Что такое раздельное туннелирование и зачем оно нужно
Раздельное туннелирование (split tunneling) — это функция VPN-клиентов, которая позволяет направлять через защищённый туннель только часть интернет-трафика, оставляя остальной трафик в прямом соединении. В приложении HAPP, построенном на ядре Xray, эта возможность реализована через гибкие правила маршрутизации.
На практике это означает, что вы можете одновременно пользоваться VPN для одних задач и обходить его для других. Например, российские банковские приложения и государственные сервисы часто блокируют вход с зарубежных IP-адресов — их удобно оставить вне туннеля. В то же время мессенджеры, стриминговые платформы или сайты, заблокированные провайдером, будут работать через VPN.
Раздельное туннелирование также помогает снизить задержки в онлайн-играх, если направить игровой трафик напрямую, а голосовой чат (например, Discord) оставить в VPN. Кроме того, это экономит трафик и снижает нагрузку на канал, поскольку через шифрованный туннель идёт только необходимая часть данных.
Как HAPP обрабатывает трафик: основы маршрутизации
HAPP использует ядро Xray и систему правил маршрутизации (Routing Rules). Каждое правило состоит из трёх частей:
- Тип — что проверяется: IP-адрес, домен, имя процесса или приложение.
- Значение — конкретное сопоставление, например
youtube,ruилиDiscord.exe. - Действие — что сделать с трафиком:
PROXY(через VPN),DIRECT(напрямую) илиBLOCK(заблокировать).
Ключевой момент: HAPP проверяет правила сверху вниз и останавливается на первом совпадении. Это означает, что порядок блоков правил имеет решающее значение. Если общее правило (например, «весь трафик через VPN») стоит выше конкретного исключения, исключение никогда не сработает. Поэтому при настройке важно размещать более специфичные правила выше общих.
Типы правил в HAPP: DOMAIN, GEOSITE, GEOIP, PROCESS-NAME и Per-App Proxy
HAPP поддерживает несколько типов правил, каждый из которых предназначен для определённых сценариев:
- DOMAIN / DOMAIN-SUFFIX — для конкретных доменов, например
example.comилиchatgpt.com. Подходит для небольших сайтов, которые не используют множество скрытых технических доменов. - GEOSITE — готовые списки доменов для крупных сервисов. Например,
geosite:youtubeавтоматически охватывает все домены YouTube, включаяgooglevideo.comи другие технические адреса. Это удобно, когда сервис использует CDN и множество поддоменов. - GEOIP — списки IP-адресов по странам или сервисам. Например,
geoip:ruохватывает все российские IP-адреса. Полезно для исключения целых стран из VPN. - PROCESS-NAME — маршрутизация по имени исполняемого файла на ПК (Windows, macOS, Linux). Например,
Telegram.exeилиDiscord.exe. Требует точного указания имени процесса. - Per-App Proxy — функция для мобильных устройств (iOS и Android), позволяющая выбирать приложения галочками в интерфейсе. Доступна начиная с версии HAPP 2.1.0.
Базы GeoIP и GeoSite встроены в HAPP и обновляются автоматически, поэтому вам не нужно вручную вводить тысячи IP-адресов или доменов.
Сценарий 1: Весь интернет через VPN, кроме российских сайтов и IP
Этот сценарий идеален, если вы хотите держать VPN включённым постоянно, но при этом российские сайты и приложения (например, «Госуслуги», банки, «Кинопоиск») должны работать напрямую, без риска блокировки из-за зарубежного IP.
Пошаговая настройка:
- Откройте HAPP и перейдите в Настройки → Правила маршрутизации.
- Нажмите «+», чтобы создать новый блок правил, и переместите его в самый верх списка.
- Добавьте в этот блок два условия:
- Тип:
GEOIP, значение:ru - Тип:
GEOSITE, значение:ru
- Установите действие для блока на
DIRECT(напрямую). - Убедитесь, что правило по умолчанию (Default) установлено на
PROXY(через VPN). - Сохраните изменения.
Результат: российские сайты и IP-адреса открываются напрямую, а весь остальной трафик идёт через VPN. Это особенно полезно для пользователей, которые хотят сохранить доступ к локальным сервисам, но при этом обходить блокировки.
Сценарий 2: Весь интернет напрямую, кроме заблокированных крупных сервисов
Если вы хотите использовать VPN только для доступа к заблокированным платформам, таким как YouTube, Instagram или Netflix, этот сценарий подойдёт лучше всего. Он минимизирует нагрузку на VPN-канал и сохраняет высокую скорость для остального трафика.
Настройка:
- В правилах маршрутизации установите правило по умолчанию (Default) на
DIRECT. - Создайте новый блок правил и разместите его выше остальных.
- Добавьте условия типа
GEOSITEсо значениями, например:youtube,instagram,netflix. - Установите действие для этого блока на
PROXY. - Сохраните.
Результат: весь интернет работает напрямую, но когда вы открываете YouTube или Instagram, трафик автоматически направляется через VPN. Это удобно, если вы не хотите, чтобы VPN влиял на скорость загрузки других сайтов или приложений.
Сценарий 3: Прямой доступ ко всему, кроме выбранных сайтов
Этот вариант подходит, когда вам нужен VPN только для нескольких конкретных сайтов, например ChatGPT или X (Twitter). Он похож на предыдущий, но вместо GEOSITE используются простые правила DOMAIN.
Шаги:
- Установите правило по умолчанию на
DIRECT. - Создайте новый блок правил и поместите его в начало списка.
- Добавьте правила типа
DOMAINсо значениями, например:chatgpt.com,x.com. - Установите действие
PROXY. - Сохраните.
Результат: только выбранные сайты идут через VPN, всё остальное — напрямую. Обратите внимание: если сайт использует CDN и скрытые домены для загрузки контента, правило DOMAIN может не охватить весь трафик. В таком случае лучше использовать GEOSITE.
Сценарий 4: Выборочные приложения через VPN (Per-App Proxy и PROCESS-NAME)
На мобильных устройствах (iOS и Android) HAPP предоставляет функцию Per-App Proxy, которая позволяет выбирать приложения галочками. Вы можете настроить режим «только выбранные приложения через VPN» или наоборот — «все, кроме выбранных».
Настройка на смартфоне:
- Перейдите в настройки Per-App Proxy.
- Выберите режим: «Только выбранные приложения идут через VPN» или «Все, кроме выбранных».
- Отметьте нужные приложения.
- Сохраните.
На ПК (Windows, macOS, Linux):
- Откройте Правила маршрутизации.
- Добавьте правило типа
PROCESS-NAME. - Введите точное имя исполняемого файла, например
telegram.exeдля Windows. - Установите действие
PROXY(илиDIRECT, если нужно исключить). - Остальной трафик по умолчанию —
DIRECT.
Этот подход удобен для приложений, которые не поддерживают системные настройки прокси, или когда нужно точно контролировать, какие программы используют VPN.
Сценарий 5: Discord через VPN, игра напрямую
Геймеры часто сталкиваются с проблемой: VPN снижает пинг в игре, но голосовой чат Discord без VPN может быть недоступен из-за блокировок. Раздельное туннелирование решает эту задачу.
Настройка:
- Создайте блок правил для Discord:
- Тип:
PROCESS-NAME, значение:Discord.exe(или используйтеgeosite:discord) - Действие:
PROXY - Разместите этот блок в самом верху списка.
- Создайте блок для игры:
- Тип:
PROCESS-NAME, значение:EscapeFromTarkov.exe(и при необходимостиBsgLauncher.exe) - Действие:
DIRECT
- Сохраните.
Результат: Discord работает через VPN, обеспечивая стабильный голосовой чат, а игра подключается напрямую, что снижает задержку. Этот сценарий легко адаптировать под любые игры и приложения.
Сценарий 6: Локальная сеть напрямую (роутер, принтеры, умный дом)
При включённом VPN доступ к локальным устройствам — роутеру (например, 192.168.1.1), сетевому принтеру или умному дому — может пропасть, если трафик направляется через туннель. Чтобы этого избежать, HAPP предлагает простую опцию.
Настройка:
- Перейдите в Настройки.
- Включите переключатель «Bypass system proxy for local addresses» (Обход системного прокси для локальных адресов).
- Сохраните.
Результат: локальные адреса автоматически идут напрямую, и VPN не мешает доступу к домашним устройствам. Если вы используете режим TUN, дополнительно можно добавить правило маршрутизации: Тип GEOIP, значение private, действие DIRECT.
Сценарий 7: Разные сайты через разные VPN-локации
Это продвинутый сценарий, который требует использования расширенных JSON-профилей маршрутизации. В отличие от Clash, где группы серверов создаются кнопками, ядро Xray (и HAPP) использует концепцию Outbounds (исходящих подключений).
Чтобы настроить, чтобы сайт A шёл через сервер в США, а сайт B — через сервер в Эстонии, обычных базовых правил недостаточно. Необходимо:
- Подготовить отдельные исходящие соединения для каждого маршрута.
- Создать JSON-профиль маршрутизации, который связывает домены с конкретными outbounds.
- Импортировать этот профиль в HAPP.
HAPP позволяет автоматически подтягивать сложные конфигурации через специальные ссылки-шаблоны. Если вам нужна такая тонкая настройка, обратитесь в поддержку вашего VPN-провайдера — они помогут сгенерировать JSON-шаблон под ваши задачи.
Частые проблемы и их решение
При настройке раздельного туннелирования пользователи часто сталкиваются с типичными ошибками. Вот несколько советов:
- Сайт добавлен через DOMAIN, но видео или изображения не загружаются. Это происходит, когда сервис использует скрытые домены для доставки контента (CDN). Замените правило DOMAIN на GEOSITE с указанием имени сервиса (например,
geosite:netflix), чтобы охватить все технические адреса. - Трафик идёт не по нужному маршруту. Проверьте порядок правил. HAPP читает их сверху вниз, и если общее правило стоит выше конкретного, нижнее правило не сработает. Поднимите нужный блок на самый верх.
- Пропал доступ к локальным устройствам. Убедитесь, что включена опция «Bypass system proxy for local addresses». Если используется режим TUN, добавьте правило GEOIP
private→ DIRECT. - Приложение не определяется по PROCESS-NAME. Убедитесь, что вы указали точное имя исполняемого файла, включая расширение (например,
Telegram.exe). На macOS и Linux имена процессов могут отличаться.
Вопросы и ответы
Что такое раздельное туннелирование в HAPP?
Раздельное туннелирование (split tunneling) — это функция, которая позволяет направлять через VPN только часть интернет-трафика, а остальной оставлять в прямом соединении. В HAPP это реализовано через правила маршрутизации на основе ядра Xray. Вы можете выбрать, какие сайты, приложения или IP-адреса будут идти через туннель, а какие — напрямую. Это полезно для доступа к заблокированным сервисам, сохранения работы локальных банковских приложений или снижения пинга в играх.
Как настроить HAPP, чтобы российские сайты работали напрямую, а остальной трафик шёл через VPN?
Откройте Настройки → Правила маршрутизации. Создайте новый блок правил и переместите его в самый верх. Добавьте условия: GEOIP со значением ru и GEOSITE со значением ru. Установите действие блока на DIRECT. Убедитесь, что правило по умолчанию установлено на PROXY. Сохраните. Теперь российские сайты и IP-адреса будут открываться напрямую, а весь остальной трафик пойдёт через VPN.
Почему после добавления сайта через DOMAIN видео или картинки не загружаются?
Многие крупные сервисы используют CDN и скрытые технические домены для доставки контента. Правило DOMAIN охватывает только указанный домен, но не дополнительные адреса. Решение — заменить правило DOMAIN на GEOSITE с именем сервиса (например, geosite:youtube). База GeoSite включает все известные домены сервиса, включая технические, что обеспечивает полное покрытие трафика.
Можно ли настроить разные сайты через разные VPN-локации в HAPP?
Да, но это требует продвинутой настройки. Базовая маршрутизация HAPP не позволяет привязать разные домены к разным серверам. Для этого нужно использовать расширенные JSON-профили маршрутизации, которые определяют отдельные исходящие соединения (outbounds) для каждого маршрута. HAPP поддерживает импорт таких профилей. Обратитесь в поддержку вашего VPN-провайдера, чтобы получить готовый JSON-шаблон под ваши задачи.
Как исключить локальную сеть из VPN, чтобы роутер и принтер оставались доступными?
В настройках HAPP включите опцию «Bypass system proxy for local addresses» (Обход системного прокси для локальных адресов). Это автоматически направит локальный трафик напрямую. Если вы используете режим TUN, дополнительно добавьте правило маршрутизации: Тип GEOIP, значение private, действие DIRECT. Это гарантирует доступ к роутеру, принтерам и устройствам умного дома при включённом VPN.
Нужен ли отдельный ключ для раздельного туннелирования в HAPP?
Нет, отдельный ключ не требуется. Раздельное туннелирование — это настройка маршрутизации внутри уже подключённого приложения. Вы используете тот же ключ или подписку, которые получили от вашего VPN-провайдера. Изменение правил маршрутизации не влияет на само подключение и не требует переустановки приложения.
Как выбрать приложения для VPN на смартфоне через Per-App Proxy?
На iOS и Android откройте настройки Per-App Proxy в HAPP. Выберите режим: «Только выбранные приложения идут через VPN» или «Все, кроме выбранных». Затем отметьте нужные приложения галочками и сохраните. Изменения применяются сразу. Эта функция доступна начиная с версии HAPP 2.1.0. На ПК вместо Per-App Proxy используйте правила PROCESS-NAME, указывая точное имя исполняемого файла.