Клиент решает для каждого соединения по встроенному списку правил: туннель, напрямую или блокировка. Поэтому банк и госуслуги могут открываться как обычно при включённом VPN — так настроен профиль, а не «сломался туннель».
Три исхода для соединения
Для каждого нового соединения клиент выбирает один из трёх вариантов — разница видна в логе программы.
| Исход | Что происходит | В логе |
|---|---|---|
| Proxy | Трафик идёт через прокси или туннель | proxy рядом с адресом |
| Direct | Соединение уходит напрямую с устройства | direct рядом с адресом |
| Block | Соединение обрывается до отправки | reject или block |
Названия статусов зависят от программы — где-то PROXY/DIRECT/REJECT, где-то свои, — но смысл общий.
Что такое geoip и geosite
Geoip — база, которая сопоставляет IP-адреса со странами: клиент смотрит, к какой стране относится адрес назначения, и по этому признаку применяет правило.
Geosite — похожая база для доменных имён: группирует сайты по категориям и странам происхождения сервиса, а не по конкретному IP. Обе базы обновляются вместе с клиентом или конфигурацией, и их полнота отличается от программы к программе.
Базы собирают на основе публичных реестров адресов и открытых списков доменов; кто ведёт конкретную сборку в вашем клиенте — вопрос к документации разработчика.
Почему у профиля от сервиса уже есть правила
Вместе со ссылкой-подпиской приходит и набор правил маршрутизации — это часть готовой конфигурации, а не то, что настраивает сам пользователь.
Из чего состоит конфигурация целиком — тема материала про конфигурацию для VPN. Здесь — только её часть: список правил по адресу назначения.
Порядок правил: почему исключение может не сработать
Правила проверяются по порядку сверху вниз, и побеждает первое совпадение. Как только адрес подошёл под правило, проверка останавливается — даже если ниже есть более точное совпадение.
Отсюда типичная жалоба «добавил исключение, а оно не работает»: выше по списку уже стоит более общее правило, перехватывающее адрес раньше.
Проверка одного соединения выглядит так:
- 1Клиент получает адрес назначения нового соединения.
- 2Сверяет его с первым правилом списка.
- 3Нет совпадения — переходит к следующему, и так по порядку.
- 4При первом совпадении применяет исход (proxy, direct или block) и останавливается.
- 5Если ничего не подошло — используется финальное правило по умолчанию.
Что видно в логе клиента
Строка лога обычно содержит адрес, применённое правило и итоговый исход. Запись вида example.com match geosite:cn -> proxy читается так: домен подошёл под правило для сайтов Китая из базы geosite, поэтому соединение ушло в туннель.
Чтение лога — основной диагностический навык: он показывает конкретное правило, а не повод гадать.
Чего лучше не трогать
Три правила, изменение которых чаще всего ломает профиль, а не даёт ожидаемый результат:
- Правило для локальной сети — направляет адреса вида 192.168.x.x и 10.x.x.x напрямую. Без него перестают работать роутер и принтер в домашней сети.
- Правило для DNS-запросов — определяет, куда уходят запросы имён; ошибка здесь ведёт к утечке DNS-запросов в обход туннеля.
- Финальное правило по умолчанию — что делать с трафиком, не подошедшим ни под одно предыдущее правило. Обычно это
proxy; замена наdirectфактически выключает смысл клиента для всего непопавшего трафика.
Протоколы вроде WireGuard и OpenVPN здесь ни при чём: правила маршрутизации работают на уровне выбора пути «туннель / напрямую», а не упаковки самого туннеля.
Не путать с раздельным туннелированием: там правила по приложениям на уровне системы. Здесь — правила по адресу назначения соединения.
FAQ
Чем правило для адреса отличается от правила по приложению? Правило маршрутизации смотрит на адрес назначения и решает, отправить его в туннель, напрямую или заблокировать. Правило по приложению — это раздельное туннелирование на уровне системы: какая программа создаёт соединение через VPN.
Почему сайт госуслуг открывается при включённом VPN? Адрес сайта подпадает под правило, которое отправляет его напрямую. Это заложено в конфигурации заранее, а не результат сбоя — туннель продолжает работать для остального трафика.
Можно ли добавить свой сайт в исключения вручную? В части клиентов интерфейс позволяет добавлять собственные правила поверх готового профиля. Действует то же правило порядка: новое правило должно стоять выше конфликтующего, иначе более общее правило из подписки перехватит соединение раньше.
Откуда берутся базы geoip и geosite в клиенте? Их поставляет разработчик программы или готовая сборка данных, встроенная в конфигурацию. Состав и частота обновления зависят от клиента и версии.
Что значит запись block или reject в логе? Соединение не ушло ни в туннель, ни напрямую — клиент оборвал его согласно правилу. Так обычно фильтруют рекламные домены и телеметрию ещё до установки соединения.
Материал имеет информационный характер и не является финансовой или юридической консультацией. Перед сделкой проверяйте актуальные условия выбранного обменника.
В индустрии криптовалют с 2014 года. Бывший репортёр Forklog и Bits.media, автор более 200 публикаций про обмен, AML-практики и регуляторные изменения в России. С 2021 года ведёт редакцию TopChange: отвечает за методологию рейтинга, тайные покупки и проверки резервов.



