VPNo4ka - 10 устройств, безлимит, работает в России в 2026
TopChange.io
VPN и приватность 3 сентября 2026 6 мин чтения

Правила маршрутизации в клиенте: почему сайты идут напрямую

В настройках клиента встречаются слова Rule, Bypass, geoip, geosite. Разбираем, как работает этот механизм и почему банк или госуслуги открываются мимо туннеля.

АМ
Алексей Морозов
Главный редактор TopChange
1 748
Telegram
Правила маршрутизации в клиенте: почему сайты идут напрямую

Клиент решает для каждого соединения по встроенному списку правил: туннель, напрямую или блокировка. Поэтому банк и госуслуги могут открываться как обычно при включённом VPN — так настроен профиль, а не «сломался туннель».

Три исхода для соединения

Для каждого нового соединения клиент выбирает один из трёх вариантов — разница видна в логе программы.

ИсходЧто происходитВ логе
ProxyТрафик идёт через прокси или туннельproxy рядом с адресом
DirectСоединение уходит напрямую с устройстваdirect рядом с адресом
BlockСоединение обрывается до отправкиreject или block

Названия статусов зависят от программы — где-то PROXY/DIRECT/REJECT, где-то свои, — но смысл общий.

Что такое geoip и geosite

Geoip — база, которая сопоставляет IP-адреса со странами: клиент смотрит, к какой стране относится адрес назначения, и по этому признаку применяет правило.

Geosite — похожая база для доменных имён: группирует сайты по категориям и странам происхождения сервиса, а не по конкретному IP. Обе базы обновляются вместе с клиентом или конфигурацией, и их полнота отличается от программы к программе.

Базы собирают на основе публичных реестров адресов и открытых списков доменов; кто ведёт конкретную сборку в вашем клиенте — вопрос к документации разработчика.

Почему у профиля от сервиса уже есть правила

Вместе со ссылкой-подпиской приходит и набор правил маршрутизации — это часть готовой конфигурации, а не то, что настраивает сам пользователь.

Из чего состоит конфигурация целиком — тема материала про конфигурацию для VPN. Здесь — только её часть: список правил по адресу назначения.

Порядок правил: почему исключение может не сработать

Правила проверяются по порядку сверху вниз, и побеждает первое совпадение. Как только адрес подошёл под правило, проверка останавливается — даже если ниже есть более точное совпадение.

Отсюда типичная жалоба «добавил исключение, а оно не работает»: выше по списку уже стоит более общее правило, перехватывающее адрес раньше.

Проверка одного соединения выглядит так:

  1. 1Клиент получает адрес назначения нового соединения.
  2. 2Сверяет его с первым правилом списка.
  3. 3Нет совпадения — переходит к следующему, и так по порядку.
  4. 4При первом совпадении применяет исход (proxy, direct или block) и останавливается.
  5. 5Если ничего не подошло — используется финальное правило по умолчанию.

Что видно в логе клиента

Строка лога обычно содержит адрес, применённое правило и итоговый исход. Запись вида example.com match geosite:cn -> proxy читается так: домен подошёл под правило для сайтов Китая из базы geosite, поэтому соединение ушло в туннель.

Чтение лога — основной диагностический навык: он показывает конкретное правило, а не повод гадать.

Чего лучше не трогать

Три правила, изменение которых чаще всего ломает профиль, а не даёт ожидаемый результат:

  • Правило для локальной сети — направляет адреса вида 192.168.x.x и 10.x.x.x напрямую. Без него перестают работать роутер и принтер в домашней сети.
  • Правило для DNS-запросов — определяет, куда уходят запросы имён; ошибка здесь ведёт к утечке DNS-запросов в обход туннеля.
  • Финальное правило по умолчанию — что делать с трафиком, не подошедшим ни под одно предыдущее правило. Обычно это proxy; замена на direct фактически выключает смысл клиента для всего непопавшего трафика.

Протоколы вроде WireGuard и OpenVPN здесь ни при чём: правила маршрутизации работают на уровне выбора пути «туннель / напрямую», а не упаковки самого туннеля.

Не путать с раздельным туннелированием: там правила по приложениям на уровне системы. Здесь — правила по адресу назначения соединения.

FAQ

Чем правило для адреса отличается от правила по приложению? Правило маршрутизации смотрит на адрес назначения и решает, отправить его в туннель, напрямую или заблокировать. Правило по приложению — это раздельное туннелирование на уровне системы: какая программа создаёт соединение через VPN.

Почему сайт госуслуг открывается при включённом VPN? Адрес сайта подпадает под правило, которое отправляет его напрямую. Это заложено в конфигурации заранее, а не результат сбоя — туннель продолжает работать для остального трафика.

Можно ли добавить свой сайт в исключения вручную? В части клиентов интерфейс позволяет добавлять собственные правила поверх готового профиля. Действует то же правило порядка: новое правило должно стоять выше конфликтующего, иначе более общее правило из подписки перехватит соединение раньше.

Откуда берутся базы geoip и geosite в клиенте? Их поставляет разработчик программы или готовая сборка данных, встроенная в конфигурацию. Состав и частота обновления зависят от клиента и версии.

Что значит запись block или reject в логе? Соединение не ушло ни в туннель, ни напрямую — клиент оборвал его согласно правилу. Так обычно фильтруют рекламные домены и телеметрию ещё до установки соединения.

Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.

АМ
Алексей Морозов
Главный редактор TopChange

В индустрии криптовалют с 2014 года. Бывший репортёр Forklog и Bits.media, автор более 200 публикаций про обмен, AML-практики и регуляторные изменения в России. С 2021 года ведёт редакцию TopChange: отвечает за методологию рейтинга, тайные покупки и проверки резервов.

Профиль автора