Раздельное туннелирование: что это
- Автор
- Екатерина Лебедева, редактор раздела knowledge base
- Проверил:
- Артём Волков
- Проверено:
- Опубликовано:
- , обновлено
- Версия гайда:
- 1.0
Коротко
Раздельное туннелирование — это маршрутизация трафика по правилам: часть сайтов и адресов идёт через сервер Happ, а часть — напрямую. В Happ такие правила задаёт профиль маршрутизации у каждой подписки.
Раздельное туннелирование означает, что не весь трафик устройства одинаково проходит через один и тот же путь: одни ресурсы направляются через сервер, другие — мимо него, напрямую. В Happ эту роль выполняет профиль маршрутизации: списки DirectSites, DirectIp, ProxySites, ProxyIp, BlockSites и BlockIp определяют, какие домены и IP-адреса идут напрямую, какие — через прокси, а какие блокируются. Отдельно на iOS есть настройки исключения локальных сетей и уведомлений Apple из туннеля на уровне операционной системы. По умолчанию профиль уже отправляет локальные сети напрямую, минуя прокси.
Раздельное туннелирование — маршрутизация трафика по заданным правилам, при которой часть сайтов и IP-адресов идёт через прокси-сервер, а часть — напрямую или блокируется, вместо того чтобы весь трафик шёл одним и тем же путём.
Суть раздельного туннелирования
Без дополнительных правил VPN-приложение обычно работает по принципу «всё или ничего»: включили подключение — весь трафик пошёл через сервер, выключили — весь трафик пошёл напрямую. Раздельное туннелирование убирает эту жёсткую границу и позволяет описать разное поведение для разных ресурсов.
По сути это набор условий вида «если адрес назначения такой-то — делай так». Условиями могут быть отдельные домены, диапазоны IP-адресов или готовые категории ресурсов. Результатом — отправка напрямую, отправка через прокси-сервер или полная блокировка запроса.
В Happ этот механизм не отдельная кнопка, а часть профиля маршрутизации: именно там перечислены списки, которые определяют, куда пойдёт конкретный запрос.
Как это выглядит в Happ
Профиль маршрутизации Happ делит трафик на три направления с помощью пар списков — по доменам и по IP-адресам:
| Направление | Список доменов | Список IP |
|---|---|---|
| Напрямую, минуя прокси | DirectSites | DirectIp |
| Через прокси-сервер | ProxySites | ProxyIp |
| Блокировка | BlockSites | BlockIp |
Списки можно заполнять как конкретными адресами, так и категориями из GeoSite и GeoIP, например geosite:cn или geoip:amazon. Если ни одно правило не подошло, трафик уходит по умолчанию — через прокси или напрямую, в зависимости от параметра GlobalProxy профиля.
Отдельный случай — iOS: там, помимо профиля маршрутизации, есть настройки уровня операционной системы «Исключить локальные сети» и «Исключить APNS», которые убирают локальные сети и уведомления Apple из туннеля NetworkExtension. Это отдельный механизм, не связанный со списками DirectSites и ProxySites, и работает он только вместе с включённой опцией «Включить все сети».
Ещё один вид раздельного трафика — per-app proxy на Android, который выбирает не домены и адреса, а сами приложения целиком.
Пример профиля маршрутизации
Фрагмент профиля с условными значениями показывает, как выглядят такие правила на практике:
{
"Name": "Example",
"GlobalProxy": "true",
"DirectSites": ["geosite:cn", "geosite:geolocation-cn"],
"DirectIp": ["geoip:cn", "192.168.0.0/16"],
"ProxySites": ["geosite:google"],
"BlockSites": ["geosite:ads"]
}Полный формат профиля, включая параметры DNS и стратегии определения адреса, описан на странице профиль маршрутизации.
Чем раздельное туннелирование отличается от похожих терминов
Термины вокруг выбора маршрута трафика легко перепутать, хотя решают разные задачи.
| Термин | Что выбирает | Отличие от раздельного туннелирования |
|---|---|---|
| Per-app proxy | Приложение целиком | Не различает домены и адреса внутри одного приложения |
| TUN-режим | Весь трафик устройства | Определяет, что вообще попадает в обработку, а не куда именно идёт запрос |
| domainStrategy | Момент резолвинга домена в IP | Влияет на то, как именно проверяются правила, а не на сами списки |
| Профиль маршрутизации | Общая структура правил | Раздельное туннелирование — то, что делают конкретные списки внутри профиля |
Готовые примеры настройки раздельного туннелирования для разных задач — на странице как настроить раздельное туннелирование.
Главное
- Раздельное туннелирование в Happ реализовано через профиль маршрутизации со списками DirectSites, ProxySites и BlockSites для доменов и DirectIp, ProxyIp, BlockIp для адресов.
- По умолчанию профиль маршрутизации уже отправляет локальные сети напрямую: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 и другие частные диапазоны.
- На iOS есть отдельные настройки уровня операционной системы — исключение локальных сетей и уведомлений Apple (APNS) из туннеля, независимые от профиля маршрутизации.
- Для JSON-конфигураций подписки допустим только 0 или 1 профиль маршрутизации, и его нельзя создать или изменить вручную — он приходит только от провайдера.
- Per-app proxy на Android — другой вид раздельного трафика: выбор идёт по приложению целиком, а не по домену или IP-адресу.
Частые вопросы
Чем раздельное туннелирование отличается от полного VPN?
При обычном подключении весь трафик, который перехватывает Happ, уходит одним и тем же путём — через сервер. Раздельное туннелирование добавляет исключения: часть сайтов и адресов идёт напрямую, минуя сервер, а часть можно вообще заблокировать. Управляют этим списки DirectSites, ProxySites и BlockSites в профиле маршрутизации, которые задаются отдельно для каждой подписки.
Как в Happ указать, что конкретный сайт должен идти напрямую?
Домен добавляется в список DirectSites профиля маршрутизации, а его IP-адрес, если нужно, — в DirectIp. Профиль передаётся вместе с подпиской или ссылкой вида happ://routing/add, которую можно собрать на сайте routing.happ.su. После импорта правило начинает действовать при следующем подключении, а не мгновенно.
Что такое GlobalProxy и как он связан с раздельным туннелированием?
GlobalProxy — параметр профиля маршрутизации, который задаёт поведение по умолчанию для трафика, не подпавшего ни под одно из явных правил. Если он равен true, такой трафик идёт через прокси; если false — направляется напрямую. Списки DirectSites, ProxySites и BlockSites работают как исключения поверх этого значения по умолчанию.
Можно ли настроить раздельное туннелирование на Apple TV?
Нет в привычном виде: документация Happ отмечает, что на Apple TV классической маршрутизации с профилями нет — доступны только упрощённые правила Direct со встроенным списком, без GEO-баз и без гибких списков ProxySites или BlockSites. Полноценное раздельное туннелирование через профиль маршрутизации работает на остальных поддерживаемых платформах.
Как раздельное туннелирование связано с GeoIP и GeoSite?
Списки DirectSites, ProxySites и BlockSites можно заполнять не только конкретными доменами и IP, но и готовыми категориями из geoip.dat и geosite.dat, например geosite:ads или geoip:amazon. Это избавляет от необходимости перечислять адреса вручную: категория сразу описывает целую группу ресурсов, которую нужно направить по определённому пути.
Что происходит с локальными сетями без дополнительных настроек?
Профиль маршрутизации Happ по умолчанию уже включает частные диапазоны — 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16, 169.254.0.0/16 и некоторые служебные адреса — в список DirectIp. Это значит, что домашняя или офисная локальная сеть по умолчанию доступна напрямую, без прохождения через прокси-сервер, даже если остальной трафик идёт через него.
Упомянутые темы
Похожие материалы
- GeoIP в Happ: что это и как используется в маршрутизации
- Профиль маршрутизации Happ: что это и из чего состоит
- GeoSite в Happ: что это и как используется в маршрутизации
- Как настроить раздельное туннелирование
- Готовые правила раздельного туннелирования для типовых задач
- Профили маршрутизации
- Маршрутизация в Happ: частые вопросы
- GEO-файлы
Разделы по теме
Источники
- Документация Happ: геонастройки и маршрутизация — обращение 28 сентября 2026
- Документация Happ: управление настройками приложения — обращение 28 сентября 2026