пример: весь трафик через VPN, кроме локальной сети.

  1. Включите опцию «Обход системного прокси для локальных адресов» в настройках.
  2. Это сохранит доступ к роутеру, принтеру и устройствам умного дома.

На macOS и Linux также доступен режим TUN, который создаёт виртуальный сетевой интерфейс. В этом случае правила маршрутизации работают на уровне всей системы, а не только для отдельных приложений. Обратите внимание, что на macOS расширение VPN может вести себя иначе при «спящем» режиме, поэтому проверяйте настройки энергосбережения.

Особенности iOS и ограничения платформы

На iOS и iPadOS раздельное туннелирование имеет существенные ограничения. Система не позволяет приложениям перехватывать трафик других приложений, поэтому разделение по приложениям (Per-App Proxy) недоступно. Вместо этого Happ поддерживает только правила по адресам: доменам, IP и geosite.

Это означает, что вы можете настроить, например, чтобы все запросы к youtube.com шли через VPN, а остальной трафик — напрямую. Но нельзя выбрать «только Safari через VPN».

На Apple TV ограничения ещё строже: tvOS не поддерживает большинство функций VPN, поэтому раздельное туннелирование там практически недоступно. Если вам нужно разделение на iOS, используйте правила маршрутизации по доменам — это единственный рабочий способ.

Типичные сценарии использования

Рассмотрим несколько практических сценариев, которые помогут вам настроить Happ под свои задачи.

Сценарий 1: Российские сервисы напрямую, остальное через VPN. Это классика для пользователей из России. Настройте правило GEOIPruDIRECT и GEOSITEruDIRECT, а правило по умолчанию оставьте PROXY. Так банки, госуслуги и локальные сайты будут работать без VPN, а заблокированные ресурсы — через туннель.

Сценарий 2: Только браузер через VPN. Проще всего использовать локальный SOCKS-прокси или HTTP-порт, который поднимает Happ. Настройте браузер на этот прокси, и только его трафик пойдёт через VPN. Это удобно, если вы не хотите настраивать правила для каждого сайта.

Сценарий 3: Всё через VPN, кроме банка. Используйте список приложений в режиме «все, кроме выбранных» и добавьте банковское приложение в исключения. Либо создайте правило DOMAIN для домена банка с действием DIRECT.

Сценарий 4: Локальная сеть напрямую. Обязательно добавьте исключение для частных IP-адресов (например, 192.168.0.0/16), иначе при включённом VPN вы потеряете доступ к принтеру и роутеру.

Порядок правил и как избежать ошибок

Самые частые проблемы с раздельным туннелированием возникают из-за неправильного порядка правил. Happ проверяет правила сверху вниз и применяет первое подходящее. Если у вас есть общее правило «всё в туннель» и ниже — исключение для банка, исключение не сработает, потому что общее правило сработает раньше.

Как правильно организовать правила:

  1. Сначала разместите самые конкретные правила: исключения для банков, локальных сетей, отдельных приложений.
  2. Затем — правила для крупных сервисов (GEOSITE).
  3. В самом низу — правило по умолчанию (PROXY или DIRECT).

Как проверить, какое правило сработало: Откройте логи Happ и посмотрите, каким исходящим ушло соединение: direct или proxy. Это точнее, чем гадать по поведению сайта.

Если сайт всё равно открывается через VPN, хотя вы добавили исключение:

  • Проверьте, не сработало ли более общее правило выше по списку.
  • Убедитесь, что адрес не разрешился в IP, который попадает под другое правило.
  • Для крупных сервисов используйте GEOSITE вместо DOMAIN, так как они используют множество скрытых доменов.

Безопасность и конфиденциальность при раздельном туннелировании

Раздельное туннелирование — это компромисс между удобством и приватностью. Когда часть трафика идёт напрямую, она видна вашей сети (провайдеру, администратору Wi-Fi). Для банков это плюс, так как снижается риск блокировки, но для приватности — минус, так как вы теряете часть защиты VPN.

Что остаётся защищённым:

  • Трафик, который идёт через VPN, зашифрован и скрыт от посторонних.
  • DNS-запросы для трафика через VPN обрабатываются внутри туннеля, если включена соответствующая настройка.

Что остаётся незащищённым:

  • Прямой трафик виден вашему провайдеру.
  • DNS-запросы для прямого трафика могут идти через системный резолвер, если не настроен DNS внутри приложения.

Чтобы минимизировать риски, используйте разделение только для тех сервисов, где это действительно необходимо, и следите за тем, какие приложения попадают в исключения. Для максимальной приватности лучше вообще не использовать раздельное туннелирование, но тогда вы теряете удобство работы с локальными сервисами.

Часто задаваемые вопросы

Можно ли направить в туннель только один сайт? Да, создайте правило DOMAIN для этого сайта с действием PROXY, а правило по умолчанию оставьте DIRECT. Учтите, что современные сайты тянут ресурсы с других доменов, поэтому для крупных сервисов лучше использовать GEOSITE.

Почему после правила сайт всё равно открывается через сервер? Скорее всего, сработало более общее правило выше по списку либо адрес разрешился в IP, попавший под другое правило. Проверьте порядок правил и логи.

Раздельное туннелирование экономит трафик? Да, если через сервер идёт меньше данных. Это особенно заметно при просмотре локальных видео или стриминга.

Это безопасно? Это компромисс: часть трафика идёт напрямую и видна вашей сети. Для банков это плюс, для приватности — минус.

Работает ли раздельное туннелирование при постоянном VPN-соединении? Да. Постоянное соединение — про то, чтобы туннель был поднят, а разделение — про то, что в него попадает.

Как исключить только один сайт? Создайте правило DOMAIN для этого сайта с действием DIRECT (если хотите, чтобы он шёл напрямую) или PROXY (если хотите, чтобы он шёл через VPN).

Что делать, если я потерял доступ к локальным устройствам? Убедитесь, что в настройках включена опция «Обход системного прокси для локальных адресов».

Вопросы и ответы

Можно ли направить в туннель только один сайт?

Да, создайте правило DOMAIN для этого сайта с действием PROXY, а правило по умолчанию оставьте DIRECT. Учтите, что современные сайты тянут ресурсы с других доменов, поэтому для крупных сервисов лучше использовать GEOSITE.

Почему после правила сайт всё равно открывается через сервер?

Скорее всего, сработало более общее правило выше по списку либо адрес разрешился в IP, попавший под другое правило. Проверьте порядок правил и логи.

Раздельное туннелирование экономит трафик?

Да, если через сервер идёт меньше данных. Это особенно заметно при просмотре локальных видео или стриминга.

Это безопасно?

Это компромисс: часть трафика идёт напрямую и видна вашей сети. Для банков это плюс, для приватности — минус.

Работает ли раздельное туннелирование при постоянном VPN-соединении?

Да. Постоянное соединение — про то, чтобы туннель был поднят, а разделение — про то, что в него попадает.

Как исключить только один сайт?

Создайте правило DOMAIN для этого сайта с действием DIRECT (если хотите, чтобы он шёл напрямую) или PROXY (если хотите, чтобы он шёл через VPN).

Что делать, если я потерял доступ к локальным устройствам?

Убедитесь, что в настройках включена опция «Обход системного прокси для локальных адресов».