Что такое раздельное туннелирование и зачем оно нужно
Раздельное туннелирование (split tunneling) — это функция VPN-клиента, которая позволяет гибко управлять маршрутизацией трафика. Вместо того чтобы направлять через зашифрованный туннель абсолютно весь интернет-трафик устройства, вы можете задать правило: часть трафика пойдёт через VPN, а остальное — напрямую через подключение вашего провайдера.
Такая схема решает сразу несколько практических задач. Во-первых, локальные и региональные сервисы (банк-клиент, портал госуслуг, корпоративная сеть) часто блокируют или некорректно обрабатывают запросы с зарубежных IP-адресов. Оставив их вне туннеля, вы сохраняете к ним бесперебойный доступ. Во-вторых, тяжёлый трафик — загрузка больших файлов, обновления игр, торренты — можно пустить напрямую, чтобы не перегружать VPN-сервер и не терять в скорости. В-третьих, при работе в публичном Wi-Fi разумно направить через шифрованный канал только те приложения, где важна конфиденциальность: мессенджеры, почту, браузер.
В контексте AmneziaVPN раздельное туннелирование имеет две независимые оси настройки. Первая определяет, по какому признаку фильтровать трафик: по IP-адресам/подсетям или по конкретным приложениям. Вторая ось задаёт логику списка: «только выбранные объекты идут через VPN» или «все, кроме выбранных, идут через VPN». Комбинация этих осей даёт четыре базовых сценария, хотя доступность каждого из них зависит от операционной системы.
Принцип работы: почему VPN оперирует IP-адресами, а не URL
Важное техническое ограничение, которое нужно понимать до начала настройки: VPN работает на сетевом уровне и не оперирует понятием URL или доменного имени. Маршрутизация пакетов — «через туннель или напрямую» — решается на уровне IP-адресов. Когда вы открываете сайт, браузер сначала выполняет DNS-запрос и получает IP-адрес, а уже затем устанавливает соединение с этим адресом.
Именно поэтому, когда в интерфейсе AmneziaVPN говорится о «раздельном туннелировании сайтов», технически это означает работу со списком IP-адресов и подсетей, принадлежащих этим сайтам. Если добавить в список только домен (например, youtube.com), приложение один раз выполнит DNS-резолвинг и запомнит текущий IPv4-адрес. Проблема в том, что этот адрес не обновляется автоматически, а крупные сервисы используют тысячи различных IP-адресов, которые могут меняться. В результате сайт будет работать через VPN лишь частично или перестанет открываться вовсе.
Для корректной настройки потребуется найти IP-подсети, которые реально обслуживают нужный сервис. Сделать это можно с помощью специализированных сервисов, например iplist.opencck.org, где собраны списки IP-диапазонов популярных сайтов и приложений. Amnezia не управляет этим сайтом и не гарантирует полноту информации на нём, но для большинства распространённых сервисов данные там актуальны. Важно также учитывать, что разделение по IP-адресам распространяется не только на сайты, но и на приложения: если вы добавите в список подсети Telegram, правило будет действовать и на веб-версию, и на десктопный клиент.
Режимы раздельного туннелирования: «только выбранные» и «все, кроме выбранных»
AmneziaVPN предлагает два режима для каждого типа разделения. В режиме «Только адреса из списка должны открываться через VPN» (include) через зашифрованный канал проходит трафик лишь к тем IP-адресам и подсетям, которые вы добавили. Весь остальной трафик идёт напрямую через обычное подключение. Этот режим считается наиболее эффективным и рекомендуемым способом настройки на Windows, iOS, macOS и Linux, когда нужно направить через VPN лишь несколько конкретных сервисов.
Второй режим — «Адреса из списка не должны открываться через VPN» (exclude) — работает по обратной логике: весь трафик идёт через VPN, кроме тех адресов, которые вы указали в списке. Разработчики Amnezia советуют использовать этот режим только в том случае, если вам нужно оставить напрямую доступ к локальной или провайдерской сети, а всё остальное закрыть туннелем.
Выбор между режимами зависит от вашей задачи. Если вы хотите защитить лишь пару приложений, логичнее использовать include-режим. Если же основная масса трафика должна идти через VPN, а исключить нужно несколько конкретных сервисов, подойдёт exclude-режим. Типичная ошибка — перепутать эти режимы, что приводит к неожиданному поведению: например, сайт, который должен был открываться напрямую, вдруг начинает работать через VPN, или наоборот. Поэтому перед сохранением настроек всегда проверяйте, какой режим активен.
Настройка разделения по IP-адресам: пошаговая инструкция
Для настройки раздельного туннелирования по IP-адресам необходимо сначала сформировать список подсетей. Удобный способ — воспользоваться сайтом iplist.opencck.org. На нём нужно выбрать формат Amnezia и тип данных IPv4 (CIDR), затем отметить галочками нужные сайты или целые разделы с сайтами. Внизу страницы следует поставить галочку «Сохранить как файл» и нажать кнопку отправки — на устройство загрузится файл ip-list.json с готовым списком подсетей.
После этого в приложении AmneziaVPN нужно перейти в параметры раздельного туннелирования сайтов и выбрать режим «Только адреса из списка должны открываться через VPN». Затем нажать на значок из трёх точек (⋮) и выбрать способ импорта: «Добавить импортированные сайты к существующим» или «Заменить список с сайтами». Второй вариант удобен, если вы хотите начать с чистого листа. Далее остаётся найти скачанный файл ip-list.json на устройстве, импортировать его, включить раздельное туннелирование и подключиться к VPN.
Если вы настраиваете режим «Адреса из списка не должны открываться через VPN» и хотите оставить без VPN только локальные сервисы (например, госуслуги), рекомендуется пойти от обратного. Вместо перечисления всех сайтов, которые должны работать напрямую, проще добавить в список исключений приватные IP-подсети: 192.168.0.0/16, 172.16.0.0/12, 10.0.0.0/8, 169.254.0.0/16, 100.64.0.0/10, 224.0.0.0/4. Эти диапазоны охватывают локальные сети, служебные адреса и CGNAT, и они не должны маршрутизироваться через VPN. Для точечных исключений отдельных сайтов IP-адрес можно узнать через команду nslookup в командной строке, например: nslookup gosuslugi.ru.
Настройка разделения по приложениям на Android и Windows
Раздельное туннелирование по приложениям доступно не на всех платформах, и это связано с ограничениями операционных систем. На Android доступны оба режима: можно настроить, чтобы только выбранные приложения работали через VPN, или, наоборот, все, кроме выбранных. На Windows доступен только один режим — исключения: выбранные приложения работают без VPN. Это означает, что настроить обратный сценарий (когда через VPN идёт только выбранное приложение, а всё остальное напрямую) на Windows по приложениям невозможно — для этого придётся использовать разделение по IP-адресам.
На iOS, macOS и Linux разделение по приложениям недоступно вообще — только по IP-адресам и подсетям. Такое ограничение накладывает сама система: операционные системы Apple и многие дистрибутивы Linux не позволяют сторонним приложениям перехватывать и классифицировать трафик на уровне отдельных процессов без специальных привилегий.
Для добавления приложения в список на Windows нужно перейти в параметры раздельного туннелирования приложений, нажать кнопку «плюс» и выбрать исполняемый файл (.exe) программы, которая должна работать без VPN. Чтобы узнать путь к исполняемому файлу нужного приложения, удобно использовать портативную утилиту AppNetworkCounter от NirSoft: она показывает все процессы, выходящие в интернет, и путь к их исполняемым файлам. Двойной клик по процессу открывает окно со свойствами, где можно скопировать значение поля Application Path.
Особенности и ограничения: IPv6, Amnezia Free и широкие подсети
При настройке раздельного туннелирования важно учитывать несколько технических ограничений. Прежде всего, AmneziaVPN поддерживает только IPv4 и не работает с IPv6. Если ваш провайдер использует IPv6, трафик по этому протоколу будет идти в обход VPN, что может привести к утечке реального IP-адреса. Для полной защиты желательно отключить IPv6 на устройстве или в настройках роутера.
В подключении Amnezia Free раздельное туннелирование по IP-адресам недоступно — эта функция доступна только при использовании собственного сервера или платной подписки Amnezia Premium. Это стоит учитывать при планировании: если вам нужна тонкая настройка маршрутизации, бесплатный вариант не подойдёт.
Ещё одна проблема — широкие IP-подсети. Крупные сервисы вроде YouTube или Discord владеют большими диапазонами адресов, и список, скачанный с iplist.opencck.org, может включать подсети, которые захватывают и несвязанные сайты или серверы. Например, если вы добавите в список подсети Discord, есть вероятность, что подключение к вашему игровому серверу в онлайн-игре тоже пойдёт через VPN. В таких случаях нужно выяснить, к каким именно IP-адресам обращается нужное приложение, и исключить лишние подсети. Для этой цели можно использовать встроенный в Windows «Монитор ресурсов» или сторонние утилиты типа TCPView.
Какие приложения чаще всего добавляют в исключения на Windows
На практике пользователи AmneziaVPN на Windows чаще всего исключают из туннеля несколько категорий приложений. Торрент-клиенты — первая и самая распространённая категория. Дело в том, что торрент-трафик ограничен на всех локациях AmneziaVPN, кроме Швейцарии. Если вы активно скачиваете и раздаёте файлы, добавление торрент-клиента в список приложений, работающих без VPN, позволяет обойти это ограничение и использовать любую локацию для остального трафика.
Вторая категория — дополнительный браузер. Исключив один из браузеров из VPN, вы получаете окно в интернет, которое работает через ваше основное подключение, независимо от того, какие сайты направлены через туннель. Это удобно, когда нужно быстро открыть сайт без VPN, не переключая режимы раздельного туннелирования.
Третья категория — игровые онлайн-сервисы: Steam, Epic Games, Battle.net. Скачивание игр через VPN часто приводит к снижению скорости из-за удалённости серверов. Направив эти приложения напрямую, вы получаете максимальную скорость, доступную вашему тарифу, при этом сохраняя VPN для остального трафика. Наконец, четвёртая категория — альтернативный VPN-клиент, используемый для доступа к корпоративным ресурсам. Два VPN одновременно обычно конфликтуют, поэтому один из них нужно исключить из туннеля.
Важно знать о несовместимости: при одновременном использовании с AmneziaVPN корректная работа VPN-клиентов AnyConnect и OpenConnect не гарантируется. Также не получится настроить обход VPN для приложений, установленных из Microsoft Store, и для некоторых игр с античитом — Battlefield 6, Valorant, League of Legends. В таких случаях выходом может стать разделение по IP-адресам.
Решение типовых проблем: трафик идёт не туда
Если после настройки раздельного туннелирования трафик распределяется неправильно, в первую очередь проверьте три вещи. Первая — логика списка. Возможно, вы включили режим «только выбранные», ожидая поведение «все, кроме выбранных», или наоборот. Проверьте, какой режим активен, и при необходимости переключите его на противоположный. Вторая причина — изменения не применились. Правила маршрутизации в AmneziaVPN применяются при установке соединения, а не «на лету». После любой правки списка нужно полностью отключить и снова включить VPN. Третья причина — нужное приложение не добавлено в список или добавлено не полностью: некоторые программы используют несколько исполняемых файлов, часть из которых может не отображаться в момент проверки.
Для диагностики можно использовать сайты проверки IP-адреса. Откройте в приложении, которое должно идти через VPN, сайт проверки — адрес должен принадлежать вашему VPN-серверу. Затем откройте тот же сайт в приложении, которое должно работать напрямую, — IP должен быть вашим реальным. Если оба показывают один и тот же адрес, значит, разделение не работает или настроено неверно.
Если проблема не в разделении, а в самом подключении — например, появляется ошибка 1100 (не удалось получить конфигурацию из API), 1108 (превышен лимит устройств) или 300/305 (проблемы связи с сервером по SSH), — это уже вопрос к соединению, а не к split tunneling. В таком случае нужно проверять состояние сервера, подписки и сетевого подключения.
Продвинутые сценарии: прокси-серверы и альтернативные решения
Раздельное туннелирование в AmneziaVPN работает с IP-адресами, но иногда пользователям требуется фильтрация именно по URL — например, чтобы один конкретный адрес внутри домена шёл через VPN, а другой напрямую. На сетевом уровне VPN это невозможно: решение о маршрутизации принимается по IP-адресу назначения, а URL существует лишь на прикладном уровне. Для таких сценариев потребуется прокси-сервер, который понимает доменные имена и может перенаправлять запросы по правилам.
Один из подходов — использование wireproxy-awg, прокси-клиента для AmneziaWG, в сочетании с браузерным расширением типа FoxyProxy. Это позволяет задавать в браузере правила вида «этот домен — через VPN, остальное — напрямую». Однако такой способ работает только для приложений, которые умеют использовать прокси, и не влияет на системный трафик.
Другой вариант — установка на роутер Keenetic специального ПО вроде Kvas или HYDRA, которые умеют маршрутизировать трафик по доменам. Эти решения заворачивают в туннель только те домены, которые есть в списке, и работают на уровне всей домашней сети, а не одного устройства. Однако они требуют определённых технических навыков для настройки. Для пользователей, которым нужна именно URL-фильтрация, можно рассмотреть альтернативные клиенты с поддержкой правил, например v2rayN, но они работают с другими протоколами (VLESS, VMess), а не с собственным протоколом AmneziaWG.
Совместное использование обоих типов разделения и итоговые рекомендации
На Android и Windows можно одновременно включить оба варианта раздельного туннелирования — и по сайтам (IP-адресам), и по приложениям. Это даёт максимальную гибкость: например, через VPN можно направить только браузер, а внутри браузера — только определённые сайты, оставив остальные напрямую. Такая комбинация позволяет точно описать нужную схему маршрутизации без лишнего трафика через туннель.
Однако важно помнить, что списки приложений и адресов хранятся локально на каждом устройстве. Одна и та же конфигурация WireGuard или AmneziaWG, импортированная на телефон и на ноутбук, может вести себя по-разному, потому что правила разделения у каждого клиента свои. На сервере никакого разделения нет: он принимает те пакеты, которые ему прислал клиент, и не знает, что осталось за пределами туннеля.
При выборе режима руководствуйтесь простым правилом: если через VPN нужно провести лишь пару сервисов, используйте include-режим («только выбранные»). Если основной трафик должен идти через туннель, а исключить нужно немногое, используйте exclude-режим. Для локальных сервисов вроде госуслуг или банк-клиентов в exclude-режиме добавляйте приватные подсети, а не отдельные сайты. После каждой правки списка переподключайте VPN и проверяйте результат через сайты определения IP-адреса. Скачивайте клиент только с официального сайта amnezia.org или из официального репозитория GitHub — сторонние сборки не гарантируют целостность кода и корректную работу всех функций.
Вопросы и ответы
Чем разделение по приложениям отличается от разделения по адресам?
Разделение по приложениям фильтрует трафик по программе-источнику: вы выбираете конкретное приложение (например, браузер или мессенджер), и весь его трафик идёт по заданному правилу. Разделение по адресам не зависит от приложения: вы указываете IP-адреса или подсети, и любой трафик к этим адресам — из любого приложения — маршрутизируется согласно правилу. Разделение по адресам работает более предсказуемо для сайтов, но требует составления списка подсетей вручную.
Почему раздельное туннелирование не работает по URL?
VPN работает на сетевом уровне и оперирует IP-адресами, а URL существует на прикладном уровне. Когда вы указываете домен, приложение лишь один раз выполняет DNS-запрос и запоминает текущий IP-адрес. Для корректной работы нужно добавлять IP-подсети сервиса, а не доменное имя. Если вам нужна фильтрация именно по URL, придётся использовать прокси-сервер или специальные решения на роутере.
Какие платформы поддерживают разделение по приложениям в AmneziaVPN?
Разделение по приложениям полностью доступно на Android (оба режима — include и exclude) и частично на Windows (только режим исключений: выбранные приложения работают без VPN). На iOS, macOS и Linux разделение по приложениям недоступно из-за ограничений операционных систем — там можно настроить только разделение по IP-адресам и подсетям.
Почему после добавления домена сайт не открывается через VPN?
Скорее всего, домен был добавлен в список, но AmneziaVPN выполнила DNS-резолвинг только один раз и сохранила один IP-адрес. Крупные сайты используют множество IP-адресов, которые к тому же могут меняться. Для корректной работы нужно импортировать список IP-подсетей сервиса, например, с сайта iplist.opencck.org, выбрав формат Amnezia и тип данных IPv4 (CIDR).
Что делать, если торренты не скачиваются при включённом VPN?
Торрент-трафик ограничен на всех локациях AmneziaVPN, кроме Швейцарии. Чтобы скачивать и раздавать торренты при подключении к любой локации, добавьте торрент-клиент в список приложений, которые работают без VPN (на Windows — в режиме исключений, на Android — в режиме «все, кроме выбранных»). Либо подключайтесь к локации в Швейцарии.
Почему раздельное туннелирование перестало работать после обновления?
После обновления клиента или изменения версии операционной системы правила маршрутизации могут сброситься или измениться. Проверьте, что раздельное туннелирование включено, списки приложений и адресов не опустели, а режим (include/exclude) соответствует вашей задаче. Также убедитесь, что вы переподключили VPN после внесения изменений — без переподключения старые правила остаются в силе.