Подключение к корпоративной сети через Happ
- Автор
- Артём Волков, технический ревьюер
- Проверил:
- Анна Королёва
- Проверено:
- Опубликовано:
- Версия гайда:
- 1.0
Коротко
Happ подключает к корпоративным ресурсам, если компания развернула собственный сервер Xray и выдала вам конфигурацию: внутренние домены и подсети идут через этот сервер, остальной трафик — напрямую, а сама схема согласуется с ИТ-отделом.
Для удалённой работы компания разворачивает сервер на Xray-core внутри своего периметра и выдаёт сотрудникам ссылки или подписку. В профиле маршрутизации Happ внутренние домены и подсети перечисляются в ProxySites и ProxyIp, а при GlobalProxy со значением false весь остальной трафик идёт напрямую. В офисе ситуация другая: корпоративный прокси с перехватом TLS подменяет сертификаты, и подключение может завершаться ошибкой TLS-рукопожатия. Любую такую схему согласуйте с ИТ-отделом и политиками компании.
Особенности сети
Корпоративная сеть здесь — это внутренние ресурсы компании: порталы, базы данных, репозитории, серверы в подсетях вроде 10.20.0.0/16 и домены вида corp.example.com. Снаружи они недоступны, и доступ к ним даёт только инфраструктура самой компании.
Happ подходит для этой задачи, когда компания развернула собственный сервер Xray на границе своей сети и выдаёт сотрудникам конфигурации. Happ в этой схеме — только клиент: он подключается к серверу компании, а тот пропускает сотрудника к внутренним ресурсам по своим правилам.
Главная настройка — раздельное туннелирование. Через сервер компании должны идти только внутренние домены и подсети, а обычные сайты, видеозвонки и обновления — напрямую, чтобы не нагружать корпоративный канал.
Обратная ситуация — работа из офиса. Многие компании пропускают исходящий трафик через прокси или межсетевой экран с перехватом TLS: он расшифровывает соединение, проверяет его и шифрует заново своим сертификатом. Клиент Xray получает не тот сертификат или не тот ответ, которого ждёт, и рукопожатие завершается ошибкой.
Использование собственных туннелей в сети работодателя почти всегда регулируется внутренними политиками. Прежде чем настраивать Happ на рабочем устройстве или в офисной сети, согласуйте это с ИТ-отделом: там подскажут адреса, подсети и допустимый режим работы.
Правила маршрутизации
| Правило | Куда | Зачем |
|---|---|---|
| domain:corp.example.com | Через прокси | Внутренние домены компании доступны только из её сети; правило domain: охватывает и поддомены, например portal.corp.example.com. |
| 10.20.0.0/16 | Через прокси | Условная внутренняя подсеть серверов компании. Уберите 10.0.0.0/8 из DirectIp, иначе прямое правило для локальных сетей может перехватить этот диапазон. |
| 192.168.0.0/16 | Напрямую | Домашняя сеть сотрудника: роутер, принтер, сетевое хранилище остаются доступны напрямую. |
| geosite:private | Напрямую | Локальные имена вида localhost и .local не должны уходить на сервер компании. |
| domain:example.org | Напрямую | Условный публичный сайт компании доступен из интернета, туннель для него не нужен и только нагружает корпоративный канал. |
| GlobalProxy: false | Напрямую | Весь трафик, не попавший в правила выше, идёт напрямую: видеозвонки, обновления и обычные сайты не проходят через сервер компании. |
Пример профиля маршрутизации
{
"Name": "Corporate",
"GlobalProxy": "false",
"RemoteDNSType": "DoH",
"RemoteDNSDomain": "https://cloudflare-dns.com/dns-query",
"RemoteDNSIP": "1.1.1.1",
"DomesticDNSType": "DoH",
"DomesticDNSDomain": "https://dns.google/dns-query",
"DomesticDNSIP": "8.8.8.8",
"Geoipurl": "https://github.com/Loyalsoldier/v2ray-rules-dat/releases/latest/download/geoip.dat",
"Geositeurl": "https://github.com/Loyalsoldier/v2ray-rules-dat/releases/latest/download/geosite.dat",
"DnsHosts": {
"portal.corp.example.com": "10.20.0.10",
"git.corp.example.com": "10.20.0.11"
},
"DirectSites": [
"geosite:private",
"domain:example.org"
],
"DirectIp": [
"172.16.0.0/12",
"192.168.0.0/16",
"169.254.0.0/16",
"224.0.0.0/4",
"255.255.255.255"
],
"ProxySites": [
"domain:corp.example.com"
],
"ProxyIp": [
"10.20.0.0/16"
],
"BlockSites": [],
"BlockIp": [],
"DomainStrategy": "IPIfNonMatch",
"FakeDNS": "false"
}Настройка по шагам
Согласуйте схему с ИТ-отделом
Уточните, разрешено ли подключение через Happ, и получите от администраторов ссылку или подписку сервера компании, список внутренних доменов и подсетей и адреса нужных ресурсов.
Результат: У вас есть конфигурация сервера компании и список адресов, которые должны идти через него.
Добавьте конфигурацию сервера компании
Импортируйте полученную ссылку из буфера обмена или QR-кода либо добавьте подписку компании.
Результат: Сервер компании появился в списке серверов.
Подготовьте профиль маршрутизации
Впишите внутренние домены в ProxySites, подсети — в ProxyIp, уберите их диапазоны из DirectIp и установите GlobalProxy со значением false. Внутренние имена, которых нет в публичном DNS, пропишите в DnsHosts.
Результат: Готов JSON-профиль без синтаксических ошибок.
Импортируйте и активируйте профиль
Закодируйте профиль в base64 и откройте ссылку happ://routing/onadd/{base64}. Если Happ покажет «Неправильные данные для импортирования профиля маршрутизации», проверьте кавычки, запятые и скобки в JSON.
Результат: Профиль активен; правила вступят в силу при следующем подключении.
Проверьте доступ к внутреннему ресурсу
Подключитесь к серверу компании и откройте внутренний портал сначала по доменному имени, затем по IP-адресу.
Результат: Портал открывается в обоих вариантах.
Убедитесь, что остальной трафик идёт напрямую
Откройте любой сервис, который показывает ваш внешний IP-адрес.
Результат: Показан адрес вашего домашнего провайдера, а не сервера компании.
Разберите ошибку TLS в офисе вместе с ИТ-отделом
Если в офисной сети подключение завершается ошибкой TLS-рукопожатия, а из дома всё работает, сообщите ИТ-отделу. Вероятная причина — прокси с перехватом TLS; варианты решения — исключение для адреса сервера компании на корпоративном прокси или работа без Happ внутри офиса, где ресурсы и так доступны.
Результат: ИТ-отдел подтвердил причину и предложил допустимый вариант.
Чек-лист
- Использование Happ согласовано с ИТ-отделом и не противоречит политикам компании.
- Конфигурацию выдали администраторы сервера компании.
- Внутренние домены перечислены в ProxySites с префиксом domain:.
- Корпоративные подсети есть в ProxyIp и отсутствуют в DirectIp.
- Домашняя подсеть не пересекается с корпоративной.
- GlobalProxy имеет значение false, если через сервер компании должен идти только рабочий трафик.
- Внутренние имена разрешаются: прописаны в DnsHosts или ресурсы открываются по IP.
Другие сценарии
Главное
- Happ сам по себе не открывает доступ к сети компании: нужен сервер, который развернула и разрешила сама компания.
- При GlobalProxy со значением false через прокси идут только адреса из ProxySites и ProxyIp, а остальной трафик — напрямую.
- Подсеть 10.0.0.0/8 входит в DirectIp профиля по умолчанию, поэтому корпоративную подсеть из этого диапазона нужно убрать из прямых правил.
- Внутренние имена компании публичный DNS не знает, поэтому их прописывают в DnsHosts профиля или обращаются по IP.
- Ошибка TLS-рукопожатия в офисе часто означает корпоративный прокси с перехватом TLS, который предъявляет свой сертификат вместо сертификата сервера.
Частые вопросы
Может ли Happ заменить корпоративный VPN?
Только если так решила сама компания. Happ — клиент для серверов на Xray-core, поэтому он подходит, когда ИТ-отдел развернул сервер Xray для удалённого доступа и выдал сотрудникам конфигурации. Если компания использует другое решение для удалённой работы, подключайтесь им: сервер, правила доступа и допустимые клиенты определяет компания, а не приложение на вашем устройстве.
Почему в офисе Happ выдаёт ошибку TLS-рукопожатия, а дома работает?
В офисной сети исходящий трафик часто проходит через прокси или межсетевой экран с перехватом TLS. Он сам завершает TLS-соединение и предъявляет сертификат, выпущенный корпоративным центром сертификации. Если этот центр не является доверенным для Xray-core или сервер использует Reality с проверкой по ключу, рукопожатие прерывается. Это защитное поведение клиента, и решать вопрос нужно вместе с ИТ-отделом.
Как направить через сервер компании только рабочие адреса?
Установите в профиле маршрутизации GlobalProxy со значением false, а внутренние домены и подсети перечислите в ProxySites и ProxyIp, например domain:corp.example.com и 10.20.0.0/16. Тогда через сервер компании пойдут только они, а всё остальное — напрямую. Изменения профиля применяются при следующем подключении, поэтому после импорта переподключитесь.
Почему внутренний портал открывается по IP, но не по имени?
Имя вроде portal.corp.example.com знает только внутренний DNS компании, а профиль Happ по умолчанию разрешает имена через публичные серверы DNS-over-HTTPS. Пропишите соответствие имени и адреса в DnsHosts профиля маршрутизации или уточните у ИТ-отдела, как сервер компании обрабатывает внутренние имена. В режиме системного прокси браузер может передать имя серверу сам, и проблема проявляется реже.
Что делать, если домашняя сеть совпадает с офисной подсетью?
Если дома и в компании используется, например, 192.168.1.0/24, устройство не отличит домашний принтер от офисного сервера: пакеты уйдут по одному из маршрутов. Проще всего сменить подсеть домашнего роутера на редкую, например 192.168.77.0/24. Если это невозможно, попросите ИТ-отдел открыть нужные ресурсы по доменным именам или из другого диапазона адресов.
Можно ли поставить Happ на рабочий ноутбук без ведома ИТ-отдела?
Не стоит. Рабочие устройства обычно управляются политиками компании, и сторонние туннели могут нарушать правила информационной безопасности или конфликтовать с корпоративными агентами, прокси и сертификатами. Помимо технических сбоев, это может обернуться дисциплинарными последствиями. Согласуйте установку заранее: ИТ-отдел скажет, разрешён ли Happ и какие настройки допустимы.
Нужен ли режим TUN для доступа к корпоративным ресурсам?
Зависит от программ. Браузер работает через системный прокси, а почтовые клиенты, SSH, клиенты баз данных и удалённого рабочего стола часто его игнорируют, и их трафик дойдёт до внутренних подсетей только в режиме TUN. В пререлизе десктопного Happ 4.4.6 режимом TUN по умолчанию стал Xray TUN. Если доступ нужен таким программам, выбирайте TUN.
Упомянутые темы
Похожие материалы
- Happ в публичном Wi-Fi: кафе, отели и аэропорты
- Стабильная работа Happ на мобильном интернете
- Маршрутизация Happ для удалённой работы
- Happ в роуминге: экономия трафика и выбор сервера
- Готовые рецепты раздельного туннелирования для Happ
- Раздельное туннелирование: что это и как работает в Happ
- Как проверить, что трафик идёт через сервер
- Утечка DNS в Happ: проверка и устранение
Разделы по теме
Источники
- Документация Happ: маршрутизация — обращение 27 сентября 2026
- Документация Happ: ошибки — обращение 27 сентября 2026
- Релизы Happ Desktop на GitHub — обращение 27 сентября 2026