Раздельное туннелирование в HAPP: полное руководство по настройке

Узнайте, как настроить раздельное туннелирование в HAPP: правила, GeoIP, GeoSite, примеры для игр, банков и локальной сети. Пошаговые сценарии и ответы на вопросы.

Что такое раздельное туннелирование и зачем оно нужно

Раздельное туннелирование (Split Tunneling) — это функция VPN-клиентов, которая позволяет направлять через защищённый туннель только часть интернет-трафика, а остальное отправлять напрямую через обычное соединение. В клиенте HAPP эта возможность реализована на основе ядра Xray и гибкой системы правил маршрутизации.

Основные сценарии использования:

  • Доступ к заблокированным сервисам (YouTube, Instagram, ChatGPT) через VPN, при этом остальной трафик идёт напрямую.
  • Сохранение работы российских сайтов и банковских приложений, которые часто блокируют зарубежные IP-адреса.
  • Снижение задержек в онлайн-играх: игровой трафик идёт напрямую, а голосовой чат (Discord) — через VPN.
  • Доступ к локальным устройствам (принтер, роутер, умный дом) при включённом VPN.
  • Экономия трафика и повышение скорости для крупных загрузок, которые не требуют VPN.

Раздельное туннелирование особенно полезно, когда VPN нужен не для всего интернета, а только для определённых ресурсов или приложений. Это позволяет сохранить высокую скорость для обычных сайтов и избежать конфликтов с локальными сервисами.

Как HAPP обрабатывает трафик: основы маршрутизации

HAPP использует ядро Xray, которое обрабатывает каждый сетевой запрос по цепочке правил маршрутизации. Правила проверяются сверху вниз, и как только одно из них совпадает, применяется указанное действие, а остальные правила игнорируются. Это ключевой момент: порядок правил определяет, какой трафик куда пойдёт.

Каждое правило состоит из трёх частей:

  • Тип — что проверяется: IP-адрес, домен, геолокация или имя процесса.
  • Значение — конкретное сопоставление, например youtube, ru или Discord.exe.
  • Действие — что сделать с трафиком: PROXY (через VPN), DIRECT (напрямую) или BLOCK (заблокировать).

Понимание этого механизма важно, потому что неправильный порядок правил — самая частая причина ошибок. Например, если вверху стоит правило «весь трафик через VPN», то нижестоящее правило для конкретного сайта никогда не сработает. Поэтому всегда размещайте более специфичные правила выше общих.

Типы правил в HAPP: DOMAIN, GEOSITE, GEOIP, PROCESS-NAME

HAPP поддерживает несколько типов правил, каждый из которых предназначен для определённых задач:

  • DOMAIN / DOMAIN-SUFFIX — для конкретных доменов, например example.com или chatgpt.com. Подходит для небольших сайтов, которые не используют множество технических поддоменов.
  • GEOSITE — готовые списки доменов для крупных сервисов. Например, geosite:youtube автоматически охватывает все домены YouTube, включая скрытые CDN-адреса. Это удобно, когда сайт использует десятки технических доменов для доставки контента.
  • GEOIP — диапазоны IP-адресов, сгруппированные по странам или сервисам. Например, geoip:ru охватывает все российские IP-адреса. Полезно для исключения целых стран.
  • PROCESS-NAME — маршрутизация по имени исполняемого файла на ПК (Windows, macOS, Linux). Например, Discord.exe или telegram.exe. Позволяет направлять трафик конкретного приложения через VPN или напрямую.
  • Per-App Proxy — функция для мобильных устройств (iOS/Android), где можно выбирать приложения галочками в интерфейсе.

Использование GEOSITE и GEOIP избавляет от необходимости вручную вводить сотни IP-адресов и доменов. Базы данных автоматически обновляются приложением, что обеспечивает актуальность правил.

Сценарий 1: Весь интернет через VPN, кроме российских сайтов

Этот сценарий идеален, если вы хотите держать VPN включённым постоянно, но при этом российские сайты и приложения (например, «Госуслуги», банки, «Кинопоиск») должны работать напрямую, так как они часто блокируют зарубежные IP-адреса.

Настройка:

  1. Откройте HAPP и перейдите в Настройки → Правила маршрутизации.
  2. Нажмите «+», чтобы создать новый блок правил, и переместите его в самый верх списка.
  3. Добавьте условия:
  • Тип: GEOIP, значение: ru
  • Тип: GEOSITE, значение: ru
  1. Установите действие для этого блока — DIRECT (напрямую).
  2. Убедитесь, что правило по умолчанию (Default) установлено как PROXY.
  3. Сохраните изменения.

Результат: Все российские IP-адреса и домены идут напрямую, а весь остальной трафик — через VPN. Это обеспечивает доступ к заблокированным ресурсам и одновременно сохраняет работоспособность локальных сервисов.

Сценарий 2: Прямой доступ ко всему, кроме заблокированных сервисов

Если вам нужен VPN только для нескольких крупных сервисов, таких как YouTube, Instagram или Netflix, этот сценарий позволит минимизировать нагрузку на VPN-соединение и сохранить высокую скорость для остального интернета.

Настройка:

  1. В правилах маршрутизации установите правило по умолчанию (Default) на DIRECT.
  2. Создайте новый блок правил и разместите его в самом верху.
  3. Добавьте условия типа GEOSITE со значениями, например: youtube, instagram, netflix.
  4. Установите действие для этого блока — PROXY.
  5. Сохраните.

Результат: Весь интернет работает напрямую, но когда вы открываете YouTube или Instagram, трафик автоматически направляется через VPN. Это удобно, если вы редко пользуетесь заблокированными сервисами и не хотите, чтобы VPN замедлял обычные сайты.

Сценарий 3: Прямой доступ ко всему, кроме выбранных сайтов

Этот вариант подходит, когда вам нужен VPN только для нескольких конкретных сайтов, например ChatGPT или X (Twitter). Он похож на предыдущий, но использует более точные правила DOMAIN.

Настройка:

  1. Установите правило по умолчанию на DIRECT.
  2. Создайте новый блок правил и разместите его выше остальных.
  3. Добавьте домены через тип DOMAIN, например: chatgpt.com, x.com.
  4. Установите действие PROXY.
  5. Сохраните.

Результат: Только выбранные сайты идут через VPN, всё остальное — напрямую. Обратите внимание: если сайт использует CDN-домены для загрузки контента (например, видео), правило DOMAIN может не охватить их. В таком случае лучше использовать GEOSITE для этого сервиса.

Сценарий 4: Разделение по приложениям (Per-App Proxy и PROCESS-NAME)

Иногда нужно направить через VPN не сайт, а целое приложение. HAPP предоставляет два способа в зависимости от платформы.

На мобильных устройствах (iOS/Android): Начиная с версии HAPP 2.1.0, доступна функция Per-App Proxy. В настройках выберите режим: «только выбранные приложения через VPN» или «все, кроме выбранных». Затем отметьте нужные приложения галочками. Это удобно, когда нужно, например, чтобы Telegram работал через VPN, а браузер — напрямую.

На ПК (Windows, macOS, Linux): Используйте правило типа PROCESS-NAME. Введите точное имя исполняемого файла, например telegram.exe для Windows или Discord для macOS. Установите действие PROXY, а правило по умолчанию оставьте DIRECT. Так трафик только этого приложения пойдёт через VPN.

Важно: имя процесса должно точно совпадать с именем файла в системе. Для Windows это обычно имя с расширением .exe, для macOS — имя приложения без расширения.

Сценарий 5: Discord через VPN, игра напрямую

Геймерам часто нужно снизить пинг в онлайн-играх, но при этом использовать голосовой чат Discord, который может быть заблокирован или нестабилен без VPN. Раздельное туннелирование решает эту задачу.

Настройка:

  1. Создайте блок правил для Discord:
  • Тип: PROCESS-NAME, значение: Discord.exe (или geosite:discord для всех доменов Discord).
  • Действие: PROXY.
  • Разместите этот блок в самом верху списка.
  1. Создайте блок для игры:
  • Тип: PROCESS-NAME, значение: например, EscapeFromTarkov.exe и BsgLauncher.exe.
  • Действие: DIRECT.
  1. Убедитесь, что правило по умолчанию — DIRECT (или PROXY, если хотите, чтобы остальной трафик шёл через VPN).
  2. Сохраните.

Результат: Discord работает через VPN, обеспечивая стабильный голосовой чат, а игровой трафик идёт напрямую, что снижает задержку. Этот подход можно адаптировать для любых игр и приложений.

Сценарий 6: Локальная сеть напрямую

При включённом VPN доступ к локальным устройствам — роутеру, принтеру, сетевому хранилищу или умному дому — может пропасть, если трафик к ним уходит в туннель. HAPP предлагает простое решение.

Настройка:

  1. Перейдите в Настройки.
  2. Включите опцию «Bypass system proxy for local addresses» (Обход системного прокси для локальных адресов).
  3. Сохраните.

Результат: Весь трафик к локальным адресам (например, 192.168.1.1) автоматически идёт напрямую, минуя VPN. Это гарантирует, что вы не потеряете доступ к домашней сети.

Если вы используете режим TUN, дополнительно можно добавить правило маршрутизации: Тип GEOIP, значение private, действие DIRECT. Это охватит все частные диапазоны IP-адресов.

Сценарий 7: Разные сайты через разные VPN-локации

Иногда требуется, чтобы один сайт открывался через сервер в одной стране, а другой — через сервер в другой. Базовая настройка HAPP не поддерживает это напрямую, но есть расширенный способ.

Ограничения: HAPP использует ядро Xray, где для каждого маршрута нужно отдельное исходящее соединение (Outbound). В стандартном интерфейсе можно настроить только одно подключение, поэтому для разных локаций потребуется JSON-профиль маршрутизации.

Как это сделать:

  1. Подготовьте расширенный JSON-профиль, в котором определены несколько исходящих соединений (например, сервер в США и сервер в Эстонии).
  2. Импортируйте этот профиль в HAPP через специальную ссылку-шаблон.
  3. Настройте правила маршрутизации, указывая для каждого домена нужный Outbound.

Это сложная настройка, требующая понимания структуры JSON-конфигураций Xray. Если вы не уверены в своих силах, обратитесь к поддержке вашего VPN-провайдера — многие предлагают готовые шаблоны под конкретные задачи.

Частые ошибки и как их избежать

Даже при правильной настройке могут возникать проблемы. Вот типичные ошибки и способы их решения:

1. Сайт не открывается или контент не загружается. Если вы добавили домен через DOMAIN, но видео или изображения не грузятся, скорее всего, сайт использует скрытые CDN-домены. Замените правило на GEOSITE с именем сервиса (например, geosite:netflix), чтобы охватить все технические адреса.

2. Трафик идёт не по тому маршруту. Проверьте порядок правил. Если общее правило (например, «весь трафик через VPN») стоит выше конкретного, последнее никогда не сработает. Переместите специфичные правила вверх.

3. Пропал доступ к локальным устройствам. Убедитесь, что включена опция «Bypass system proxy for local addresses». Если используется TUN, добавьте правило GEOIP со значением private и действием DIRECT.

4. Правила не применяются. HAPP применяет правила при установке соединения. После изменения настроек обязательно переподключитесь к VPN (отключите и включите заново).

5. Домен записан со схемой. Правило не сработает, если вы ввели https://example.com. Убирайте схему и косые черты — только домен, например example.com.

Вопросы и ответы

Что делать, если после настройки DOMAIN видео или изображения не загружаются?

Скорее всего, сайт использует скрытые CDN-домены для доставки контента. Замените правило DOMAIN на GEOSITE с именем сервиса (например, geosite:youtube), чтобы охватить все технические адреса. Это особенно актуально для крупных платформ.

Почему трафик идёт не по тому маршруту, хотя правила настроены?

Проверьте порядок правил. HAPP читает их сверху вниз и останавливается при первом совпадении. Если общее правило (например, «весь трафик через VPN») стоит выше конкретного, нижнее правило не сработает. Переместите специфичные правила в самый верх списка.

Как исключить конкретное приложение, а не домен?

На Android и iOS используйте функцию Per-App Proxy, где можно выбрать приложения галочками. На ПК (Windows, macOS, Linux) добавьте правило типа PROCESS-NAME и укажите точное имя исполняемого файла, например telegram.exe. Установите действие DIRECT или PROXY в зависимости от задачи.

Почему после настройки VPN пропал доступ к принтеру или роутеру?

Локальные адреса не попали в исключения. Включите опцию «Bypass system proxy for local addresses» в настройках HAPP. Если используется TUN, добавьте правило GEOIP со значением private и действием DIRECT.

Можно ли настроить разные сайты через разные VPN-локации?

Да, но это требует расширенной настройки. HAPP использует ядро Xray, где для каждого маршрута нужно отдельное исходящее соединение. Подготовьте JSON-профиль с несколькими Outbound и импортируйте его в HAPP. Обратитесь к поддержке вашего VPN-провайдера за готовым шаблоном.

Безопасно ли раздельное туннелирование?

Да, это осознанный выбор. Трафик, который вы исключаете из туннеля, идёт напрямую, как обычно. Это не уязвимость, а функция. Однако помните, что прямой трафик не защищён VPN, поэтому не исключайте чувствительные данные, если они не требуют локального доступа.

Почему правила не применяются сразу после сохранения?

HAPP применяет правила при установке соединения, а не на лету. После изменения настроек отключите и снова подключите VPN, чтобы изменения вступили в силу.