Happ VPN
Ограниченная сеть

Подключение к корпоративной сети через Happ

Автор
Артём Волков, технический ревьюер
Проверил:
Анна Королёва
Проверено:
Опубликовано:
Версия гайда:
1.0

Коротко

Happ подключает к корпоративным ресурсам, если компания развернула собственный сервер Xray и выдала вам конфигурацию: внутренние домены и подсети идут через этот сервер, остальной трафик — напрямую, а сама схема согласуется с ИТ-отделом.

Для удалённой работы компания разворачивает сервер на Xray-core внутри своего периметра и выдаёт сотрудникам ссылки или подписку. В профиле маршрутизации Happ внутренние домены и подсети перечисляются в ProxySites и ProxyIp, а при GlobalProxy со значением false весь остальной трафик идёт напрямую. В офисе ситуация другая: корпоративный прокси с перехватом TLS подменяет сертификаты, и подключение может завершаться ошибкой TLS-рукопожатия. Любую такую схему согласуйте с ИТ-отделом и политиками компании.

Особенности сети

Корпоративная сеть здесь — это внутренние ресурсы компании: порталы, базы данных, репозитории, серверы в подсетях вроде 10.20.0.0/16 и домены вида corp.example.com. Снаружи они недоступны, и доступ к ним даёт только инфраструктура самой компании.

Happ подходит для этой задачи, когда компания развернула собственный сервер Xray на границе своей сети и выдаёт сотрудникам конфигурации. Happ в этой схеме — только клиент: он подключается к серверу компании, а тот пропускает сотрудника к внутренним ресурсам по своим правилам.

Главная настройка — раздельное туннелирование. Через сервер компании должны идти только внутренние домены и подсети, а обычные сайты, видеозвонки и обновления — напрямую, чтобы не нагружать корпоративный канал.

Обратная ситуация — работа из офиса. Многие компании пропускают исходящий трафик через прокси или межсетевой экран с перехватом TLS: он расшифровывает соединение, проверяет его и шифрует заново своим сертификатом. Клиент Xray получает не тот сертификат или не тот ответ, которого ждёт, и рукопожатие завершается ошибкой.

Использование собственных туннелей в сети работодателя почти всегда регулируется внутренними политиками. Прежде чем настраивать Happ на рабочем устройстве или в офисной сети, согласуйте это с ИТ-отделом: там подскажут адреса, подсети и допустимый режим работы.

Правила маршрутизации

Схема маршрутизации: устройство → правила Happ → прокси, напрямую или блокировкаУстройствоПравила HappПрокси-сервер: 2Напрямую: 4Блокировать: 0
ПравилоКудаЗачем
domain:corp.example.comЧерез проксиВнутренние домены компании доступны только из её сети; правило domain: охватывает и поддомены, например portal.corp.example.com.
10.20.0.0/16Через проксиУсловная внутренняя подсеть серверов компании. Уберите 10.0.0.0/8 из DirectIp, иначе прямое правило для локальных сетей может перехватить этот диапазон.
192.168.0.0/16НапрямуюДомашняя сеть сотрудника: роутер, принтер, сетевое хранилище остаются доступны напрямую.
geosite:privateНапрямуюЛокальные имена вида localhost и .local не должны уходить на сервер компании.
domain:example.orgНапрямуюУсловный публичный сайт компании доступен из интернета, туннель для него не нужен и только нагружает корпоративный канал.
GlobalProxy: falseНапрямуюВесь трафик, не попавший в правила выше, идёт напрямую: видеозвонки, обновления и обычные сайты не проходят через сервер компании.

Пример профиля маршрутизации

Профиль маршрутизации Happ (JSON)
{
  "Name": "Corporate",
  "GlobalProxy": "false",
  "RemoteDNSType": "DoH",
  "RemoteDNSDomain": "https://cloudflare-dns.com/dns-query",
  "RemoteDNSIP": "1.1.1.1",
  "DomesticDNSType": "DoH",
  "DomesticDNSDomain": "https://dns.google/dns-query",
  "DomesticDNSIP": "8.8.8.8",
  "Geoipurl": "https://github.com/Loyalsoldier/v2ray-rules-dat/releases/latest/download/geoip.dat",
  "Geositeurl": "https://github.com/Loyalsoldier/v2ray-rules-dat/releases/latest/download/geosite.dat",
  "DnsHosts": {
    "portal.corp.example.com": "10.20.0.10",
    "git.corp.example.com": "10.20.0.11"
  },
  "DirectSites": [
    "geosite:private",
    "domain:example.org"
  ],
  "DirectIp": [
    "172.16.0.0/12",
    "192.168.0.0/16",
    "169.254.0.0/16",
    "224.0.0.0/4",
    "255.255.255.255"
  ],
  "ProxySites": [
    "domain:corp.example.com"
  ],
  "ProxyIp": [
    "10.20.0.0/16"
  ],
  "BlockSites": [],
  "BlockIp": [],
  "DomainStrategy": "IPIfNonMatch",
  "FakeDNS": "false"
}

Настройка по шагам

  1. Согласуйте схему с ИТ-отделом

    Уточните, разрешено ли подключение через Happ, и получите от администраторов ссылку или подписку сервера компании, список внутренних доменов и подсетей и адреса нужных ресурсов.

    Результат: У вас есть конфигурация сервера компании и список адресов, которые должны идти через него.

  2. Добавьте конфигурацию сервера компании

    Импортируйте полученную ссылку из буфера обмена или QR-кода либо добавьте подписку компании.

    Результат: Сервер компании появился в списке серверов.

  3. Подготовьте профиль маршрутизации

    Впишите внутренние домены в ProxySites, подсети — в ProxyIp, уберите их диапазоны из DirectIp и установите GlobalProxy со значением false. Внутренние имена, которых нет в публичном DNS, пропишите в DnsHosts.

    Результат: Готов JSON-профиль без синтаксических ошибок.

  4. Импортируйте и активируйте профиль

    Закодируйте профиль в base64 и откройте ссылку happ://routing/onadd/{base64}. Если Happ покажет «Неправильные данные для импортирования профиля маршрутизации», проверьте кавычки, запятые и скобки в JSON.

    Результат: Профиль активен; правила вступят в силу при следующем подключении.

  5. Проверьте доступ к внутреннему ресурсу

    Подключитесь к серверу компании и откройте внутренний портал сначала по доменному имени, затем по IP-адресу.

    Результат: Портал открывается в обоих вариантах.

  6. Убедитесь, что остальной трафик идёт напрямую

    Откройте любой сервис, который показывает ваш внешний IP-адрес.

    Результат: Показан адрес вашего домашнего провайдера, а не сервера компании.

  7. Разберите ошибку TLS в офисе вместе с ИТ-отделом

    Если в офисной сети подключение завершается ошибкой TLS-рукопожатия, а из дома всё работает, сообщите ИТ-отделу. Вероятная причина — прокси с перехватом TLS; варианты решения — исключение для адреса сервера компании на корпоративном прокси или работа без Happ внутри офиса, где ресурсы и так доступны.

    Результат: ИТ-отдел подтвердил причину и предложил допустимый вариант.

Чек-лист

  • Использование Happ согласовано с ИТ-отделом и не противоречит политикам компании.
  • Конфигурацию выдали администраторы сервера компании.
  • Внутренние домены перечислены в ProxySites с префиксом domain:.
  • Корпоративные подсети есть в ProxyIp и отсутствуют в DirectIp.
  • Домашняя подсеть не пересекается с корпоративной.
  • GlobalProxy имеет значение false, если через сервер компании должен идти только рабочий трафик.
  • Внутренние имена разрешаются: прописаны в DnsHosts или ресурсы открываются по IP.

Другие сценарии

Главное

  • Happ сам по себе не открывает доступ к сети компании: нужен сервер, который развернула и разрешила сама компания.
  • При GlobalProxy со значением false через прокси идут только адреса из ProxySites и ProxyIp, а остальной трафик — напрямую.
  • Подсеть 10.0.0.0/8 входит в DirectIp профиля по умолчанию, поэтому корпоративную подсеть из этого диапазона нужно убрать из прямых правил.
  • Внутренние имена компании публичный DNS не знает, поэтому их прописывают в DnsHosts профиля или обращаются по IP.
  • Ошибка TLS-рукопожатия в офисе часто означает корпоративный прокси с перехватом TLS, который предъявляет свой сертификат вместо сертификата сервера.

Частые вопросы

Может ли Happ заменить корпоративный VPN?

Только если так решила сама компания. Happ — клиент для серверов на Xray-core, поэтому он подходит, когда ИТ-отдел развернул сервер Xray для удалённого доступа и выдал сотрудникам конфигурации. Если компания использует другое решение для удалённой работы, подключайтесь им: сервер, правила доступа и допустимые клиенты определяет компания, а не приложение на вашем устройстве.

Почему в офисе Happ выдаёт ошибку TLS-рукопожатия, а дома работает?

В офисной сети исходящий трафик часто проходит через прокси или межсетевой экран с перехватом TLS. Он сам завершает TLS-соединение и предъявляет сертификат, выпущенный корпоративным центром сертификации. Если этот центр не является доверенным для Xray-core или сервер использует Reality с проверкой по ключу, рукопожатие прерывается. Это защитное поведение клиента, и решать вопрос нужно вместе с ИТ-отделом.

Как направить через сервер компании только рабочие адреса?

Установите в профиле маршрутизации GlobalProxy со значением false, а внутренние домены и подсети перечислите в ProxySites и ProxyIp, например domain:corp.example.com и 10.20.0.0/16. Тогда через сервер компании пойдут только они, а всё остальное — напрямую. Изменения профиля применяются при следующем подключении, поэтому после импорта переподключитесь.

Почему внутренний портал открывается по IP, но не по имени?

Имя вроде portal.corp.example.com знает только внутренний DNS компании, а профиль Happ по умолчанию разрешает имена через публичные серверы DNS-over-HTTPS. Пропишите соответствие имени и адреса в DnsHosts профиля маршрутизации или уточните у ИТ-отдела, как сервер компании обрабатывает внутренние имена. В режиме системного прокси браузер может передать имя серверу сам, и проблема проявляется реже.

Что делать, если домашняя сеть совпадает с офисной подсетью?

Если дома и в компании используется, например, 192.168.1.0/24, устройство не отличит домашний принтер от офисного сервера: пакеты уйдут по одному из маршрутов. Проще всего сменить подсеть домашнего роутера на редкую, например 192.168.77.0/24. Если это невозможно, попросите ИТ-отдел открыть нужные ресурсы по доменным именам или из другого диапазона адресов.

Можно ли поставить Happ на рабочий ноутбук без ведома ИТ-отдела?

Не стоит. Рабочие устройства обычно управляются политиками компании, и сторонние туннели могут нарушать правила информационной безопасности или конфликтовать с корпоративными агентами, прокси и сертификатами. Помимо технических сбоев, это может обернуться дисциплинарными последствиями. Согласуйте установку заранее: ИТ-отдел скажет, разрешён ли Happ и какие настройки допустимы.

Нужен ли режим TUN для доступа к корпоративным ресурсам?

Зависит от программ. Браузер работает через системный прокси, а почтовые клиенты, SSH, клиенты баз данных и удалённого рабочего стола часто его игнорируют, и их трафик дойдёт до внутренних подсетей только в режиме TUN. В пререлизе десктопного Happ 4.4.6 режимом TUN по умолчанию стал Xray TUN. Если доступ нужен таким программам, выбирайте TUN.

Упомянутые темы

Разделы по теме

Источники

  1. Документация Happ: маршрутизация — обращение 27 сентября 2026
  2. Документация Happ: ошибки — обращение 27 сентября 2026
  3. Релизы Happ Desktop на GitHub — обращение 27 сентября 2026