Что такое раздельное туннелирование и зачем оно на iPhone
Раздельное туннелирование (Split Tunneling) — это функция, которая позволяет гибко управлять интернет-трафиком на устройстве. Вместо того чтобы отправлять все данные через VPN-сервер, вы можете указать, какие сайты, приложения или IP-адреса должны идти через защищённый туннель, а какие — напрямую через ваше обычное соединение.
На iPhone эта возможность особенно полезна в нескольких ситуациях:
- Банки и госуслуги. Многие российские банки и государственные порталы (например, «Госуслуги») могут блокировать доступ или требовать дополнительную верификацию, если видят, что вы заходите с зарубежного IP-адреса. Раздельное туннелирование позволяет оставить их трафик прямым.
- Локальные ресурсы. Домашний роутер, сетевой принтер, умные устройства — им незачем ходить через VPN. Если весь трафик идёт через туннель, вы можете потерять доступ к локальной сети.
- Скорость и задержки. Тяжёлые загрузки с быстрых местных серверов (например, обновления приложений из App Store) логичнее вести напрямую, чтобы не тратить пропускную способность VPN и не увеличивать пинг.
- Сервисы, привязанные к местоположению. Доставка еды, такси, карты — с чужим IP-адресом они могут работать некорректно или показывать неверные данные.
Таким образом, раздельное туннелирование — это компромисс между безопасностью и удобством. Вы сохраняете защиту для чувствительных данных, но не жертвуете скоростью и доступностью локальных сервисов.
Как HAPP управляет трафиком: основы маршрутизации
Клиент HAPP использует ядро Xray, которое обрабатывает трафик на основе набора правил маршрутизации (Routing Rules). Эти правила проверяются последовательно сверху вниз. Как только найдено первое совпадение, применяется соответствующее действие, и остальные правила игнорируются. Поэтому порядок правил имеет решающее значение.
Каждое правило состоит из трёх частей:
- Тип — по какому признаку проверять трафик (домен, IP-диапазон, имя процесса и т.д.).
- Значение — конкретный объект для сопоставления (например,
youtube.comилиru). - Действие (политика) — что сделать с трафиком:
- PROXY — отправить через VPN-сервер.
- DIRECT — отправить напрямую, минуя VPN.
- BLOCK — заблокировать соединение.
На iPhone доступны следующие типы правил:
- DOMAIN / DOMAIN-SUFFIX — для конкретного домена или всех поддоменов (например,
bank.example). - GEOSITE — готовые списки доменов для крупных сервисов (например,
geosite:youtube). - GEOIP — диапазоны IP-адресов, сгруппированные по странам (например,
geoip:ru). - Per-App Proxy — функция для выбора приложений на iOS/Android, доступная в HAPP начиная с версии 2.1.0.
Важно понимать, что на iOS нельзя направить трафик отдельного приложения целиком через VPN или напрямую — можно управлять только адресами, к которым оно обращается. Per-App Proxy упрощает этот процесс, но всё равно работает на уровне сетевых запросов.
Типы правил в HAPP: DOMAIN, GEOSITE, GEOIP и Per-App Proxy
Чтобы эффективно настроить раздельное туннелирование, нужно понимать, какие типы правил доступны и когда их использовать.
DOMAIN / DOMAIN-SUFFIX Это самый простой и распространённый тип. Вы указываете конкретный домен (например, chatgpt.com) или суффикс (например, .ru). Правило сработает для всех запросов к этому домену и его поддоменам. Подходит для небольших сайтов или сервисов, которые используют один-два домена.
GEOSITE Крупные сервисы (YouTube, Instagram, Netflix) используют десятки скрытых технических доменов для доставки контента, аналитики, рекламы. Вручную перечислять их все невозможно. GEOSITE — это встроенная база данных, которая группирует домены по категориям. Например, правило geosite:youtube автоматически охватывает все домены, связанные с YouTube, включая googlevideo.com, ytimg.com и другие. HAPP автоматически обновляет эти списки.
GEOIP Этот тип группирует IP-адреса по странам. Например, geoip:ru охватывает все российские IP-диапазоны. Полезно, если вы хотите, чтобы весь трафик к серверам в определённой стране шёл напрямую (или наоборот, через VPN).
Per-App Proxy (iOS/Android) Начиная с версии HAPP 2.1.0, на мобильных устройствах появилась удобная функция Per-App Proxy. Вы можете выбрать режим:
- «Только выбранные приложения идут через VPN».
- «Все приложения идут через VPN, кроме выбранных».
Затем просто отмечаете нужные приложения галочками. Это самый простой способ для пользователей, которые не хотят разбираться с доменами и IP-адресами.
PROCESS-NAME Этот тип доступен на Windows, macOS и Linux, но не на iOS. Он позволяет маршрутизировать трафик по имени исполняемого файла (например, Discord.exe). На iPhone его нет, поэтому для iOS используйте Per-App Proxy или правила по доменам.
Пошаговая настройка раздельного туннелирования на iPhone
Рассмотрим несколько практических сценариев настройки раздельного туннелирования в HAPP на iPhone. Все настройки выполняются в разделе Настройки → Правила маршрутизации.
Сценарий 1. Весь интернет через VPN, кроме российских сайтов и IP Этот вариант идеален, если вы хотите держать VPN включённым постоянно, но чтобы российские банки и госуслуги работали без проблем.
- Нажмите «+» (Добавить), чтобы создать новый блок правил.
- Переместите этот блок в самый верх списка.
- Добавьте в него два условия:
- Тип: GEOIP → Значение:
ru - Тип: GEOSITE → Значение:
ru
- Установите действие для блока: DIRECT (Напрямую).
- Убедитесь, что правило по умолчанию (Default) стоит как PROXY (Через VPN).
- Сохраните.
Результат: Российские сайты и IP-адреса идут напрямую, весь остальной трафик — через VPN.
Сценарий 2. Весь интернет напрямую, кроме заблокированных крупных сервисов Подходит, если вы хотите использовать VPN только для YouTube, Instagram, Netflix и других заблокированных платформ.
- Установите правило по умолчанию (Default) на DIRECT.
- Создайте новый блок правил и переместите его наверх.
- Добавьте условия типа GEOSITE со значениями:
youtube,instagram,netflix(или любые другие). - Установите действие блока: PROXY.
- Сохраните.
Результат: Большая часть интернета идёт напрямую, но при открытии YouTube или Instagram трафик автоматически перенаправляется через VPN.
Сценарий 3. Весь интернет напрямую, кроме выбранных сайтов (простые домены) Хорошо работает, когда вам нужен VPN только для нескольких конкретных сайтов.
- Правило по умолчанию: DIRECT.
- Создайте блок правил наверху.
- Добавьте условия типа DOMAIN со значениями:
chatgpt.com,x.comи т.д. - Действие: PROXY.
- Сохраните.
Сценарий 4. Использование Per-App Proxy для выбора приложений Самый простой способ для iPhone.
- Перейдите в настройки Per-App Proxy.
- Выберите режим: «Только выбранные приложения идут через VPN» (или наоборот).
- Отметьте нужные приложения галочками.
- Сохраните.
Важно: Per-App Proxy работает на уровне адресов, к которым обращается приложение. Если приложение использует множество скрытых доменов, может потребоваться дополнительная настройка правил GEOSITE.
Сложные сценарии: Discord через VPN, игра напрямую и локальная сеть
Рассмотрим более продвинутые сценарии, которые часто интересуют пользователей.
Сценарий 5. Discord через VPN, игра напрямую Цель: обеспечить низкий пинг в игре (без VPN), но при этом общаться в Discord (через VPN). На iPhone этот сценарий реализуется через Per-App Proxy, так как PROCESS-NAME недоступен.
- В Per-App Proxy выберите режим «Только выбранные приложения идут через VPN».
- Отметьте Discord.
- Убедитесь, что игра не отмечена (она будет идти напрямую).
- Если игра использует дополнительные сервисы (например, лаунчер), их тоже нужно исключить.
Сценарий 6. Локальная сеть напрямую Чтобы при включённом VPN у вас не отваливался доступ к роутеру (192.168.1.1), принтеру или устройствам умного дома:
- Зайдите в Настройки HAPP.
- Включите опцию «Bypass system proxy for local addresses» (Обход системного прокси для локальных адресов).
- HAPP автоматически направит локальный трафик напрямую.
Если этой опции недостаточно, можно добавить правило маршрутизации: Тип GEOIP → Значение private → Действие DIRECT. Это охватит все частные IP-диапазоны (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16).
Сценарий 7. Разные сайты через разные VPN-локации Это расширенная настройка, которая требует использования JSON-профилей маршрутизации. В HAPP можно импортировать сложные конфигурации, где для каждого сайта указан свой исходящий сервер. Например, YouTube через сервер в США, а Instagram — через сервер в Эстонии. Базовая настройка через интерфейс этого не позволяет — нужно подготовить JSON-шаблон и импортировать его в приложение. Если вам нужна такая гибкость, обратитесь к документации HAPP или в поддержку вашего VPN-провайдера.
Частые ошибки при настройке и как их избежать
Даже при правильном понимании принципов раздельного туннелирования пользователи часто допускают ошибки. Вот самые распространённые из них.
Ошибка 1. Слишком широкое правило Если вы выводите «всю страну» (например, geoip:ru) мимо туннеля, это означает, что половина сервисов перестанет ходить через VPN. Иногда это и нужно, но решение должно быть осознанным. Например, если вы хотите защитить только трафик к определённым сайтам, лучше использовать GEOSITE или DOMAIN, а не GEOIP.
Ошибка 2. Указан только основной домен Многие сервисы (особенно банковские приложения) обращаются к десяткам адресов: платёжный шлюз, аналитика, push-уведомления, CDN. Исключив один домен, вы решите проблему лишь наполовину. Используйте GEOSITE для крупных сервисов или добавляйте несколько доменов вручную.
Ошибка 3. Неправильный порядок правил HAPP проверяет правила сверху вниз. Если в самом верху стоит общее правило (например, «весь трафик через VPN»), то нижестоящие правила для конкретных сайтов никогда не сработают. Всегда размещайте более конкретные правила выше общих.
Ошибка 4. Конфликт с DNS Если DNS-запросы разрешаются через VPN, а сам трафик идёт напрямую (или наоборот), поведение может стать непредсказуемым. Убедитесь, что настройки DNS согласованы с вашими правилами маршрутизации.
Ошибка 5. Забытые правила Через месяц вы можете не вспомнить, почему один сервис ведёт себя иначе. Записывайте, какие исключения вы добавили и зачем. Это сэкономит время при диагностике проблем.
Ошибка 6. Не проверяете результат После изменения правил обязательно проверьте, что внешний IP-адрес меняется там, где должен, и остаётся прежним там, где вы задали прямой доступ. Используйте сайты вроде 2ip.ru или whoer.net для проверки.
Когда раздельное туннелирование не нужно и как упростить жизнь
Раздельное туннелирование — мощный инструмент, но не всегда его использование оправдано. Иногда проще и надёжнее обойтись без него.
Когда лучше отказаться от сложных правил:
- Если у вас больше 5–6 правил, а поведение стало непредсказуемым, вернитесь к простой схеме: включайте VPN, когда он нужен, и выключайте, когда мешает. Одно касание в приложении надёжнее сложного набора правил, о котором вы забудете.
- Если вы используете VPN только для доступа к одному-двум заблокированным сайтам, проще настроить правило GEOSITE для этих сервисов, а всё остальное оставить по умолчанию.
- Если вы часто переключаетесь между разными сетями (дома, на работе, в поездках), сложные правила могут работать по-разному в зависимости от окружения. В таких случаях лучше использовать Per-App Proxy, который проще в управлении.
Советы по упрощению:
- Начните с малого: выберите один сценарий (например, «весь интернет напрямую, кроме YouTube») и настройте его. Постепенно добавляйте новые правила, проверяя каждое.
- Используйте Per-App Proxy на iPhone — это самый интуитивный способ.
- Если вы не уверены в настройках, воспользуйтесь готовыми профилями маршрутизации, которые предоставляют некоторые VPN-сервисы. Они уже содержат оптимальные правила для популярных сценариев.
Помните: раздельное туннелирование снижает приватность для того трафика, который вы выводите из туннеля. Это осознанный размен: удобство против единообразия. Если для вас критична полная анонимность, лучше вообще не использовать исключения.
Проверка и диагностика: как убедиться, что всё работает
После настройки раздельного туннелирования важно проверить, что трафик действительно маршрутизируется так, как вы задумали. Вот несколько способов.
Проверка внешнего IP-адреса
- Откройте сайт, который должен идти через VPN (например, 2ip.ru или whoer.net). Убедитесь, что отображается IP-адрес вашего VPN-сервера.
- Откройте сайт, который должен идти напрямую (например, российский банк или «Госуслуги»). IP-адрес должен соответствовать вашему реальному местоположению.
Проверка доступности локальных ресурсов
- Попробуйте зайти в веб-интерфейс вашего роутера (обычно 192.168.1.1 или 192.168.0.1). Если страница открывается, локальная сеть работает напрямую.
- Проверьте доступ к сетевым принтерам или NAS-хранилищам.
Проверка работы приложений
- Запустите приложение, которое должно идти через VPN (например, Discord). Убедитесь, что оно работает и показывает правильное местоположение (если это важно).
- Запустите приложение, которое должно идти напрямую (например, банковское). Проверьте, что оно не требует дополнительной верификации и не жалуется на необычный IP.
Что делать, если что-то пошло не так:
- Проверьте порядок правил. Возможно, более общее правило перехватывает трафик раньше, чем нужно.
- Убедитесь, что вы используете правильные типы правил. Например, для крупного сервиса используйте GEOSITE, а не DOMAIN.
- Проверьте, включена ли опция обхода локальных адресов, если у вас проблемы с локальной сетью.
- Если проблема не решается, временно отключите все правила и добавляйте их по одному, проверяя результат после каждого.
Инструменты для диагностики:
- Встроенные средства iOS: Настройки → VPN и управление устройством — здесь можно увидеть, активен ли VPN-профиль.
- Сторонние приложения: PingTools, Network Analyzer — помогут проверить доступность узлов и маршрутизацию.
- Логи HAPP: в некоторых версиях есть возможность включить логирование, которое покажет, какие правила срабатывают для каждого запроса.
Вопросы и ответы
Можно ли на iPhone исключить приложение целиком из VPN?
На iOS нет возможности направить трафик отдельного приложения целиком через VPN или напрямую — можно управлять только адресами, к которым оно обращается. Функция Per-App Proxy в HAPP упрощает этот процесс, но всё равно работает на уровне сетевых запросов. Если приложение использует множество скрытых доменов, может потребоваться дополнительная настройка правил GEOSITE.
Почему после добавления сайта в правила DOMAIN видео или изображения не загружаются?
Многие сервисы (YouTube, Netflix, Instagram) используют десятки скрытых технических доменов для доставки контента, аналитики и рекламы. Правило DOMAIN охватывает только указанный домен, но не все вспомогательные. Замените DOMAIN на GEOSITE с названием сервиса (например, geosite:youtube), чтобы автоматически охватить все связанные домены.
Настроил правила, но трафик всё равно идёт не по нужному маршруту. Что делать?
Проверьте порядок правил. HAPP читает правила сверху вниз и применяет первое совпадение. Если в самом верху стоит общее правило (например, «весь трафик через VPN»), то нижестоящие правила для конкретных сайтов никогда не сработают. Переместите нужный блок правил на самый верх списка.
Перестали открываться локальные ресурсы (роутер, принтер) при включённом VPN. Как исправить?
Убедитесь, что в настройках HAPP включена опция «Bypass system proxy for local addresses» (Обход системного прокси для локальных адресов). Если это не помогает, добавьте правило маршрутизации: Тип GEOIP → Значение private → Действие DIRECT. Это охватит все частные IP-диапазоны (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16).
Синхронизируются ли правила раздельного туннелирования между iPhone и Mac?
Нет, правила не синхронизируются автоматически между устройствами. На каждом устройстве нужно настраивать их отдельно, если только они не приходят из общего профиля маршрутизации (JSON-шаблона), который можно импортировать на все устройства.
Снижает ли раздельное туннелирование приватность?
Да, трафик, выведенный из туннеля (DIRECT), идёт обычным путём — так же, как без VPN-соединения. Это осознанный размен: удобство и скорость против единообразия защиты. Если для вас критична полная анонимность, лучше не использовать исключения и держать весь трафик в туннеле.
Как проверить, что раздельное туннелирование работает правильно?
Откройте сайт, который должен идти через VPN (например, 2ip.ru), и убедитесь, что отображается IP вашего VPN-сервера. Затем откройте сайт, который должен идти напрямую (например, российский банк), — IP должен соответствовать вашему реальному местоположению. Также проверьте доступность локальных ресурсов (роутер, принтер).