Split VPN не работает: причины, диагностика и настройка раздельного туннелирования

Разбираем, почему split VPN не работает: браузерные расширения, split-tunneling, certificate pinning, конфликты маршрутизации. Пошаговая диагностика и решения.

Что такое split VPN и зачем он нужен

Split VPN, или раздельное туннелирование, — это режим работы VPN-клиента, при котором трафик распределяется по двум каналам: часть приложений и сайтов уходит через зашифрованный туннель, а остальные работают напрямую через интернет-провайдера. Такой подход решает сразу несколько задач: сохраняет скорость для локальных сервисов, снижает нагрузку на батарею и позволяет обходить блокировки только там, где это необходимо.

В России split VPN особенно актуален. Например, сервис Split VPN (splitvpn.mom) предлагает умный режим, при котором заблокированные ресурсы — YouTube, Instagram, Twitter, ChatGPT — идут через туннель, а Госуслуги, Сбербанк, Wildberries и VK остаются на прямом соединении. Это избавляет от проблем с банковскими приложениями, которые часто блокируют вход с иностранных IP-адресов, и от лишних задержек при работе с локальными сервисами.

Однако пользователи часто сталкиваются с ситуацией, когда split VPN не работает так, как ожидалось: одни приложения открываются, другие — нет, или трафик вообще перестаёт идти. Причины могут быть разными — от неправильной настройки исключений до конфликтов на уровне маршрутизации. В этой статье разберём основные сценарии и способы их решения.

Почему VPN работает в браузере, но не в приложениях

Одна из самых частых жалоб — «VPN работает в браузере, но не в приложениях». Как объясняет редакция Ateo Digital, причина почти всегда кроется в архитектуре: вы используете не системный VPN, а браузерное расширение. Расширения вроде Browser VPN или Free Proxy — это HTTP/SOCKS-прокси, которые перенаправляют трафик только внутри вкладок Chrome или Firefox. Нативные приложения — Telegram, Сбер, Ozon — ходят в интернет напрямую, минуя расширение.

Если же у вас установлен полноценный системный VPN, но приложения всё равно не работают, проверьте настройки split-tunneling. Многие клиенты по умолчанию исключают банковские и государственные приложения «для удобства». В результате, например, Сбербанк-онлайн открывается, а YouTube — нет, хотя вы ожидали обратного.

Ещё одна причина — certificate pinning. Банки, биржи и мессенджеры часто внедряют проверку сертификатов: приложение принимает соединение только с заранее зашитым сертификатом своего сервера. Если VPN использует MITM-проверку TLS (например, для фильтрации рекламы), сертификат подменяется, и приложение отказывается работать. В итоге вы видите «ошибку сертификата» или «нет соединения».

Основные причины, почему split VPN не работает

Раздельное туннелирование может не работать по нескольким причинам. Вот основные из них:

  1. Неправильные списки исключений. Если вы вручную добавили домен в список «напрямую», но ожидали, что он пойдёт через туннель, — трафик пойдёт мимо VPN. Проверьте, в каком списке находится нужный ресурс.
  1. Конфликт с системными настройками. На Android и iOS VPN-приложения могут конфликтовать с системными параметрами, например, с «Всегда подключённый VPN» или «Блокировать соединения без VPN». Если эти опции включены, трафик может блокироваться при обрыве туннеля.
  1. Проблемы с IPv6. Многие VPN-клиенты туннелируют только IPv4, а приложения пытаются работать по IPv6. В результате трафик уходит мимо туннеля и блокируется на стороне сервиса. Решение — отключить IPv6 в системе или включить его в VPN-клиенте.
  1. MTU и фрагментация пакетов. Если MTU (максимальный размер пакета) настроен неправильно, крупные пакеты могут теряться. Это проявляется в том, что лёгкие страницы открываются, а тяжёлые — зависают.
  1. Конфликты маршрутизации. Как отмечает vpn.how, VPN-клиенты иногда добавляют «широкие» маршруты (например, 0.0.0.0/0), которые перехватывают весь трафик. Если при этом не настроены исключения, интернет может «исчезнуть» полностью.

Как диагностировать проблему: пошаговый подход

Прежде чем менять настройки, важно понять, где именно возникает сбой. Начните с простых проверок:

  1. Определите тип VPN. Откройте настройки расширения или приложения. Если это расширение в браузере (Chrome → Расширения → ваш VPN), оно влияет только на браузер. Если это отдельное приложение со статусом «Connected» в системном трее или шторке Android — это системный VPN.
  1. Проверьте доступность сервиса. Если приложение не работает ни с VPN, ни без него, проблема не в VPN, а в самом сервисе или блокировке на стороне провайдера. Используйте сервисы проверки доступности, например Freedom Checker.
  1. Изучите таблицу маршрутизации. На Windows выполните route print, на Linux — ip route show, на macOS — netstat -rn. Посмотрите, какой маршрут используется для нужного домена или IP. Если маршрут ведёт через VPN, но трафик не идёт, проверьте метрики интерфейсов.
  1. Проверьте DNS. Если IP-адреса пингуются, а имена — нет, проблема в DNS. Убедитесь, что DNS-запросы идут через VPN (например, с помощью DoH), и что нет утечек.
  1. Протестируйте MTU. Попробуйте открыть лёгкую страницу, затем тяжёлую. Если тяжёлая зависает, вероятно, проблема в MTU. Уменьшите MTU в настройках VPN-клиента.

Настройка split-tunneling: как правильно выбрать приложения и домены

Правильная настройка split-tunneling — ключ к стабильной работе. В большинстве VPN-клиентов есть два списка: «через туннель» и «напрямую». Вот рекомендации:

  • Через туннель отправляйте только те сервисы, которые заблокированы или требуют иностранный IP: YouTube, Instagram, Twitter, ChatGPT, Discord, зарубежные стриминговые платформы.
  • Напрямую оставляйте российские банки, Госуслуги, маркетплейсы (Wildberries, Ozon), такси и локальные сайты. Это избавит от капчи и проблем с оплатой.

Если вы используете сервис Split VPN, по умолчанию уже настроен умный режим с каталогом из 200+ заблокированных сервисов и 1500 российских ресурсов. Но вы можете добавить свои домены или приложения. Например, можно отправить через VPN только браузер Chrome, оставив остальные программы на прямом соединении — это удобно для удалённой работы.

Важно: изменения в списках применяются без перезапуска, но иногда требуется переподключение к VPN. Если после добавления домена он не работает, проверьте, не конфликтует ли он с системными настройками.

Конфликты маршрутизации: метрики, шлюзы и политики

Маршрутизация — это то, как система выбирает путь для пакетов. VPN-клиенты добавляют маршруты в таблицу, и если они конфликтуют с существующими, трафик может пойти не туда. Как объясняет vpn.how, приоритет маршрута определяется по самому длинному префиксу, затем по метрике. Если VPN добавляет маршрут 0.0.0.0/0 (весь трафик), он перехватывает всё, что не попало под более конкретные правила.

На Windows метрики интерфейсов могут назначаться автоматически, и VPN-интерфейс может получить более высокую метрику, чем Wi-Fi. В результате система выберет Wi-Fi, и трафик пойдёт мимо VPN. Решение — отключить автоматическую метрику и задать её вручную (например, 5 для VPN).

На Linux часто используется policy-based routing (PBR) с несколькими таблицами. Если VPN-клиент добавляет правило с высоким приоритетом, весь трафик может уйти в туннель, даже если в основной таблице есть маршрут к интернету. Проверьте ip rule list и ip route show table <номер>.

На macOS маршрутизация зависит от порядка сетевых сервисов. Если VPN-интерфейс не поднят в списке приоритетов, система будет использовать Wi-Fi. Исправляется через networksetup -setnetworkserviceorder.

Проблемы с DNS и IPv6: скрытые причины сбоев

DNS-утечки — одна из самых коварных проблем. Если DNS-запросы уходят напрямую провайдеру, он видит, какие сайты вы посещаете, даже если трафик идёт через VPN. Кроме того, если DNS-серверы настроены неправильно, сайты могут не открываться, хотя IP-адреса пингуются.

В split VPN важно, чтобы DNS-запросы для доменов из списка «через туннель» шли через VPN, а для локальных — напрямую. Многие клиенты поддерживают DoH (DNS over HTTPS), что защищает запросы от перехвата. Например, Split VPN использует DoH внутри туннеля, а на Android 9+ и iOS 14+ это работает на уровне системы.

IPv6 — ещё одна частая причина. Если VPN туннелирует только IPv4, а приложение пытается использовать IPv6, трафик уходит мимо туннеля. Это особенно актуально для мессенджеров и игр. Решение — отключить IPv6 в системе или включить его в VPN-клиенте. Также проверьте, не блокирует ли VPN WebRTC-запросы, которые могут раскрыть реальный IP.

Что делать, если банковские приложения не работают с VPN

Российские банки часто блокируют вход с иностранных IP-адресов. Если вы используете VPN в режиме «весь трафик через туннель», Сбербанк, Тинькофф или ВТБ могут отказать в доступе, показать капчу или потребовать SMS-подтверждение. Это не баг VPN, а политика безопасности банка.

Решение — настроить split-tunneling так, чтобы банковские приложения шли напрямую. В Split VPN по умолчанию российские банки исключены из туннеля, поэтому проблем не возникает. Если вы используете другой VPN, добавьте домены банков в список «напрямую» или исключите приложения через настройки split-tunneling.

Если банк всё равно не работает, проверьте, не включён ли в VPN режим MITM-проверки TLS (например, для фильтрации рекламы). Отключите его — certificate pinning в банковских приложениях не позволит подменить сертификат.

Практические примеры: как исправить типичные сценарии

Рассмотрим несколько типичных ситуаций и способы их решения.

Сценарий 1: YouTube не открывается, хотя VPN включён. Проверьте, в каком списке находится YouTube. Если он в списке «напрямую», переместите его в «через туннель». Также убедитесь, что DNS-запросы для YouTube идут через VPN.

Сценарий 2: Приложения работают, но интернет в браузере пропал. Это может быть конфликт маршрутов. Проверьте таблицу маршрутизации: если VPN добавил маршрут 0.0.0.0/0, а исключений нет, весь трафик уходит в туннель. Настройте split-tunneling, чтобы браузер шёл напрямую.

Сценарий 3: VPN работает, но скорость низкая. Возможно, вы используете режим «весь трафик через туннель». Переключитесь на split-tunneling, чтобы локальные сервисы работали напрямую. Это снизит нагрузку на канал и ускорит загрузку.

Сценарий 4: Приложение пишет «ошибка сертификата». Отключите TLS-инспекцию в VPN-клиенте или смените VPN на тот, который не использует MITM.

Профилактика: как избежать проблем с split VPN в будущем

Чтобы split VPN работал стабильно, следуйте нескольким правилам:

  • Регулярно обновляйте VPN-клиент. Новые версии исправляют баги маршрутизации и улучшают совместимость с ОС.
  • Проверяйте списки исключений. Если вы добавили домен вручную, убедитесь, что он не конфликтует с автоматическими правилами.
  • Используйте системный VPN, а не браузерные расширения. Расширения не покрывают приложения и не защищают весь трафик.
  • Настройте kill-switch. Если VPN-соединение обрывается, kill-switch заблокирует трафик, чтобы он не ушёл в открытый интернет.
  • Следите за обновлениями ОС. Иногда после обновления Windows или macOS сбрасываются настройки сети, и VPN-маршруты теряются.

Если проблема возникает регулярно, ведите журнал: записывайте, какие приложения не работают, в каких сетях (Wi-Fi, мобильный интернет) и что менялось перед сбоем. Это поможет быстрее найти причину.

Вопросы и ответы

Почему VPN работает в браузере, но не в приложениях?

Скорее всего, вы используете браузерное расширение, а не системный VPN. Расширения работают только внутри браузера, а приложения ходят в интернет напрямую. Установите полноценный VPN-клиент и настройте split-tunneling.

Как проверить, не течёт ли DNS через VPN?

Используйте онлайн-сервисы проверки утечек DNS, например dnsleaktest.com. Также можно выполнить команду nslookup для домена и посмотреть, какой DNS-сервер отвечает. Если это сервер вашего провайдера, значит, DNS идёт мимо VPN.

Что делать, если банковское приложение не работает с VPN?

Добавьте банковское приложение в список исключений split-tunneling, чтобы оно работало напрямую. Если проблема остаётся, отключите MITM-проверку TLS в VPN-клиенте, так как банки используют certificate pinning.

Почему после подключения VPN пропал интернет?

Это может быть связано с конфликтом маршрутов: VPN добавил маршрут 0.0.0.0/0, и весь трафик уходит в туннель, но туннель не работает. Проверьте таблицу маршрутизации и настройте split-tunneling, чтобы исключить локальные сети.

Как настроить split-tunneling в Split VPN?

В настройках Split VPN есть два списка: «через туннель» и «напрямую». Добавьте нужные домены или приложения в соответствующий список. Изменения применяются без перезапуска.

Влияет ли split VPN на скорость интернета?

Split VPN снижает нагрузку на канал, так как через туннель идёт только часть трафика. Локальные сервисы работают на полной скорости провайдера, а зашифрованный трафик — на скорости VPN-сервера. В целом скорость выше, чем при полном туннелировании.

Что такое certificate pinning и как он мешает VPN?

Certificate pinning — это механизм, при котором приложение принимает соединение только с заранее зашитым сертификатом своего сервера. Если VPN подменяет сертификат (MITM), приложение отказывается работать. Решение — отключить TLS-инспекцию в VPN.