Адаптация Habr

Раздельное туннелирование: как настроить выборочный VPN на устройствах

Настраиваем выборочную маршрутизацию трафика: какие приложения идут через защищённый канал, а какие работают напрямую для стабильной работы локальных сервисов.

Материал подготовлен на основе публикации на Habr. Источник: Habr

Адаптированный пересказ материалов о избирательной маршрутизации с Habr и Selectel с практическим руководством редакции NetShield VPN.

Когда «весь трафик через VPN» — это неудобно

По умолчанию личный защищённый канал направляет 100% интернет-трафика вашего устройства через зашифрованный туннель. Это максимальный уровень приватности. Однако в реальной жизни такой подход иногда создаёт бытовые неудобства:

  1. Конфликт с банковскими приложениями. Некоторые финансовые и государственные сервисы имеют строгую политику безопасности и могут блокировать вход, если обнаруживают использование VPN или прокси-сервера.
  2. Потеря связи с локальной сетью. Если вы хотите распечатать документ на домашнем принтере, передать файл по локальной сети или управлять умным домом, устройство может не увидеть локальные IP-адреса (например, 192.168.1.50), так как весь запрос уходит на удалённый сервер VPN.
  3. Излишняя нагрузка на канал. Нет смысла шифровать трафик локальных сервисов или тяжёлых загрузок с доверенных внутренних ресурсов.

Решение этой задачи называется раздельным туннелированием (Split Tunneling). Оно позволяет гибко указать, какие именно приложения или сетевые адреса должны идти через защищённый канал, а какие — работать напрямую через обычного провайдера.

Как это работает на уровне WireGuard

Протокол WireGuard поддерживает гибкую настройку маршрутизации через параметр AllowedIPs (Разрешённые IP-адреса) и, в некоторых клиентах, через списки исключённых приложений.

Важно понимать правило безопасности: трафик, исключённый из туннеля, не шифруется вашим VPN-каналом и виден вашему интернет-провайдеру или администратору текущей сети. Поэтому исключать стоит только те приложения, которым это действительно необходимо для корректной работы, или локальные сетевые адреса.

Настройка на Android: исключение конкретных приложений

Клиент WireGuard для Android имеет встроенный и очень удобный инструмент для управления приложениями.

Пошаговая инструкция:
1. Откройте приложение WireGuard на смартфоне.
2. Нажмите на название вашего активного туннеля (профиля NetShield), чтобы открыть его детали.
3. Нажмите на иконку карандаша (редактировать) в правом верхнем углу.
4. Прокрутите вниз до раздела «Настройки приложений».
5. Выберите вариант «Исключить выбранные приложения».
6. Нажмите «Выбрать приложения» и отметьте галочками те программы, которые должны работать напрямую, минуя VPN (например, банковское приложение или локальный мессенджер).
7. Нажмите «Сохранить» (иконка дискеты) и перезапустите туннель.

Теперь всё устройство защищено, кроме выбранных вами программ.

Настройка на iOS: исключение локальных сетей

Политика безопасности Apple не позволяет приложениям выборочно отключать VPN для конкретных программ. Однако WireGuard для iOS предлагает критически важную альтернативу: исключение частных (локальных) IP-адресов. Это решает проблему с принтерами и умным домом.

Пошаговая инструкция:
1. Откройте приложение WireGuard на iPhone или iPad.
2. Нажмите на название вашего туннеля.
3. Нажмите кнопку «Редактировать» (Edit).
4. В разделе «Конфигурация» найдите переключатель «Исключить частные IP-адреса» (Exclude Private IPs).
5. Включите этот тумблер.
6. Нажмите «Готово» (Done) и сохраните изменения.

Эта настройка автоматически добавляет правила, которые направляют трафик для адресов 10.0.0.0/8, 172.16.0.0/12 и 192.168.0.0/16 напрямую, в обход туннеля. Ваш браузер и мессенджеры останутся под защитой VPN, но смартфон снова «увидит» ваш домашний принтер или телевизор.

Настройка на Windows: маршрутизация локальных подсетей

В десктопной версии WireGuard для Windows управление также строится вокруг IP-адресов. Чтобы сохранить доступ к локальной сети офиса или дома при активном VPN, нужно скорректировать параметр AllowedIPs.

Пошаговая инструкция:
1. Откройте клиент WireGuard на компьютере.
2. Нажмите «Редактировать» (Edit) рядом с вашим туннелем.
3. Найдите строку AllowedIPs. По умолчанию там обычно указано 0.0.0.0/0, ::/0 (весь трафик).
4. Чтобы добавить исключение для локальной сети, допишите через запятую диапазон вашей локальной подсети. Например:
AllowedIPs = 0.0.0.0/0, ::/0, 192.168.1.0/24
(Замените 192.168.1.0/24 на реальный диапазон вашей локальной сети, если он отличается).
5. Сохраните конфигурацию и перезапустите туннель.

Теперь запросы к локальным устройствам будут идти напрямую, а весь остальной интернет-трафик — через защищённый канал NetShield.

Как проверить, что раздельное туннелирование работает

После настройки важно убедиться, что исключения работают корректно, а основная защита не нарушена.

  1. Проверка защиты: Отключите исключённые приложения. Откройте браузер и проверьте свой IP-адрес и DNS на любом сервисе проверки (например, ipleak.net). Всё должно показывать данные вашего VPN-канала. Инструкция: Как проверить, что VPN работает и не «течёт».
  2. Проверка исключения: Откройте приложение, которое вы добавили в исключения (или попробуйте подключиться к локальному принтеру/файловому серверу). Если оно работает стабильно, а при отключении VPN вообще оно переставало работать — настройка выполнена верно.

Короткий чек-лист: настройка за 5 минут

  • [ ] Определить, какое именно приложение или устройство вызывает конфликт при включённом VPN.
  • [ ] Android: Добавить приложение в список исключений в настройках туннеля WireGuard.
  • [ ] iOS: Включить тумблер «Исключить частные IP-адреса» в настройках туннеля.
  • [ ] Windows: Добавить локальную подсеть (например, 192.168.1.0/24) в параметр AllowedIPs через запятую.
  • [ ] Перезапустить туннель и проверить работоспособность как защищённых, так и исключённых сервисов.

Гибкая настройка позволяет получить лучшее из двух миров: надёжную защиту персональных данных в интернете и бесшовную работу с привычными локальными сервисами. Если вы только начинаете настраивать свои устройства, убедитесь, что каждое из них имеет уникальный профиль в системе, как описано в статье Управление устройствами в личном канале.

Получить 3 дня бесплатно

vpn wireguard split-tunneling настройка приложения

Готовы попробовать?

Получите 3 дня бесплатно — данные для подключения и QR в кабинете. После теста продлите личный канал или оформите семейный тариф на 4 устройства — без повторной настройки с нуля.

← Все статьи