Как включить раздельное туннелирование в HAPP: полная настройка

Пошаговое руководство по настройке раздельного туннелирования в VPN-клиенте HAPP: правила, сценарии, типичные ошибки и ответы на вопросы.

Что такое раздельное туннелирование и зачем оно нужно

Раздельное туннелирование (Split Tunneling) — это функция, которая позволяет разделять интернет-трафик на два потока: один направляется через VPN-сервер, другой — напрямую через обычное интернет-соединение. В клиенте HAPP эта возможность реализована не отдельной кнопкой, а через гибкую систему правил маршрутизации, основанную на ядре Xray.

Основные сценарии использования:

  • Доступ к заблокированным сервисам (YouTube, Instagram, ChatGPT) через VPN, при этом остальной трафик идёт напрямую.
  • Сохранение работоспособности российских сайтов и банковских приложений, которые могут блокировать зарубежные IP-адреса, при постоянно включённом VPN.
  • Снижение задержек в онлайн-играх, оставляя голосовой чат (например, Discord) в туннеле.
  • Экономия трафика, когда через VPN передаётся только необходимая часть данных.

Важно понимать: раздельное туннелирование — это компромисс между конфиденциальностью и удобством. Трафик, идущий напрямую, виден вашей сети и провайдеру, поэтому для банковских операций это плюс, а для приватности — минус.

Как HAPP обрабатывает трафик: основы маршрутизации

HAPP использует ядро Xray и систему правил маршрутизации (Routing Rules). Приложение проверяет правила сверху вниз, и как только одно из них совпадает с характеристиками трафика, применяет соответствующее действие и прекращает дальнейшую проверку. Это означает, что порядок правил имеет решающее значение: если общее правило стоит выше конкретного, последнее может никогда не сработать.

Каждое правило состоит из трёх частей:

  • Тип — что проверяется: IP-адрес, домен, геолокация или имя приложения.
  • Значение — конкретное значение для сопоставления (например, youtube или ru).
  • Действие — что сделать с трафиком: PROXY (через VPN), DIRECT (напрямую) или BLOCK (заблокировать).

Понимание этого механизма поможет избежать типичных ошибок, когда трафик идёт не по тому маршруту.

Типы правил в HAPP: DOMAIN, GEOSITE, GEOIP, PROCESS-NAME

В HAPP доступны несколько типов правил, каждый из которых предназначен для определённых задач:

  • DOMAIN / DOMAIN-SUFFIX — для конкретных доменов, например example.com или chatgpt.com. Подходит для небольших сайтов, которые не используют множество технических поддоменов.
  • GEOSITE — для крупных сервисов, использующих десятки скрытых доменов (например, YouTube, Netflix). Одно правило geosite:youtube автоматически покрывает все технические адреса.
  • GEOIP — для диапазонов IP-адресов целых стран или сервисов, например geoip:ru охватывает все российские IP.
  • PROCESS-NAME — для маршрутизации по имени исполняемого файла на ПК (например, Discord.exe).
  • Per-App Proxy — функция для мобильных устройств (iOS/Android), позволяющая выбирать приложения галочками.

Базы GeoIP и GeoSite встроены в приложение и обновляются автоматически, что избавляет от необходимости вручную вводить тысячи адресов. Совет: для крупных платформ используйте GEOSITE, для небольших сайтов — DOMAIN.

Сценарий 1: Весь интернет через VPN, кроме российских сайтов

Этот сценарий идеален, если вы хотите держать VPN включённым постоянно, но при этом российские сайты и приложения (например, «Госуслуги», банки, «Кинопоиск») должны работать напрямую, без задержек и блокировок.

Шаги настройки:

  1. Откройте HAPP и перейдите в Настройки → Правила маршрутизации.
  2. Нажмите «+», чтобы создать новый блок правил, и переместите его в самый верх списка.
  3. Добавьте условия:
  • Тип: GEOIP, значение: ru
  • Тип: GEOSITE, значение: ru
  1. Установите действие для этого блока на DIRECT (напрямую).
  2. Убедитесь, что правило по умолчанию (Default) установлено на PROXY.
  3. Сохраните изменения.

Результат: российские сайты и IP-адреса открываются напрямую, весь остальной трафик идёт через VPN.

Сценарий 2: Весь интернет напрямую, кроме заблокированных сервисов

Если вам нужен VPN только для доступа к заблокированным крупным сервисам (YouTube, Instagram, Netflix), этот сценарий позволит не тратить трафик и ресурсы на остальные сайты.

Шаги настройки:

  1. В настройках маршрутизации установите правило по умолчанию (Default) на DIRECT.
  2. Нажмите «+», чтобы создать новый блок правил, и разместите его в самом верху.
  3. Добавьте условия типа GEOSITE со значениями: youtube, instagram, netflix (или другими нужными сервисами).
  4. Установите действие для этого блока на PROXY.
  5. Сохраните.

Результат: весь интернет работает напрямую, но при открытии выбранных сервисов трафик автоматически направляется через VPN.

Сценарий 3: Весь интернет напрямую, кроме выбранных сайтов

Этот вариант подходит, когда нужно направить через VPN только несколько конкретных сайтов, например chatgpt.com или x.com.

Шаги настройки:

  1. Установите правило по умолчанию на DIRECT.
  2. Создайте новый блок правил и переместите его вверх.
  3. Добавьте правила типа DOMAIN со значениями нужных доменов (например, chatgpt.com, x.com).
  4. Установите действие PROXY.
  5. Сохраните.

Результат: только выбранные сайты идут через VPN, остальной трафик — напрямую. Учтите, что если сайт использует CDN и дополнительные домены, может потребоваться правило GEOSITE.

Сценарий 4: Разделение по приложениям на ПК и мобильных устройствах

На смартфонах (iOS и Android) начиная с версии HAPP 2.1.0 доступна функция Per-App Proxy. Она позволяет выбрать, какие приложения будут проходить через VPN, а какие — напрямую.

Настройка на мобильных устройствах:

  1. Перейдите в настройки Per-App Proxy.
  2. Выберите режим: «Только выбранные приложения через VPN» или «Все, кроме выбранных».
  3. Отметьте нужные приложения галочками.
  4. Сохраните.

На ПК (Windows, macOS, Linux):

  1. Откройте «Правила маршрутизации».
  2. Добавьте правило типа PROCESS-NAME.
  3. Введите точное имя исполняемого файла, например telegram.exe для Windows.
  4. Установите действие PROXY, а правило по умолчанию — DIRECT.

Результат: только выбранные приложения используют VPN, остальной трафик идёт напрямую.

Сценарий 5: Discord через VPN, игра напрямую

Геймерам часто нужно снизить пинг в онлайн-играх, но при этом сохранить голосовую связь в Discord, который может быть заблокирован или работать нестабильно без VPN.

Шаги настройки:

  1. Создайте блок правил для Discord:
  • Тип: PROCESS-NAME, значение: Discord.exe, действие: PROXY.
  • Переместите этот блок в самый верх списка.
  1. Создайте блок правил для игры:
  • Тип: PROCESS-NAME, значение: EscapeFromTarkov.exe (или название вашей игры).
  • При необходимости добавьте лаунчер, например BsgLauncher.exe.
  • Действие: DIRECT.
  1. Сохраните.

Результат: Discord работает через VPN, а игровой трафик идёт напрямую, что снижает задержку.

Сценарий 6: Локальная сеть напрямую

При включённом VPN доступ к локальным устройствам (роутеру, принтеру, умному дому) может пропасть. Чтобы этого избежать, необходимо настроить обход локальных адресов.

Шаги настройки:

  1. Откройте Настройки в HAPP.
  2. Включите опцию «Bypass system proxy for local addresses» (Обход системного прокси для локальных адресов).
  3. Если используется режим TUN, дополнительно добавьте правило маршрутизации:
  • Тип: GEOIP, значение: private, действие: DIRECT.

Результат: локальные устройства остаются доступными напрямую, VPN не прерывает работу домашней сети.

Сценарий 7: Разные сайты через разные VPN-локации

Иногда требуется, чтобы один сайт открывался через сервер в одной стране, а другой — через сервер в другой. Базовая настройка правил в HAPP этого не позволяет, так как ядро Xray использует концепцию Outbounds (исходящих подключений).

Для реализации такого сценария необходимо:

  1. Использовать расширенные JSON-профили маршрутизации.
  2. Импортировать их в HAPP.
  3. Подготовить отдельные исходящие соединения для каждого маршрута.

HAPP поддерживает автоматическую подтяжку сложных конфигураций через специальные ссылки-шаблоны. Если вам нужна такая тонкая настройка, обратитесь к документации или поддержке вашего VPN-провайдера.

Типичные ошибки и как их избежать

При настройке раздельного туннелирования пользователи часто сталкиваются с проблемами. Вот самые распространённые и способы их решения:

  • Сайт открывается, но видео или изображения не загружаются. Это происходит, когда сайт использует скрытые домены для доставки контента (CDN). Замените правило DOMAIN на GEOSITE с указанием сервиса (например, geosite:netflix).
  • Трафик идёт не по тому маршруту. Проверьте порядок правил: HAPP читает их сверху вниз. Если общее правило стоит выше конкретного, нижнее правило не сработает. Поднимите нужный блок на самый верх.
  • Пропал доступ к локальным устройствам. Убедитесь, что включена опция «Bypass system proxy for local addresses» или добавлено правило GEOIP: private → DIRECT.
  • Правила не работают, хотя всё настроено верно. Проверьте, работает ли сам VPN-сервер: при нерабочем сервере все правила будут выглядеть сломанными. Подставьте заведомо рабочую подписку и повторите проверку.

Помните: начинайте с простой конфигурации — по умолчанию DIRECT или PROXY, а затем добавляйте исключения над правилом по умолчанию.

Вопросы и ответы

Можно ли направить в туннель только один сайт?

Да, для этого создайте правило типа DOMAIN с указанием нужного домена и действием PROXY. Однако учтите, что современные сайты часто загружают ресурсы с других доменов (CDN), поэтому для крупных сервисов лучше использовать GEOSITE.

Почему после добавления правила сайт всё равно открывается через сервер?

Скорее всего, сработало более общее правило, расположенное выше в списке, либо адрес разрешился в IP, который попадает под другое правило. Проверьте порядок правил и при необходимости переместите нужное правило выше.

Раздельное туннелирование экономит трафик?

Да, если через VPN идёт меньше данных. Например, если вы направляете через туннель только заблокированные сервисы, остальной трафик идёт напрямую, что снижает расход трафика и увеличивает скорость.

Безопасно ли раздельное туннелирование?

Это компромисс: часть трафика идёт напрямую и видна вашей сети и провайдеру. Для банковских операций это плюс, так как снижается риск блокировки, но для приватности — минус, так как прямой трафик не шифруется.

Как понять, какое правило сработало для конкретного соединения?

Откройте логи HAPP и посмотрите, каким исходящим ушло соединение: direct или proxy. Это точнее, чем гадать по поведению сайта.

Что делать, если на iOS нет функции Per-App Proxy?

На iOS разделение по приложениям системой не поддерживается. Доступны только правила по адресам (домены, IP, geosite). Для разделения по приложениям используйте функцию Per-App Proxy на Android или правила PROCESS-NAME на ПК.