Что такое раздельное туннелирование и зачем оно нужно
Раздельное туннелирование (split tunneling) — это функция, которая позволяет одновременно использовать VPN и прямое интернет-соединение. Вместо того чтобы весь трафик устройства проходил через зашифрованный туннель, вы можете выбрать, какие приложения, сайты или IP-адреса будут идти через VPN, а какие — напрямую. Это не отдельная кнопка в Happ, а результат работы нескольких механизмов, которые мы разберём ниже.
Основная цель раздельного туннелирования — оптимизировать работу интернета. Например, российские банковские приложения часто блокируют доступ при смене IP-адреса, поэтому их лучше оставить на прямом соединении. Локальные сервисы — такси, доставка, госуслуги — работают быстрее без VPN, так как сервер может находиться в другой стране. А для доступа к заблокированным ресурсам, наоборот, нужен VPN. Разделение трафика позволяет совместить эти потребности без постоянного переключения.
Кроме того, раздельное туннелирование экономит трафик и повышает скорость. Когда часть данных идёт напрямую, VPN-сервер разгружается, и остальному трафику достаётся больше пропускной способности. Это особенно заметно при просмотре локальных видео или стриминговых сервисов, которые не требуют смены геолокации.
Три механизма разделения трафика в Happ
В Happ раздельное туннелирование реализовано через три различных механизма, и понимание их различий — ключ к правильной настройке.
1. Правила маршрутизации — самый гибкий способ. Вы создаёте правила, которые проверяют домены, IP-адреса или гео-списки (geosite). Например, можно указать, что все запросы к домену example.com должны идти через VPN, а все российские IP — напрямую. Правила применяются сверху вниз, и первое совпадение определяет действие.
2. Список приложений (Per-App Proxy) — позволяет выбрать, какие приложения на устройстве будут использовать VPN, а какие нет. Этот механизм доступен на Android, Windows, macOS и Linux, но на iOS он ограничен: система не позволяет разделять трафик по приложениям, поэтому доступны только правила по адресам.
3. Режим соединения (системный прокси) — определяет, какие программы вообще читают настройки прокси. Если приложение не использует системный прокси, оно не попадёт в туннель, даже если правила маршрутизации предписывают обратное.
Первые два механизма можно комбинировать. Важен порядок: сначала приложение решает, попадает ли программа в туннель, затем — что делать с конкретным адресом. Если результат не совпадает с ожиданием, ищите правило, которое сработало раньше.
Правила маршрутизации: типы и действия
Правила маршрутизации — это основа раздельного туннелирования в Happ. Каждое правило состоит из трёх частей: тип, значение и действие.
Типы правил:
DOMAIN/DOMAIN-SUFFIX— для конкретного сайта или поддомена. Например,example.comилиyoutube.com.GEOSITE— для крупных сервисов, использующих множество доменов. Например, YouTube, Instagram, Netflix. Happ использует встроенные базы данных, которые автоматически обновляются.GEOIP— для диапазонов IP-адресов по странам. Например,ruдля России.PROCESS-NAME— для настольных приложений по имени исполняемого файла. Например,Discord.exe.Per-App Proxy— для выбора приложений на мобильных устройствах.
Действия:
PROXY— отправить трафик через VPN.DIRECT— отправить трафик напрямую, в обход VPN.BLOCK— заблокировать соединение полностью.
Порядок правил критически важен. Happ проверяет правила сверху вниз и останавливается на первом совпадении. Если общее правило «всё в туннель» стоит выше исключения для банка, исключение не сработает. Поэтому всегда размещайте более конкретные правила выше общих.
Настройка на Android: пошаговое руководство
На Android раздельное туннелирование настраивается через раздел «Правила маршрутизации» или «Per-App Proxy». Рассмотрим основные сценарии.
Сценарий 1: Весь интернет через VPN, кроме российских сайтов и IP-адресов.
- Откройте «Настройки» → «Правила маршрутизации».
- Нажмите «+», чтобы добавить новый блок правил.
- Переместите этот блок в самый верх списка.
- Добавьте условия:
GEOIP→ruиGEOSITE→ru. - Установите действие
DIRECT. - Убедитесь, что правило по умолчанию —
PROXY. - Сохраните.
Сценарий 2: Только выбранные приложения через VPN.
- Откройте «Per-App Proxy».
- Выберите режим: «только выбранные приложения» или «все, кроме выбранных».
- Отметьте нужные приложения.
- Сохраните.
Сценарий 3: Discord через VPN, игры напрямую.
- Создайте правило
PROCESS-NAME→Discord.exe→PROXYи переместите его в начало. - Создайте правило
PROCESS-NAME→EscapeFromTarkov.exe→DIRECT(и при необходимостиBsgLauncher.exe). - Сохраните.
После настройки проверьте результат: откройте исключённое приложение и сервис проверки IP-адреса в браузере — адреса должны отличаться.
Настройка на Windows, macOS и Linux
На десктопных платформах раздельное туннелирование настраивается через правила маршрутизации с использованием типа PROCESS-NAME.
Пример: только Telegram через VPN.
- Откройте «Настройки» → «Правила маршрутизации».
- Добавьте правило
PROCESS-NAME→telegram.exe→PROXY. - Убедитесь, что правило по умолчанию —
DIRECT. - Сохраните.
Пример: весь трафик через VPN, кроме локальной сети.
- Включите опцию «Обход системного прокси для локальных адресов» в настройках.
- Это сохранит доступ к роутеру, принтеру и устройствам умного дома.
На macOS и Linux также доступен режим TUN, который создаёт виртуальный сетевой интерфейс. В этом случае правила маршрутизации работают на уровне всей системы, а не только для отдельных приложений. Обратите внимание, что на macOS расширение VPN может вести себя иначе при «спящем» режиме, поэтому проверяйте настройки энергосбережения.
Особенности iOS и ограничения платформы
На iOS и iPadOS раздельное туннелирование имеет существенные ограничения. Система не позволяет приложениям перехватывать трафик других приложений, поэтому разделение по приложениям (Per-App Proxy) недоступно. Вместо этого Happ поддерживает только правила по адресам: доменам, IP и geosite.
Это означает, что вы можете настроить, например, чтобы все запросы к youtube.com шли через VPN, а остальной трафик — напрямую. Но нельзя выбрать «только Safari через VPN».
На Apple TV ограничения ещё строже: tvOS не поддерживает большинство функций VPN, поэтому раздельное туннелирование там практически недоступно. Если вам нужно разделение на iOS, используйте правила маршрутизации по доменам — это единственный рабочий способ.
Типичные сценарии использования
Рассмотрим несколько практических сценариев, которые помогут вам настроить Happ под свои задачи.
Сценарий 1: Российские сервисы напрямую, остальное через VPN. Это классика для пользователей из России. Настройте правило GEOIP → ru → DIRECT и GEOSITE → ru → DIRECT, а правило по умолчанию оставьте PROXY. Так банки, госуслуги и локальные сайты будут работать без VPN, а заблокированные ресурсы — через туннель.
Сценарий 2: Только браузер через VPN. Проще всего использовать локальный SOCKS-прокси или HTTP-порт, который поднимает Happ. Настройте браузер на этот прокси, и только его трафик пойдёт через VPN. Это удобно, если вы не хотите настраивать правила для каждого сайта.
Сценарий 3: Всё через VPN, кроме банка. Используйте список приложений в режиме «все, кроме выбранных» и добавьте банковское приложение в исключения. Либо создайте правило DOMAIN для домена банка с действием DIRECT.
Сценарий 4: Локальная сеть напрямую. Обязательно добавьте исключение для частных IP-адресов (например, 192.168.0.0/16), иначе при включённом VPN вы потеряете доступ к принтеру и роутеру.
Порядок правил и как избежать ошибок
Самые частые проблемы с раздельным туннелированием возникают из-за неправильного порядка правил. Happ проверяет правила сверху вниз и применяет первое подходящее. Если у вас есть общее правило «всё в туннель» и ниже — исключение для банка, исключение не сработает, потому что общее правило сработает раньше.
Как правильно организовать правила:
- Сначала разместите самые конкретные правила: исключения для банков, локальных сетей, отдельных приложений.
- Затем — правила для крупных сервисов (GEOSITE).
- В самом низу — правило по умолчанию (PROXY или DIRECT).
Как проверить, какое правило сработало: Откройте логи Happ и посмотрите, каким исходящим ушло соединение: direct или proxy. Это точнее, чем гадать по поведению сайта.
Если сайт всё равно открывается через VPN, хотя вы добавили исключение:
- Проверьте, не сработало ли более общее правило выше по списку.
- Убедитесь, что адрес не разрешился в IP, который попадает под другое правило.
- Для крупных сервисов используйте
GEOSITEвместоDOMAIN, так как они используют множество скрытых доменов.
Безопасность и конфиденциальность при раздельном туннелировании
Раздельное туннелирование — это компромисс между удобством и приватностью. Когда часть трафика идёт напрямую, она видна вашей сети (провайдеру, администратору Wi-Fi). Для банков это плюс, так как снижается риск блокировки, но для приватности — минус, так как вы теряете часть защиты VPN.
Что остаётся защищённым:
- Трафик, который идёт через VPN, зашифрован и скрыт от посторонних.
- DNS-запросы для трафика через VPN обрабатываются внутри туннеля, если включена соответствующая настройка.
Что остаётся незащищённым:
- Прямой трафик виден вашему провайдеру.
- DNS-запросы для прямого трафика могут идти через системный резолвер, если не настроен DNS внутри приложения.
Чтобы минимизировать риски, используйте разделение только для тех сервисов, где это действительно необходимо, и следите за тем, какие приложения попадают в исключения. Для максимальной приватности лучше вообще не использовать раздельное туннелирование, но тогда вы теряете удобство работы с локальными сервисами.
Часто задаваемые вопросы
Можно ли направить в туннель только один сайт? Да, создайте правило DOMAIN для этого сайта с действием PROXY, а правило по умолчанию оставьте DIRECT. Учтите, что современные сайты тянут ресурсы с других доменов, поэтому для крупных сервисов лучше использовать GEOSITE.
Почему после правила сайт всё равно открывается через сервер? Скорее всего, сработало более общее правило выше по списку либо адрес разрешился в IP, попавший под другое правило. Проверьте порядок правил и логи.
Раздельное туннелирование экономит трафик? Да, если через сервер идёт меньше данных. Это особенно заметно при просмотре локальных видео или стриминга.
Это безопасно? Это компромисс: часть трафика идёт напрямую и видна вашей сети. Для банков это плюс, для приватности — минус.
Работает ли раздельное туннелирование при постоянном VPN-соединении? Да. Постоянное соединение — про то, чтобы туннель был поднят, а разделение — про то, что в него попадает.
Как исключить только один сайт? Создайте правило DOMAIN для этого сайта с действием DIRECT (если хотите, чтобы он шёл напрямую) или PROXY (если хотите, чтобы он шёл через VPN).
Что делать, если я потерял доступ к локальным устройствам? Убедитесь, что в настройках включена опция «Обход системного прокси для локальных адресов».
Вопросы и ответы
Можно ли направить в туннель только один сайт?
Да, создайте правило DOMAIN для этого сайта с действием PROXY, а правило по умолчанию оставьте DIRECT. Учтите, что современные сайты тянут ресурсы с других доменов, поэтому для крупных сервисов лучше использовать GEOSITE.
Почему после правила сайт всё равно открывается через сервер?
Скорее всего, сработало более общее правило выше по списку либо адрес разрешился в IP, попавший под другое правило. Проверьте порядок правил и логи.
Раздельное туннелирование экономит трафик?
Да, если через сервер идёт меньше данных. Это особенно заметно при просмотре локальных видео или стриминга.
Это безопасно?
Это компромисс: часть трафика идёт напрямую и видна вашей сети. Для банков это плюс, для приватности — минус.
Работает ли раздельное туннелирование при постоянном VPN-соединении?
Да. Постоянное соединение — про то, чтобы туннель был поднят, а разделение — про то, что в него попадает.
Как исключить только один сайт?
Создайте правило DOMAIN для этого сайта с действием DIRECT (если хотите, чтобы он шёл напрямую) или PROXY (если хотите, чтобы он шёл через VPN).
Что делать, если я потерял доступ к локальным устройствам?
Убедитесь, что в настройках включена опция «Обход системного прокси для локальных адресов».