Happ VPN

Раздельное туннелирование: что это

Автор
Екатерина Лебедева, редактор раздела knowledge base
Проверил:
Артём Волков
Проверено:
Опубликовано:
, обновлено
Версия гайда:
1.0

Коротко

Раздельное туннелирование — это маршрутизация трафика по правилам: часть сайтов и адресов идёт через сервер Happ, а часть — напрямую. В Happ такие правила задаёт профиль маршрутизации у каждой подписки.

Раздельное туннелирование означает, что не весь трафик устройства одинаково проходит через один и тот же путь: одни ресурсы направляются через сервер, другие — мимо него, напрямую. В Happ эту роль выполняет профиль маршрутизации: списки DirectSites, DirectIp, ProxySites, ProxyIp, BlockSites и BlockIp определяют, какие домены и IP-адреса идут напрямую, какие — через прокси, а какие блокируются. Отдельно на iOS есть настройки исключения локальных сетей и уведомлений Apple из туннеля на уровне операционной системы. По умолчанию профиль уже отправляет локальные сети напрямую, минуя прокси.

Раздельное туннелирование — маршрутизация трафика по заданным правилам, при которой часть сайтов и IP-адресов идёт через прокси-сервер, а часть — напрямую или блокируется, вместо того чтобы весь трафик шёл одним и тем же путём.

Суть раздельного туннелирования

Без дополнительных правил VPN-приложение обычно работает по принципу «всё или ничего»: включили подключение — весь трафик пошёл через сервер, выключили — весь трафик пошёл напрямую. Раздельное туннелирование убирает эту жёсткую границу и позволяет описать разное поведение для разных ресурсов.

По сути это набор условий вида «если адрес назначения такой-то — делай так». Условиями могут быть отдельные домены, диапазоны IP-адресов или готовые категории ресурсов. Результатом — отправка напрямую, отправка через прокси-сервер или полная блокировка запроса.

В Happ этот механизм не отдельная кнопка, а часть профиля маршрутизации: именно там перечислены списки, которые определяют, куда пойдёт конкретный запрос.

Как это выглядит в Happ

Профиль маршрутизации Happ делит трафик на три направления с помощью пар списков — по доменам и по IP-адресам:

НаправлениеСписок доменовСписок IP
Напрямую, минуя проксиDirectSitesDirectIp
Через прокси-серверProxySitesProxyIp
БлокировкаBlockSitesBlockIp

Списки можно заполнять как конкретными адресами, так и категориями из GeoSite и GeoIP, например geosite:cn или geoip:amazon. Если ни одно правило не подошло, трафик уходит по умолчанию — через прокси или напрямую, в зависимости от параметра GlobalProxy профиля.

Отдельный случай — iOS: там, помимо профиля маршрутизации, есть настройки уровня операционной системы «Исключить локальные сети» и «Исключить APNS», которые убирают локальные сети и уведомления Apple из туннеля NetworkExtension. Это отдельный механизм, не связанный со списками DirectSites и ProxySites, и работает он только вместе с включённой опцией «Включить все сети».

Ещё один вид раздельного трафика — per-app proxy на Android, который выбирает не домены и адреса, а сами приложения целиком.

Пример профиля маршрутизации

Фрагмент профиля с условными значениями показывает, как выглядят такие правила на практике:

JSON
{
  "Name": "Example",
  "GlobalProxy": "true",
  "DirectSites": ["geosite:cn", "geosite:geolocation-cn"],
  "DirectIp": ["geoip:cn", "192.168.0.0/16"],
  "ProxySites": ["geosite:google"],
  "BlockSites": ["geosite:ads"]
}

Полный формат профиля, включая параметры DNS и стратегии определения адреса, описан на странице профиль маршрутизации.

Чем раздельное туннелирование отличается от похожих терминов

Термины вокруг выбора маршрута трафика легко перепутать, хотя решают разные задачи.

ТерминЧто выбираетОтличие от раздельного туннелирования
Per-app proxyПриложение целикомНе различает домены и адреса внутри одного приложения
TUN-режимВесь трафик устройстваОпределяет, что вообще попадает в обработку, а не куда именно идёт запрос
domainStrategyМомент резолвинга домена в IPВлияет на то, как именно проверяются правила, а не на сами списки
Профиль маршрутизацииОбщая структура правилРаздельное туннелирование — то, что делают конкретные списки внутри профиля

Готовые примеры настройки раздельного туннелирования для разных задач — на странице как настроить раздельное туннелирование.

Главное

  • Раздельное туннелирование в Happ реализовано через профиль маршрутизации со списками DirectSites, ProxySites и BlockSites для доменов и DirectIp, ProxyIp, BlockIp для адресов.
  • По умолчанию профиль маршрутизации уже отправляет локальные сети напрямую: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 и другие частные диапазоны.
  • На iOS есть отдельные настройки уровня операционной системы — исключение локальных сетей и уведомлений Apple (APNS) из туннеля, независимые от профиля маршрутизации.
  • Для JSON-конфигураций подписки допустим только 0 или 1 профиль маршрутизации, и его нельзя создать или изменить вручную — он приходит только от провайдера.
  • Per-app proxy на Android — другой вид раздельного трафика: выбор идёт по приложению целиком, а не по домену или IP-адресу.

Частые вопросы

Чем раздельное туннелирование отличается от полного VPN?

При обычном подключении весь трафик, который перехватывает Happ, уходит одним и тем же путём — через сервер. Раздельное туннелирование добавляет исключения: часть сайтов и адресов идёт напрямую, минуя сервер, а часть можно вообще заблокировать. Управляют этим списки DirectSites, ProxySites и BlockSites в профиле маршрутизации, которые задаются отдельно для каждой подписки.

Как в Happ указать, что конкретный сайт должен идти напрямую?

Домен добавляется в список DirectSites профиля маршрутизации, а его IP-адрес, если нужно, — в DirectIp. Профиль передаётся вместе с подпиской или ссылкой вида happ://routing/add, которую можно собрать на сайте routing.happ.su. После импорта правило начинает действовать при следующем подключении, а не мгновенно.

Что такое GlobalProxy и как он связан с раздельным туннелированием?

GlobalProxy — параметр профиля маршрутизации, который задаёт поведение по умолчанию для трафика, не подпавшего ни под одно из явных правил. Если он равен true, такой трафик идёт через прокси; если false — направляется напрямую. Списки DirectSites, ProxySites и BlockSites работают как исключения поверх этого значения по умолчанию.

Можно ли настроить раздельное туннелирование на Apple TV?

Нет в привычном виде: документация Happ отмечает, что на Apple TV классической маршрутизации с профилями нет — доступны только упрощённые правила Direct со встроенным списком, без GEO-баз и без гибких списков ProxySites или BlockSites. Полноценное раздельное туннелирование через профиль маршрутизации работает на остальных поддерживаемых платформах.

Как раздельное туннелирование связано с GeoIP и GeoSite?

Списки DirectSites, ProxySites и BlockSites можно заполнять не только конкретными доменами и IP, но и готовыми категориями из geoip.dat и geosite.dat, например geosite:ads или geoip:amazon. Это избавляет от необходимости перечислять адреса вручную: категория сразу описывает целую группу ресурсов, которую нужно направить по определённому пути.

Что происходит с локальными сетями без дополнительных настроек?

Профиль маршрутизации Happ по умолчанию уже включает частные диапазоны — 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16, 169.254.0.0/16 и некоторые служебные адреса — в список DirectIp. Это значит, что домашняя или офисная локальная сеть по умолчанию доступна напрямую, без прохождения через прокси-сервер, даже если остальной трафик идёт через него.

Упомянутые темы

Разделы по теме

Источники

  1. Документация Happ: геонастройки и маршрутизация — обращение 28 сентября 2026
  2. Документация Happ: управление настройками приложения — обращение 28 сентября 2026