Happ VPN
Ограниченная сеть

Happ в публичных Wi-Fi сетях: кафе, отели, аэропорты

Автор
Артём Волков, технический ревьюер
Проверил:
Анна Королёва
Проверено:
Опубликовано:
Версия гайда:
1.0

Коротко

В публичном Wi-Fi сначала пройдите авторизацию на странице входа сети и только потом подключайтесь в Happ; для стабильности держите сервер на TCP-порту 443 и оставьте удалённый DNS через DNS-over-HTTPS.

Публичные сети кафе, отелей и аэропортов обычно начинаются со страницы входа (captive portal): пока вы её не прошли, сеть не пропускает трафик к внешним серверам, и Happ не подключится. После входа туннель шифрует трафик до вашего сервера, что полезно в открытой сети. Такие сети часто изолируют клиентов друг от друга и открывают лишь часть портов, поэтому LAN-подключения в них не работают, а серверы на нестандартных портах могут не отвечать. DNS-over-HTTPS защищает запросы имён от подмены в чужой сети.

Особенности сети

Публичный Wi-Fi — сеть, которой управляет кто-то другой: кафе, отель, аэропорт, коворкинг. Вы не знаете, как она настроена, и не можете поменять её правила. Задача клиента — корректно работать в этих рамках.

Почти все такие сети используют страницу входа (captive portal). До авторизации сеть перехватывает HTTP-запросы и показывает страницу с условиями, номером комнаты или кодом из SMS. Если в этот момент включён туннель, Happ пытается связаться с сервером, сеть его не пропускает, и страница входа не открывается.

После входа начинаются другие особенности. Изоляция клиентов не даёт устройствам в сети обращаться друг к другу — это защита гостей, но она же отключает любые локальные подключения. Межсетевой экран часто открывает только веб-порты 80 и 443, а UDP и нестандартные TCP-порты могут не проходить.

Открытая сеть без пароля не шифрует радиоканал, и другие пользователи рядом теоретически могут перехватывать незашифрованный трафик. Туннель до вашего сервера и DNS-over-HTTPS защищают содержимое соединений и запросы имён от перехвата и подмены.

Авторизация в публичной сети действует ограниченное время — час, сутки, срок проживания в отеле. Когда она истекает, сеть снова отправляет на портал, и туннель внезапно перестаёт работать.

Правила маршрутизации

Схема маршрутизации: устройство → правила Happ → прокси, напрямую или блокировкаУстройствоПравила HappПрокси-сервер: 1Напрямую: 5Блокировать: 1
ПравилоКудаЗачем
geoip:privateНапрямуюСтраница входа и шлюз сети обычно находятся на локальных адресах; прямой маршрут оставляет их доступными при включённом туннеле, например для повторной авторизации.
domain:captive.apple.comНапрямуюПо этому адресу iOS и macOS проверяют, требует ли сеть входа; прямой запрос позволяет системе заметить истёкшую авторизацию и показать окно портала.
domain:connectivitycheck.gstatic.comНапрямуюПроверка подключения Android: при прямом маршруте система видит портал и предлагает войти в сеть.
domain:msftconnecttest.comНапрямуюПроверка подключения Windows: прямой маршрут позволяет Windows открыть страницу входа, когда сеть этого требует.
domain:portal.example.netНапрямуюУсловный домен портала конкретной сети, например отельной страницы входа; добавьте его, если портал размещён не на локальном адресе.
geosite:category-ads-allБлокироватьКанал в публичной сети общий и часто медленный; отбрасывание рекламы ускоряет загрузку страниц.
GlobalProxy: trueЧерез проксиВесь остальной трафик идёт через ваш сервер и в открытой сети остаётся зашифрованным до него.

Пример профиля маршрутизации

Профиль маршрутизации Happ (JSON)
{
  "Name": "Public Wi-Fi",
  "GlobalProxy": "true",
  "RemoteDNSType": "DoH",
  "RemoteDNSDomain": "https://cloudflare-dns.com/dns-query",
  "RemoteDNSIP": "1.1.1.1",
  "DomesticDNSType": "DoH",
  "DomesticDNSDomain": "https://dns.google/dns-query",
  "DomesticDNSIP": "8.8.8.8",
  "Geoipurl": "https://github.com/Loyalsoldier/v2ray-rules-dat/releases/latest/download/geoip.dat",
  "Geositeurl": "https://github.com/Loyalsoldier/v2ray-rules-dat/releases/latest/download/geosite.dat",
  "DnsHosts": {},
  "DirectSites": [
    "domain:captive.apple.com",
    "domain:connectivitycheck.gstatic.com",
    "domain:msftconnecttest.com",
    "domain:portal.example.net"
  ],
  "DirectIp": [
    "geoip:private"
  ],
  "ProxySites": [],
  "ProxyIp": [],
  "BlockSites": [
    "geosite:category-ads-all"
  ],
  "BlockIp": [],
  "DomainStrategy": "IPIfNonMatch",
  "FakeDNS": "false"
}

Настройка по шагам

  1. Отключите туннель перед выбором сети

    Если Happ подключён, отключитесь от сервера до того, как выбрать публичную сеть Wi-Fi.

    Результат: Happ показывает, что соединение не активно.

  2. Пройдите авторизацию на странице входа

    Подключитесь к сети Wi-Fi и дождитесь окна входа. Если оно не появилось, откройте в браузере адрес без https, например http://example.com, — сеть перенаправит на портал. Введите данные, которые требует сеть.

    Результат: Портал сообщает об успешном подключении.

  3. Убедитесь, что интернет работает без туннеля

    Откройте в браузере два-три сайта, пока Happ ещё выключен.

    Результат: Страницы открываются без перенаправления на портал.

  4. Подключитесь к серверу на TCP-порту 443

    Выберите сервер VLESS или Trojan на порту 443 и подключитесь. Серверы на других портах и на UDP используйте, только если они отвечают на пинг в этой сети.

    Результат: Happ показывает активное подключение к выбранному серверу.

  5. Проверьте соединение

    Нажмите «Проверить текущее соединение».

    Результат: Отображается задержка в мс, а не «Тайм-аут».

  6. При обрыве пройдите вход заново

    Если через некоторое время проверка показывает «Тайм-аут» на всех серверах, отключитесь, откройте страницу входа сети и авторизуйтесь повторно, затем подключитесь снова.

    Результат: После повторного входа соединение восстанавливается.

Чек-лист

  • Туннель отключён до прохождения страницы входа.
  • Авторизация в сети пройдена, сайты открываются без Happ.
  • Выбран сервер на TCP-порту 443.
  • В профиле используется удалённый DNS через DoH.
  • Проверочные домены операционных систем и портал сети направлены напрямую.
  • LAN-подключения в этой сети не используются: изоляция клиентов их не пропустит.
  • SOCKS5 без шифрования в открытой сети не используется.

Другие сценарии

Главное

  • До прохождения страницы входа публичная сеть пропускает только трафик к порталу авторизации, поэтому Happ подключают после входа.
  • Изоляция клиентов в публичном Wi-Fi не даёт устройствам видеть друг друга, поэтому «Разрешить LAN-подключения» в таких сетях не работает.
  • Серверы на TCP-порту 443 работают в гостевых сетях чаще всего, а нестандартные порты и UDP могут быть закрыты.
  • Профиль маршрутизации Happ по умолчанию использует удалённый DNS через DoH (cloudflare-dns.com), что защищает запросы имён от подмены в открытой сети.
  • Авторизация в публичной сети истекает через заданное время, и туннель перестаёт работать до повторного входа.

Частые вопросы

Почему Happ не подключается в Wi-Fi отеля или кафе?

Чаще всего не пройдена страница входа: до авторизации сеть пропускает только запросы к порталу, и Happ не может связаться с сервером. Отключите туннель, откройте любой сайт в браузере, пройдите вход и подключитесь снова. Если после входа не работает только Happ, выберите сервер на TCP-порту 443 — другие порты сеть может не пропускать.

Почему не появляется страница входа, когда Happ включён?

Операционная система проверяет наличие портала запросом к своему проверочному адресу. При включённом туннеле этот запрос уходит к серверу прокси, который до авторизации недоступен, и система не показывает окно входа. Отключите Happ, дождитесь страницы входа и авторизуйтесь. Чтобы система замечала истёкшую авторизацию и при включённом туннеле, направьте проверочные домены в DirectSites.

Защищает ли Happ в открытой сети без пароля?

Трафик между устройством и вашим сервером шифруется протоколом с TLS, Reality или собственным шифрованием, поэтому другие пользователи открытой сети не прочитают его содержимое. Исключение — SOCKS5: он данные не шифрует. Учтите, что защита туннеля заканчивается на сервере: дальше соединение идёт как обычно, и HTTPS на сайтах по-прежнему важен.

Почему в публичном Wi-Fi не работают LAN-подключения?

Гостевые сети обычно включают изоляцию клиентов: устройства в одной сети не могут обращаться друг к другу. Поэтому «Порт SOCKS5» и «Порт HTTP», которые открывает функция «Разрешить LAN-подключения», недоступны ноутбуку или телевизору рядом. Документация Happ называет изоляцию гостевой сети одной из типичных причин таких проблем. Решения на стороне Happ здесь нет — это настройка самой сети.

Зачем DNS-over-HTTPS в публичной сети?

Обычные DNS-запросы идут открытым текстом, и оборудование чужой сети может подменить ответ, отправив вас на другой адрес. DNS-over-HTTPS шифрует запросы и проверяет DNS-сервер по сертификату. В профиле маршрутизации Happ удалённый DNS по умолчанию — DoH cloudflare-dns.com с адресом 1.1.1.1, а внутренний — DoH dns.google с адресом 8.8.8.8. Оставьте тип DoH для обоих.

Почему туннель через час перестал работать?

Авторизация в публичной сети действует ограниченное время. Когда она истекает, сеть снова перенаправляет трафик на портал, соединение с сервером обрывается, и «Проверить текущее соединение» показывает «Тайм-аут» на всех серверах сразу. Отключитесь, пройдите вход заново и переподключитесь. Если же не отвечает один сервер, а другие работают, причина в сервере, а не в сети.

Почему в гостевой сети работает только часть серверов из подписки?

Межсетевой экран гостевой сети часто пропускает только веб-порты 80 и 443. Серверы на других портах, например 8443 или 2053, и серверы на UDP, включая Hysteria2, в такой сети не отвечают. Проверьте пинг всей подписки иконкой спидометра в её шапке: доступные серверы покажут задержку, недоступные — «Тайм-аут». Для работы выберите сервер на TCP-порту 443.

Упомянутые темы

Разделы по теме

Источники

  1. Документация Happ: маршрутизация — обращение 27 сентября 2026
  2. Документация Happ: подключения по локальной сети — обращение 27 сентября 2026
  3. Документация Happ: пинг — обращение 27 сентября 2026