Happ в публичных Wi-Fi сетях: кафе, отели, аэропорты
- Автор
- Артём Волков, технический ревьюер
- Проверил:
- Анна Королёва
- Проверено:
- Опубликовано:
- Версия гайда:
- 1.0
Коротко
В публичном Wi-Fi сначала пройдите авторизацию на странице входа сети и только потом подключайтесь в Happ; для стабильности держите сервер на TCP-порту 443 и оставьте удалённый DNS через DNS-over-HTTPS.
Публичные сети кафе, отелей и аэропортов обычно начинаются со страницы входа (captive portal): пока вы её не прошли, сеть не пропускает трафик к внешним серверам, и Happ не подключится. После входа туннель шифрует трафик до вашего сервера, что полезно в открытой сети. Такие сети часто изолируют клиентов друг от друга и открывают лишь часть портов, поэтому LAN-подключения в них не работают, а серверы на нестандартных портах могут не отвечать. DNS-over-HTTPS защищает запросы имён от подмены в чужой сети.
Особенности сети
Публичный Wi-Fi — сеть, которой управляет кто-то другой: кафе, отель, аэропорт, коворкинг. Вы не знаете, как она настроена, и не можете поменять её правила. Задача клиента — корректно работать в этих рамках.
Почти все такие сети используют страницу входа (captive portal). До авторизации сеть перехватывает HTTP-запросы и показывает страницу с условиями, номером комнаты или кодом из SMS. Если в этот момент включён туннель, Happ пытается связаться с сервером, сеть его не пропускает, и страница входа не открывается.
После входа начинаются другие особенности. Изоляция клиентов не даёт устройствам в сети обращаться друг к другу — это защита гостей, но она же отключает любые локальные подключения. Межсетевой экран часто открывает только веб-порты 80 и 443, а UDP и нестандартные TCP-порты могут не проходить.
Открытая сеть без пароля не шифрует радиоканал, и другие пользователи рядом теоретически могут перехватывать незашифрованный трафик. Туннель до вашего сервера и DNS-over-HTTPS защищают содержимое соединений и запросы имён от перехвата и подмены.
Авторизация в публичной сети действует ограниченное время — час, сутки, срок проживания в отеле. Когда она истекает, сеть снова отправляет на портал, и туннель внезапно перестаёт работать.
Правила маршрутизации
| Правило | Куда | Зачем |
|---|---|---|
| geoip:private | Напрямую | Страница входа и шлюз сети обычно находятся на локальных адресах; прямой маршрут оставляет их доступными при включённом туннеле, например для повторной авторизации. |
| domain:captive.apple.com | Напрямую | По этому адресу iOS и macOS проверяют, требует ли сеть входа; прямой запрос позволяет системе заметить истёкшую авторизацию и показать окно портала. |
| domain:connectivitycheck.gstatic.com | Напрямую | Проверка подключения Android: при прямом маршруте система видит портал и предлагает войти в сеть. |
| domain:msftconnecttest.com | Напрямую | Проверка подключения Windows: прямой маршрут позволяет Windows открыть страницу входа, когда сеть этого требует. |
| domain:portal.example.net | Напрямую | Условный домен портала конкретной сети, например отельной страницы входа; добавьте его, если портал размещён не на локальном адресе. |
| geosite:category-ads-all | Блокировать | Канал в публичной сети общий и часто медленный; отбрасывание рекламы ускоряет загрузку страниц. |
| GlobalProxy: true | Через прокси | Весь остальной трафик идёт через ваш сервер и в открытой сети остаётся зашифрованным до него. |
Пример профиля маршрутизации
{
"Name": "Public Wi-Fi",
"GlobalProxy": "true",
"RemoteDNSType": "DoH",
"RemoteDNSDomain": "https://cloudflare-dns.com/dns-query",
"RemoteDNSIP": "1.1.1.1",
"DomesticDNSType": "DoH",
"DomesticDNSDomain": "https://dns.google/dns-query",
"DomesticDNSIP": "8.8.8.8",
"Geoipurl": "https://github.com/Loyalsoldier/v2ray-rules-dat/releases/latest/download/geoip.dat",
"Geositeurl": "https://github.com/Loyalsoldier/v2ray-rules-dat/releases/latest/download/geosite.dat",
"DnsHosts": {},
"DirectSites": [
"domain:captive.apple.com",
"domain:connectivitycheck.gstatic.com",
"domain:msftconnecttest.com",
"domain:portal.example.net"
],
"DirectIp": [
"geoip:private"
],
"ProxySites": [],
"ProxyIp": [],
"BlockSites": [
"geosite:category-ads-all"
],
"BlockIp": [],
"DomainStrategy": "IPIfNonMatch",
"FakeDNS": "false"
}Настройка по шагам
Отключите туннель перед выбором сети
Если Happ подключён, отключитесь от сервера до того, как выбрать публичную сеть Wi-Fi.
Результат: Happ показывает, что соединение не активно.
Пройдите авторизацию на странице входа
Подключитесь к сети Wi-Fi и дождитесь окна входа. Если оно не появилось, откройте в браузере адрес без https, например http://example.com, — сеть перенаправит на портал. Введите данные, которые требует сеть.
Результат: Портал сообщает об успешном подключении.
Убедитесь, что интернет работает без туннеля
Откройте в браузере два-три сайта, пока Happ ещё выключен.
Результат: Страницы открываются без перенаправления на портал.
Подключитесь к серверу на TCP-порту 443
Выберите сервер VLESS или Trojan на порту 443 и подключитесь. Серверы на других портах и на UDP используйте, только если они отвечают на пинг в этой сети.
Результат: Happ показывает активное подключение к выбранному серверу.
Проверьте соединение
Нажмите «Проверить текущее соединение».
Результат: Отображается задержка в мс, а не «Тайм-аут».
При обрыве пройдите вход заново
Если через некоторое время проверка показывает «Тайм-аут» на всех серверах, отключитесь, откройте страницу входа сети и авторизуйтесь повторно, затем подключитесь снова.
Результат: После повторного входа соединение восстанавливается.
Чек-лист
- Туннель отключён до прохождения страницы входа.
- Авторизация в сети пройдена, сайты открываются без Happ.
- Выбран сервер на TCP-порту 443.
- В профиле используется удалённый DNS через DoH.
- Проверочные домены операционных систем и портал сети направлены напрямую.
- LAN-подключения в этой сети не используются: изоляция клиентов их не пропустит.
- SOCKS5 без шифрования в открытой сети не используется.
Другие сценарии
Главное
- До прохождения страницы входа публичная сеть пропускает только трафик к порталу авторизации, поэтому Happ подключают после входа.
- Изоляция клиентов в публичном Wi-Fi не даёт устройствам видеть друг друга, поэтому «Разрешить LAN-подключения» в таких сетях не работает.
- Серверы на TCP-порту 443 работают в гостевых сетях чаще всего, а нестандартные порты и UDP могут быть закрыты.
- Профиль маршрутизации Happ по умолчанию использует удалённый DNS через DoH (cloudflare-dns.com), что защищает запросы имён от подмены в открытой сети.
- Авторизация в публичной сети истекает через заданное время, и туннель перестаёт работать до повторного входа.
Частые вопросы
Почему Happ не подключается в Wi-Fi отеля или кафе?
Чаще всего не пройдена страница входа: до авторизации сеть пропускает только запросы к порталу, и Happ не может связаться с сервером. Отключите туннель, откройте любой сайт в браузере, пройдите вход и подключитесь снова. Если после входа не работает только Happ, выберите сервер на TCP-порту 443 — другие порты сеть может не пропускать.
Почему не появляется страница входа, когда Happ включён?
Операционная система проверяет наличие портала запросом к своему проверочному адресу. При включённом туннеле этот запрос уходит к серверу прокси, который до авторизации недоступен, и система не показывает окно входа. Отключите Happ, дождитесь страницы входа и авторизуйтесь. Чтобы система замечала истёкшую авторизацию и при включённом туннеле, направьте проверочные домены в DirectSites.
Защищает ли Happ в открытой сети без пароля?
Трафик между устройством и вашим сервером шифруется протоколом с TLS, Reality или собственным шифрованием, поэтому другие пользователи открытой сети не прочитают его содержимое. Исключение — SOCKS5: он данные не шифрует. Учтите, что защита туннеля заканчивается на сервере: дальше соединение идёт как обычно, и HTTPS на сайтах по-прежнему важен.
Почему в публичном Wi-Fi не работают LAN-подключения?
Гостевые сети обычно включают изоляцию клиентов: устройства в одной сети не могут обращаться друг к другу. Поэтому «Порт SOCKS5» и «Порт HTTP», которые открывает функция «Разрешить LAN-подключения», недоступны ноутбуку или телевизору рядом. Документация Happ называет изоляцию гостевой сети одной из типичных причин таких проблем. Решения на стороне Happ здесь нет — это настройка самой сети.
Зачем DNS-over-HTTPS в публичной сети?
Обычные DNS-запросы идут открытым текстом, и оборудование чужой сети может подменить ответ, отправив вас на другой адрес. DNS-over-HTTPS шифрует запросы и проверяет DNS-сервер по сертификату. В профиле маршрутизации Happ удалённый DNS по умолчанию — DoH cloudflare-dns.com с адресом 1.1.1.1, а внутренний — DoH dns.google с адресом 8.8.8.8. Оставьте тип DoH для обоих.
Почему туннель через час перестал работать?
Авторизация в публичной сети действует ограниченное время. Когда она истекает, сеть снова перенаправляет трафик на портал, соединение с сервером обрывается, и «Проверить текущее соединение» показывает «Тайм-аут» на всех серверах сразу. Отключитесь, пройдите вход заново и переподключитесь. Если же не отвечает один сервер, а другие работают, причина в сервере, а не в сети.
Почему в гостевой сети работает только часть серверов из подписки?
Межсетевой экран гостевой сети часто пропускает только веб-порты 80 и 443. Серверы на других портах, например 8443 или 2053, и серверы на UDP, включая Hysteria2, в такой сети не отвечают. Проверьте пинг всей подписки иконкой спидометра в её шапке: доступные серверы покажут задержку, недоступные — «Тайм-аут». Для работы выберите сервер на TCP-порту 443.
Упомянутые темы
Похожие материалы
- Happ на мобильном интернете: стабильное подключение
- Happ и корпоративная сеть: доступ через сервер компании
- Happ в роуминге и за границей
- Remote DNS в Happ: удалённый DNS в профиле маршрутизации
- DNS-over-HTTPS (DoH): что это и как используется в Happ
- Ошибка TLS-рукопожатия на Android
- Domestic DNS в Happ: локальный DNS для прямых соединений
- Маршрутизация в Happ: частые вопросы
Разделы по теме
Источники
- Документация Happ: маршрутизация — обращение 27 сентября 2026
- Документация Happ: подключения по локальной сети — обращение 27 сентября 2026
- Документация Happ: пинг — обращение 27 сентября 2026