Раздельное туннелирование: как настроить выборочный VPN на устройствах
Настраиваем выборочную маршрутизацию трафика: какие приложения идут через защищённый канал, а какие работают напрямую для стабильной работы локальных сервисов.
Материал подготовлен на основе публикации на Habr. Источник: Habr
Адаптированный пересказ материалов о избирательной маршрутизации с Habr и Selectel с практическим руководством редакции NetShield VPN.
Когда «весь трафик через VPN» — это неудобно
По умолчанию личный защищённый канал направляет 100% интернет-трафика вашего устройства через зашифрованный туннель. Это максимальный уровень приватности. Однако в реальной жизни такой подход иногда создаёт бытовые неудобства:
- Конфликт с банковскими приложениями. Некоторые финансовые и государственные сервисы имеют строгую политику безопасности и могут блокировать вход, если обнаруживают использование VPN или прокси-сервера.
- Потеря связи с локальной сетью. Если вы хотите распечатать документ на домашнем принтере, передать файл по локальной сети или управлять умным домом, устройство может не увидеть локальные IP-адреса (например,
192.168.1.50), так как весь запрос уходит на удалённый сервер VPN. - Излишняя нагрузка на канал. Нет смысла шифровать трафик локальных сервисов или тяжёлых загрузок с доверенных внутренних ресурсов.
Решение этой задачи называется раздельным туннелированием (Split Tunneling). Оно позволяет гибко указать, какие именно приложения или сетевые адреса должны идти через защищённый канал, а какие — работать напрямую через обычного провайдера.
Как это работает на уровне WireGuard
Протокол WireGuard поддерживает гибкую настройку маршрутизации через параметр AllowedIPs (Разрешённые IP-адреса) и, в некоторых клиентах, через списки исключённых приложений.
Важно понимать правило безопасности: трафик, исключённый из туннеля, не шифруется вашим VPN-каналом и виден вашему интернет-провайдеру или администратору текущей сети. Поэтому исключать стоит только те приложения, которым это действительно необходимо для корректной работы, или локальные сетевые адреса.
Настройка на Android: исключение конкретных приложений
Клиент WireGuard для Android имеет встроенный и очень удобный инструмент для управления приложениями.
Пошаговая инструкция:
1. Откройте приложение WireGuard на смартфоне.
2. Нажмите на название вашего активного туннеля (профиля NetShield), чтобы открыть его детали.
3. Нажмите на иконку карандаша (редактировать) в правом верхнем углу.
4. Прокрутите вниз до раздела «Настройки приложений».
5. Выберите вариант «Исключить выбранные приложения».
6. Нажмите «Выбрать приложения» и отметьте галочками те программы, которые должны работать напрямую, минуя VPN (например, банковское приложение или локальный мессенджер).
7. Нажмите «Сохранить» (иконка дискеты) и перезапустите туннель.
Теперь всё устройство защищено, кроме выбранных вами программ.
Настройка на iOS: исключение локальных сетей
Политика безопасности Apple не позволяет приложениям выборочно отключать VPN для конкретных программ. Однако WireGuard для iOS предлагает критически важную альтернативу: исключение частных (локальных) IP-адресов. Это решает проблему с принтерами и умным домом.
Пошаговая инструкция:
1. Откройте приложение WireGuard на iPhone или iPad.
2. Нажмите на название вашего туннеля.
3. Нажмите кнопку «Редактировать» (Edit).
4. В разделе «Конфигурация» найдите переключатель «Исключить частные IP-адреса» (Exclude Private IPs).
5. Включите этот тумблер.
6. Нажмите «Готово» (Done) и сохраните изменения.
Эта настройка автоматически добавляет правила, которые направляют трафик для адресов 10.0.0.0/8, 172.16.0.0/12 и 192.168.0.0/16 напрямую, в обход туннеля. Ваш браузер и мессенджеры останутся под защитой VPN, но смартфон снова «увидит» ваш домашний принтер или телевизор.
Настройка на Windows: маршрутизация локальных подсетей
В десктопной версии WireGuard для Windows управление также строится вокруг IP-адресов. Чтобы сохранить доступ к локальной сети офиса или дома при активном VPN, нужно скорректировать параметр AllowedIPs.
Пошаговая инструкция:
1. Откройте клиент WireGuard на компьютере.
2. Нажмите «Редактировать» (Edit) рядом с вашим туннелем.
3. Найдите строку AllowedIPs. По умолчанию там обычно указано 0.0.0.0/0, ::/0 (весь трафик).
4. Чтобы добавить исключение для локальной сети, допишите через запятую диапазон вашей локальной подсети. Например:
AllowedIPs = 0.0.0.0/0, ::/0, 192.168.1.0/24
(Замените 192.168.1.0/24 на реальный диапазон вашей локальной сети, если он отличается).
5. Сохраните конфигурацию и перезапустите туннель.
Теперь запросы к локальным устройствам будут идти напрямую, а весь остальной интернет-трафик — через защищённый канал NetShield.
Как проверить, что раздельное туннелирование работает
После настройки важно убедиться, что исключения работают корректно, а основная защита не нарушена.
- Проверка защиты: Отключите исключённые приложения. Откройте браузер и проверьте свой IP-адрес и DNS на любом сервисе проверки (например, ipleak.net). Всё должно показывать данные вашего VPN-канала. Инструкция: Как проверить, что VPN работает и не «течёт».
- Проверка исключения: Откройте приложение, которое вы добавили в исключения (или попробуйте подключиться к локальному принтеру/файловому серверу). Если оно работает стабильно, а при отключении VPN вообще оно переставало работать — настройка выполнена верно.
Короткий чек-лист: настройка за 5 минут
- [ ] Определить, какое именно приложение или устройство вызывает конфликт при включённом VPN.
- [ ] Android: Добавить приложение в список исключений в настройках туннеля WireGuard.
- [ ] iOS: Включить тумблер «Исключить частные IP-адреса» в настройках туннеля.
- [ ] Windows: Добавить локальную подсеть (например,
192.168.1.0/24) в параметрAllowedIPsчерез запятую. - [ ] Перезапустить туннель и проверить работоспособность как защищённых, так и исключённых сервисов.
Гибкая настройка позволяет получить лучшее из двух миров: надёжную защиту персональных данных в интернете и бесшовную работу с привычными локальными сервисами. Если вы только начинаете настраивать свои устройства, убедитесь, что каждое из них имеет уникальный профиль в системе, как описано в статье Управление устройствами в личном канале.