Что такое раздельное туннелирование и зачем оно нужно
Раздельное туннелирование (split tunneling) — это механизм маршрутизации, который позволяет делить трафик устройства на два потока: один идёт через зашифрованный VPN-канал, другой — напрямую в интернет. Вместо жёсткого правила «весь трафик через VPN» вы получаете гибкий контроль: можно указать, какие приложения или сайты должны использовать защищённое соединение, а какие — работать в обход него.
Зачем это нужно на практике? Во-первых, многие локальные и региональные сервисы — банк-клиенты, порталы госуслуг, корпоративные сети — требуют, чтобы запросы приходили с вашего реального IP-адреса. Если пустить их через VPN, они могут заблокировать доступ или показать ошибку геолокации. Во-вторых, разделение помогает экономить ресурсы: тяжёлый трафик (загрузки, обновления, торренты) можно направить напрямую, не нагружая VPN-сервер. В-третьих, это вопрос безопасности: в публичном Wi-Fi вы можете шифровать только те приложения, где важна приватность, оставляя остальной трафик как есть.
В Amnezia VPN раздельное туннелирование реализовано в двух независимых осях: по какому критерию фильтруем (приложения или адреса) и по какой логике строим список (только выбранные или все, кроме выбранных). Это даёт четыре комбинации, которые покрывают практически любые сценарии — от точечной защиты пары программ до исключения нескольких локальных ресурсов из общего туннеля.
Как устроено разделение трафика в Amnezia: две оси настройки
Первая ось — объект фильтрации. Режим «по приложениям» работает на уровне программ: Amnezia сама определяет, какой трафик принадлежит какому приложению, и применяет правило к нему. Это удобно на смартфоне, где список установленных приложений легко отметить галочками. Режим «по адресам» фильтрует по сетевым назначениям — доменам, IP-адресам или подсетям. Он не зависит от того, какая программа обращается к адресу, поэтому подходит для точечной маршрутизации, например, когда нужно направить в канал только трафик к вашему домашнему серверу.
Вторая ось — логика списка. Вариант «только выбранные» (include) означает, что через VPN идёт лишь то, что вы отметили, а весь остальной трафик — напрямую. Вариант «все, кроме выбранных» (exclude) работает наоборот: через канал идёт всё, кроме исключений. Выбор логики зависит от задачи: если нужно защитить пару чувствительных сервисов — выбирайте include; если нужно вывести из туннеля несколько локальных ресурсов, оставив остальное под VPN — выбирайте exclude.
Важно понимать, что эти оси независимы: вы можете настроить разделение по приложениям с логикой exclude и одновременно по адресам с логикой include. Списки приложений и адресов хранятся отдельно и применяются совместно. Точные названия пунктов в интерфейсе могут отличаться в разных версиях клиента, но обе оси присутствуют всегда.
Пошаговая настройка разделения по приложениям
Настройка разделения по приложениям в Amnezia занимает несколько минут и доступна на Android, Windows, macOS и Linux. На iOS возможности ограничены системой, поэтому полный набор опций там недоступен.
Шаг 1. Откройте настройки раздельного туннелирования. Запустите приложение Amnezia и перейдите в настройки активного подключения. Пункт может называться «Раздельное туннелирование», «Split tunneling» или «Разделение туннеля». Если вы не видите этого раздела, убедитесь, что используете актуальную версию клиента — скачивайте приложение только с официального сайта amnezia.org или из официального репозитория на GitHub. Сторонние сборки могут не содержать этой функции или содержать изменённый код.
Шаг 2. Выберите режим «по приложениям». В разделе раздельного туннелирования переключитесь на режим фильтрации по приложениям. Затем задайте логику списка: «только выбранные» или «все, кроме выбранных». Здесь важно заранее решить, чего вы хотите добиться. Если вы планируете вести через VPN только рабочий браузер и мессенджер — выбирайте include. Если нужно исключить из туннеля, например, торрент-клиент, оставив остальное под VPN — выбирайте exclude.
Шаг 3. Добавьте нужные приложения. Amnezia покажет список установленных программ. Отметьте те, к которым применяется правило. На настольных версиях можно добавить приложение по исполняемому файлу — укажите путь к процессу. Список приложений и список адресов настраиваются раздельно, поэтому не забудьте переключиться в нужный режим, если хотите фильтровать по адресам.
Шаг 4. Сохраните и переподключите VPN. После изменения правил обязательно отключите и снова включите VPN-соединение. Новые правила маршрутизации применяются при установке соединения, а не «на лету». Без переподключения старые правила останутся в силе, и вы можете решить, что настройка не работает.
Настройка разделения по адресам: домены, IP и подсети
Разделение по адресам — более точечный инструмент, чем фильтрация по приложениям. Он позволяет направлять в VPN-канал или, наоборот, исключать из него трафик к конкретным сетевым ресурсам, независимо от того, какая программа к ним обращается.
В режиме «по адресам» вы можете добавить три типа записей:
- Домен — например, example.com. В зависимости от версии клиента могут поддерживаться и поддомены.
- IP-адрес — например, 203.0.113.10. Подходит для серверов с фиксированным адресом.
- Подсеть в формате CIDR — например, 10.8.0.0/24. Удобно, когда нужно охватить целый диапазон адресов, например, для доступа к корпоративной сети.
Типичный сценарий использования — направить в канал адреса своих ресурсов (домашний сервер, рабочая панель, база данных), а бытовой трафик оставить напрямую. Обратный сценарий — вести через VPN почти всё, но исключить несколько локальных адресов, которым нужен ваш реальный IP.
Важно помнить: разделение по адресам — это просто набор правил маршрутизации на клиенте. Сервер не знает, что осталось за пределами туннеля, и принимает только те пакеты, которые ему отправляет клиент. Поэтому одна и та же конфигурация WireGuard или AmneziaWG, импортированная на телефон и на ноутбук, может вести себя по-разному — списки приложений и адресов хранятся локально на каждом устройстве.
Практические сценарии: когда и как использовать раздельное туннелирование
Раздельное туннелирование решает множество практических задач. Рассмотрим несколько типичных сценариев.
Сценарий 1: Работа с локальными сервисами. Вы пользуетесь банк-клиентом или порталом госуслуг, которые блокируют доступ с иностранных IP-адресов. Настройте разделение по приложениям с логикой exclude и добавьте эти приложения в исключения. Весь остальной трафик пойдёт через VPN, а банк будет видеть ваш реальный IP и работать без сбоев.
Сценарий 2: Экономия трафика и скорости. Вы скачиваете большие файлы или обновления, и вам не нужно, чтобы они шли через VPN-сервер. Добавьте торрент-клиент или менеджер загрузок в исключения (exclude). Тяжёлый трафик пойдёт напрямую, не нагружая канал и не замедляя другие приложения.
Сценарий 3: Точечная защита в публичном Wi-Fi. В кафе или аэропорту вы хотите защитить только те приложения, где важна приватность — почту, мессенджер, рабочий браузер. Используйте логику include и отметьте нужные программы. Остальной трафик (например, фоновые обновления) останется незашифрованным, но это не критично.
Сценарий 4: Доступ к домашней инфраструктуре. У вас есть домашний сервер или NAS, к которому нужно обращаться извне. Настройте разделение по адресам: добавьте IP-адрес или подсеть вашего дома в список include. Трафик к этим адресам пойдёт через VPN, а весь остальной — напрямую. Это удобно, если вы не хотите гонять весь интернет-трафик через домашний сервер.
Почему раздельное туннелирование может не работать: типичные ошибки
Чаще всего проблемы с раздельным туннелированием возникают из-за простых ошибок в настройке. Вот самые распространённые.
Перепутана логика списка. Вы включили «только выбранные», ожидая, что через VPN пойдёт всё, кроме отмеченных приложений, а на самом деле через VPN идёт только отмеченное. Это классическая ошибка. Всегда проверяйте, какой режим активен: include или exclude.
Изменения не применились. Вы отредактировали список, но не переподключили VPN. Новые правила маршрутизации вступают в силу только при установке соединения. Отключите и снова включите VPN.
Нужного приложения нет в списке. Приложение может быть не установлено или не распознано системой. На десктопе попробуйте добавить его по исполняемому файлу. На Android обновите список приложений.
Раздел split tunneling отсутствует в меню. Это может быть связано с устаревшей версией клиента или с ограничениями платформы (например, iOS). Обновите приложение с официального сайта и сверьтесь с документацией.
Канал вообще не поднимается. Если VPN не работает в принципе, проблема не в разделении, а в подключении или сервере. Проверьте коды ошибок: например, 1100 — не удалось получить конфигурацию из API (нет интернета или неактивна подписка), 1108 — превышен лимит устройств, 300/305 — проблемы связи с сервером по SSH.
Как проверить, что трафик распределяется правильно
После настройки раздельного туннелирования важно убедиться, что трафик действительно идёт так, как вы задумали. Есть несколько простых способов проверки.
Проверка внешнего IP-адреса. Откройте сайт проверки IP (например, 2ip.ru) в приложении, которое должно идти через VPN. IP-адрес должен принадлежать вашему VPN-серверу. Затем откройте тот же сайт в приложении, которое должно работать напрямую. IP должен быть вашим реальным. Если адреса совпадают — значит, одно из приложений идёт не туда.
Проверка по адресам. Если вы настроили разделение по адресам, проверьте, что запрос к адресу из списка идёт через VPN, а к прочим — напрямую. Можно использовать команду tracert (Windows) или traceroute (Linux/macOS) для просмотра маршрута.
Проверка после переподключения. Убедитесь, что вы переподключили VPN после последней правки. Без этого старые правила остаются в силе, и проверка покажет неактуальные результаты.
Если всё настроено правильно, но VPN-соединение нестабильно или выдаёт ошибки, проблема может быть в самом подключении, а не в разделении. В этом случае обратитесь к документации Amnezia или к разделам, посвящённым кодам ошибок.
Раздельное туннелирование на разных платформах: Android, Windows, iOS
Возможности раздельного туннелирования зависят от платформы. На Android и настольных версиях (Windows, macOS, Linux) доступен полный набор функций: разделение по приложениям и по адресам, обе логики списка. На iOS возможности ограничены системой — Apple не предоставляет приложениям такой же уровень контроля над трафиком, как на других платформах. Поэтому на iPhone и iPad набор опций разделения будет уже.
На Android добавление приложений в список обычно проще: Amnezia показывает список установленных программ, и вы просто отмечаете нужные галочками. На десктопе может потребоваться указать исполняемый файл приложения, если оно не определяется автоматически.
Важно помнить, что конфигурация VPN (например, файл .ovpn или параметры WireGuard) может быть импортирована на разные устройства, но списки раздельного туннелирования хранятся локально. Поэтому, если вы настроили разделение на ноутбуке, оно не перенесётся автоматически на телефон. Придётся настраивать заново на каждом устройстве.
Также стоит отметить, что раздельное туннелирование работает только в официальном клиенте Amnezia. Если вы используете сторонние приложения для подключения к тому же серверу, они не будут знать о ваших правилах разделения.
Безопасность и ограничения раздельного туннелирования
Раздельное туннелирование — мощный инструмент, но он требует осознанного подхода к безопасности. Когда вы исключаете приложение или адрес из VPN-канала, его трафик идёт напрямую, без шифрования. Это означает, что в публичном Wi-Fi такой трафик может быть перехвачен. Поэтому исключайте из туннеля только те приложения, где это действительно необходимо, и старайтесь не исключать чувствительные сервисы (банки, почту, мессенджеры) в недоверенных сетях.
Ещё одно ограничение — раздельное туннелирование не влияет на DNS-запросы. Даже если приложение идёт напрямую, DNS-запросы могут обрабатываться через VPN или наоборот. Это может привести к утечкам DNS, если не настроить соответствующие параметры. В Amnezia есть отдельные настройки DNS, которые стоит проверить.
Также помните, что раздельное туннелирование — это функция клиента, а не сервера. Сервер не знает, что часть трафика идёт в обход туннеля. Это означает, что если вы используете VPN для обхода блокировок, разделение не поможет скрыть факт обращения к заблокированным ресурсам, если они исключены из туннеля.
Наконец, не забывайте про Kill Switch — функцию, которая блокирует доступ к интернету, если VPN-соединение прерывается. Она особенно важна при использовании раздельного туннелирования, чтобы избежать случайной утечки трафика, если VPN отключится.
Расширенные возможности: свой VPN-сервер и AmneziaWG
Раздельное туннелирование — лишь одна из функций Amnezia. Приложение позволяет развернуть собственный VPN-сервер на VPS всего за несколько минут. Для этого нужно арендовать виртуальный сервер (например, с Ubuntu 24.04 или Debian 12), установить приложение Amnezia и ввести IP-адрес и root-пароль сервера. Мастер установки сам настроит всё необходимое.
Amnezia поддерживает несколько протоколов: WireGuard, OpenVPN, XRay с VLESS и Reality, IPsec и другие. Протокол AmneziaWG — это модификация WireGuard, которая добавляет дополнительное шифрование и маскировку трафика, что может быть полезно в сетях с глубокой фильтрацией.
Если вы планируете использовать VPN для нескольких устройств, можно настроить общий доступ через функцию «Поделиться подключением». При этом другим пользователям не передаются данные для полного доступа к серверу — они смогут только пользоваться VPN.
Также Amnezia позволяет экспортировать конфигурацию для роутеров. Например, вы можете экспортировать файл .ovpn и импортировать его в роутер ASUS с поддержкой OpenVPN. Это удобно, если нужно защитить весь домашний трафик без настройки каждого устройства отдельно.
При выборе VPS-провайдера обращайте внимание на юрисдикцию, скорость порта и способы оплаты. Некоторые провайдеры принимают криптовалюты и карты российских банков, что может быть важно для пользователей из России.
Вопросы и ответы
Что такое раздельное туннелирование в Amnezia VPN?
Раздельное туннелирование (split tunneling) — это функция, которая делит трафик устройства на два потока: часть идёт через зашифрованный VPN-канал, а часть — напрямую, минуя туннель. Вы сами задаёте правило: либо через канал пускаются только выбранные приложения или адреса, либо, наоборот, всё, кроме выбранных. Это удобно, когда часть трафика должна идти локально (банк-клиент, локальная сеть, стриминг), а часть — через защищённый канал.
На каких платформах работает split tunneling в Amnezia?
Раздельное туннелирование по приложениям доступно в клиенте Amnezia на Android и в настольных версиях для Windows, macOS и Linux. На iOS возможности разделения ограничены самой системой, поэтому набор опций там уже. Актуальный статус для вашей версии смотрите в официальной документации docs.amnezia.org. Скачивать клиент нужно только с amnezia.org или из официального репозитория на GitHub.
Почему раздельное туннелирование Amnezia не работает?
Чаще всего причина в перепутанном режиме списка: вы включили «только выбранные», ожидая логику «все, кроме выбранных» (или наоборот). Вторая частая причина — изменения не применились: после правки списка нужно переподключить VPN. Также проверьте, что нужное приложение реально добавлено в список и что у вас актуальная версия клиента с amnezia.org.
Чем отличается режим по приложениям от режима по адресам?
Режим по приложениям фильтрует трафик по программе-источнику: например, через канал идёт только выбранный браузер, а остальные приложения — напрямую. Режим по адресам фильтрует по сетевым назначениям: доменам, IP-адресам или подсетям. Он не зависит от того, какая программа обращается к адресу, поэтому удобен для точечной маршрутизации к конкретным ресурсам, например, к домашнему серверу.
Можно ли использовать раздельное туннелирование для обхода блокировок?
Да, но с оговорками. Если вы включаете в список include заблокированный сайт, его трафик пойдёт через VPN, и доступ будет возможен. Однако если вы исключаете сайт из туннеля (exclude), он будет работать напрямую, и блокировка сохранится. Также помните, что разделение не скрывает факт обращения к ресурсу, если он исключён из туннеля.
Как проверить, что раздельное туннелирование настроено правильно?
Откройте сайт проверки IP (например, 2ip.ru) в приложении, которое должно идти через VPN, и убедитесь, что IP принадлежит вашему серверу. Затем откройте тот же сайт в приложении, которое должно работать напрямую, — IP должен быть вашим реальным. Если адреса совпадают, проверьте логику списка и переподключите VPN.
Нужно ли переподключать VPN после изменения настроек разделения?
Да, обязательно. Новые правила маршрутизации применяются только при установке соединения. Если вы изменили список приложений или адресов, но не переподключили VPN, старые правила останутся в силе, и вы можете решить, что настройка не работает.