Что такое раздельное туннелирование и зачем оно нужно
Раздельное туннелирование (split tunneling) — это функция VPN-клиентов, которая позволяет направлять через защищённый туннель только часть интернет-трафика, оставляя остальное подключение прямым. Вместо принципа «всё или ничего» вы получаете гибкий контроль: одни приложения и сайты работают через VPN, другие — через обычное соединение.
Основные сценарии использования:
- Доступ к заблокированным сервисам (YouTube, Instagram, ChatGPT) через VPN, при этом российские сайты и банки открываются напрямую.
- Снижение задержек в онлайн-играх: игровой трафик идёт напрямую, а голосовой чат (Discord) — через VPN.
- Экономия трафика и заряда батареи на мобильных устройствах, так как через туннель проходит только выбранное.
- Избежание конфликтов с сервисами, которые блокируют вход с зарубежных IP (например, банковские приложения).
В клиенте HAPP раздельное туннелирование реализовано на основе ядра Xray и гибкой системы правил маршрутизации. Это позволяет настраивать как простые сценарии (один сайт через VPN), так и сложные конфигурации с разными серверами для разных ресурсов.
Как HAPP обрабатывает трафик: основы маршрутизации
HAPP использует ядро Xray, которое анализирует каждый сетевой запрос и сопоставляет его с набором правил. Правила проверяются строго сверху вниз, и как только найдено первое совпадение, применяется соответствующее действие. Дальнейшие правила игнорируются.
Каждое правило состоит из трёх частей:
- Тип — что проверяется: IP-адрес, домен, имя процесса или приложение.
- Значение — конкретное сопоставление, например
ru,youtubeилиDiscord.exe. - Действие — что сделать с трафиком:
PROXY(через VPN),DIRECT(напрямую) илиBLOCK(заблокировать).
Порядок правил критически важен. Если общее правило (например, «весь трафик через VPN») стоит выше конкретного, то конкретное правило никогда не сработает. Поэтому исключения всегда размещаются выше правила по умолчанию.
В HAPP есть два уровня настройки: базовые правила маршрутизации в графическом интерфейсе и расширенные JSON-профили для продвинутых сценариев. Для большинства пользователей достаточно первого варианта.
Типы правил в HAPP: DOMAIN, GEOSITE, GEOIP, PROCESS-NAME
HAPP поддерживает несколько типов правил, каждый из которых предназначен для определённых задач:
- DOMAIN / DOMAIN-SUFFIX — для конкретных доменов, например
example.comилиchatgpt.com. Подходит для небольших сайтов, которые не используют множество технических поддоменов. - GEOSITE — готовые списки доменов для крупных сервисов, таких как YouTube, Instagram, Netflix. Эти списки включают десятки скрытых технических доменов (например,
googlevideo.comдля YouTube), поэтому одно правило покрывает весь сервис. - GEOIP — диапазоны IP-адресов, сгруппированные по странам или сервисам. Например,
geoip:ruохватывает все российские IP-адреса. - PROCESS-NAME — маршрутизация по имени исполняемого файла на ПК (Windows, macOS, Linux). Например,
Discord.exeилиtelegram.exe. - Per-App Proxy — функция для мобильных устройств (iOS, Android), позволяющая выбирать приложения галочками в интерфейсе.
Базы GeoIP и GeoSite встроены в HAPP и обновляются автоматически, поэтому вам не нужно вручную вводить тысячи адресов. Для крупных платформ всегда используйте GEOSITE, а для небольших сайтов — DOMAIN.
Сценарий 1: Весь интернет через VPN, кроме российских сайтов
Этот сценарий идеален для пользователей в России, которые хотят держать VPN включённым постоянно, но при этом без проблем пользоваться «Госуслугами», банковскими приложениями и другими локальными сервисами, которые могут блокировать зарубежные IP.
Настройка:
- Откройте HAPP и перейдите в Настройки → Правила маршрутизации.
- Нажмите «+», чтобы создать новый блок правил, и переместите его в самый верх списка.
- Добавьте два условия:
- Тип:
GEOIP, значение:ru - Тип:
GEOSITE, значение:ru
- Установите действие для этого блока —
DIRECT(напрямую). - Убедитесь, что правило по умолчанию (Default) установлено как
PROXY. - Сохраните изменения.
Результат: российские сайты и IP-адреса открываются напрямую, а весь остальной трафик идёт через VPN. Это особенно удобно для тех, кто работает с локальными сервисами и одновременно нуждается в доступе к заблокированным ресурсам.
Сценарий 2: Прямой доступ ко всему, кроме заблокированных сервисов
Если вам нужен VPN только для нескольких крупных сервисов, таких как YouTube, Instagram или Netflix, этот сценарий позволит минимизировать нагрузку на канал и сохранить высокую скорость для остального трафика.
Настройка:
- В правилах маршрутизации установите правило по умолчанию (Default) на
DIRECT. - Нажмите «+», чтобы создать новый блок правил, и разместите его выше остальных.
- Добавьте условия типа
GEOSITEсо значениямиyoutube,instagram,netflix(можно добавить и другие сервисы). - Установите действие для этого блока —
PROXY. - Сохраните.
Результат: весь интернет работает напрямую, но когда вы открываете YouTube или Instagram, трафик автоматически направляется через VPN. Это удобно, если вы редко пользуетесь заблокированными сервисами и не хотите, чтобы VPN влиял на скорость загрузки локальных сайтов.
Сценарий 3: Прямой доступ ко всему, кроме выбранных сайтов
Этот вариант подходит, когда вам нужен VPN только для нескольких конкретных сайтов, например ChatGPT или X (Twitter). Он похож на предыдущий, но использует более точные правила DOMAIN.
Настройка:
- Установите правило по умолчанию на
DIRECT. - Создайте новый блок правил и разместите его вверху.
- Добавьте правила типа
DOMAINсо значениямиchatgpt.com,x.comи другими нужными доменами. - Установите действие
PROXY. - Сохраните.
Результат: только выбранные сайты идут через VPN, всё остальное — напрямую. Обратите внимание: если сайт использует CDN и дополнительные домены для контента (например, видео), правило DOMAIN может не охватить весь трафик. В таких случаях лучше использовать GEOSITE.
Сценарий 4: Разделение по приложениям (Per-App Proxy и PROCESS-NAME)
На мобильных устройствах (iOS, Android) HAPP предоставляет удобную функцию Per-App Proxy, доступную с версии 2.1.0. Вы можете выбрать режим: «только выбранные приложения через VPN» или «все, кроме выбранных». Отметьте нужные приложения галочками — и трафик будет распределяться автоматически.
На ПК (Windows, macOS, Linux) используется правило PROCESS-NAME. Вам нужно указать точное имя исполняемого файла, например telegram.exe или Discord.exe. Действие для этого правила — PROXY, а правило по умолчанию — DIRECT.
Пример: вы хотите, чтобы Telegram работал через VPN, а браузер — напрямую. Создайте правило PROCESS-NAME со значением telegram.exe и действием PROXY. Остальной трафик пойдёт напрямую.
Этот подход особенно полезен для экономии трафика и заряда батареи, так как через туннель проходит только то, что действительно нужно.
Сценарий 5: Discord через VPN, игры напрямую
Геймеры часто сталкиваются с проблемой: VPN снижает пинг в играх, но Discord без VPN может быть недоступен. Раздельное туннелирование решает эту задачу.
Настройка:
- Создайте блок правил для Discord:
- Тип:
PROCESS-NAME, значение:Discord.exe(илиgeosite:discord), действие:PROXY. - Разместите этот блок в самом верху списка.
- Создайте блок для игры:
- Тип:
PROCESS-NAME, значение:EscapeFromTarkov.exe(и при необходимостиBsgLauncher.exe), действие:DIRECT.
- Убедитесь, что правило по умолчанию —
DIRECT(илиPROXY, если хотите, чтобы остальной трафик шёл через VPN). - Сохраните.
Результат: Discord работает через VPN, обеспечивая стабильный голосовой чат, а игровой трафик идёт напрямую, что снижает задержку. Этот сценарий легко адаптировать под любые игры и мессенджеры.
Сценарий 6: Локальная сеть напрямую
При включённом VPN доступ к локальным устройствам — роутеру, принтеру, умному дому — может пропасть, так как трафик уходит в туннель. Чтобы этого избежать, HAPP предлагает опцию «Bypass system proxy for local addresses» (Обход системного прокси для локальных адресов).
Настройка:
- Откройте Настройки в HAPP.
- Включите переключатель «Bypass system proxy for local addresses».
- Сохраните.
Результат: локальные адреса (например, 192.168.1.1) и устройства в вашей сети остаются доступными напрямую, даже когда VPN активен. Если вы используете режим TUN, можно дополнительно добавить правило маршрутизации: тип GEOIP, значение private, действие DIRECT.
Этот сценарий особенно важен для тех, кто работает из дома и использует сетевые принтеры, NAS или системы умного дома.
Сценарий 7: Разные сайты через разные VPN-локации
Иногда требуется, чтобы один сайт открывался через сервер в США, а другой — через сервер в Эстонии. В HAPP это реализовано через концепцию Outbounds (исходящих подключений) и расширенные JSON-профили маршрутизации.
Базовые правила в графическом интерфейсе не позволяют назначать разные серверы для разных сайтов. Для этого нужно:
- Подготовить JSON-конфигурацию с несколькими исходящими подключениями (например, US и EE).
- Импортировать её в HAPP через специальные ссылки-шаблоны.
- Настроить правила маршрутизации, которые направляют трафик на нужный outbound.
Это продвинутый уровень настройки, требующий понимания структуры Xray. Многие VPN-сервисы предоставляют готовые шаблоны или помогают сгенерировать их через поддержку. Если вам нужен такой сценарий, обратитесь к документации вашего провайдера или в службу поддержки.
Частые проблемы и их решение
При настройке раздельного туннелирования пользователи часто сталкиваются с типичными ошибками:
Проблема 1: Сайт добавлен через DOMAIN, но видео или изображения не загружаются. Причина: сайт использует скрытые домены для доставки контента (CDN). Решение: замените правило DOMAIN на GEOSITE с указанием сервиса (например, geosite:netflix), чтобы охватить все технические адреса.
Проблема 2: Трафик идёт не по тому маршруту. Причина: неправильный порядок правил. HAPP проверяет правила сверху вниз, и если общее правило стоит выше конкретного, последнее не сработает. Решение: переместите нужный блок правил в самый верх списка.
Проблема 3: Пропал доступ к локальным устройствам. Решение: включите опцию «Bypass system proxy for local addresses» в настройках, как описано в сценарии 6.
Проблема 4: Приложение не определяется по PROCESS-NAME. Убедитесь, что вы указали точное имя исполняемого файла (например, Discord.exe, а не Discord). На Windows имя можно найти в диспетчере задач.
Вопросы и ответы
Что такое раздельное туннелирование в HAPP?
Раздельное туннелирование (split tunneling) — это функция, которая позволяет выбрать, какие приложения и сайты будут работать через VPN, а какие — напрямую. В HAPP это реализовано через правила маршрутизации: вы создаёте блоки с условиями (домены, IP, приложения) и действиями (PROXY, DIRECT, BLOCK). Трафик распределяется автоматически при каждом подключении.
Чем GEOSITE отличается от DOMAIN в HAPP?
DOMAIN используется для конкретных доменов, например example.com. GEOSITE — это готовый список доменов для крупных сервисов, таких как YouTube или Instagram. Крупные платформы используют десятки скрытых технических доменов (CDN), и одно правило GEOSITE покрывает их все. Для небольших сайтов достаточно DOMAIN, для крупных — всегда используйте GEOSITE.
Как настроить, чтобы российские сайты работали напрямую, а всё остальное через VPN?
В HAPP перейдите в Настройки → Правила маршрутизации. Создайте новый блок правил, добавьте условия GEOIP со значением ru и GEOSITE со значением ru, установите действие DIRECT. Переместите этот блок в самый верх списка. Убедитесь, что правило по умолчанию установлено как PROXY. Сохраните — теперь российские сайты идут напрямую, а остальной трафик через VPN.
Можно ли вывести из VPN банковское приложение?
Да, это одна из самых частых причин настройки раздельного туннелирования. На мобильных устройствах используйте функцию Per-App Proxy: выберите режим «все, кроме выбранных» и отметьте банковское приложение. На ПК создайте правило PROCESS-NAME с именем исполняемого файла приложения и действием DIRECT. Так банк будет работать с вашим обычным IP, и не будет лишних проверок.
Почему после настройки правил трафик идёт не туда?
Скорее всего, проблема в порядке правил. HAPP проверяет правила сверху вниз и останавливается на первом совпадении. Если общее правило (например, «весь трафик через VPN») стоит выше конкретного, то конкретное правило не сработает. Переместите нужный блок правил в самый верх списка и проверьте, что правило по умолчанию настроено правильно.
Замедляет ли раздельное туннелирование интернет?
Наоборот, часто ускоряет. Приложения, которые вы оставили вне туннеля, работают напрямую, без крюка через VPN-сервер. Это снижает задержку и увеличивает скорость для локальных сервисов. Кроме того, через VPN проходит меньше трафика, что экономит заряд батареи на мобильных устройствах.
Что нужно для настройки раздельного туннелирования в HAPP?
Вам понадобится установленное приложение HAPP и рабочий ключ подписки от VPN-сервиса (например, Hopp или VPNVezdehod). После добавления ключа откройте настройки маршрутизации в HAPP, создайте нужные правила и сохраните. Для мобильных устройств доступна функция Per-App Proxy, для ПК — правила PROCESS-NAME.